29 Nisan 2026 tarihinde Avrupa Komisyonu, Dijital Ürün Pasaportu Sicili’ne ilişkin Uygulama Yönetmeliği taslağını yayınladı (Ares(2026)4424976). Bu taslak, ESPR’nin 13(5) maddesini (2024/1781 sayılı Tüzük)’i somutlaştırmakta ve Komisyon tarafından işletilen kaydın teknik ve organizasyonel olarak nasıl işleyeceğini belirlemektedir.
Metin taslak olarak işaretlenmiştir ve henüz kabul edilmemiştir. Ancak temel mekanizmalar şimdiden açıkça görülebilmektedir ve bunlar, 2027’den itibaren bir DPP düzenlemek zorunda olan her üretici için doğrudan sonuçlar doğurmaktadır.
Kayıt sistemi nedir - ve ne değildir?
Öncelikle bir açıklığa kavuşturulacak nokta: AB kayıt sistemi, DPP verilerini kendisi saklamaz. Bu, her kayıt için benzersiz bir kimlik numarası, ürün kodu, ekonomik aktörün kimliği, DPP sürümünün bir hash değeri ve DPP hizmet sağlayıcısındaki yedek kopyaya bir bağlantı barındıran merkezi bir dizin hizmetidir.
Gerekçe 3 , bunu bir “merkezi olmayan model” olarak adlandırmaktadır : Ürün verileri, üreticide veya üreticinin DPP platformunda kalmaya devam eder. Kayıt sistemi, standart adres listesidir; bir veri silosu değildir.
İşlevsel olarak kayıt defteri şunlardan oluşur:
- kayıtlar için bir web arayüzü ve bir API
- ekonomik aktörler için bir doğrulama platformu
- onaylanmış DPP hizmet sağlayıcılarının bir listesi
- veri öznitelikleri, model yapıları ve roller için referans niteliğinde semantik bir veri havuzu (çok dilli, DCAT-AP yapısında)
- kademeli saklama sürelerine sahip bir kayıt sistemi
Kayıt Öncesi Doğrulama
Başvuruyu yapan ekonomik aktör, “doğrulanmış ekonomik aktör” olarak kaydedilmeden önce hiçbir DPP kayıt defterine eklenmez (Madde 4). Doğrulama işlemi doğrudan kayıt defterinde gerçekleştirilir ve 910/2014 sayılı Yönetmelik kapsamındaki eIDAS araçlarından yararlanılır:
- AB içindeki tüzel kişiler: nitelikli elektronik mühür veya elektronik nitelik sertifikası
- AB’deki bireysel işletme sahibi gerçek kişiler: nitelikli elektronik imza, “yüksek” düzeyde eID veya özellik sertifikası
- AB dışındaki ekonomik aktörler: nitelikli imza veya mühür ya da özellik sertifikası
Doğrulama en fazla üç yıl geçerlidir. Yenileme yapmayanlar “doğrulanmamış” olarak işaretlenir ve yeni DPP’leri kaydetme veya mevcut olanları değiştirme hakkını kaybeder (Madde 4(4)).
Bu doğrulama, yasal bir ön koşuldur. Bu süreç, üretici ile Komisyon arasında gerçekleşir ve devredilemez. Hiçbir hizmet sağlayıcı, Transpareo dahil, bunu sizin adınıza üstlenemez.
Ayrıntı Düzeyi: Model, Parti veya Ürün
Madde 8, DPP’lerin ilgili sektörel mevzuatın öngördüğü ayrıntı düzeyinde (model, parti veya ürün) kaydedilmesini gerektirir. Bir ürün DPP’si oluşturulurken parti veya model kimlikleri mevcutsa, bunların da birlikte eklenmesi gerekir. Parti DPP’leri için de model kimlikleri açısından aynı durum geçerlidir.
Üreticiler için bunun anlamı şudur: Dahili ana verilerde model, parti ve tek tek ürünler arasında net bir hiyerarşi bulunmalıdır. Bu bağlantı olmadan, kaydın otomatik olarak doğrulanması başarısız olur.
Sürümleme, Hash ve Saklama
Her DPP sürümü, orijinal kayıt kimliği ile ilişkilendirilir. Her değişiklikte, kayıt defteri güncel DPP sürümünün bir hash değerini talep eder; bu değer kriptografik olarak doğrulanabilir ve manuel olarak oluşturulamaz.
