Dê a sua opinião: O que escrevemos à Comissão Europeia sobre o Regulamento relativo ao Registo DPP

Dê a sua opinião: O que escrevemos à Comissão Europeia sobre o Regulamento relativo ao Registo DPP

Havia um projeto de lei em discussão e qualquer pessoa podia apresentar sugestões. Fizemo-lo, por quatro vezes, relativamente aos quatro pontos que mais incomodam inicialmente um fabricante.

Está em discussão um projeto de lei e todos podem dar a sua opinião. É assim que funciona a Comissão Europeia: projetos como o relativo ao regulamento sobre o registo DPP são submetidos a consulta pública durante quatro semanas e quem quiser pode manifestar-se através do portal «Have Your Say», indicando o seu nome, visível para todos. As observações são oficialmente incorporadas na versão final.

Fizemo-lo quatro vezes, relativamente aos quatro pontos com que um fabricante se depararia em primeiro lugar no dia-a-dia. Discutimos em pormenor aqui no blogue o projeto de 29 de abril de 2026; o prazo para comentários decorre até 27 de maio de 2026. Este artigo explica o que escrevemos à Comissão e porquê.

Porquê quatro contribuições individuais

O portal aceita 4 000 caracteres por contribuição. Poderíamos ter condensado todos os pontos numa única contribuição extensa. Para os colaboradores da Comissão, que em maio terão de analisar dezenas de contribuições, isso teria sido mais difícil de ler e de citar. Quatro contribuições individuais podem ser facilmente localizadas na lista pública, e cada uma pode ser respondida ou rejeitada individualmente, sem afetar os outros pontos.

Apresentámos os seguintes quatro temas:

1. Definir quais são os requisitos mínimos que um prestador de serviços deve cumprir

O projeto define corretamente a repartição de responsabilidades: os dados de passaporte permanecem na empresa ou no seu prestador de serviços, enquanto o registo da Comissão armazena apenas as referências. Para os prestadores de serviços (artigo 2.º, n.º 32, do ESPR), está prevista uma lista oficial dos prestadores autorizados.

O que falta é uma definição do que um prestador de serviços tem, de facto, de cumprir para ser incluído nessa lista e nela permanecer. Presumivelmente, as obrigações propriamente ditas serão estabelecidas num ato jurídico específico, nos termos do artigo 4.º do ESPR. No entanto, o registo entrará em funcionamento antes da publicação desse ato jurídico.

A nossa proposta: ou estabelecer diretamente neste regulamento as obrigações mínimas para os prestadores de serviços, ou indicar um prazo vinculativo até ao qual o ato jurídico deverá ser apresentado. Entre as obrigações mínimas propostas incluem-se:

  • A interface pública de leitura de passaportes deve estar acessível pelo menos 99,5% do mês
  • Um compromisso firme quanto ao prazo em que uma nova versão do passaporte deve ser incorporada na cópia de segurança (proposta: 24 horas ou imediatamente, sempre que tecnicamente possível)
  • O prestador de serviços deve verificar a assinatura de cada versão recebida
  • As chaves públicas da empresa devem estar localizadas num caminho uniforme (de acordo com a RFC 8615, proposta: /.well-known/dpp-keys/)
  • Um procedimento definido para mudanças e insolvência, de modo a que os dados da passaporte sejam transferidos de forma ordenada para outro prestador em caso de falha de um prestador

Estas obrigações não representam qualquer custo para um prestador sério, uma vez que este já as cumpre de qualquer forma. No entanto, impedem uma «corrida para o mais baixo» entre prestadores de baixo custo, o que, em última análise, desvaloriza a lista.

2. Um comprovativo com validade de dez anos

O artigo 9.º, n.º 4, limita a disponibilidade do comprovativo de registo a 90 dias de calendário. Dentro deste prazo, o registo reemite o comprovativo mediante pedido. Para o funcionamento corrente, isso é suficiente, mas não se coaduna com a duração da obrigação subjacente: o artigo 10.º, n.º 3, estabelece a conservação por dez anos a contar da data de inscrição, podendo a legislação setorial exigir um período mais longo.

Uma autoridade de fiscalização do mercado, um funcionário aduaneiro, uma empresa de reciclagem ou uma investigadora no ano de 2032 deverá poder verificar se um pass registado em 2026 foi efetivamente registado, sem depender do facto de a empresa original ainda existir e poder solicitar um comprovativo novo.

As nossas duas propostas são fáceis de implementar:

  • Esclarecer expressamente que o comprovativo selado pela Comissão pode ser conservado, arquivado e transmitido pela empresa ou pelo prestador de serviços. O selo qualificado, nos termos do artigo 35.º, n.º 2, do Regulamento eIDAS, atesta a autenticidade e a proveniência, independentemente da localização do ficheiro.
  • Um endereço de verificação público no registo, que forneça uma resposta assinada sem necessidade de introdução de um número de registo. Atualmente, qualquer verificação por terceiros pressupõe que a própria empresa tome a iniciativa. Esta não é a forma adequada para um documento probatório que deve sobreviver ao seu emitente.

