W dniu 29 kwietnia 2026 r. Komisja Europejska opublikowała projekt rozporządzenia wykonawczego w sprawie rejestru cyfrowych paszportów produktów (Ares(2026)4424976). Projekt ten doprecyzowuje art. 13 ust. 5 rozporządzenia w sprawie rejestru cyfrowych paszportów produktów (ROZPORZĄDZENIE 2024/1781) oraz określa, w jaki sposób rejestr prowadzony przez Komisję będzie funkcjonował pod względem technicznym i organizacyjnym.
Tekst ten ma charakter projektu i nie został jeszcze przyjęty. Najważniejsze mechanizmy są jednak już wyraźnie rozpoznawalne - i mają one bezpośrednie konsekwencje dla każdego producenta, który od 2027 r. będzie musiał wystawiać DPP.
Czym jest rejestr - a czym nie jest
Na wstępie należy wyjaśnić: rejestr UE nie przechowuje samych danych DPP. Jest to scentralizowana usługa katalogowa, która dla każdej rejestracji przechowuje unikalny identyfikator, kod towaru, tożsamość podmiotu gospodarczego, skrót wersji DPP oraz odniesienie do kopii zapasowej przechowywanej u dostawcy usług DPP.
W motywie 3 określa się to mianem „modelu zdecentralizowanego”: dane dotyczące produktów nadal przechowywane są u producenta lub na jego platformie DPP. Rejestr stanowi kanoniczną listę adresową, a nie silos danych.
Pod względem funkcjonalnym rejestr składa się z:
- interfejsu internetowego oraz interfejsu API do rejestracji
- platformy weryfikacyjnej dla podmiotów gospodarczych
- listy zatwierdzonych dostawców usług DPP
- repozytorium semantycznego (wielojęzycznego, o strukturze zgodnej z DCAT-AP) służącego jako punkt odniesienia dla atrybutów danych, struktur modeli i ról
- systemu logów z zróżnicowanymi okresami przechowywania
Weryfikacja przed rejestracją
Żadna usługa DPP nie zostanie wprowadzona do rejestru, dopóki podmiot gospodarczy składający wniosek nie zostanie uznany za zweryfikowanego podmiotu gospodarczego (art. 4). Weryfikacja odbywa się bezpośrednio w rejestrze z wykorzystaniem środków przewidzianych w rozporządzeniu eIDAS ROZPORZĄDZENIE 910/2014:
- Osoba prawna w UE: kwalifikowana pieczęć elektroniczna lub elektroniczne zaświadczenie o atrybutach
- Osoba fizyczna prowadząca jednoosobową działalność gospodarczą w UE: kwalifikowany podpis elektroniczny, eID na poziomie „wysokim” lub certyfikat atrybutów
- Podmioty spoza UE: kwalifikowany podpis lub pieczęć elektroniczna albo certyfikat atrybutów
Weryfikacja jest ważna maksymalnie przez trzy lata. Osoby, które nie odnowią weryfikacji, zostaną oznaczone jako „nieweryfikowane” i utracą prawo do rejestrowania nowych DPP lub modyfikowania istniejących (art. 4 ust. 4).
Weryfikacja ta stanowi wymóg prawny. Odbywa się ona między producentem a Komisją - i nie można jej delegować. Żaden usługodawca, w tym również firma Transpareo, nie może przeprowadzić jej w Państwa imieniu.
Poziom szczegółowości: model, partia lub artykuł
Artykuł 8 wymaga, aby DPP były rejestrowane na poziomie szczegółowości przewidzianym w odpowiednim akcie prawnym danego sektora - model, ## partialub artykuł. W przypadku utworzenia DPP dla artykułu, jeśli istnieją identyfikatory partii lub modelu, należy je podać. W przypadku DPP partii to samo dotyczy identyfikatorów modeli.
Dla producentów oznacza to, że wewnętrzne dane podstawowe muszą charakteryzować się przejrzystą hierarchią między modelem, partią a pojedynczym produktem. Bez tego powiązania automatyczna walidacja rejestracji zakończy się niepowodzeniem.
Wersjonowanie, skrót i przechowywanie
Każda wersja DPP jest powiązana z pierwotnym identyfikatorem rejestracji. Przy każdej zmianie rejestr wymaga podania skrótu aktualnej wersji DPP - weryfikowalnego kryptograficznie, którego nie można wygenerować ręcznie.
