Wyraź swoją opinię: Co napisaliśmy do Komisji Europejskiej w sprawie rozporządzenia dotyczącego rejestru DPP

Wyraź swoją opinię: Co napisaliśmy do Komisji Europejskiej w sprawie rozporządzenia dotyczącego rejestru DPP

Na stole leżał projekt ustawy i każdy mógł wnieść do niego swoje uwagi. Zrobiliśmy to cztery razy, odnosząc się do czterech kwestii, które jako pierwsze budzą zastrzeżenia producentów.

Projekt ustawy został przedłożony do rozpatrzenia i każdy może zgłaszać do niego uwagi. Tak właśnie działa Komisja Europejska: projekty, takie jak rozporządzenie w sprawie rejestru DPP, poddaje się publicznej konsultacji przez cztery tygodnie, a każdy, kto chce, może zabrać głos za pośrednictwem portalu „Have Your Say”, podając swoje imię i nazwisko, widoczne dla wszystkich. Uwagi te są oficjalnie uwzględniane w ostatecznej wersji dokumentu.

Zrobiliśmy to cztery razy, odnosząc się do czterech kwestii, z którymi producent zetknąłby się w pierwszej kolejności w codziennej praktyce. Projekt z dnia 29 kwietnia 2026 r. omówiliśmy szczegółowo na tym blogu; termin zgłaszania uwag upływa 27 maja 2026 r. Niniejszy wpis wyjaśnia, co napisaliśmy do Komisji i dlaczego.

Dlaczego cztery oddzielne uwagi

Portal dopuszcza 4 000 znaków na jedną uwagę. Moglibyśmy zawrzeć wszystkie kwestie w jednym długim wpisie. Dla pracowników Komisji, którzy w maju będą analizować dziesiątki uwag, byłoby to trudniejsze do przeczytania i trudniejsze do zacytowania. Cztery odrębne zgłoszenia są łatwo do znalezienia na publicznej liście, a każde z nich można osobno zatwierdzić lub odrzucić, bez wpływu na pozostałe kwestie.

Przedstawiliśmy następujące cztery tematy:

1. Określenie minimalnych obowiązków dostawcy usług

Projekt prawidłowo określa podział obowiązków: dane paszportowe pozostają w posiadaniu przedsiębiorstwa lub jego dostawcy usług, natomiast rejestr Komisji przechowuje jedynie odniesienia. W odniesieniu do dostawców usług (art. 2 pkt 32 rozporządzenia ESPR) przewidziano oficjalną listę zatwierdzonych podmiotów.

Brakuje jednak określenia, jakie obowiązki musi faktycznie spełniać dostawca usług, aby znaleźć się na tej liście i pozostać na niej. Prawdopodobnie rzeczywiste obowiązki zostaną określone w odrębnym akcie prawnym zgodnie z art. 4 rozporządzenia ESPR. Rejestr zostanie jednak uruchomiony przed opublikowaniem tego aktu prawnego.

Nasza propozycja: albo należy bezpośrednio w niniejszym rozporządzeniu określić minimalne obowiązki dostawców usług, albo podać wiążący termin, w którym akt prawny ten zostanie przedłożony. Do proponowanych minimalnych obowiązków należą:

  • Publiczny interfejs odczytu paszportów musi być dostępny przez co najmniej 99,5 procent czasu w miesiącu
  • Stałe zobowiązanie dotyczące tego, jak szybko nowa wersja paszportu musi trafić do kopii zapasowej (propozycja: 24 godziny lub natychmiast, o ile jest to technicznie możliwe)
  • Usługodawca sprawdza podpis każdej otrzymanej wersji
  • Klucze publiczne przedsiębiorstwa znajdują się pod jednolitą ścieżką (zgodnie z RFC 8615, propozycja /.well-known/dpp-keys/)
  • Ustalona procedura postępowania w przypadku zmiany dostawcy lub upadłości, zapewniająca uporządkowane przeniesienie danych certyfikatu do innego dostawcy w razie awarii dotychczasowego

Obowiązki te nie wiążą się z żadnymi kosztami dla rzetelnego dostawcy, który i tak je spełnia. Zapobiegają one jednak „wyścigowi w dół” między tanimi dostawcami, który ostatecznie obniża wartość listy.