Além disso, propusemos definir de forma inequívoca o cálculo da impressão digital: um procedimento fixo e uma notação fixa dos dados (a nossa proposta: SHA-256 e a canonização JSON de acordo com a RFC 8785). Sem esta definição, dois prestadores de serviços calculariam impressões digitais diferentes para o mesmo passaporte, e a impressão digital no comprovativo de registo não poderia ser verificada.

3. O artigo 17.º não deve restringir o acesso aos dados públicos dos passaportes

O artigo 17.º refere o «download massivo de dados» como um possível abuso do registo. No que diz respeito aos dados administrativos contidos no próprio registo (identidades, registos, pistas de auditoria), isso é correto, uma vez que estes não se enquadram em downloads em massa.

No entanto, os dados públicos relativos aos passaportes junto do fabricante ou do prestador de serviços são exatamente aquilo que a ESPR pretende tornar amplamente acessível. Empresas de reciclagem que consultam dados de materiais relativos a frotas inteiras de produtos; investigação que analisa transversalmente informações sobre sustentabilidade; vigilância do mercado que efetua comparações: Trata-se, em todos os casos, de transferências em massa dos dados públicos de passaporte, e são todas utilizações pretendidas, para as quais o regulamento foi elaborado.

A nossa proposta consiste numa frase de esclarecimento no artigo 17.º, que limite o âmbito de aplicação aos dados do registo e remeta, no que diz respeito aos dados de passaporte, para os respetivos regulamentos setoriais. Caso contrário, os prestadores de serviços ver-se-ão confrontados com uma escolha no momento do arranque: ou restringirem fortemente o acesso público por uma questão de segurança, prejudicando assim a experiência dos consumidores, ou mantê-lo aberto e arriscarem-se a ser posteriormente classificados como abuso, na aceção do artigo 17.º.

4. Publicar a descrição da interface e o ambiente de teste antes do lançamento

O artigo 3.º, alínea b), exige uma interface para os registos. O artigo 8.º, n.º 5, torna-a uma das duas vias para o registo. No entanto, o regulamento nada diz sobre quando essa interface deve ser descrita.

Quem efetua registos de forma automatizada - qualquer prestador de serviços e qualquer empresa com um catálogo de maior dimensão - necessita da descrição com bastante antecedência em relação ao arranque, para poder desenvolver a sua solução e testá-la contra um interlocutor real. A disponibilização de uma descrição na semana anterior à entrada em vigor transfere o risco para todos os prestadores.

Por isso, propusemos:

  • A publicação de uma descrição completa da interface (OpenAPI 3.1) pelo menos oito semanas antes da entrada em vigor; para um início a 19 de julho de 2026, isto é, até 24 de maio de 2026
  • Um ambiente de teste paralelo, no qual os prestadores de serviços e os fabricantes possam desenvolver as suas soluções e testar a verificação automática nos termos do artigo 8.º, n.º 6
  • Regras fixas para as versões da interface e um prazo de pré-aviso de, pelo menos, 18 meses

Outras sugestões: proteção contra entradas duplicadas em chamadas repetidas, registo em massa para catálogos de grande dimensão, registo com feedback em vez de espera e códigos de erro legíveis por máquina para os casos em que a verificação automática falhe.

Por que razão fazemos isto

Uma consulta não é um jogo para acumular pontos. A Comissão lê efetivamente estas contribuições. A própria experiência do processo ESPR demonstra que as contribuições tecnicamente fundamentadas deixam frequentemente a sua marca nos textos finais.

Se cada contribuição conseguir tornar uma única frase mais precisa na versão final, terá cumprido o seu objetivo.

De qualquer forma, iremos candidatar-nos à inclusão na lista de prestadores de serviços assim que o procedimento for publicado. É, portanto, do nosso próprio interesse que as regras ao abrigo das quais concorremos sejam precisas e garantam condições equitativas. As quatro contribuições constituem a nossa forma concreta de garantir que a lista não se degrade a um mero rótulo.

Quem quiser participar

O prazo decorre até 27 de maio de 2026. As contribuições podem ser apresentadas em qualquer língua oficial da UE, requerem o registo no portal e serão visíveis ao público. Quem vier a emitir ou verificar passaportes - fabricantes, prestadores de serviços, empresas de reciclagem, autoridades - deve, pelo menos uma vez, informar-se sobre a iniciativa em Have Your Say. Mesmo uma contribuição breve, mas tecnicamente precisa, é importante.

A nossa ferramenta de verificação Transpareo Time Machine já responde, aliás, à necessidade descrita no ponto 2: quem pretender verificar de forma independente um Passaporte Transpareo pode fazê-lo com esta ferramenta de código aberto no navegador, sem ter de aguardar um endereço de verificação no registo da Comissão.

Atualizações relativas ao Regulamento do Registo DPP

Assim que a Comissão responder aos comentários recebidos, iremos resumir os pontos mais importantes e enviá-los para a sua caixa de entrada.