Potwierdzenie rejestracji (art. 9) jest dokumentem elektronicznym, który Komisja opatruje kwalifikowanym pieczęcią i znacznikiem czasu. Zawiera co najmniej: identyfikator rejestracji, kod towaru, tożsamość podmiotu, datę oraz skrót ostatniej wersji. Ważny przez 90 dni, z możliwością dowolnego ponownego wygenerowania.
Standardowy okres przechowywania: 10 lat od daty rejestracji, o ile prawo unijne lub prawo sektorowe nie przewiduje innego terminu (art. 10 ust. 3 rozporządzenia wykonawczego w sprawie rejestru DPP). Nawet upadłość lub likwidacja producenta nie zwalnia z obowiązku zapewnienia dostępności (art. 11 lit. e) rozporządzenia ESPR).
System logowania
Rejestr prowadzi trójstopniową ewidencję (art. 14):
- Dostępy i uwierzytelnienia: 6 miesięcy
- zmiany danych: przez cały okres trwania rejestracji
- działania administracyjne i wymiana danych: 5 lat
Organy krajowe uzyskują dostęp w przypadku zdarzeń, audytów lub kontroli wyrywkowych.
Dane osobowe - co przechowuje Komisja
Artykuł 18 wymienia dane przechowywane wyłącznie w rejestrze: imię i nazwisko każdego użytkownika, dane logowania, tokeny uwierzytelniające, adres pocztowy, adres e-mail. W przypadku osób fizycznych dodatkowo numer paszportu lub dowodu tożsamości, eID, numer identyfikacji podatkowej. Dane te nie są udostępniane dostawcy usług DPP. Komisja jest administratorem tych danych dotyczących kont, natomiast podmiot gospodarczy pozostaje administratorem swoich danych DPP.
W jaki sposób Transpareo spełnia te wymagania
Większość wymagań dotyczy decyzji architektonicznych, które Transpareo już podejmuje w tej formie. W szczególności:
Model zdecentralizowany. Transpareo jest platformą wielodostępną (multi-tenant) z izolowaną bazą danych dla każdego klienta. Dane DPP są przechowywane w bazie danych podmiotu gospodarczego, a nie w centralnej puli - jest to dokładnie ta architektura, której wymaga motyw 3.
Rola podmiotu przetwarzającego dane jest wyraźnie wyodrębniona. Artykuły 19 ust. 5 i 20 ust. 3 przewidują, że podmiot gospodarczy pozostaje administratorem swoich danych paszportowych, nawet jeśli przetwarza je strona trzecia. Transpareo już dziś działa jako podmiot przetwarzający dane na podstawie umowy o przetwarzaniu danych (AVV) - role są jasno określone.
Stałe adresy URL kopii zapasowych dla każdego DPP. Każdy DPP firmy Transpareo jest dostępny za pośrednictwem stałego adresu URL, który pozostaje niezmienny nawet w przypadku aktualizacji wersji. Właśnie tego wymaga art. 8 ust. 6 lit. d) jako „link do kopii zapasowej hostowanej przez dostawcę usług DPP (DPP-SP)”.
Szczegółowość. Model danych Transpareo rozróżnia model produktu, partię i pojedynczy produkt oraz umożliwia tworzenie powiązań w ramach hierarchii - co stanowi warunek spełnienia wymogów art. 8 ust. 3 i 4.
Wielojęzyczne mapowanie semantyczne. Repozytorium Komisji jest wielojęzyczne zgodnie ze standardem DCAT-AP. Transpareo przechowuje każdy punkt danych w 40 językach, w tym we wszystkich 24 językach urzędowych UE, a tłumaczenie jest wliczone w cenę.
Skrót wersji. Deterministyczna kanonizacja oraz skrót SHA-256 dla każdej wersji DPP są już dostępne. Jedyną otwartą kwestią pozostaje dokładny format przypisywania skrótów w rejestrze UE; gdy tylko Komisja go opublikuje, uwzględnimy go dodatkowo.
Wpis na listę dostawców usług DPP. Firma Transpareo złoży wniosek o wpis na oficjalną listę dostawców usług DPP (art. 2 pkt 32 rozporządzenia ESPR) zaraz po opublikowaniu procedury przyjmowania wniosków.
Wpis pozostaje w Państwa gestii. Rejestr przyjmuje zgłoszenia wyłącznie od podmiotu gospodarczego wprowadzającego produkt do obrotu, dlatego nie przejmujemy tego obowiązku od Państwa. Naszym zadaniem jest przygotowanie danych wymaganych do wpisu - identyfikatora produktu, identyfikatora podmiotu, stałego adresu oraz skrótu wersji - tak aby wypełnienie formularza zajęło zaledwie kilka minut, gdy tylko interfejs będzie gotowy.
