Have Your Say: Ce am scris Comisiei Europene cu privire la Regulamentul privind registrul DPP

Have Your Say: Ce am scris Comisiei Europene cu privire la Regulamentul privind registrul DPP

Pe masă se afla un proiect de lege, iar oricine putea să-și aducă contribuția. Noi am făcut-o de patru ori, referitor la cele patru puncte care ridică inițial obiecții din partea unui producător.

Un proiect de lege este supus dezbaterii, iar oricine poate contribui la acesta. Așa funcționează Comisia Europeană: proiectele, precum cel privind regulamentul referitor la registrul DPP, sunt supuse consultării publice timp de patru săptămâni, iar cei care doresc să-și exprime opinia o pot face prin intermediul portalului „Have Your Say”, menționându-și numele, vizibil pentru toți. Observațiile primite sunt integrate oficial în versiunea finală.

Noi am făcut acest lucru de patru ori, referitor la cele patru aspecte cu care un producător s-ar confrunta în primul rând în activitatea de zi cu zi. Am discutat pe larg pe acest blog proiectul din 29 aprilie 2026; perioada de trimitere a observațiilor se încheie la 27 mai 2026. Acest articol explică ce am scris Comisiei și de ce.

De ce patru observații separate

Portalul acceptă 4 000 de caractere per contribuție. Am fi putut comprima toate punctele într-o singură contribuție lungă. Pentru angajații Comisiei, care vor analiza zeci de contribuții în luna mai, aceasta ar fi fost mai greu de citit și mai greu de citat. Cele patru contribuții separate pot fi găsite fiecare în parte în lista publică, iar fiecare poate fi acceptată sau respinsă separat, fără a afecta celelalte puncte.

Am prezentat următoarele patru teme:

1. Stabilirea cerințelor minime pe care trebuie să le îndeplinească un furnizor de servicii

Proiectul stabilește corect repartizarea: datele de identitate rămân la întreprindere sau la furnizorul său de servicii, iar registrul Comisiei stochează doar referințele. Pentru furnizorii de servicii (articolul 2 punctul 32 din ESPR) este prevăzută o listă oficială a furnizorilor autorizați.

Ceea ce lipsește este o precizare a ceea ce trebuie să îndeplinească de fapt un furnizor de servicii pentru a fi inclus în această listă și a rămâne pe ea. Probabil că obligațiile propriu-zise vor fi prevăzute într-un act juridic separat, în conformitate cu articolul 4 din ESPR. Registrul va fi însă pus în funcțiune înainte ca acest act juridic să fie publicat.

Propunerea noastră: fie să se stabilească direct în acest regulament obligațiile minime pentru furnizorii de servicii, fie să se menționeze un termen obligatoriu până la care actul juridic va fi prezentat ulterior. Printre obligațiile minime propuse se numără:

  • Interfața publică de citire a pașapoartelor să fie accesibilă cel puțin 99,5% din timp în fiecare lună
  • Un angajament ferm privind rapiditatea cu care o nouă versiune a pașaportului trebuie să ajungă în copia de rezervă (propunere: 24 de ore sau imediat, acolo unde este posibil din punct de vedere tehnic)
  • Furnizorul de servicii verifică semnătura fiecărei versiuni primite
  • Cheile publice ale companiei se află într-o cale uniformă (conform RFC 8615, propunere /.well-known/dpp-keys/)
  • O procedură stabilită pentru schimbarea furnizorului și în caz de insolvență, astfel încât datele de acces să fie transferate în mod ordonat către un alt furnizor în cazul în care unul dintre aceștia își încetează activitatea

Aceste obligații nu costă nimic unui furnizor serios, deoarece acesta le îndeplinește oricum. Ele împiedică însă o „cursă spre jos” între furnizorii ieftini, care, în final, devalorizează lista.

2. O dovadă valabilă zece ani

Articolul 9(4) limitează disponibilitatea dovezii de înregistrare la 90 de zile calendaristice. În acest termen, registrul reemite certificatul la cerere. Pentru funcționarea curentă, acest lucru este acceptabil, dar nu corespunde duratei de valabilitate a obligației care stă la baza sa: articolul 10 alineatul (3) prevede păstrarea certificatului timp de zece ani de la înregistrare, iar legislația specifică sectorului poate impune o perioadă mai lungă.

O autoritate de supraveghere a pieței, un funcționar vamal, o firmă de reciclare sau o cercetătoare din anul 2032 ar trebui să poată verifica dacă un pașaport înregistrat în 2026 a fost într-adevăr înregistrat, fără a depinde de faptul că întreprinderea inițială mai există și poate solicita un certificat nou.

Cele două propuneri ale noastre pot fi puse în aplicare cu ușurință:

  • Să se precizeze în mod expres că dovada certificată de Comisie poate fi păstrată, arhivată și transmisă de către întreprindere sau de către furnizorul de servicii. Sigiliul calificat prevăzut la articolul 35 alineatul (2) din Regulamentul eIDAS atestă autenticitatea și proveniența, indiferent de locul în care se află fișierul.
  • O adresă publică de verificare în registru, care oferă un răspuns semnat fără a fi necesară autentificarea cu un număr de înregistrare. În prezent, orice verificare efectuată de terți presupune ca întreprinderea însăși să ia inițiativa. Aceasta nu este forma adecvată pentru un document probatoriu care trebuie să supraviețuiască emitentului său.