2. Zaświadczenie ważne przez dziesięć lat

Artykuł 9 ust. 4 ogranicza dostępność zaświadczenia o rejestracji do 90 dni kalendarzowych. W tym terminie rejestr na żądanie ponownie wydaje zaświadczenie. Jest to wystarczające dla bieżącej działalności, jednak nie odpowiada okresowi obowiązywania wynikającego z tego wymogu: art. 10 ust. 3 nakłada obowiązek przechowywania danych przez dziesięć lat od daty wpisu, a przepisy branżowe mogą wymagać dłuższego okresu.

Organ nadzoru rynku, urzędnik celny, podmiot zajmujący się recyklingiem lub badacz w roku 2032 powinni mieć możliwość sprawdzenia, czy certyfikat zarejestrowany w 2026 r. rzeczywiście został zarejestrowany, bez konieczności polegania na tym, że pierwotne przedsiębiorstwo nadal istnieje i może wystąpić o wydanie nowego zaświadczenia.

Nasze dwie propozycje są łatwe do wdrożenia:

  • Należy wyraźnie zaznaczyć, że poświadczenie opatrzone pieczęcią Komisji może być przechowywane, archiwizowane i przekazywane przez przedsiębiorstwo lub dostawcę usług. Kwalifikowana pieczęć zgodnie z art. 35 ust. 2 rozporządzenia eIDAS potwierdza autentyczność i pochodzenie, niezależnie od lokalizacji pliku.
  • Publiczny adres weryfikacyjny w rejestrze, który bez konieczności logowania się pod numerem rejestracyjnym dostarcza podpisaną odpowiedź. Obecnie każda weryfikacja przeprowadzana przez stronę trzecią wymaga podjęcia działań przez samo przedsiębiorstwo. Jest to niewłaściwa forma dla dokumentu dowodowego, który musi przetrwać swojego wystawcę.

Ponadto zaproponowaliśmy jednoznaczne określenie sposobu obliczania odcisku palca: stałą procedurę i stały format zapisu danych (nasza propozycja: SHA-256 oraz kanonizacja JSON zgodnie z RFC 8785). Bez takiego określenia dwaj dostawcy usług obliczaliby różne odciski palca dla tego samego paszportu, a odcisku palca w potwierdzeniu rejestracji nie dałoby się odtworzyć.

3. Artykuł 17 nie może ograniczać dostępu do publicznych danych paszportowych

Artykuł 17 wymienia „masowe pobieranie danych” jako potencjalne nadużycie rejestru. W odniesieniu do danych administracyjnych zawartych w samym rejestrze (tożsamości, protokoły, ścieżki audytu) jest to słuszne - nie powinny one być przedmiotem masowego pobierania.

Jednak publiczne dane paszportowe przechowywane u producenta lub dostawcy usług są właśnie tym, do czego rozporządzenie ESPR ma zapewnić szeroki dostęp. Firmy zajmujące się recyklingiem, które pobierają dane materiałowe dotyczące całych flot produktów; instytucje badawcze, które przeprowadzają przekrojową analizę danych dotyczących zrównoważonego rozwoju; organy nadzoru rynku, które dokonują porównań: Wszystkie te działania stanowią masowe pobieranie danych w odniesieniu do publicznych danych paszportowych i są to zamierzone zastosowania, dla których rozporządzenie zostało opracowane.

Proponujemy dodanie zdania wyjaśniającego w art. 17, które ograniczy zakres stosowania do danych rejestrowych, a w odniesieniu do danych paszportowych odsyła do odpowiednich rozporządzeń branżowych. W przeciwnym razie dostawcy usług staną przed wyborem w momencie uruchomienia: albo ze względów bezpieczeństwa znacznie ograniczyć publiczny dostęp, psując tym samym wrażenia konsumentów, albo pozostawić go otwartym i ryzykować, że później zostanie to zakwalifikowane jako nadużycie w rozumieniu art. 17.

