Den 29 april 2026 offentliggjorde Europeiska kommissionen utkastet till genomförandeförordningen om registret för digitala produktpass (Ares(2026)4424976). Den preciserar artikel 13.5 i ESPR (förordning 2024/1781) och fastställer hur det register som drivs av kommissionen ska fungera tekniskt och organisatoriskt.
Texten är markerad som ett utkast och har ännu inte antagits. De väsentliga mekanismerna är dock redan tydligt urskiljbara - och de har direkta konsekvenser för varje tillverkare som från och med 2027 måste utfärda ett DPP.
Vad registret är - och vad det inte är
En förtydligande inledningsvis: EU-registret lagrar inte själva DPP-uppgifterna. Det är en central katalogtjänst som för varje registrering lagrar ett unikt ID, varukoden, den ekonomiska aktörens identitet, en hash av DPP-versionen och en hänvisning till säkerhetskopian hos DPP-tjänsteleverantören.
I skäl 3 kallas detta en ”decentraliserad modell”: Produktuppgifterna förvaras fortfarande hos tillverkaren eller på dennes DPP-plattform. Registret är den officiella adresslistan, inte ett datasil.
Funktionellt består registret av:
- ett webbgränssnitt och ett API för registreringar
- en verifieringsplattform för ekonomiska aktörer
- en förteckning över godkända DPP-tjänsteleverantörer
- ett semantiskt arkiv (flerspråkigt, strukturerat enligt DCAT-AP) som referens för dataattribut, modellstrukturer och roller
- ett loggsystem med differentierade lagringstider
Verifiering före registrering
Ingen DPP registreras i registret innan den inlämnande ekonomiska aktören är registrerad som verifierad ekonomisk aktör (art. 4). Verifieringen sker direkt i registret och utnyttjar eIDAS-metoderna enligt förordning 910/2014:
- Juridisk person inom EU: kvalificerad elektronisk signatur eller elektroniskt attributintyg
- Fysisk person som enskild näringsidkare inom EU: kvalificerad elektronisk signatur, eID-nivå ”hög” eller attributintyg
- Aktörer utanför EU: kvalificerad signatur eller sigill eller attributintyg
Verifieringen gäller i högst tre år. Den som inte förnyar verifieringen klassas som ”overifierad” och förlorar rätten att registrera nya DPP:er eller ändra befintliga (art. 4(4)).
Denna verifiering är ett rättsligt krav. Den sker mellan tillverkaren och kommissionen - och den kan inte delegeras. Ingen tjänsteleverantör, inte heller Transpareo, kan sköta den åt dig.
Detaljnivå: modell, sats eller artikel
Artikel 8 kräver att DPP:er registreras på den detaljnivå som föreskrivs i respektive sektorslagstiftning - modell, ## satseller artikel. Om en artikel-DPP skapas och det finns sats- eller modell-ID:n måste dessa anges. För sats-DPP:er gäller motsvarande för modell-ID:n.
För tillverkare innebär detta att de interna stamuppgifterna måste ha en tydlig hierarki mellan modell, sats och enskild produkt. Utan denna koppling misslyckas den automatiska valideringen av registreringen.
Versionshantering, hash och arkivering
Varje DPP-version kopplas till det ursprungliga registrerings-ID:t. Vid varje ändring kräver registret en hash av den aktuella DPP-versionen - kryptografiskt verifierbar, inte manuellt genererbar.
Registreringsbeviset (art. 9) är ett elektroniskt dokument som kommissionen förser med en kvalificerad signatur och en tidsstämpel. Innehållet ska minst omfatta: registrerings-ID, varukod, aktörens identitet, datum och hashvärde för den senaste versionen. Giltigt i 90 dagar, kan återgenereras obegränsat antal gånger.
Standardlagringstid: 10 år från registreringen, såvida inte unionsrätten eller sektorslagstiftningen föreskriver någon annan tidsfrist (artikel 10.3 i genomförandeförordningen för DPP-registret). Inte ens tillverkarens konkurs eller likvidation befriar från skyldigheten att tillhandahålla uppgifterna (ESPR artikel 11 e).
Loggsystem
Registret loggar i tre nivåer (artikel 14):
- Åtkomst och autentisering: 6 månader
- Datamodifieringar: registreringens giltighetstid
- Administrativa åtgärder och datautbyte: 5 år
Nationella myndigheter får tillgång vid incidenter, revisioner eller stickprovskontroller.
