Lista kontrolna dostawców DPP
30 kryteriów, uporządkowanych od obowiązków wynikających z przepisów prawnych, przez kwestie bezpieczeństwa, aż po aspekty ekonomiczne. Każde z nich wskazuje, jakie są wymagania - oraz czy obecnie je spełniamy.
Trudno jest porównać dostawców usług DPP: wymogi prawne są złożone, a podczas rozmowy handlowej niemal każda oferta wydaje się kompletna. Proszę sprawdzić te 30 punktów, zanim zaufają Państwo dostawcy. Kwestionariusz wraz ze wszystkimi informacjami dodatkowymi można pobrać w formacie PDF i wydrukować. Jeśli zamiast pytań dotyczących dostawców szukają Państwo informacji na temat obowiązków w Państwa branży, w branżowym przewodniku znajdą Państwo harmonogramy, obowiązkowe dane oraz listy kontrolne dla poszczególnych branż.
Wymagane przez prawo
Czego UE bezpośrednio wymaga w zakresie cyfrowych paszportów produktów - niezależnie od wybranego dostawcy.
- spełniony
Wymiana danych w otwartym, znormalizowanym formacie
Dane dotyczące paszportów są dostępne w oparciu o otwarte standardy - są one czytelne dla każdego uprawnionego systemu, a nie tylko dla oprogramowania jednego dostawcy.
Norma wymaga, aby cyfrowe paszporty produktów były dostępne za pośrednictwem otwartych, znormalizowanych protokołów - tak aby organy administracji, partnerzy oraz Państwa własne systemy mogły odczytywać dane bez konieczności korzystania z oprogramowania konkretnego dostawcy. Format zastrzeżony stanowiłby „wyspę”: bez dostawcy nie mieliby Państwo już dostępu do własnych danych. Norma została opublikowana w Dzienniku Urzędowym UE 15 lipca 2026 r. (decyzja wykonawcza (UE) 2026/1736) i tym samym objęta jest domniemaniem zgodności z rozporządzeniem ESPR.
Transpareo dostarcza wszystkie dane paszportowe i interfejsy za pośrednictwem standardowego protokołu HTTPS w ustrukturyzowanej, nadającej się do odczytu maszynowego formie - bez specjalistycznego oprogramowania, bez zastrzeżonych protokołów. Każda opublikowana wersja jest dodatkowo podpisana, dzięki czemu odbiorca może nie tylko odczytać dane, ale także sprawdzić, czy nie zostały one zmienione. To, co widzisz w interfejsie, to ten sam zestaw danych, który każdy uprawniony system pobiera za pośrednictwem otwartych interfejsów.
Źródło: EN 18216, Wymagania dotyczące protokołów wymiany danych: „W celu zapewnienia znormalizowanego dostępu DPP należy stosować określone protokoły wymiany danych”.
- spełniony
Jednoznaczny, przenośny identyfikator niezależny od dostawcy
Identyfikator produktu jest powiązany z produktem, a nie z platformą - w przypadku zmiany dostawcy identyfikator pozostaje niezmieniony.
Każdy paszport produktu musi posiadać unikalny identyfikator, który na stałe odnosi się do tego samego produktu i nie jest powiązany z żadnym dostawcą. Jeśli dostawca powiąże identyfikator ze swoją własną infrastrukturą, w przypadku zmiany dostawcy utracą Państwo tożsamość swoich paszportów - każdy wydrukowany kod i każda rejestracja straciłyby wówczas znaczenie. Norma ta została opublikowana w Dzienniku Urzędowym Unii Europejskiej 15 lipca 2026 r.
Transpareo przypisuje identyfikator w postaci GS1 Digital Link wraz z Państwa numerem GTIN - jest to otwarty standard branżowy, który należy do produktu, a nie do platformy - i weryfikuje każdy identyfikator pod kątem zgodności z zatwierdzonymi schematami normatywnymi. Tożsamość podpisu znajduje się jako DID:web na Państwa własnej domenie, a nie na naszej. Identyfikator pozostaje ważny nawet w przypadku awarii systemu: stały adres rezerwowy nadal go rozpoznaje, a identyfikator zachowuje swoją tożsamość niezależnie od zmiany dostawcy.
Źródło: EN 18219, punkt 4.6.2(3): „Jednoznaczny identyfikator nie może prowadzić do uzależnienia od konkretnego dostawcy”.
- spełniony
Nośnik fizyczny, umożliwiający trwały odczyt
Kod QR umieszczony na produkcie otwiera profil w każdej przeglądarce - bez aplikacji, bez konta, na każdym smartfonie.
