La 29 aprilie 2026, Comisia Europeană a publicat proiectul de regulament de punere în aplicare privind registrul pașapoartelor digitale ale produselor (Ares(2026)4424976). Acesta detaliază articolul 13 alineatul (5) din ESPR (Regulamentul 2024/1781) și stabilește modul în care va funcționa, din punct de vedere tehnic și organizatoric, registrul gestionat de Comisie.
Textul este marcat ca proiect și nu a fost încă adoptat. Cu toate acestea, mecanismele esențiale sunt deja clar identificabile - și au consecințe imediate pentru fiecare producător care va trebui să elibereze un DPP începând cu 2027.
Ce este registrul - și ce nu este
O precizare preliminară: registrul UE nu stochează datele DPP propriu-zise. Este un serviciu central de indexare care păstrează pentru fiecare înregistrare un ID unic, codul mărfii, identitatea operatorului economic, un hash al versiunii DPP și o referință la copia de rezervă de la furnizorul de servicii DPP.
Considerentul 3 numește acest lucru un „model descentralizat”: datele despre produse rămân în continuare la producător sau pe platforma sa DPP. Registrul este lista canonică de adrese, nu un siloz de date.
Din punct de vedere funcțional, registrul constă în:
- o interfață web și o API pentru înregistrări
- o platformă de verificare pentru operatorii economici
- o listă a furnizorilor de servicii DPP autorizați
- un depozit semantic (multilingv, structurat conform DCAT-AP) ca referință pentru atributele datelor, structurile modelelor și rolurile
- un sistem de jurnale cu termene de păstrare eșalonate
Verificarea înainte de înregistrare
Niciun DPP nu este înregistrat în registru înainte ca operatorul economic care îl depune să fie înregistrat ca operator economic verificat (art. 4). Verificarea se efectuează direct la registru și utilizează mijloacele eIDAS prevăzute în Regulamentul 910/2014:
- Persoană juridică din UE: sigiliu electronic calificat sau certificat electronic de atribute
- Persoană fizică care desfășoară activitate independentă în UE: semnătură electronică calificată, eID de nivel „ridicat” sau certificat de atribute
- Operatori din afara UE: semnătură sau sigiliu calificat sau certificat de atribute
Verificarea este valabilă maximum trei ani. Cei care nu își reînnoiesc statutul vor fi marcați ca „neverificați” și își vor pierde dreptul de a înregistra noi DPP-uri sau de a le modifica pe cele existente (art. 4(4)).
Această verificare reprezintă o condiție legală. Ea se realizează între producător și Comisie - și nu poate fi delegată. Niciun furnizor de servicii, nici măcar Transpareo, nu o poate efectua în locul dumneavoastră.
Nivel de granularitate: model, lot sau articol
Articolul 8 prevede ca DPP-urile să fie înregistrate la nivelul de granularitate prevăzut de actul legislativ specific sectorului respectiv - model, lot sau articol. Atunci când se creează un DPP de articol și există ID-uri de lot sau de model, acestea trebuie incluse. În cazul DPP-urilor de lot, același principiu se aplică și pentru ID-urile de model.
Pentru producători, acest lucru înseamnă că datele de referință interne trebuie să aibă o ierarhie clară între model, lot și produs individual. Fără această legătură, validarea automată a înregistrării eșuează.
Versiuni, hash și păstrare
Fiecare versiune a DPP este asociată cu ID-ul inițial de înregistrare. La fiecare modificare, registrul solicită un hash al versiunii actuale a DPP - verificabil criptografic, care nu poate fi generat manual.
Certificatul de înregistrare (art. 9) este un document electronic pe care Comisia îl sigilează în mod calificat și îl dotează cu un timbru temporal. Conținutul trebuie să includă cel puțin: ID-ul de înregistrare, codul mărfii, identitatea părții implicate, data și hash-ul ultimei versiuni. Valabil 90 de zile, poate fi regenerat de câte ori se dorește.
Perioada standard de păstrare: 10 ani de la înregistrare, cu condiția ca legislația Uniunii sau legislația sectorială să nu prevadă un alt termen (art. 10(3) din Regulamentul de punere în aplicare al registrului DPP). Nici măcar insolvența sau lichidarea producătorului nu exonerează de obligația de disponibilitate (ESPR art. 11 lit. (e)).
Sistemul de jurnalizare
Registrul înregistrează datele pe trei niveluri (art. 14):
- Accesări și autentificări: 6 luni
- Modificări ale datelor: pe durata înregistrării
- Acțiuni administrative și schimb de date: 5 ani
Autoritățile naționale au acces în cazul incidentelor, al auditurilor sau al controalelor prin sondaj.
Date cu caracter personal - ce stochează Comisia
Articolul 18 enumeră datele care sunt stocate exclusiv în registru: numele și prenumele fiecărui utilizator, datele de autentificare, token-urile de autentificare, adresa poștală, adresa de e-mail. În cazul persoanelor fizice, se adaugă numărul pașaportului sau al cărții de identitate, eID-ul și codul fiscal. Aceste date nu sunt de competența furnizorului de servicii DPP. Comisia este operatorul acestor date de cont, iar agentul economic rămâne operatorul propriilor date DPP.