Harmonogram
Termin wejścia w życie określa art. 23: 20 dni od opublikowania w Dzienniku Urzędowym. To, który to będzie dzień, zależy od tego, kiedy Komisja przyjmie ostateczną wersję. Główny termin wynikający z art. 13 ust. 5 rozporządzenia ESPR przypada na 19 lipca 2026 r. - do tego czasu rejestr musi zostać uruchomiony.
Oczekuje się, że rejestr zacznie funkcjonować w pełni dopiero 18 lutego 2027 r.: W tym dniu wejdzie w życie art. 77 rozporządzenia UE w sprawie baterii 2023/1542, a DPP stanie się obowiązkowy dla akumulatorów przemysłowych, do pojazdów elektrycznych oraz do urządzeń LMT o pojemności powyżej 2 kWh. Szczegóły oraz kwestie związane z aktami wykonawczymi, które pozostają otwarte, przedstawiliśmy w harmonogramie ESPR na rok 2027. Do tego czasu pozostało około dziewięciu miesięcy. Każdy, kto planuje umowy z dostawcami, migrację danych podstawowych oraz uzyskanie wewnętrznych zatwierdzeń, wie: czasu jest mało, a nie dużo.
Co pozostaje do wyjaśnienia
Samo rozporządzenie opisuje ramy organizacyjne. Brakuje natomiast specyfikacji technicznej interfejsu API - dokładnego formatu interfejsu, schematów oraz reguł walidacji. Zostaną one prawdopodobnie opublikowane w formie odrębnych wytycznych Komisji zgodnie z art. 15 ust. 1, najprawdopodobniej jeszcze w ciągu 2026 roku.
Do tego czasu kierunek działań jest jednak jasny: architektura zdecentralizowana, zweryfikowani uczestnicy, kwalifikowane podpisy, unikalne identyfikatory rejestracyjne, łańcuchowanie wersji, interoperacyjność semantyczna. Są to koncepcje, które pozostaną na stałe.
Oficjalna inicjatywa konsultacyjna Komisji jest dostępna na stronie Have Your Say.
Pytania dotyczące tego wpisu
Czy ten projekt jest nadal aktualną wersją tekstu?
Nie. Komisja przyjęła rozporządzenie w dniu 16 lipca 2026 r. jako rozporządzenie wykonawcze (UE) 2026/1778, a rejestr działa od dnia 20 lipca 2026 r., wraz ze środowiskiem testowym i dokumentacją techniczną dla podmiotów gospodarczych. Opisane tutaj mechanizmy - model zdecentralizowany, zweryfikowani uczestnicy, identyfikatory rejestracyjne, skróty wersji, dziesięcioletni okres przechowywania - znajdują się również w przyjętym tekście. Nadal nie jest ostatecznie ustalony interfejs techniczny. Informacje na temat zmian, które zaszły do momentu przyjęcia rozporządzenia, znajdują się w naszej analizie rozporządzenia w sprawie rejestru.
Czy rejestr przechowuje dane dotyczące naszych produktów?
Nie. Jest to rejestr zawierający: identyfikator rejestracyjny, kod towaru, tożsamość podmiotu gospodarczego, skrót aktualnej wersji oraz odniesienie do kopii zapasowej przechowywanej u dostawcy usług. Dane dotyczące produktu pozostają u Państwa lub na Państwa platformie - właśnie to oznacza zdecentralizowany model, o którym mowa w motywach. W praktyce oznacza to, że wpis w rejestrze nie zwalnia Państwa z obowiązku zapewnienia dostępności paszportu.
Czym jest weryfikacja eIDAS i kto jej potrzebuje?
Sam podmiot gospodarczy. Zanim będzie można zarejestrować paszport, podmiot ten musi zostać zweryfikowany przy użyciu środków określonych w rozporządzeniu (UE) nr 910/2014 w sprawie eIDAS - kwalifikowany podpis elektroniczny lub elektroniczne zaświadczenie o atrybutach dla osób prawnych, kwalifikowany podpis lub eID na poziomie „wysokim” dla przedsiębiorców indywidualnych. Weryfikacja obowiązuje maksymalnie przez trzy lata; osoba, która dopuści do jej wygaśnięcia, zostanie oznaczona jako niezweryfikowana i utraci prawo do rejestrowania nowych paszportów lub wprowadzania zmian w istniejących. Veryfikacja ta obowiązuje między Państwem a Komisją; żaden usługodawca nie może jej utrzymywać w Państwa imieniu - dlatego prosimy o rozpoczęcie tego procesu z odpowiednim wyprzedzeniem.