Personuppgifter - vad kommissionen lagrar
Artikel 18 anger vilka uppgifter som uteslutande lagras i registret: varje användares för- och efternamn, inloggningsuppgifter, autentiseringstoken, postadress, e-postadress. För fysiska personer även pass- eller ID-nummer, eID, skatte-ID. Dessa uppgifter berör inte DPP-tjänsteleverantören. Kommissionen är personuppgiftsansvarig för dessa kontouppgifter, medan den ekonomiska aktören förblir personuppgiftsansvarig för sina egna DPP-uppgifter.
Hur Transpareo uppfyller kraven
De flesta kraven avser arkitektoniska beslut som Transpareo redan har fattat i denna form. Närmare bestämt:
Decentraliserad modell. Transpareo är en plattform med flera kunder där varje kund har en isolerad databas. DPP-uppgifterna lagras i den ekonomiska aktörens databas, inte i en central pool - precis den arkitektur som skäl 3 förutsätter.
Rollen som personuppgiftsbiträde är tydligt avgränsad. Artiklarna 19.5 och 20.3 föreskriver att den ekonomiska aktören förblir personuppgiftsansvarig för sina passuppgifter, även om en tredje part behandlar dem. Transpareo arbetar redan idag som personuppgiftsbiträde med AVV - rollerna är tydliga.
Stabil backup-URL per DPP. Varje Transpareo-DPP är tillgänglig via en permanent URL som inte ändras även vid versionsuppdateringar. Det är precis vad artikel 8.6 d kräver som ”länk till den backup som hostas av en DPP-SP”.
Granularitet. Transpareos datamodell skiljer mellan produktmodell, sats och enskild produkt och möjliggör kopplingar längs hierarkin - vilket är en förutsättning för att uppfylla artikel 8.3 och 8.4.
Flerspråkig semantisk mappning. Kommissionens databas är flerspråkig enligt DCAT-AP. Transpareo förvarar varje datapunkt på 40 språk, inklusive alla 24 officiella EU-språk, där översättning ingår i priset.
Versionshash. Deterministisk kanonisering och en SHA-256-hash per DPP-version levereras redan. Det enda som fortfarande är oklart är det exakta formatet för hash-pinning i EU-registret; så snart kommissionen publicerar det kommer vi att implementera det också.
Registrering som DPP-tjänsteleverantör. Transpareo kommer att ansöka om att tas upp på den officiella listan över DPP-tjänsteleverantörer (art. 2 nr 32 i ESPR) så snart ansökningsförfarandet offentliggörs.
Registreringen förblir hos er. Registret accepterar endast registreringar från den ekonomiska aktör som släpper ut produkten på marknaden, så vi tar inte över den åt er. Vad vi gör är att ha de uppgifter som krävs för registreringen - produktidentifierare, aktörsidentifierare, permanent adress och versionshash - redo så att det bara tar några minuter att fylla i formuläret så snart gränssnittet är klart.
Tidsplan
Ikraftträdandet regleras i artikel 23: 20 dagar efter offentliggörandet i EUT. Vilken dag det blir beror på när kommissionen antar den slutgiltiga versionen. Det övergripande mandatet enligt artikel 13.5 i ESPR gäller från och med den 19 juli 2026 - då måste registret vara på plats.
Registret förväntas bli fullt produktivt först den 18 februari 2027: Den dagen träder artikel 77 i EU:s batteriförordning 2023/1542 i kraft, och DPP blir obligatoriskt för industri-, elbil- och LMT-batterier över 2 kWh. Vi har sammanställt detaljerna och de öppna frågorna kring genomförandeförordningen i ESPR-tidsplanen 2027. Det återstår cirka nio månader fram till dess. Den som planerar leverantörsavtal, migrering av stamdata och interna godkännanden vet: det är knapp tid, inte gott om tid.
Vad som återstår
Förordningen i sig beskriver den organisatoriska ramen. Det som saknas är den tekniska specifikationen för API:et - det exakta gränssnittsformatet, schemana och valideringsreglerna. Dessa kommer förmodligen att följa som en separat kommissionsriktlinje enligt artikel 15.1, troligen ännu under 2026.
Fram till dess är dock riktningen tydlig: decentraliserad arkitektur, verifierade aktörer, kvalificerade signaturer, unika registrerings-ID:n, versionskedjor, semantisk interoperabilitet. Alla begrepp som inte kommer att försvinna.
Kommissionens officiella samrådsinitiativ finns på Have Your Say.
Frågor om detta inlägg
Är det här utkastet fortfarande den aktuella texten?