Modul în care Transpareo îndeplinește cerințele
Majoritatea cerințelor vizează decizii de arhitectură pe care Transpareo le-a adoptat deja în această formă. Mai precis:
Model descentralizat. Transpareo este o platformă multi-tenant cu o bază de date izolată pentru fiecare client. Datele DPP se află în baza de date a operatorului economic, nu într-un pool central - exact arhitectura prevăzută de considerentul 3.
Rolul de operator de date este clar delimitat. Articolele 19(5) și 20(3) prevăd că operatorul economic rămâne operatorul datelor sale de pas, chiar dacă un terț le prelucrează. Transpareo funcționează deja astăzi ca operator de date cu AVV - rolurile sunt clare.
URL-uri de rezervă stabile pentru fiecare DPP. Fiecare DPP Transpareo este accesibil printr-un URL permanent, care nu se modifică nici măcar în urma schimbărilor de versiune. Exact aceasta este cerința articolului 8 alineatul (6) litera (d) ca „link către copia de rezervă găzduită de un DPP-SP”.
Granularitate. Modelul de date al Transpareo face distincție între modelul de produs, lot și produs individual și permite asocieri de-a lungul ierarhiei - condiția necesară pentru a îndeplini articolul 8 alineatele (3) și (4).
Mapare semantică multilingvă. Repozitoriul Comisiei este multilingv conform DCAT-AP. Transpareo gestionează fiecare punct de date în 40 de limbi, inclusiv toate cele 24 de limbi oficiale ale UE, traducerea fiind inclusă în tarif.
Hash de versiune. Canonizarea deterministă și un hash SHA-256 pentru fiecare versiune DPP sunt deja disponibile. Rămâne de stabilit doar formatul exact de fixare a hash-ului din registrul UE; de îndată ce Comisia îl va publica, îl vom integra și noi.
Înscrierea ca furnizor de servicii DPP. Transpareo va depune o cerere de înscriere pe lista oficială a furnizorilor de servicii DPP (art. 2 nr. 32 din ESPR) imediat ce procedura de admitere va fi publicată.
Înregistrarea rămâne în sarcina dumneavoastră. Registrul acceptă înregistrarea numai de la operatorul economic care introduce produsul pe piață, așa că nu vă preluăm această sarcină. Ceea ce facem noi este să punem la dispoziție datele necesare pentru înregistrare - identificatorul produsului, identificatorul actorului economic, adresa permanentă și hash-ul versiunii - astfel încât completarea formularului să dureze doar câteva minute, de îndată ce interfața va fi disponibilă.
Calendar
Intrarea în vigoare este reglementată de articolul 23: la 20 de zile de la publicarea în Jurnalul Oficial. Data exactă depinde de momentul în care Comisia va adopta versiunea finală. Mandatul principal prevăzut la articolul 13 alineatul (5) din ESPR este valabil până la 19 iulie 2026 - până atunci registrul trebuie să fie operațional.
Se preconizează că registrul va deveni cu adevărat funcțional abia la 18 februarie 2027: În această zi intră în vigoare articolul 77 din Regulamentul UE privind bateriile 2023/1542, iar DPP va deveni obligatoriu pentru bateriile industriale, pentru vehicule electrice și pentru echipamente mobile (LMT) cu o capacitate de peste 2 kWh. Am consemnat detaliile și întrebările rămase deschise privind actul de punere în aplicare în calendarul ESPR 2027. Până atunci mai sunt aproximativ nouă luni. Cine planifică contractele cu furnizorii, migrarea datelor de bază și aprobările interne știe: timpul este limitat, nu abundent.
Ce rămâne de rezolvat
Regulamentul în sine descrie cadrul organizațional. Ceea ce lipsește este specificația tehnică a API-ului - formatul exact al interfeței, schemele, regulile de validare. Se preconizează că aceasta va urma sub forma unei orientări separate a Comisiei, în conformitate cu art. 15(1), probabil încă în cursul anului 2026.
Până atunci, însă, direcția de urmat este clară: arhitectură descentralizată, actori verificați, semnături calificate, ID-uri de înregistrare unice, lanț de versiuni, interoperabilitate semantică. Toate acestea sunt concepte care nu vor mai dispărea.
Inițiativa oficială de consultare a Comisiei este disponibilă la Have Your Say.
Întrebări referitoare la această postare
Acest proiect este încă textul actual?
Nu. Comisia a adoptat regulamentul la 16 iulie 2026 sub forma Regulamentului de punere în aplicare (UE) 2026/1778, iar registrul este operațional începând cu 20 iulie 2026, cu un mediu de testare și documentație tehnică pentru operatorii economici. Mecanismele descrise aici - modelul descentralizat, operatorii verificați, codurile de înregistrare, hash-urile de versiune, perioada de păstrare de zece ani - se regăsesc și în textul adoptat. Interfața tehnică nu este încă definitivă. Modificările survenite până la adoptare sunt prezentate în analiza noastră privind regulamentul privind registrul.
