29 квітня 2026 року Європейська комісія опублікувала проект виконавчого регламенту щодо реєстру цифрових паспортів продуктів (Ares(2026)4424976). У ньому конкретизується стаття 13(5) ESPR (Регламент 2024/1781) та визначає, як буде функціонувати реєстр, що ведеться Комісією, з технічної та організаційної точок зору.
Текст позначений як проект і ще не прийнятий. Однак основні механізми вже чітко простежуються - і вони мають безпосередні наслідки для кожного виробника, який з 2027 року повинен видавати DPP.
Що таке реєстр - і чим він не є
Спочатку уточнення: реєстр ЄС не зберігає самі дані DPP. Це централізована служба каталогізації, яка для кожної реєстрації зберігає унікальний ідентифікатор, товарний код, ідентифікаційні дані суб’єкта господарювання, хеш-код версії DPP та посилання на резервну копію у постачальника послуг DPP.
У пункті 3 преамбули це названо «децентралізованою моделлю»: дані про продукцію й надалі зберігаються у виробника або на його платформі DPP. Реєстр є канонічним списком адрес, а не сховищем даних.
Функціонально реєстр складається з:
- веб-інтерфейсу та API для реєстрації
- платформи верифікації суб’єктів господарської діяльності
- переліку затверджених постачальників послуг DPP
- семантичного репозиторію (багатомовного, структурованого за стандартом DCAT-AP) як довідника для атрибутів даних, структур моделей та ролей
- системи журналу з диференційованими строками зберігання
Верифікація перед реєстрацією
Жоден DPP не вноситься до реєстру, доки суб’єкт господарської діяльності, який подає заявку, не буде внесений до реєстру як перевірений суб’єкт господарської діяльності (ст. 4). Перевірка здійснюється безпосередньо в реєстрі з використанням засобів eIDAS, передбачених Регламентом 910/2014:
- Юридична особа в ЄС: кваліфікована електронна печатка або електронний сертифікат атрибутів
- Фізична особа як індивідуальний підприємець у ЄС: кваліфікований електронний підпис, рівень eID «високий» або сертифікат атрибутів
- Суб’єкти за межами ЄС: кваліфікований підпис або печатка, або сертифікат атрибутів
Перевірка дійсна протягом максимум трьох років. Ті, хто не поновить підтвердження, отримають статус «неперевірений» і втратять право реєструвати нові DPP або змінювати існуючі (ст. 4(4)).
Ця верифікація є юридичною передумовою. Вона здійснюється між виробником та Комісією - і її не можна делегувати. Жоден постачальник послуг, у тому числі Transpareo, не може провести її за вас.
Рівень деталізації: модель, партія або товар
Стаття 8 вимагає, щоб DPP реєструвалися на тому рівні деталізації, який передбачає відповідний галузевий нормативно-правовий акт - модель, партія або товар. Якщо створюється DPP для товару, а ідентифікатори партії або моделі вже існують, їх необхідно вказати. Для DPP за партією аналогічне правило застосовується до ідентифікаторів моделі.
Для виробників це означає: внутрішні базові дані потребують чіткої ієрархії між моделлю, партією та окремим продуктом. Без цього зв’язку автоматична валідація реєстрації не відбудеться.
Версіонування, хеш та зберігання
Кожна версія DPP пов’язується з оригінальним ідентифікатором реєстрації. При кожній зміні реєстр вимагає хеш-код поточної версії DPP - криптографічно перевірений, який неможливо створити вручну.
Підтвердження реєстрації (ст. 9) - це електронний документ, який Комісія завіряє кваліфікованим електронним підписом та наносить на нього часовий штамп. Мінімальний зміст: ідентифікатор реєстрації, код товару, ідентифікаційні дані суб’єкта, дата та хеш останньої версії. Термін дії - 90 днів, можна поновлювати скільки завгодно разів.
Стандартний термін зберігання: 10 років з моменту реєстрації, якщо законодавство Європейського Союзу або галузеве законодавство не передбачають іншого терміну (ст. 10(3) Постанови про впровадження реєстру DPP). Навіть банкрутство або ліквідація виробника не звільняють від обов’язку забезпечення доступності (ESPR, ст. 11(e)).
Система журналу
Реєстр веде трирівневий журнал (ст. 14):
- Доступи та автентифікації: 6 місяців
- зміни даних: протягом терміну дії реєстрації
- адміністративні дії та обмін даними: 5 років
Національні органи влади отримують доступ у разі інцидентів, аудитів або вибіркових перевірок.