Kayıt belgesi (Madde 9), Komisyon tarafından nitelikli mühürle mühürlenen ve zaman damgası eklenen elektronik bir belgedir. İçeriği en azından şunları içermelidir: Kayıt kimliği, mal kodu, taraf kimliği, tarih ve son sürümün hash değeri. 90 gün geçerlidir, istenildiği zaman yeniden oluşturulabilir.
Standart saklama süresi: Birlik hukuku veya sektör hukuku başka bir süre öngörmediği sürece, kayıttan itibaren 10 yıl (DPP Kayıt Uygulama Yönetmeliği Madde 10(3)). Üreticinin iflası veya tasfiyesi bile erişilebilirlik yükümlülüğünü ortadan kaldırmaz (ESPR Madde 11(e)).
Günlük sistemi
Kayıt sistemi üç aşamalı olarak kayıt tutar (Madde 14):
- Erişimler ve kimlik doğrulamalar: 6 ay
- Veri değişiklikleri: Kayıt süresi boyunca
- İdari işlemler ve veri alışverişi: 5 yıl
Ulusal makamlar, olaylar, denetimler veya rastgele kontroller sırasında erişim hakkına sahiptir.
Kişisel veriler - Komisyonun sakladığı veriler
- madde, yalnızca kayıt defterinde tutulan verileri listeler: Her kullanıcının adı ve soyadı, oturum açma kimlik bilgileri, kimlik doğrulama jetonları, posta adresi, e-posta. Gerçek kişiler için ek olarak pasaport veya kimlik numarası, e-kimlik, vergi kimlik numarası. Bu veriler DPP hizmet sağlayıcısını ilgilendirmez. Komisyon, bu hesap verilerinin veri sorumlusudur; ekonomik aktör ise kendi DPP verilerinin veri sorumlusu olmaya devam eder.
Transpareo’nun Gereklilikleri Nasıl Karşıladığı
Gerekliliklerin çoğu, Transpareo’nun halihazırda bu şekilde uyguladığı mimari kararlarla örtüşmektedir. Ayrıntılı olarak:
Merkezi olmayan model. Transpareo, her müşteri için ayrı bir veritabanına sahip çoklu kiracılı bir platformdur. DPP verileri merkezi bir havuzda değil, ekonomik aktörün veritabanında tutulur; bu, tam da (3) numaralı gerekçede öngörülen mimaridir.
Veri işleyen rolü net bir şekilde sınırlandırılmıştır. Madde 19(5) ve 20(3), verileri bir üçüncü taraf işlese bile ekonomik aktörün veri sorumlusu olarak kalmasını öngörmektedir. Transpareo halihazırda AVV ile veri işleyen olarak çalışmaktadır - roller net bir şekilde belirlenmiştir.
Her DPP için sabit yedekleme URL’si. Her Transpareo DPP’sine, sürüm değişikliklerinden etkilenmeyen kalıcı bir URL üzerinden erişilebilir. Madde 8(6)(d) , “bir DPP-SP tarafından barındırılan yedeğe bağlantı” olarak tam da bunu gerektirmektedir .
Ayrıntı düzeyi. Transpareo’nun veri modeli, ürün modeli, parti ve tekil ürün arasında ayrım yapar ve hiyerarşi boyunca bağlantılara izin verir; bu, Madde 8(3)/(4)’ü yerine getirmek için bir ön koşuldur.
Çok dilli semantik eşleme. Komisyonun veri havuzu, DCAT-AP uyarınca çok dillidir. Transpareo, her veri noktasını 24 AB resmi dili de dahil olmak üzere 40 dilde tutar ve çeviri, ücret paketinin bir parçasıdır.
Sürüm Hash’i. Deterministik kanonizasyon ve her DPP sürümü için bir SHA-256 hash’i halihazırda sunulmaktadır. Yalnızca AB kayıt defterinin kesin hash sabitleme biçimi henüz belli değildir; Komisyon bunu yayınlar yayınlamaz, biz de bunu ek olarak eşleştireceğiz.
DPP Hizmet Sağlayıcısı Olarak Listelenme. Transpareo, kayıt prosedürü yayınlanır yayınlanmaz, DPP hizmet sağlayıcılarının resmi listesine (ESPR Madde 2, No. 32) başvuruda bulunacaktır.