Informacje te muszą być dostępne na nośniku danych w formacie nadającym się do odczytu maszynowego, do którego każdy może uzyskać dostęp bez specjalnego oprogramowania - i który pozostaje czytelny przez cały okres użytkowania produktu, nawet po jego zużyciu i naprawie. Nośnik danych wymagający określonej aplikacji lub konta uniemożliwia dostęp części odbiorców. Norma ta została opublikowana w Dzienniku Urzędowym Unii Europejskiej 15 lipca 2026 r.
Transpareo generuje kod QR zgodny z normą ISO/IEC 18004, zawierający adres GS1 Digital Link, który w każdej przeglądarce przekierowuje bezpośrednio do certyfikatu - bez logowania, bez pobierania, na każdym smartfonie. Model, partia i artykuł są już zawarte w zakodowanym adresie, dzięki czemu zeskanowanie kodu prowadzi bezpośrednio do właściwego poziomu. Ponieważ adres pozostaje stabilny dzięki trwałemu rozwiązaniu awaryjnemu, raz wydrukowany kod zachowuje ważność przez cały okres użytkowania produktu.
Źródło: EN 18220, Wymagania dotyczące nośników danych (rozdział 5): symbolika, kodowanie, jakość druku i trwałość; nośnik danych powinien pozostawać czytelny nawet po wielu cyklach użytkowania i napraw.
- spełniony
Przechowywanie i archiwizacja przez okres dłuższy niż minimalny
Każda opublikowana wersja pozostaje dostępna przez okres przewidziany przepisami prawa - dotyczy to również starszych wersji, a nie tylko aktualnej.
Norma wymaga, aby specyfikacja wraz z historią jej wersji była przechowywana przez okres określony przepisami i pozostawała dostępna w niezmienionej postaci. Jeśli przechowywana jest jedynie aktualna wersja, traci się możliwość odtworzenia wcześniejszych danych - a właśnie to podmiot gospodarczy musi być w stanie wykazać przed organami administracji. Okres przechowywania zależy od przepisów obowiązujących w danym sektorze, ale wynosi co najmniej dziesięć lat. Norma ta została opublikowana w Dzienniku Urzędowym Unii Europejskiej 15 lipca 2026 r.
Transpareo zapisuje każdą publikację jako zamrożoną, podpisaną wersję w niezmienialnym archiwum, w którym nikt nie może jej później zmienić ani usunąć - ani Państwo, ani my. Starsze wersje pozostają dostępne obok aktualnej, a każda wersja posiada sygnaturę czasową i podpis. Dzięki temu można udowodnić, jakie informacje zawierał paszport w danym momencie.
Źródło: EN 18221: „Cyfrowy paszport produktu musi być dostępny dla uprawnionych użytkowników przez cały okres jego eksploatacji”.
- spełniony
API do zarządzania cyklem życia i przeszukiwalnością
Interfejs programistyczny odczytuje, tworzy i przeszukuje paszporty - to nie tylko interfejs internetowy, w którym wystarczy klikać.
Oprócz wyświetlania w przeglądarce norma wymaga interfejsu programistycznego, za pomocą którego można tworzyć, odczytywać i aktualizować paszporty oraz wyszukiwać je na podstawie identyfikatorów produktów. Bez takiego interfejsu każda operacja przetwarzania zbiorczego pozostaje zadaniem wykonywanym ręcznie, a inne systemy nie mogą automatycznie korzystać z bazy paszportów. Norma została opublikowana w Dzienniku Urzędowym Unii Europejskiej 15 lipca 2026 r.
Transpareo obsługuje wymagane metody normatywne za pośrednictwem wersjonowanego, znormalizowanego interfejsu: Paszporty można tworzyć, odczytywać, aktualizować i przeszukiwać strona po stronie za pomocą identyfikatorów produktów w sposób sterowany programowo. Podpisany paszport jest przy tym dostarczany w niezmienionej postaci - interfejs zwraca dokładnie te bajty, których podpis może zostać zweryfikowany przez kontrolera.
Źródło: EN 18222: znormalizowany interfejs programistyczny (API) służący do zarządzania cyklem życia i zapewnienia możliwości przeszukiwania DPP, zgodnie z wymogami ESPR.
- spełniony
Model danych zapewniający interoperacyjność
Dane paszportowe są zgodne ze wspólnym modelem, który umożliwia odczytanie ich przez inne systemy bez konieczności zmiany formatu.
Aby paszporty były spójne między systemami i w ramach łańcuchów dostaw, norma nakłada obowiązek stosowania wspólnego modelu danych o ujednoliconym znaczeniu pól. Model własny dostawcy zmusza każdego partnera do tworzenia własnego tłumaczenia - a każde tłumaczenie stanowi źródło błędów. Norma została opublikowana w Dzienniku Urzędowym UE 15 lipca 2026 r.