4. Opublikowanie opisu interfejsu i środowiska testowego przed uruchomieniem

Artykuł 3 lit. b) wymaga interfejsu do wprowadzania wpisów. Artykuł 8 ust. 5 określa go jako jedną z dwóch metod wprowadzania wpisów. Rozporządzenie nie zawiera jednak żadnych wskazówek dotyczących terminu opublikowania opisu tego interfejsu.

Każdy, kto automatyzuje proces rejestracji - każdy dostawca usług oraz każda firma posiadająca obszerny katalog - potrzebuje opisu na długo przed uruchomieniem, aby móc zbudować system i przetestować go w połączeniu z rzeczywistym serwerem docelowym. Udostępnienie opisu w tygodniu poprzedzającym wejście w życie przenosi ryzyko na wszystkich dostawców.

W związku z tym zaproponowaliśmy:

  • Opublikowanie pełnego opisu interfejsu (OpenAPI 3.1) co najmniej osiem tygodni przed wejściem w życie, a więc w przypadku uruchomienia 19 lipca 2026 r. - najpóźniej do 24 maja 2026 r.
  • Równoległe udostępnienie środowiska testowego, w którym dostawcy usług i producenci będą mogli tworzyć rozwiązania oraz wypróbować automatyczną weryfikację zgodnie z art. 8 ust. 6
  • Stałe zasady dotyczące wersji interfejsu oraz co najmniej 18-miesięczny okres wypowiedzenia

Dalsze sugestie: ochrona przed zduplikowanymi wpisami w przypadku wielokrotnych wywołań, wpis zbiorczy dla dużych katalogów, wpis z potwierdzeniem zamiast oczekiwania oraz kody błędów nadające się do odczytu maszynowego na wypadek niepowodzenia automatycznej weryfikacji.

Dlaczego to robimy

Konsultacje nie są grą polegającą na zbieraniu punktów. Komisja faktycznie zapoznaje się z tymi uwagami. Doświadczenia z samego procesu ESPR pokazują, że merytorycznie uzasadnione uwagi często znajdują odzwierciedlenie w ostatecznych tekstach.

Jeśli każda uwaga przyczyni się do doprecyzowania choćby jednego zdania w ostatecznej wersji, spełniła swój cel.

I tak będziemy ubiegać się o wpisanie na listę dostawców usług, gdy tylko procedura zostanie opublikowana. Leży więc w naszym własnym interesie, aby zasady, na podstawie których startujemy, były precyzyjne i zapewniały równe szanse. Te cztery uwagi stanowią nasz konkretny wkład w zapewnienie, by lista nie stała się jedynie pustą etykietą.

Kto chce wziąć udział

Termin upływa 27 maja 2026 r. Uwagi można zgłaszać w każdym języku urzędowym UE; wymagają one rejestracji na portalu i zostaną opublikowane. Osoby, które będą wydawać lub weryfikować paszporty - producenci, dostawcy usług, podmioty zajmujące się recyklingiem oraz organy administracji - powinny przynajmniej raz zapoznać się z inicjatywą na stronie Have Your Say. Nawet krótka, merytorycznie rzetelna wypowiedź ma znaczenie.

Nasze narzędzie weryfikacyjne Transpareo Time Machine już dziś zaspokaja potrzebę opisaną w punkcie 2: każdy, kto chce niezależnie zweryfikować paszport Transpareo, może to zrobić za pomocą tego narzędzia open source w przeglądarce, bez konieczności oczekiwania na adres weryfikacyjny w rejestrze Komisji.

Aktualizacje dotyczące rozporządzenia w sprawie rejestru DPP

Gdy tylko Komisja odpowie na otrzymane opinie, podsumujemy najważniejsze informacje i prześlemy je na Państwa skrzynkę odbiorczą.