Ett lagförslag ligger på bordet, och vem som helst får lämna synpunkter. Så här arbetar EU-kommissionen: Förslag som det om förordningen om DPP-registret läggs ut för allmänheten under fyra veckor, och den som vill kan yttra sig via portalen ”Have Your Say”, med namn, synligt för alla. Synpunkterna införlivas officiellt i den slutgiltiga versionen.
Vi har gjort just det, fyra gånger, angående de fyra punkter som en tillverkare i sin vardag först skulle ta upp. Vi har diskuterat utkastet från den 29 april 2026 ingående här på bloggen; tidsfristen för synpunkter löper till och med den 27 maj 2026. Det här inlägget förklarar vad vi har skrivit till kommissionen och varför.
Varför fyra separata inlägg
Portalen tillåter 4 000 tecken per inlägg. Vi kunde ha pressat in alla punkter i ett enda långt inlägg. För kommissionens medarbetare, som i maj ska gå igenom dussintals inlägg, skulle det ha varit svårare att läsa och svårare att citera. Fyra separata inlägg går att hitta var för sig i den offentliga listan, och vart och ett kan besvaras eller avvisas för sig utan att det påverkar de andra punkterna.
Vi har lämnat in följande fyra ämnen:
1. Fastställa vad en tjänsteleverantör minst måste uppfylla
I utkastet fastställs fördelningen på rätt sätt: Passuppgifterna förblir hos företaget eller dess tjänsteleverantör, medan kommissionens register endast lagrar hänvisningarna. För tjänsteleverantörer (artikel 2 nr 32 i ESPR) föreskrivs en officiell förteckning över godkända leverantörer.
Det som saknas är en fastställelse av vad en tjänsteleverantör faktiskt måste uppfylla för att komma med på denna lista och förbli där. Förmodligen kommer de egentliga skyldigheterna att anges i en separat rättsakt enligt artikel 4 i ESPR. Registret startar dock innan denna rättsakt har offentliggjorts.
Vårt förslag: Antingen fastställs minimikrav för tjänsteleverantörer direkt i denna förordning, eller så anges en bindande tidsfrist för när rättsakten ska läggas fram. Bland de föreslagna minimikraven ingår:
- Det offentliga läsgränssnittet för pass ska vara tillgängligt minst 99,5 procent av månaden
- Ett fast åtagande om hur snabbt en ny passversion måste finnas tillgänglig i säkerhetskopian (förslag: 24 timmar eller omedelbart, där det är tekniskt möjligt)
- Tjänsteleverantören kontrollerar varje inkommande version med avseende på dess signatur
- Företagets offentliga nycklar finns under en enhetlig sökväg (enligt RFC 8615, förslag
/.well-known/dpp-keys/) - En fastställd procedur för byte och insolvens, så att passuppgifterna på ett ordnat sätt flyttas över till en annan leverantör vid en leverantörs bortfall
Dessa skyldigheter kostar ingenting för en seriös leverantör, eftersom denne uppfyller dem ändå. De förhindrar dock en kapplöpning mot botten mellan lågprisleverantörer, vilket i slutändan urvattnar listan.
2. Ett intyg som gäller i tio år
Artikel 9.4 begränsar giltighetstiden för registreringsintyget till 90 kalenderdagar. Inom denna tidsfrist utfärdar registret ett nytt intyg på begäran. För den löpande verksamheten är detta tillräckligt, men det stämmer inte överens med giltighetstiden för den underliggande skyldigheten: artikel 10.3 föreskriver att intyget ska bevaras i tio år från registreringstillfället, och branschlagstiftning kan kräva en längre lagringstid.
En marknadsövervakningsmyndighet, en tulltjänsteman, en återvinningsaktör eller en forskare år 2032 bör kunna kontrollera att ett pass som registrerades 2026 verkligen var registrerat, utan att vara beroende av att det ursprungliga företaget fortfarande existerar och kan begära ett nytt intyg.
Våra två förslag är enkla att genomföra:
- Uttryckligen klargöra att det intyg som förseglats av kommissionen får bevaras, arkiveras och vidarebefordras av företaget eller tjänsteleverantören. Den kvalificerade signaturen enligt artikel 35.2 i eIDAS-förordningen intygar äkthet och ursprung, oavsett var filen finns.
- En offentlig kontrolladress i registret som utan inloggning ger ett signerat svar på ett registreringsnummer. I dag förutsätter varje kontroll av tredje part att företaget själv vidtar åtgärder. Detta är felaktigt för ett bevismaterial som måste överleva sin utfärdare.