Transpareo opiera się na horyzontalnej warstwie słownikowej z równoległymi, uznanymi słownikami specjalistycznymi (GS1, EPCIS i inne) i opisuje każdy punkt danych poprzez odniesienie do jego słownika oraz typu danych. Dzięki temu system odbierający dowiaduje się nie tylko, jak nazywa się dane pole, ale także, co ono oznacza - paszport pozostaje czytelny bez konieczności zmiany formatu.
Źródło: EN 18223: wspólny semantyczny model danych na potrzeby interoperacyjności systemów w ramach DPP.
- spełniony
Trzystopniowy model uprawnień dostępu
Dane publiczne, autoryzowane i urzędowe są wyraźnie rozdzielone - każdy widzi dokładnie to, do czego ma uprawnienia.
Karta produktu zawiera informacje publiczne, dane przeznaczone dla uprawnionych podmiotów gospodarczych oraz dane przeznaczone wyłącznie dla organów administracji; norma wymaga, aby te poziomy były oddzielone i regulowane osobno dla każdego pola danych. Dane publiczne muszą być dostępne bez konieczności logowania, a pozostałe dane - wyłącznie po weryfikacji. Norma EN 18239 znajduje się na etapie ostatecznego zatwierdzenia.
Transpareo traktuje widoczność jako cechę każdego pola danych: poziom publiczny jest udostępniany bez uwierzytelniania, wyższe poziomy są chronione za pomocą oddzielnego, protokołowanego interfejsu dla organów administracji publicznej z dostępem wyłącznie do odczytu, a każdy dostęp do chronionych danych jest rejestrowany w dzienniku audytowym. Trzystopniowy model normy jest zatem już dziś odzwierciedlony w architekturze, a nie dodawany później.
Źródło: EN 18239 (projekt, w fazie ostatecznego zatwierdzenia): „Dostęp do danych publicznych musi być możliwy dla podmiotów z UE i spoza UE bez konieczności dodatkowego uwierzytelniania”; dane podlegające kontroli wymagają uwierzytelnionego, weryfikowalnego dostępu.
- spełniony
Weryfikowalna autentyczność i integralność danych
Każda wersja jest podwójnie podpisana i można ją zweryfikować w przeglądarce - bez konieczności ufania nam, wyłącznie na podstawie danych.
Norma wymaga, aby autentyczność i integralność paszportu były możliwe do zweryfikowania, a weryfikacja mogła odbywać się swobodnie i bez ograniczeń. Zaufanie nie może zależeć od dalszego istnienia dostawcy, lecz musi opierać się na samym zestawie danych - w przeciwnym razie każdy paszport byłby wiarygodny tylko na tyle, na ile wiarygodna jest firma, która go aktualnie hostuje. Norma EN 18246 znajduje się na etapie ostatecznego zatwierdzenia.
Transpareo podpisuje każdą opublikowaną wersję dwoma niezależnymi kluczami (wydawcy i Transpareo) oraz łączy wersje za pomocą ich skrótów, dzięki czemu nie można niezauważalnie zmienić historii dokumentu. Renderer typu open source weryfikuje oba podpisy bezpośrednio w przeglądarce, bez konieczności kontaktowania się z naszym serwerem - wymagany podpisany, samoweryfikowalny dowód jest zatem już zaimplementowany.
Źródło: EN 18246 (projekt, w fazie ostatecznego zatwierdzenia): Autentyczność, wiarygodność i integralność danych DPP muszą być możliwe do udowodnienia.
- otwarte
Połączenie z rejestrem Komisji Europejskiej
Rejestracja wraz z urzędowym potwierdzeniem - gdy tylko UE opublikuje interfejs techniczny. Na razie nie jest on jeszcze dostępny, więc żaden dostawca nie jest w stanie spełnić tego wymogu.
Każdy paszport podlegający obowiązkowi rejestracji musi być w przyszłości wpisany do centralnego rejestru UE, który wydaje stały identyfikator rejestracyjny oraz urzędowe zaświadczenie o rejestracji. UE nie opublikowała jeszcze interfejsu technicznego do tego celu - dlatego obecnie żaden dostawca nie może wykazać się tym połączeniem; jeśli jakiś dostawca tak twierdzi, należy to zweryfikować.
Firma Transpareo przygotowała integrację w takim zakresie, w jakim jest to możliwe bez dostępu do interfejsu: niezbędne pola (identyfikator rejestracyjny, stały adres zapasowy, skrót wersji) zostały już utworzone w modelu danych. Gdy tylko UE opublikuje interfejs, aktywujemy rejestrację bez konieczności modyfikacji Państwa paszportów. Do tego czasu ta kwestia pozostaje otwarta - zarówno u nas, jak i u każdego uczciwego dostawcy.
Źródło: Projekt rozporządzenia wykonawczego w sprawie rejestru DPP (Ares(2026)4424976).
