Görüşünüzü Paylaşın: DPP Kayıt Yönetmeliği konusunda AB Komisyonu’na yazdıklarımız

Görüşünüzü Paylaşın: DPP Kayıt Yönetmeliği konusunda AB Komisyonu’na yazdıklarımız

Bir yasa tasarısı masanın üzerindeydi ve herkes üzerine not yazabilirdi. Biz de bunu yaptık; bir üreticinin ilk olarak itiraz edeceği dört maddeye ilişkin olarak dört kez.

Bir yasa tasarısı masada duruyor ve herkes bu tasarıya görüşlerini yazabilir. AB Komisyonu işte böyle çalışır: DPP Kayıt Defteri Yönetmeliği gibi tasarıları dört hafta boyunca kamuoyunun görüşüne sunar ve isteyen herkes, «Have Your Say» portalı üzerinden, adını da belirterek, herkesin görebileceği şekilde görüşlerini bildirir. Gönderilen görüşler resmi olarak nihai metne dahil edilir.

Biz de bunu yaptık; bir üreticinin günlük işlerinde ilk olarak karşılaşacağı dört konu hakkında dört kez görüş bildirdik. 29 Nisan 2026 tarihli taslağı bu blogda ayrıntılı olarak ele aldık; geri bildirim süresi 27 Mayıs 2026’ya kadar devam ediyor. Bu yazıda, Komisyon’a ne yazdığımızı ve neden yazdığımızı açıklıyoruz.

Neden dört ayrı görüş?

Portal, her bir görüş için 4.000 karakter kabul ediyor. Tüm konuları tek bir uzun görüşe sığdırabilirdik. Ancak Mayıs ayında düzinelerce görüşü inceleyecek olan Komisyon çalışanları için bu, okuması ve alıntı yapması daha zor olurdu. Dört ayrı görüş, kamuya açık listede her biri ayrı olarak bulunabilir ve her biri, diğer hususları etkilemeden tek başına yanıtlanabilir veya reddedilebilir.

Aşağıdaki dört konuyu sunduk:

1. Bir hizmet sağlayıcının asgari olarak yerine getirmesi gerekenlerin belirlenmesi

Taslak, dağılımı doğru bir şekilde belirlemektedir: Pasaport verileri şirkette veya hizmet sağlayıcısında kalır; Komisyonun kayıt defteri ise yalnızca referansları saklar. Hizmet sağlayıcılar için (ESPR Madde 2, 32. fıkra) onaylı sağlayıcıların resmi bir listesi öngörülmüştür.

Eksik olan husus, bir hizmet sağlayıcının bu listeye girebilmesi ve listede kalabilmesi için aslında ne yapması gerektiğinin belirlenmesi. Muhtemelen asıl yükümlülükler, ESPR’nin 4. maddesine göre ayrı bir yasal düzenlemede yer alacaktır. Ancak kayıt sistemi, bu yasal düzenleme yayınlanmadan önce faaliyete geçecektir.

Önerimiz: Ya doğrudan bu yönetmelikte hizmet sağlayıcılar için asgari yükümlülükler belirlenmeli ya da yasal düzenlemenin ne zamana kadar sunulacağına dair bağlayıcı bir süre belirtilmelidir. Önerilen asgari yükümlülükler arasında şunlar yer almaktadır:

  • Pasaportlar için kamuya açık okuma arayüzü, ayın en az %99,5’inde erişilebilir olmalıdır
  • Yeni bir pasaport sürümünün yedek kopyaya ne kadar sürede eklenmesi gerektiğine dair kesin bir taahhüt (Öneri: 24 saat içinde veya teknik olarak mümkünse derhal)
  • Hizmet sağlayıcı, gelen her sürümün imzasını doğrulamalıdır
  • Şirketin açık anahtarları tek bir yol altında bulunmalıdır (RFC 8615’e göre, öneri: /.well-known/dpp-keys/)
  • Bir sağlayıcının hizmet verememesi durumunda şifre verilerinin düzenli bir şekilde başka bir sağlayıcıya aktarılmasını sağlayan, değişiklik ve iflas durumları için belirlenmiş bir prosedür

Bu yükümlülükler, saygın bir sağlayıcıya hiçbir maliyeti yoktur; zira zaten bunları yerine getirir. Ancak bunlar, ucuz sağlayıcılar arasında listeyi sonunda değersizleştiren bir “aşağı doğru yarış”ı önler.