Registrul stochează datele despre produsele noastre?
Nu. Este vorba de un registru - codul de înregistrare, codul mărfii, identitatea operatorului economic, un hash al versiunii actuale și o referință la copia de rezervă de la furnizorul de servicii. Datele produsului rămân la dumneavoastră sau pe platforma dumneavoastră; exact asta înseamnă modelul descentralizat menționat în considerentele actului. În practică, aceasta înseamnă că o înregistrare în registru nu vă scutește de obligația de a menține pașaportul la îndemână.
Ce este verificarea eIDAS și cine are nevoie de ea?
Operatorul economic însuși. Înainte ca un pașaport să poată fi înregistrat, operatorul trebuie să fie înregistrat ca fiind verificat, utilizând mijloacele eIDAS prevăzute în Regulamentul (UE) nr. 910/2014 - sigiliu electronic calificat sau certificat electronic de atribute pentru persoanele juridice, semnătură calificată sau eID de nivel „ridicat” pentru întreprinzătorii individuali. Verificarea este valabilă cel mult trei ani; cei care o lasă să expire vor fi considerați neverificați și își vor pierde dreptul de a înregistra pașapoarte noi sau de a le modifica pe cele existente. Aceasta se stabilește între dumneavoastră și Comisie; niciun furnizor de servicii nu o poate menține în numele dumneavoastră - de aceea, începeți procesul din timp.
Transpareo se poate ocupa de înregistrare în locul nostru?
Nu, și în prezent niciun furnizor nu poate face acest lucru. Registrul acceptă înregistrarea numai de la operatorul economic care introduce produsul pe piață (ESPR art. 13(4) și (5), pentru baterii art. 77(10) din Regulamentul privind bateriile); serviciul de asistență DPP al UE a confirmat această interpretare, iar Comisia, conform propriilor declarații, examinează dacă procedura poate fi deschisă și furnizorilor de servicii. Ceea ce facem noi este să simplificăm înregistrarea - fiecare pas conține deja codul de identificare al produsului, adresa permanentă la care se află și amprenta digitală care atestă că nu a fost modificat. Imediat ce interfața va fi funcțională, introduceți aceste date o singură dată și veți primi certificatul de înregistrare sigilat.
La ce nivel înregistrăm - model, lot sau articol?
La nivelul prevăzut de actul legislativ sectorial. Dacă se înregistrează un pașaport al articolului și există identificatori de lot sau de model, aceștia trebuie incluși; în cazul pașapoartelor de lot, același lucru este valabil și pentru identificatorii de model (articolul 8 din proiect). Rezultatul nu este o problemă legată de registru, ci una legată de datele de bază - propria dvs. ierarhie între model, lot și produs individual trebuie să fie clară înainte de înregistrare, altfel validarea automată va eșua.
Cât timp trebuie să rămână valabil un pașaport înregistrat?
Termenul standard este de zece ani de la înregistrare, cu condiția ca legislația Uniunii sau legislația sectorială să nu prevadă un alt termen (art. 10(3)). Insolvența sau lichidarea producătorului nu exonerează de obligația de disponibilitate (ESPR art. 11 lit. e) - de aceea, întrebarea referitoare la ce se întâmplă cu pașapoartele dumneavoastră după reziliere trebuie abordată în cadrul fiecărei discuții cu furnizorul. La Transpareo, fiecare versiune publicată este păstrată timp de zece ani într-o arhivă separată, protejată împotriva modificărilor, și rămâne accesibilă la o adresă permanentă.
Trebuie să generăm noi înșine hash-ul versiunii?
Registrul solicită, la fiecare modificare, un hash al versiunii curente, verificabil criptografic și care nu este introdus manual. Cel care deține parola îl generează, adică, practic, platforma. Transpareo canonizează în mod determinist și calculează un hash SHA-256 pentru fiecare versiune; singurul aspect neclar este formatul exact în care registrul îl așteaptă. Dacă construiți singur memoria de pași, aceasta este partea pe care trebuie să o faceți corect de la început - o valoare hash pe care nimeni nu o poate reproduce este mai rea decât lipsa acesteia.
Certificatul de înregistrare este valabil 90 de zile. Ce acoperă perioada de zece ani?
În acest termen, registrul generează din nou certificatul la cerere; astfel, cele 90 de zile reprezintă perioada de valabilitate a documentului, nu a înregistrării. Cu toate acestea, păstrarea timp de zece ani presupune ca operatorul economic inițial să mai existe și să poată solicita un certificat nou - de aceea, în răspunsul nostru către Comisie, am propus un punct final de verificare public și octeți de certificat care pot fi stocați temporar (cele patru propuneri ale noastre). Până la punerea în funcțiune a acestui punct final, păstrați certificatul sigilat primit, în loc să vă bazați pe reemiterea acestuia.