- spełniony
Przechowywanie danych rejestracyjnych po upływie terminu przewidzianego przepisami
Niezmienne archiwum obejmujące okres dziesięciu lat - ani producent, ani firma Transpareo nie mogą później wprowadzać zmian w żadnej wersji.
Zarejestrowane dane dotyczące pasów muszą pozostawać dostępne w niezmienionej postaci przez okres przewidziany przepisami - zazwyczaj dziesięć lat od rejestracji - nawet w przypadku upadłości lub zaprzestania działalności przez producenta. Obowiązek ten trwa zatem dłużej niż umowa zawarta z dostawcą, a także dłużej niż sam dostawca.
W tym celu Transpareo prowadzi niezmienialne archiwum, w którym nikt nie może później zmienić ani usunąć raz zapisanej wersji - ani producent, ani my. Archiwum zostaje uruchomione automatycznie wraz z rejestracją w UE. Aby zapewnić dostęp do niego nawet w przypadku, gdyby firma Transpareo przestała kiedyś istnieć, jego trwałość jest zabezpieczona poprzez notarialne zdeponowanie w Szwajcarii.
Źródło: Rozporządzenie wykonawcze w sprawie rejestru DPP, art. 10 ust. 3 (okres przechowywania: dziesięć lat).
- spełniony
Dane dotyczące produktów w językach urzędowych każdego rynku docelowego
Obowiązkowe informacje są zamieszczane w językach urzędowych każdego kraju, w którym produkt jest sprzedawany - w przypadku dystrybucji na terenie całej UE oznacza to wszystkie 24 języki urzędowe, a nie tylko język rynku krajowego.
Obowiązkowe informacje zawarte w paszporcie muszą być dostępne w językach urzędowych każdego państwa członkowskiego, w którym produkt jest wprowadzany na rynek - a nie tylko w języku kraju, w którym znajduje się siedziba producenta. Kto obsługuje wyłącznie rynek krajowy, nie spełnia tego wymogu w odniesieniu do wszystkich pozostałych rynków docelowych.
Transpareo prowadzi każdy paszport w wersji wielojęzycznej i dostarcza obowiązkową treść we wszystkich 24 językach urzędowych UE. Wystarczy wprowadzić treść tylko raz; wersje językowe powstają na tej podstawie, bez konieczności ponoszenia dodatkowych opłat za każdy język ani prowadzenia oddzielnych paszportów. Dzięki temu paszport jest czytelny i zgodny z przepisami na każdym rynku docelowym.
Źródło: Rozporządzenie w sprawie baterii (UE) 2023/1542: dane w językach urzędowych państw członkowskich, w których produkt jest wprowadzany do obrotu.
Przydatne do obsługi bazy danych DPP
Nie wszędzie jest to wymagane przez prawo, ale ma decydujące znaczenie dla tego, czy system sprawdza się w codziennym życiu.
- spełniony
Języki poza UE
16 dodatkowych języków poza 24 językami urzędowymi UE - łącznie 40, przeznaczonych dla rynków docelowych poza Unią.
Poza wymogami prawnymi warto, aby paszport obejmował również języki spoza UE - z myślą o rynkach eksportowych, międzynarodowych partnerach handlowych oraz konsumentach, którzy nie posługują się żadnym z języków urzędowych Unii.
Transpareo obsługuje łącznie 40 wersji językowych, w tym 24 języki urzędowe UE. Wystarczy wprowadzić treść tylko raz, a następnie wygenerować ją w dowolnym języku bez konieczności ponoszenia dodatkowych opłat za każdy język. Również interfejs, w którym zarządzasz swoimi paszportami (menedżer aplikacji), jest przetłumaczony na wszystkie 40 języków i możesz wprowadzać informacje w każdym z dostępnych języków.
- spełniony
Wersje i historia zmian
Każda zmiana generuje nową, identyfikowalną wersję wraz z datą i autorem - w całym cyklu życia produktu.
Karta zmienia się w trakcie cyklu życia produktu; bez kompletnej historii wersji nie da się później udowodnić, jaki stan obowiązywał w danym momencie. Norma wymaga zatem, aby wszystkie zmiany wprowadzone w karcie były archiwizowane.
Transpareo zamraża każdą publikację jako odrębną, podpisaną wersję i rejestruje, kto ją utworzył, kiedy oraz z jakimi zmienionymi polami. Dzięki temu każda informacja pozostaje weryfikowalna z mocą wsteczną, a późniejsza korekta nie nadpisuje historii, lecz ją kontynuuje.
Źródło: EN 18221: „Wszelkie zmiany wprowadzone w cyfrowym paszporcie produktu należy archiwizować”.