Czy firma Transpareo może zająć się rejestracją w Państwa imieniu?
Nie, a obecnie żaden dostawca nie jest w stanie tego zrobić. Rejestr przyjmuje zgłoszenie wyłącznie od podmiotu gospodarczego, który wprowadza produkt do obrotu (ESPR, art. 13 ust. 4 i 5; w przypadku baterii - art. 77 ust. 10 rozporządzenia w sprawie baterii); biuro pomocy EU-DPP potwierdziło tę interpretację, a Komisja, zgodnie z własnym oświadczeniem, bada, czy procedura ta może zostać udostępniona usługodawcom. My natomiast dbamy o to, by wpis był zwięzły - każdy certyfikat zawiera już identyfikator produktu, stały adres, pod którym się znajduje, oraz odcisk cyfrowo potwierdzający jego niezmienność. Gdy tylko interfejs będzie gotowy, wystarczy wprowadzić te dane jednorazowo, a otrzymają Państwo poświadczone potwierdzenie rejestracji.
Na jakim poziomie dokonujemy rejestracji - na poziomie modelu, partii czy artykułu?
Na poziomie przewidzianym w akcie prawnym dotyczącym danego sektora. W przypadku rejestracji karty produktu oraz w przypadku istnienia identyfikatorów partii lub modeli należy je uwzględnić; w przypadku kart partii to samo dotyczy identyfikatorów modeli (art. 8 projektu). Wynika z tego nie problem z rejestrem, lecz problem z danymi podstawowymi - Państwa własna hierarchia między modelem, partią a pojedynczym produktem musi być uporządkowana przed wprowadzeniem danych, w przeciwnym razie automatyczna walidacja zakończy się niepowodzeniem.
Jak długo musi pozostawać dostępny zarejestrowany paszport?
Standardowo obowiązuje okres dziesięciu lat od rejestracji, o ile prawo Unii lub prawo sektorowe nie przewiduje innego terminu (art. 10 ust. 3). Upadłość lub likwidacja producenta nie zwalniają z obowiązku zapewnienia dostępności (ESPR art. 11 lit. e)) - dlatego kwestia tego, co stanie się z Państwa certyfikatami po wypowiedzeniu umowy, powinna być poruszana podczas każdej rozmowy z dostawcą. W firmie Transpareo każda opublikowana wersja jest przechowywana przez dziesięć lat w oddzielnym archiwum z zabezpieczeniem przed zapisem i pozostaje dostępna pod stałym adresem.
Czy musimy samodzielnie wygenerować skrót wersji?
Rejestr wymaga przy każdej zmianie skrótu aktualnej wersji, który musi być weryfikowalny kryptograficznie i nie może być wprowadzany ręcznie. Generuje go posiadacz klucza, a więc w praktyce platforma. Transpareo dokonuje kanonizacji w sposób deterministyczny i oblicza skrót SHA-256 dla każdej wersji; jedyną nieokreśloną kwestią pozostaje dokładny format, w jakim rejestr oczekuje jego podania. Jeśli samodzielnie tworzą Państwo magazyn haseł, jest to element, który muszą Państwo najpierw poprawnie zrealizować - skrót, którego nikt nie jest w stanie odtworzyć, jest gorszy niż jego brak.
Potwierdzenie rejestracji jest ważne przez 90 dni. Co obejmuje okres dziesięciu lat?
W tym terminie rejestr ponownie generuje zaświadczenie na żądanie, a zatem 90 dni to okres ważności dokumentu, a nie rejestracji. Jednak dziesięcioletni okres przechowywania zakłada, że pierwotny podmiot gospodarczy nadal istnieje i może wystąpić o wydanie nowego zaświadczenia - dlatego w naszej odpowiedzi skierowanej do Komisji zaproponowaliśmy publiczny punkt końcowy weryfikacji oraz bajty zaświadczenia, które można tymczasowo zapisać (nasze cztery uwagi). Do czasu uruchomienia tego punktu końcowego prosimy o przechowywanie otrzymanego, opieczętowanego zaświadczenia, zamiast polegać na jego ponownym wygenerowaniu.