În plus, am propus stabilirea clară a modului de calcul al amprentei digitale: o procedură fixă și o notare fixă a datelor (propunerea noastră: SHA-256 și canonizarea JSON conform RFC 8785). Fără această precizare, doi furnizori de servicii ar calcula amprente diferite pentru același pașaport, iar amprenta din dovada de înregistrare nu ar putea fi verificată.

3. Articolul 17 nu trebuie să restricționeze accesul la datele publice privind pașapoartele

Articolul 17 menționează „descărcarea masivă de date” ca o posibilă utilizare abuzivă a registrului. În ceea ce privește datele administrative din registru (identități, protocoale, piste de audit), acest lucru este corect, deoarece acestea nu ar trebui să facă obiectul descărcărilor masive.

Datele publice privind pașapoartele deținute de producător sau de furnizorul de servicii sunt însă exact ceea ce ESPR dorește să facă accesibile pe scară largă. Reciclatorii care accesează date despre materiale pentru întregi flote de produse; cercetătorii care analizează transversal informațiile privind sustenabilitatea; autoritățile de supraveghere a pieței care efectuează comparații: Toate acestea reprezintă descărcări în masă ale datelor publice privind pasul, și toate sunt utilizări intenționate, pentru care a fost redactat regulamentul.

Propunerea noastră este o frază de clarificare la articolul 17, care să limiteze domeniul de aplicare la datele din registru și să facă trimitere, în ceea ce privește datele privind pasul, la regulamentele sectoriale respective. În caz contrar, furnizorii de servicii se vor afla la început în fața unei alegeri: fie să limiteze puternic accesul public din motive de siguranță, stricând astfel experiența consumatorilor, fie să îl lase deschis și să riște să fie calificați ulterior ca abuz în sensul articolului 17.

4. Publicarea descrierii interfeței și a mediului de testare înainte de lansare

Articolul 3 litera (b) impune existența unei interfețe pentru înregistrări. Articolul 8 alineatul (5) o prevede ca una dintre cele două modalități de înregistrare. Regulamentul nu precizează însă când trebuie descrisă această interfață.

Oricine automatizează înregistrările - fiecare furnizor de servicii și fiecare întreprindere cu un catalog mai mare - are nevoie de descriere cu mult înainte de lansare, pentru a construi și a testa împotriva unui terminal real. Găsirea unei descrieri în săptămâna dinaintea intrării în vigoare transferă riscul asupra tuturor furnizorilor.

Prin urmare, am propus:

  • Publicarea unei descrieri complete a interfeței (OpenAPI 3.1) cu cel puțin opt săptămâni înainte de intrarea în vigoare; pentru o dată de lansare la 19 iulie 2026, adică până la 24 mai 2026
  • Un mediu de testare paralel, în care furnizorii de servicii și producătorii să poată realiza integrarea și să testeze verificarea automată prevăzută la articolul 8 alineatul (6)
  • Reguli fixe privind versiunile interfeței și un termen de preaviz de cel puțin 18 luni

Alte sugestii: protecție împotriva înregistrărilor duble în cazul apelurilor repetate, înregistrare colectivă pentru cataloage mari, înregistrare cu confirmare de primire în loc de așteptare și coduri de eroare lizibile de mașini pentru cazurile în care verificarea automată eșuează.

De ce facem acest lucru

O consultare nu este un joc de acumulare de puncte. Comisia citește efectiv aceste contribuții. Experiența din cadrul procesului ESPR însuși arată că contribuțiile fundamentate din punct de vedere tehnic își lasă adesea amprenta asupra textelor finale.

Dacă fiecare contribuție reușește să precizeze o singură frază în versiunea finală, și-a îndeplinit scopul.

Oricum, vom depune o cerere de înscriere pe lista furnizorilor de servicii imediat ce procedura va fi publicată. Prin urmare, este în interesul nostru ca regulile în baza cărora participăm să fie precise și să asigure condiții echitabile. Cele patru contribuții reprezintă modul nostru concret de a ne asigura că lista nu se va transforma într-o simplă etichetă.

Cine dorește să participe

Perioada de depunere a contribuțiilor se încheie pe 27 mai 2026. Contribuțiile pot fi redactate în orice limbă oficială a UE, necesită înregistrarea pe portal și vor fi vizibile publicului. Cei care vor elibera sau verifica pașapoartele digitale - producători, furnizori de servicii, firme de reciclare, autorități - ar trebui să citească cel puțin o dată informațiile despre inițiativă pe Have Your Say. Chiar și o contribuție scurtă, dar precisă din punct de vedere tehnic, contează.

Instrumentul nostru de verificare Transpareo Time Machine răspunde, de altfel, încă de astăzi la nevoia descrisă la punctul 2: cine dorește să verifice independent un pașaport Transpareo poate face acest lucru cu ajutorul instrumentului open-source din browser, fără a mai aștepta o adresă de verificare în registrul Comisiei.

Actualizări privind Regulamentul privind registrul DPP

Imediat ce Comisia va răspunde la comentariile primite, vom sintetiza cele mai importante informații și vi le vom trimite în căsuța de e-mail.