Nej. Kommissionen antog förordningen den 16 juli 2026 som genomförandeförordning (EU) 2026/1778, och registret har varit i drift sedan den 20 juli 2026, med en testmiljö och teknisk dokumentation för marknadsaktörer. De mekanismer som beskrivs här - decentraliserad modell, verifierade aktörer, registrerings-ID, versionshashar, tio års lagringstid - finns även med i den antagna texten. Det tekniska gränssnittet är fortfarande inte slutgiltigt. Vad som har ändrats fram till antagandet framgår av vår analys av registerförordningen.
Lagrar registret våra produktuppgifter?
Nej. Det är ett register - registrerings-ID, varukod, den ekonomiska aktörens identitet, en hash av den aktuella versionen och en hänvisning till säkerhetskopian hos tjänsteleverantören. Produktuppgifterna förblir hos er eller på er plattform; det är precis vad den decentraliserade modellen i skälen avser. I praktiken innebär detta att en registerpost inte ersätter din egen skyldighet att hålla passet tillgängligt.
Vad är eIDAS-verifiering, och vem behöver den?
Den ekonomiska aktören själv. Innan ett pass kan registreras måste aktören vara verifierad enligt eIDAS-bestämmelserna i förordning (EU) nr 910/2014 - kvalificerad elektronisk stämpel eller elektroniskt attributintyg för juridiska personer, kvalificerad signatur eller eID på nivån ”hög” för enskilda företagare. Verifieringen gäller i högst tre år; den som låter den förfalla klassas som icke-verifierad och förlorar rätten att registrera nya pass eller ändra befintliga. Den gäller mellan er och kommissionen; ingen tjänsteleverantör kan upprätthålla den åt er - börja därför i god tid.
Kan Transpareo sköta registreringen åt oss?
Nej, och för närvarande kan ingen leverantör göra det. Registret godtar endast anmälningar från den ekonomiska aktör som släpper ut produkten på marknaden (ESPR art. 13(4) och (5), för batterier art. 77.10 i batteriförordningen); EU:s DPP-helpdesk har bekräftat denna tolkning, och kommissionen undersöker enligt egna uppgifter om förfarandet kan öppnas för tjänsteleverantörer. Vad vi gör är att förenkla registreringen - varje pass innehåller redan produktidentifieraren, den permanenta adressen där det finns lagrat och fingeravtrycket som bevisar att det är oförändrat. Så snart gränssnittet är klart anger ni detta en gång och får det förseglade registreringsbeviset.
På vilken nivå registrerar vi - modell, sats eller artikel?
På den nivå som anges i sektorslagstiftningen. Om ett artikelpass registreras och det finns batch- eller modell-ID:n måste dessa anges; för batchpass gäller samma sak för modell-ID:n (artikel 8 i utkastet). Följden är inte ett registerproblem, utan ett stamdataproblem - er egen hierarki mellan modell, sats och enskild produkt måste vara korrekt innan registreringen, annars misslyckas den automatiska valideringen.
Hur länge måste ett registrerat pass vara tillgängligt?
Tio år från registreringen är standard, såvida inte unionsrätten eller sektorslagstiftningen fastställer någon annan tidsfrist (artikel 10.3). Tillverkarens konkurs eller likvidation befriar inte från skyldigheten att tillhandahålla information (ESPR artikel 11 e) - därför bör frågan om vad som händer med era pass efter ett uppsägningsbeslut tas upp vid varje leverantörssamtal. Hos Transpareo sparas varje publicerad version i tio år i ett separat, skrivskyddat arkiv och förblir tillgänglig via en permanent adress.
Måste vi skapa versionshashvärdet själva?
Registret kräver vid varje ändring en hash av den aktuella versionen, som ska vara kryptografiskt verifierbar och inte inmatad för hand. Den som innehar passet genererar den, i praktiken alltså plattformen. Transpareo kanoniserar deterministiskt och beräknar en SHA-256-hash för varje version; det enda som är oklart är det exakta formatet som registret förväntar sig. Om du bygger passminnet själv är det den delen du måste få rätt från början - en hash som ingen kan reproducera är sämre än ingen alls.
Registreringsbeviset gäller i 90 dagar. Vad omfattar de tio åren?
Inom denna tidsfrist genererar registret ett nytt intyg på begäran, vilket innebär att de 90 dagarna avser dokumentets giltighetstid och inte registreringens. En lagringstid på över tio år förutsätter dock att den ursprungliga marknadsaktören fortfarande existerar och kan begära ett nytt intyg - därför har vi i vårt svar till kommissionen föreslagit en offentlig verifieringsändpunkt och intygsbyte som kan lagras tillfälligt (våra fyra förslag). Tills denna verifieringspunkt finns bör du spara det mottagna, förseglade intyget istället för att förlita dig på att det ska skapas på nytt.