Kayıt işlemi size aittir. Kayıt defteri, ürünü piyasaya süren ekonomik aktörden kayıt kabul eder; dolayısıyla bu işlemi sizin yerinize biz yapmayız. Bizim yaptığımız şey, kayda gerekli bilgileri (ürün kimliği, aktör kimliği, kalıcı adres ve sürüm hash değeri) hazır bulundurmaktır; böylece arayüz hazır olduğunda formun doldurulması sadece birkaç dakika sürer.
Zaman Çizelgesi
Yürürlüğe giriş, 23. madde ile düzenlenmektedir: Resmi Gazete’de yayımlanmasından 20 gün sonra. Bunun hangi gün olacağı, Komisyon’un nihai metni ne zaman kabul edeceğine bağlıdır. ESPR’nin 13(5). maddesindeki ana yetki 19 Temmuz 2026 tarihine dayanmaktadır; kayıt sistemi o tarihe kadar kurulmuş olmalıdır.
Kayıt sisteminin tam anlamıyla işlevsel hale gelmesi ise muhtemelen 18 Şubat 2027’ye kadar sürer: Bu tarihte AB Pil Yönetmeliği 2023/1542 Madde 77 yürürlüğe girecek ve DPP, 2 kWh’nin üzerindeki endüstriyel, elektrikli araç ve LMT piller için zorunlu hale gelecektir. Ayrıntıları ve Uygulama Yasası ile ilgili açık kalan soruları ESPR 2027 Zaman Çizelgesi ‘nde derledik. O tarihe kadar yaklaşık dokuz ay kalıyor. Tedarikçi sözleşmelerini, ana veri geçişini ve iç onay süreçlerini planlayanlar bilir ki: bu süre kısıtlıdır, bol değildir.
Hala belirsiz olan hususlar
Yönetmelik, organizasyonel çerçeveyi tanımlamaktadır. Eksik olan ise API’nin teknik özellikleri: kesin arayüz formatı, şemalar ve doğrulama kuralları. Bunların, 15(1) maddesi uyarınca ayrı bir Komisyon kılavuzu olarak, muhtemelen 2026 yılı içinde yayınlanması bekleniyor.
Ancak o zamana kadar izlenecek yol nettir: merkezi olmayan mimari, doğrulanmış aktörler, nitelikli imzalar, benzersiz kayıt kimlikleri, sürüm zincirleme, anlamsal birlikte çalışabilirlik. Bunların hepsi artık ortadan kalkmayacak kavramlardır.
Komisyonun resmi danışma girişimi Have Your Say adresinden erişilebilir.
Bu yazıyla ilgili sorular
Bu taslak hâlâ güncel metin mi?
Hayır. Komisyon, Yönetmeliği 16 Temmuz 2026 tarihinde (AB) 2026/1778 sayılı Uygulama Yönetmeliği olarak kabul etmiştir ve kayıt sistemi, ekonomik aktörler için test ortamı ve teknik dokümantasyonla birlikte 20 Temmuz 2026 tarihinden itibaren faaliyete geçmiştir. Burada açıklanan mekanizmalar - merkezi olmayan model, doğrulanmış taraflar, kayıt kimlikleri, sürüm hash’leri, on yıllık saklama süresi - kabul edilen metinde de yer almaktadır. Teknik arayüz ise hâlâ kesinleşmemiştir. Kabul edilene kadar nelerin değiştiği, Kayıt Yönetmeliği analizimizde belirtilmiştir.
Kayıt defteri ürün verilerimizi saklıyor mu?
Hayır. Bu bir kayıt defteridir - kayıt kimliği, ürün kodu, ekonomik aktörün kimliği, güncel sürümün hash değeri ve hizmet sağlayıcındaki yedek kopyaya bir bağlantı. Ürün verileri sizde veya platformunuzda kalır; gerekçelerde bahsedilen merkezi olmayan model tam da bunu kastetmektedir. Pratikte bu, bir kayıt girişi, pasaportu erişilebilir tutma yükümlülüğünüzün yerine geçmez.
eIDAS doğrulaması nedir ve kimler buna ihtiyaç duyar?