2. On yıl geçerli bir kanıt

Madde 9(4) ## ,kayıt belgesinin geçerlilik süresini 90 takvim günü ile sınırlamaktadır. Bu süre içinde, kayıt defteri talep üzerine belgeyi yeniden düzenler. Günlük işleyiş açısından bu uygun olsa da, bunun ardındaki yükümlülüğün geçerlilik süresiyle uyuşmamaktadır: Madde 10(3), belgenin kayıt tarihinden itibaren on yıl süreyle saklanmasını öngörür; sektör mevzuatı daha uzun bir süre talep edebilir.

2032 yılında bir piyasa denetim kurumu, bir gümrük memuru, bir geri dönüşümcü veya bir araştırmacı, 2026 yılında kaydedilmiş bir pasaportun gerçekten kayıtlı olduğunu, orijinal şirketin hâlâ var olmasına ve yeni bir belge talep edebilmesine bağlı kalmadan doğrulayabilmelidir.

İki önerimizin uygulanması kolaydır:

  • Komisyon tarafından mühürlenen belgenin şirket veya hizmet sağlayıcı tarafından saklanabileceği, arşivlenebileceği ve aktarılabileceğinin açıkça belirtilmesi. eIDAS Yönetmeliği’nin 35(2) maddesine göre nitelikli mühür, dosyanın nerede bulunduğu fark etmeksizin gerçekliğini ve kaynağını kanıtlar.
  • Kayıt defterinde, kayıt numarası için oturum açmaya gerek kalmadan imzalı bir yanıt veren halka açık bir doğrulama adresi. Günümüzde üçüncü taraflarca yapılan her doğrulama, şirketin kendisinin harekete geçmesini gerektirmektedir. Bu, düzenleyicisinin ölümünden sonra da geçerliliğini koruması gereken bir kanıt belgesi için yanlış bir yaklaşımdır.

Ayrıca, parmak izinin hesaplanma yöntemini net bir şekilde belirlemeyi önerdik: sabit bir prosedür ve verilerin sabit bir yazım biçimi (önerimiz: SHA-256 ve RFC 8785 uyarınca JSON kanonizasyonu). Bu belirleme yapılmazsa, iki hizmet sağlayıcı aynı pasaport için farklı parmak izleri hesaplayacak ve kayıt belgesindeki parmak izi yeniden hesaplanamayacaktır.

3. 17. madde, kamuya açık pasaport verilerine erişimi kısıtlamamalıdır

  1. madde, “toplu veri indirme”yi kayıt sisteminin olası bir kötüye kullanımı olarak belirtir. Kayıt sistemindeki idari veriler (kimlikler, protokoller, denetim izleri) için bu doğrudur; bunlar toplu indirmelere dahil edilmemelidir.

Ancak üretici veya hizmet sağlayıcı nezdindeki kamuya açık pasaport verileri, tam da ESPR’nin geniş çapta erişime açmak istediği verilerdir. Tüm ürün filolarına ait malzeme verilerini sorgulayan geri dönüşümcü firmalar; sürdürülebilirlik verilerini çapraz olarak değerlendiren araştırma kurumları; karşılaştırmalar yapan piyasa denetim kurumları: Bunların hepsi, kamuya açık pas verilerine yönelik toplu indirmelerdir ve hepsi de yönetmeliğin yazılma amacı olan istenen kullanımlardır.

Önerimiz, 17. maddede kapsamı kayıt verileriyle sınırlayan ve pas verileri için ilgili sektör yönetmeliklerine atıfta bulunan açıklayıcı bir cümlenin eklenmesidir. Aksi takdirde, hizmet sağlayıcılar başlangıçta bir seçim yapmak zorunda kalacaklar: ya güvenlik amacıyla kamuya açık erişimi büyük ölçüde kısıtlayıp tüketicilerin deneyimini mahvetmek, ya da erişimi açık bırakıp daha sonra Madde 17 anlamında kötüye kullanım olarak sınıflandırılma riskini göze almak.