- spełniony
Skalowalna instalacja masowa dla rodzin produktów
Prześlij dane produktów w formacie Excel lub CSV i przypisz je do pól obowiązkowych - w przypadku dużych ilości dostępny jest dodatkowo interfejs API do obsługi zbiorczej.
Kto ma w ofercie wiele podobnych produktów, nie może ręcznie tworzyć każdego wpisu z osobna; sprawny system wymaga możliwości wprowadzania całych rodzin produktów jednocześnie.
Transpareo umożliwia przesyłanie danych produktów w formacie Excel lub CSV oraz przypisywanie ich do pól obowiązkowych; w przypadku bardzo dużych ilości dostępny jest dodatkowo interfejs API do obsługi zbiorczej, który tworzy karty programowo. Dzięki temu system może obsługiwać od kilkunastu do dziesiątek tysięcy kart.
- spełniony
Wewnętrzne zarządzanie uprawnieniami oparte na rolach
W firmie obowiązują zasady określające, kto może aktualizować lub udostępniać dane - w tym ściśle ograniczone, czasowe uprawnienia dostępu dla osób z zewnątrz.
Nie każdy pracownik firmy powinien mieć uprawnienia do edytowania lub zatwierdzania treści paszportów; norma wymaga zarządzania uprawnieniami opartego na rolach, z rejestrowaniem dostępu.
Transpareo przyznaje uprawnienia w zależności od roli i grupy użytkowników oraz rejestruje każdą zmianę. Również podmioty zewnętrzne, takie jak warsztaty czy firmy zajmujące się recyklingiem, otrzymują jedynie ściśle ograniczony, czasowo ograniczony dostęp; organy administracji mają dostęp za pośrednictwem oddzielnego interfejsu, przeznaczonego wyłącznie do odczytu, który rejestruje każde wejście w dzienniku audytowym.
Źródło: EN 18239 (projekt), Zarządzanie uprawnieniami dostępu: określa, które podmioty mogą aktualizować i udostępniać dane DPP.
- spełniony
Przechowywanie po wygaśnięciu umowy
Jeśli zrezygnujesz, Twoje opublikowane paszporty pozostaną dostępne w niezmiennym archiwum obejmującym okres dziesięciu lat.
Obowiązek przechowywania danych nie wygasa wraz z wygaśnięciem umowy: zarejestrowany certyfikat musi pozostać aktywny przez okres przewidziany przepisami, nawet jeśli zrezygnujesz z usług dostawcy. Dostawca, który dezaktywuje certyfikaty wraz z wypowiedzeniem umowy, stwarza Ci problem związany z przestrzeganiem przepisów.
Transpareo zapewnia to dzięki temu samemu, niezmienialnemu, dziesięcioletniemu archiwum, co dane rejestracyjne - po wypowiedzeniu umowy stały adres awaryjny nadal dostarcza paszporty, a interfejs urzędowy odczytuje ten sam zestaw danych z archiwum po wygaśnięciu umowy. Już wydrukowane kody QR pozostają ważne.
Źródło: EN 18221: Wersje archiwalne są również przechowywane u dostawcy usług tworzenia kopii zapasowych.
- spełniony
Podpis przy użyciu własnego klucza kryptograficznego
Bring Your Own Key: To Państwo przechowują klucz prywatny, a my dodajemy jedynie niezależny podpis potwierdzający.
Każdy, kto posiada prywatny klucz podpisu, może generować paszporty w imieniu wystawcy; dlatego bezpieczniej jest, gdy wystawca sam przechowuje ten klucz, zamiast powierzać go dostawcy.
Dzięki funkcji „Bring Your Own Key” Państwa firma obsługuje własny punkt końcowy podpisu - Transpareo nigdy nie przechowuje klucza prywatnego, a jedynie dodaje niezależny podpis kontrpartyjny. W ten sposób każda wersja zawiera dwa niezależne od siebie podpisy, a podpis wystawcy jest takim, którego sama firma Transpareo nie jest w stanie wygenerować.
- spełniony
Tożsamość wystawcy niezależna od platformy
Twoja tożsamość wystawcy jako DID:web znajduje się na Twojej własnej domenie, a nie na naszej - zmiana dostawcy oznacza przeniesienie DNS.
Aby weryfikator mógł znaleźć Państwa klucze publiczne, certyfikat musi zawierać opublikowaną tożsamość wystawcy. Jeśli znajduje się ona w domenie dostawcy, wiąże Państwa z nim: zmiana dostawcy spowodowałaby unieważnienie wszystkich już wydrukowanych kodów.
Transpareo publikuje Państwa tożsamość jako DID:w sieci na Państwa własnej domenie, a nie na naszej - zmiana dostawcy sprowadza się zatem do przeniesienia DNS, a już wydrukowane kody wraz z ich weryfikacją pozostają ważne. Dodatkowo w momencie publikacji odzwierciedlamy każdy klucz publiczny pod stałym adresem, dzięki czemu każda wersja pozostaje weryfikowalna, nawet jeśli pierwotny serwer zniknie.