Ekonomik aktörün kendisi. Bir geçiş kartının kaydedilebilmesi için, aktörün (AB) 910/2014 sayılı Tüzük’teki eIDAS araçları kullanılarak doğrulanmış olarak kayıtlı olması gerekir - tüzel kişiler için nitelikli elektronik mühür veya elektronik özellik sertifikası; bireysel girişimciler için ise nitelikli imza veya «yüksek» seviyeli eID. Doğrulama en fazla üç yıl geçerlidir; süresi dolanlar “doğrulanmamış” statüsüne alınır ve yeni pasaport kaydetme veya mevcut pasaportları değiştirme hakkını kaybeder. Doğrulama, siz ve Komisyon arasında geçerlidir; hiçbir hizmet sağlayıcı bunu sizin adınıza yapamaz - bu nedenle bu süreci erken başlatın.
Transpareo, kayıt işlemlerini bizim adımıza halledebilir mi?
Hayır, ve şu anda hiçbir hizmet sağlayıcı bunu yapamaz. Kayıt sistemi, kaydı yalnızca ürünü piyasaya süren ekonomik aktörden kabul eder (ESPR Madde 13(4) ve (5), piller için Madde 77(10); AB DPP Yardım Masası bu yorumu doğrulamıştır ve Komisyon, kendi açıklamasına göre, prosedürün hizmet sağlayıcılara açılıp açılamayacağını incelemektedir. Bizim yaptığımız şey, kaydı kısa tutmaktır - her geçiş kartında zaten ürün kimliği, kartın bulunduğu kalıcı adres ve kartın değiştirilmediğini kanıtlayan parmak izi yer almaktadır. Arayüz hazır olur olmaz, bu bilgileri bir kez girin ve mühürlü kayıt belgesini alın.
Hangi düzeyde kayıt yapıyoruz - model, parti mi yoksa ürün mü?
Sektör mevzuatının öngördüğü düzeyde. Bir ürün kartı kaydedildiğinde ve parti veya model kimlikleri mevcutsa, bunların da eklenmesi gerekir; parti kartları için de model kimlikleri konusunda aynı kural geçerlidir (Taslak Madde 8). Bunun sonucu bir kayıt sorunu değil, bir ana veri sorunudur - model, parti ve tek tek ürünler arasındaki kendi hiyerarşiniz, giriş yapılmadan önce düzgün bir şekilde düzenlenmiş olmalıdır; aksi takdirde otomatik doğrulama başarısız olur.
Kayıtlı bir pasaport ne kadar süreyle geçerli kalmalıdır?
AB hukuku veya sektörel mevzuat başka bir süre belirlemediği sürece, kayıt tarihinden itibaren on yıl standart süredir (10. Madde (3)). Üreticinin iflası veya tasfiyesi, erişilebilirlik yükümlülüğünü ortadan kaldırmaz (ESPR Madde 11(e)) - bu nedenle, sözleşmenin feshinden sonra ürün sertifikalarınızın ne olacağı sorusu, her tedarikçi görüşmesinde ele alınmalıdır. Transpareo’da yayınlanan her sürüm, on yıl boyunca ayrı bir yazma korumalı arşivde saklanır ve kalıcı bir adres üzerinden erişilebilir durumda kalır.
Sürüm hash değerini kendimiz oluşturmamız gerekiyor mu?
Kayıt defteri, her değişiklikte mevcut sürümün kriptografik olarak doğrulanabilir ve elle girilmemiş bir hash değerini talep eder. Şifreye sahip olan kişi bunu oluşturur; pratikte bu, platformdur. Transpareo deterministik bir şekilde kanonize eder ve her sürüm için bir SHA-256 hash değeri hesaplar; tek belirsiz olan, kayıt defterinin bunu beklediği kesin formattır. Pasaport depolama sistemini kendiniz kuruyorsanız, ilk olarak doğru bir şekilde halletmeniz gereken kısım budur - kimsenin yeniden üretemeyeceği bir hash, hiç olmamaktan daha kötüdür.
Kayıt belgesi 90 gün geçerlidir. On yıllık süre neleri kapsar?
Bu süre içinde, kayıt defteri talep üzerine belgeyi yeniden düzenler; dolayısıyla 90 gün, belgenin geçerlilik süresidir, kaydın değil. Ancak on yıllık saklama süresi, orijinal ekonomik aktörün hâlâ var olmasını ve yeni bir belge talep edebilmesini gerektirir; bu nedenle Komisyon’a sunduğumuz geri bildirimde, halka açık bir doğrulama uç noktası ve geçici olarak depolanabilen belge baytları önerdik (dört önerimiz). Bu uç nokta kurulana kadar, yeniden oluşturulmasına güvenmek yerine, aldığınız mühürlü belgeyi saklayın.