4. Başlangıçtan önce arayüz açıklaması ve test ortamını yayınlamak

Madde 3(b), kayıtlar için bir arayüz gerektirmektedir. Madde 8(5) ise bunu kayıt için iki yoldan biri haline getirmektedir. Ancak yönetmelik, bu arayüzün ne zaman açıklanacağına dair bir şey söylememektedir.

Kayıt işlemlerini otomatikleştirenler, tüm hizmet sağlayıcılar ve geniş bir kataloğa sahip her şirket, sistemi kurmak ve gerçek bir karşı uçta test etmek için başlatma tarihinden çok önce bu açıklamaya ihtiyaç duyar. Yürürlüğe girmeden bir hafta önce bir açıklama bulmak, riski tüm sağlayıcılara yükler.

Bu nedenle şunları önerdik:

  • Yürürlüğe girmeden en az sekiz hafta önce eksiksiz bir arayüz açıklaması (OpenAPI 3.1) yayınlanması; yani 19 Temmuz 2026’da başlaması durumunda 24 Mayıs 2026’ya kadar
  • Buna paralel olarak, hizmet sağlayıcılar ve üreticilerle entegrasyon geliştirebileceğimiz ve Madde 8(6) uyarınca otomatik denetimi deneyebileceğimiz bir test ortamı
  • Arayüz sürümleri için sabit kurallar ve en az 18 aylık bir sonlandırma süresi

Diğer öneriler: Tekrarlanan çağrılarda çift girişlere karşı koruma, büyük kataloglar için toplu giriş, beklemek yerine geri bildirimli giriş ve otomatik kontrolün başarısız olduğu durumlar için makine tarafından okunabilir hata kodları.

Bunu neden yapıyoruz

Bir danışma süreci, puan toplamak için oynanan bir oyun değildir. Komisyon bu katkıları gerçekten okumaktadır. ESPR sürecinden edinilen deneyim, teknik açıdan sağlam temellere dayanan katkıların nihai metinlerde sıklıkla iz bıraktığını göstermektedir.

Her katkı, nihai metinde tek bir cümleyi daha doğru hale getirmeyi başarırsa, amacına ulaşmış demektir.

Zaten prosedür yayınlanır yayınlanmaz hizmet sağlayıcılar listesine dahil olmak için başvuracağız. Dolayısıyla, yarışa girdiğimiz kuralların doğru olması ve adil bir oyun alanı tanımlaması bizim kendi çıkarımıza da uygundur. Bu dört katkı, listenin sadece bir etiket haline gelmemesini sağlamak için attığımız somut adımlardır.

Katılmak isteyenler

Başvuru süresi 27 Mayıs 2026’ya kadar devam edecek. Katkılar AB’nin herhangi bir resmi dilinde yapılabilir; portal üzerinden kayıt yaptırılması gerekir ve katkılar herkese açık olarak yayınlanacaktır. Pasaportları düzenleyecek veya denetleyecek olanlar, yani üreticiler, hizmet sağlayıcılar, geri dönüşümcüler ve resmi makamlar, en az bir kez Have Your Say adresinden bu girişimi en az bir kez gözden geçirmelidir. Kısa ve teknik açıdan doğru bir katkı da değerlidir.

Denetim aracımız Transpareo Time Machine , bu arada 2. maddede açıklanan ihtiyacı şimdiden karşılıyor: Bir Transpareo Pasaportunu bağımsız olarak denetlemek isteyenler, Komisyon’un kayıt defterindeki denetim adresini beklemeye gerek kalmadan, tarayıcılarında bu açık kaynaklı aracı kullanarak bunu yapabilirler.

DPP Kayıt Yönetmeliği ile ilgili güncellemeler

Komisyon, alınan geri bildirimlere yanıt verir vermez, en önemli noktaları özetleyip e-posta kutunuza göndereceğiz.