Źródło: EN 18219, sekcja 4.2.2 (Trwałość): identyfikatory zachowują swoją ważność przez cały cykl życia; domeny internetowe można przenosić lub przekierowywać.
- spełniony
Możliwość weryfikacji przez osoby trzecie, całkowicie bez udziału dostawcy
Renderer oparty na kodzie otwartym weryfikuje skróty i podpisy w przeglądarce - bez nawiązywania połączenia z naszym serwerem.
Decydującym kryterium zaufania jest to, czy strona trzecia może zweryfikować certyfikat bez korzystania z infrastruktury dostawcy. Norma wymaga, aby weryfikacja ważności i integralności była dla weryfikatora bezpłatna i możliwa bez żadnych ograniczeń.
W tym celu firma Transpareo udostępnia renderer na licencji open source, który pobiera bajty danej wersji z dowolnego źródła, ponownie oblicza skrót i weryfikuje oba podpisy przy użyciu kluczy publicznych podanych w paszporcie - bez logowania, bez konieczności kontaktowania się z nami, bez zależności od działającej platformy. Każdy, kto ma wątpliwości, może zapoznać się z kodem źródłowym.
Źródło: EN 18246 (projekt): „Sprawdzanie ważności i integralności danych DPP musi być możliwe dla kontrolera bezpłatnie i bez żadnych ograniczeń”.
Pożądane funkcje dodatkowe
Jakie możliwości oferuje system, jeśli chcesz wykorzystać zebrane dane również poza systemem DPP.
- spełniony
Zmiana dostawcy bez utraty danych
W momencie zmiany dostawcy zabierają Państwo ze sobą kompletną bazę paszportów w otwartych formatach - podpisanych i umożliwiających samodzielną weryfikację; po wygaśnięciu umowy obowiązkowe paszporty pozostają dostępne w niezmienialnym archiwum dziesięcioletnim, bez utraty danych.
Dostawca, który utrudnia zmianę operatora, zatrzymuje użytkownika za pomocą jego własnych danych - a to, co stanie się z tymi danymi po wygaśnięciu umowy, decyduje o tym, czy użytkownik będzie mógł swobodnie zmienić operatora. Norma wymaga zatem, aby dane mogły być przenoszone za pośrednictwem otwartej, interoperacyjnej sieci bez wiązania z konkretnym dostawcą.
Transpareo od samego początku przechowuje dokumenty regulacyjne w otwartej przestrzeni, którą można publicznie zarchiwizować: prosta synchronizacja tworzy kompletną, podpisaną kopię, która samodzielnie weryfikuje się względem opublikowanych kluczy, bez naszego udziału. Pełne archiwum zdarzeń przekazujemy Państwu lub Państwa nowemu dostawcy za pośrednictwem podpisanego, ograniczonego czasowo adresu pobierania, a poprzedni katalog produktów dodatkowo w formatach JSON-LD i CSV. Po wygaśnięciu umowy zarejestrowane dane obowiązkowe pozostają dostępne za pośrednictwem niezmiennego, dziesięcioletniego archiwum: Publiczna kopia lustrzana i archiwum pozostają zsynchronizowane i przekazują ten sam zbiór danych, już wydrukowane kody QR nadal działają poprzez stały adres awaryjny, a odnośnik w rejestrze wskazuje na nowy adres. W ten sposób umowa wygasa bez utraty danych i bez naruszenia ustawowego obowiązku przechowywania.
Źródło: EN 18216: Dane muszą być „przesyłane za pośrednictwem otwartej, interoperacyjnej sieci, bez uzależnienia od konkretnego dostawcy”.
- spełniony
Integracja z istniejącymi systemami zamiast izolowanych baz danych
Podpisane webhooki i interfejs API do obsługi operacji zbiorczych umożliwiają integrację Pass z Państwa systemami - nie jest to gotowy łącznik przeznaczony dla konkretnego systemu ERP.
Karta, która funkcjonuje wyłącznie w interfejsie dostawcy, staje się „wyspą danych” w stosunku do pozostałych systemów - każda zmiana musi być wówczas wprowadzana dwukrotnie.
Transpareo zgłasza zdarzenia za pomocą podpisanych webhooków i umożliwia importowanie oraz eksportowanie danych poprzez interfejs API do obsługi danych zbiorczych, dzięki czemu można zintegrować Pass z własną infrastrukturą systemową. Celowo nie dostarczamy gotowego łącznika dla konkretnego systemu ERP - otwarte, podpisane interfejsy pasują do każdego systemu, zamiast faworyzować jeden z nich.