Dessutom har vi föreslagit att beräkningen av fingeravtrycket ska fastställas entydigt: en fastställd metod och en fastställd skrivform för uppgifterna (vårt förslag: SHA-256 och JSON-kanonisering enligt RFC 8785). Utan denna fastställelse skulle två tjänsteleverantörer beräkna olika fingeravtryck för samma pass, och fingeravtrycket i registreringsbeviset skulle inte kunna verifieras.
3. Artikel 17 får inte begränsa tillgången till offentliga passuppgifter
Artikel 17 nämner ”massiv datanedladdning” som ett möjligt missbruk av registret. För administrationsuppgifterna i själva registret (identiteter, loggar, revisionsspår) stämmer detta; de hör inte hemma i massnedladdningar.
De offentliga passuppgifterna hos tillverkaren eller tjänsteleverantören är dock precis det som ESPR vill göra allmänt tillgängligt. Återvinningsföretag som hämtar materialdata om hela produktflottor; forskning som utvärderar hållbarhetsuppgifter tvärs över olika områden; marknadsövervakning som gör jämförelser: Allt detta är massnedladdningar av de offentliga passdata, och allt är avsedd användning som förordningen utformades för.
Vårt förslag är en förtydligande mening i artikel 17 som begränsar tillämpningsområdet till registerdata och hänvisar till respektive branschförordningar när det gäller passdata. Annars står tjänsteleverantörerna inför ett val vid starten: antingen att av säkerhetsskäl kraftigt begränsa den offentliga tillgången och därmed förstöra upplevelsen för konsumenterna, eller att lämna den öppen och riskera att senare klassas som missbruk i den mening som avses i artikel 17.
4. Offentliggöra gränssnittsbeskrivning och testmiljö före lanseringen
Artikel 3 b kräver ett gränssnitt för registreringar. Artikel 8.5 gör det till ett av de två sätten att registrera sig på. Förordningen säger dock ingenting om när detta gränssnitt ska beskrivas.
Den som hanterar registreringar automatiserat - alla tjänsteleverantörer och alla företag med ett större sortiment - behöver beskrivningen i god tid före lanseringen för att kunna bygga systemet och testa det mot en verklig motpart. Att beskrivningen publiceras först veckan före ikraftträdandet överför risken till alla leverantörer.
Vi har därför föreslagit följande:
- Att en fullständig beskrivning av gränssnittet (OpenAPI 3.1) ska offentliggöras minst åtta veckor före ikraftträdandet, det vill säga senast den 24 maj 2026 för en start den 19 juli 2026
- En testmiljö parallellt med detta, där tjänsteleverantörer och tillverkare kan bygga sina lösningar och testa den automatiska kontrollen enligt artikel 8.6
- Fasta regler för gränssnittsversioner och en uppsägningsfrist på minst 18 månader
Ytterligare förslag: Skydd mot dubbla registreringar vid upprepade anrop, samlad registrering för stora kataloger, registrering med återkoppling istället för väntetid samt maskinläsbara felkoder för de fall där den automatiska kontrollen misslyckas.
Varför vi gör detta
Ett samråd är inte ett spel där man samlar poäng. Kommissionen läser faktiskt dessa bidrag. Erfarenheterna från själva ESPR-processen visar att sakkunniga inlägg ofta lämnar spår i de slutgiltiga texterna.
Om varje inlägg lyckas göra en enda mening i den slutgiltiga versionen mer precis, har det uppfyllt sitt syfte.
Vi ansöker ändå om att bli upptagna i förteckningen över tjänsteleverantörer så snart förfarandet offentliggörs. Det ligger alltså i vårt eget intresse att de regler som vi tävlar enligt är exakta och beskriver en rättvis spelplan. De fyra inläggen är vårt konkreta sätt att se till att listan inte förfaller till en ren etikett.
För den som vill delta
Tidsfristen löper till den 27 maj 2026. Inlägg kan lämnas på vilket av EU:s officiella språk som helst, kräver registrering på portalen och blir offentligt synliga. De som kommer att utfärda eller kontrollera pass - tillverkare, tjänsteleverantörer, återvinningsföretag och myndigheter - bör åtminstone en gång läsa igenom initiativet på Have Your Say. Även ett kort, sakligt korrekt inlägg är värdefullt.
Vårt kontrollverktyg Transpareo Time Machine uppfyller för övrigt redan idag det behov som beskrivs under punkt 2: Den som vill granska ett Transpareo-pass oberoende kan göra det med det öppen källkodsverktyget i webbläsaren, utan att behöva vänta på en granskningsadress i kommissionens register.