- spełniony
Import i eksport zbiorczy wykraczający poza czyste wymogi UE
Duże ilości danych można przenosić w obu kierunkach - nie tylko same pola obowiązkowe.
Kto chce wykorzystywać zebrane dane również poza systemem Pass, potrzebuje funkcji importu i eksportu wykraczających poza obowiązkowe pola wymagane przepisami.
Transpareo przyjmuje większe ilości danych z plików Excel, CSV oraz za pośrednictwem interfejsu API Bulk i udostępnia je w takim samym zakresie. Dzięki temu system służy nie tylko spełnieniu wymogów UE, ale także własnej organizacji danych.
Bezpieczeństwo i ochrona danych
Bezpieczeństwo w przedsiębiorstwie oraz dokumentacja zgodności z RODO i dyrektywą NIS 2 - wykraczająca poza obowiązek dotyczący DPP.
- spełniony
Oddzielna baza danych i własny klucz
Państwa dane są przechowywane w osobnej bazie danych, zaszyfrowane za pomocą własnego klucza - z zachowaniem oddzielności na poziomie bazy danych i szyfrowania.
W wspólnej bazie danych Państwa dane są powiązane z danymi innych klientów; w takiej sytuacji czyste, możliwe do udokumentowania rozdzielenie danych jest praktycznie niemożliwe - a prawo do usunięcia danych zgodnie z art. 17 RODO trudno jest wykazać.
W Transpareo każdy klient znajduje się w osobnej bazie danych, zaszyfrowanej własnym kluczem - rozdzielenie odbywa się zarówno na poziomie bazy danych, jak i szyfrowania. Spełnia to wymogi prawa do usunięcia danych poprzez weryfikowalne usunięcie; hosting znajduje się w Niemczech, a umowa o przetwarzaniu danych (AVV) jest zawarta w pakiecie.
Źródło: art. 17 RODO (prawo do usunięcia danych), spełnione dzięki oddzielnej bazie danych, unikalnemu kluczowi i możliwości weryfikacji usunięcia.
- spełniony
Szyfrowanie i kopie zapasowe
Protokół TLS dla wszystkich połączeń, szyfrowanie danych wrażliwych za pomocą algorytmu AES oraz szyfrowane kopie zapasowe z rotacją kluczy.
Dostawca musi chronić dane zarówno podczas przesyłania, jak i w stanie spoczynku, a także zabezpieczać je przed awarią; RODO wymaga w tym zakresie zastosowania środków zgodnych z aktualnym stanem techniki.
Transpareo szyfruje wszystkie połączenia za pomocą protokołu TLS, a wrażliwe dane aplikacji - za pomocą algorytmu AES. Kopie zapasowe są szyfrowane za pomocą GPG, odnawiane przy regularnej rotacji kluczy, tworzone co cztery godziny i przechowywane przez dwanaście miesięcy na oddzielnym serwerze.
Źródło: RODO, art. 32 (Bezpieczeństwo przetwarzania): TLS, AES oraz zaszyfrowane kopie zapasowe z rotacją.
- spełniony
Dziennik zdarzeń bezpieczeństwa
Próby logowania, wyzwania związane z uwierzytelnianiem wieloskładnikowym (MFA) oraz aktywność związana z kluczami API są rejestrowane i przechowywane przez rok.
Zdarzenia związane z bezpieczeństwem muszą pozostawać możliwe do prześledzenia - kto i kiedy się zalogował oraz w jaki sposób wykorzystywano klucze. Dyrektywa NIS 2 wymaga prowadzenia odpowiednich dzienników audytowych.
Transpareo prowadzi dziennik zdarzeń bezpieczeństwa obejmujący próby logowania, wyzwania uwierzytelniania wieloskładnikowego (MFA) oraz aktywność kluczy API i przechowuje go przez okres jednego roku. W ten sposób spełnione są wymagania dyrektywy NIS-2 dotyczące dzienników audytowych.
Źródło: Dyrektywa NIS-2 (wymagania dotyczące dzienników audytowych): zarejestrowane zdarzenia związane z bezpieczeństwem, okres przechowywania wynoszący jeden rok.
- spełniony
Uwierzytelnianie wieloskładnikowe
Aplikacja uwierzytelniająca, klucz dostępu lub klucz sprzętowy dla wszystkich użytkowników, wraz z kodami zapasowymi na wypadek utraty.
Pojedyncze hasło zapewnia jedynie słabą ochronę dostępu; dyrektywa NIS-2 wymaga kontroli dostępu z uwierzytelnianiem wieloskładnikowym.
Transpareo oferuje uwierzytelnianie wieloskładnikowe dla wszystkich użytkowników menedżera aplikacji - za pomocą aplikacji Authenticator, klucza dostępu lub klucza sprzętowego - wraz z kodami zapasowymi na wypadek utraty. Można wymusić stosowanie uwierzytelniania wieloskładnikowego (MFA) dla Państwa konta.
Źródło: Dyrektywa NIS-2 (kontrola dostępu i uwierzytelnianie wieloskładnikowe).
- spełniony
Hosting z certyfikatem ISO 27001 w Niemczech
Serwer w Niemczech, na którym stosowane są rygorystyczne fizyczne i organizacyjne środki bezpieczeństwa.
To, gdzie znajdują się serwery i w jaki sposób zabezpieczone jest centrum danych, decyduje o fizycznym bezpieczeństwie Państwa danych - a także o tym, jakim przepisom podlegają.
Transpareo korzysta z serwerów posiadających certyfikat ISO 27001, zlokalizowanych w Niemczech, gdzie stosowane są rygorystyczne środki bezpieczeństwa fizycznego i organizacyjnego. Ponadto lokalizacja w Niemczech gwarantuje, że Państwa dane podlegają w pełni prawu europejskiemu.
Źródło: ISO/IEC 27001 (zarządzanie bezpieczeństwem informacji), certyfikowane centrum danych w Niemczech.
Kwestie gospodarcze i organizacyjne
Ile kosztuje współpraca na co dzień - zarówno pod względem finansowym, jak i własnego wysiłku.
- spełniony
Czy dostawca zajmuje się rejestracją w UE w Twoim imieniu?
Zajmiemy się rejestracją wraz z uzyskaniem urzędowego zaświadczenia, gdy tylko UE opublikuje interfejs - nie wiąże się to dla Państwa z żadnym wysiłkiem.
Wpis do rejestru UE wraz z uzyskaniem oficjalnego zaświadczenia stanowi powtarzające się obciążenie, które dostawca może przejąć za Państwa. Rozporządzenie w sprawie rejestru wyraźnie to przewiduje: usługodawca może dokonać rejestracji w Państwa imieniu, przy czym odpowiedzialność prawna spoczywa na podmiocie gospodarczym.
Transpareo zarejestruje Państwa certyfikaty w Państwa imieniu, gdy tylko UE opublikuje interfejs techniczny - pozostają Państwo podmiotem gospodarczym ponoszącym odpowiedzialność prawną, ale nie ponoszą Państwo kosztów operacyjnych. Dopóki interfejs nie zostanie udostępniony, nikt nie może świadczyć tej usługi; my już przygotowaliśmy niezbędne do tego dane.
Źródło: Rozporządzenie wykonawcze w sprawie rejestru DPP (projekt), art. 19: Rejestracji może dokonać usługodawca na zlecenie; odpowiedzialność spoczywa na podmiocie gospodarczym.
- spełniony
Jasne zasady dotyczące nakładu pracy i kosztów związanych z obsługą techniczną
W firmie Transpareo wsparcie techniczne jest wliczone w cenę - nie ma oddzielnej umowy serwisowej ani dodatkowych kosztów.
Niektórzy dostawcy oddzielają korzystanie z usługi od wsparcia technicznego i rozliczają pomoc osobno; w rezultacie trudno jest oszacować koszty współpracy.
W Transpareo wsparcie techniczne jest częścią pakietu - nie ma oddzielnej umowy serwisowej ani dodatkowych godzin rozliczanych według nakładu pracy. Wszystko, czego potrzebujesz w zakresie wsparcia, jest już zawarte w podanej cenie.
- spełniony
Przejrzysta struktura cenowa
Cztery publiczne plany taryfowe dostosowane do każdej wielkości firmy, bezpłatny okres próbny, możliwość wypowiedzenia w dowolnym momencie - bez ukrytych dodatkowych kosztów związanych z językiem, produktem czy wywołaniem API.
Struktura cenowa, która ujawnia się dopiero podczas rozmowy sprzedażowej lub jest naliczana osobno dla każdego języka, produktu i wywołania interfejsu, sprawia, że rzeczywiste koszty są nieprzewidywalne.
Transpareo publikuje na swojej stronie internetowej cztery taryfy dostosowane do każdej wielkości przedsiębiorstwa, oferując bezpłatny okres próbny i możliwość wypowiedzenia umowy w dowolnym momencie. Nie ma żadnych ukrytych kosztów dodatkowych związanych z językiem, produktem czy wywołaniem interfejsu - podana cena jest ceną ostateczną.
Bezpośrednie porównanie dwóch dostawców
Ta strona jest również dostępna w formie gotowego do wydruku arkusza porównawczego (PDF): te same kryteria, kolumna „Transpareo” już wypełniona, dwie puste kolumny do uzupełnienia. Proszę zabrać go ze sobą na najbliższe spotkanie z dostawcą.