Персональні дані - що зберігає Комісія
У статті 18 перелічено, які дані зберігаються виключно в реєстрі: ім’я та прізвище кожного користувача, облікові дані, токени автентифікації, поштова адреса, електронна пошта. Для фізичних осіб додатково - номер паспорта або посвідчення особи, електронний ідентифікатор (eID), податковий ідентифікаційний номер. Ці дані не стосуються постачальника послуг DPP. Комісія є контролером цих даних облікового запису, а суб’єкт господарювання залишається контролером своїх даних DPP.
Як Transpareo відповідає вимогам
Більшість вимог стосуються архітектурних рішень, які Transpareo вже реалізує в такому вигляді. Зокрема:
Децентралізована модель. Transpareo - це багатокористувацька платформа з ізольованою базою даних для кожного клієнта. Дані DPP зберігаються в базі даних суб’єкта господарювання, а не в централізованому пулі - саме така архітектура передбачена у преамбулі 3.
Чітко розмежована роль обробника даних. Статті 19(5) та 20(3) передбачають, що суб’єкт господарювання залишається контролером своїх даних про паспорти, навіть якщо їх обробляє третя сторона. Transpareo вже сьогодні працює як обробник даних на підставі угоди про обробку даних (AVV) - ролі чітко визначені.
Стабільні резервні URL-адреси для кожного DPP. Доступ до кожного DPP Transpareo здійснюється через постійну URL-адресу, яка не змінюється навіть у разі оновлення версій. Саме цього вимагає стаття 8(6)(d) як «посилання на резервну копію, розміщену у DPP-SP».
Гранулярність. Модель даних Transpareo розрізняє модель продукту, партію та окремий продукт і дозволяє створювати зв’язки вздовж ієрархії - це є необхідною умовою для виконання вимог статті 8(3)/(4).
Багатомовне семантичне відображення. Репозиторій Комісії є багатомовним відповідно до DCAT-AP. Transpareo веде кожну одиницю даних 40 мовами, включаючи всі 24 офіційні мови ЄС, причому переклад входить до тарифу.
Хеш версії. Детермінована канонізація та хеш SHA-256 для кожної версії DPP вже реалізовані. Невизначеним залишається лише точний формат фіксації хешу реєстру ЄС; щойно Комісія опублікує його, ми додатково його відобразимо.
Внесення до офіційного перелікупостачальників послуг DPP. Transpareo подасть заявку на внесення до офіційного переліку постачальників послуг DPP (ст. 2, п. 32 ESPR), щойно буде опубліковано процедуру включення.
Реєстрація залишається за вами. Реєстр приймає реєстрацію лише від суб’єкта господарювання, який вводить продукт у обіг, тому ми не можемо зробити це за вас. Ми лише підготуємо дані, необхідні для реєстрації - ідентифікатор продукту, ідентифікатор суб’єкта господарювання, постійну адресу та хеш-код версії - щоб заповнення форми зайняло лічені хвилини, щойно буде готовий інтерфейс.
Графік
Набрання чинності регулюється статтею 23: через 20 днів після опублікування в Офіційному віснику. Який саме це буде день, залежить від того, коли Комісія ухвалить остаточну редакцію. Основний термін, визначений у статті 13(5) ESPR, припадає на 19 липня 2026 року - до цього часу реєстр має бути готовий.
Очікується, що реєстр почне повноцінно функціонувати лише з 18 лютого 2027 року: у цей день набере чинності стаття 77 Регламенту ЄС про акумулятори 2023/1542, і DPP стане обов’язковим для промислових акумуляторів, акумуляторів електромобілів та акумуляторів для легких транспортних засобів (LMT) ємністю понад 2 кВт·год. Деталі та відкриті питання щодо імплементаційного акту ми виклали у графіку ESPR на 2027 рік. До цього моменту залишається приблизно дев’ять місяців. Хто планує укладення договорів з постачальниками, міграцію базових даних та отримання внутрішніх дозволів, той знає: часу обмаль, а не вдосталь.
Що залишається відкритим
Сама постанова описує організаційну структуру. Чого бракує, так це технічної специфікації API - точного формату інтерфейсу, схем та правил валідації. Очікується, що вона з’явиться у вигляді окремої директиви Комісії відповідно до ст. 15(1), ймовірно, ще протягом 2026 року.
Однак до того часу напрямок руху є чітким: децентралізована архітектура, перевірені учасники, кваліфіковані підписи, унікальні ідентифікатори реєстрації, ланцюжок версій, семантична взаємодія. Усі ці концепції вже не зникнуть.
Офіційна ініціатива Комісії щодо консультацій доступна на Have Your Say.
Питання щодо цього допису
Чи є цей проект актуальним текстом?
Ні. Комісія ухвалила цей регламент 16 липня 2026 року як виконавчий регламент (ЄС) 2026/1778, а реєстр функціонує з 20 липня 2026 року, включаючи тестове середовище та технічну документацію для суб’єктів господарювання. Описані тут механізми - децентралізована модель, верифіковані суб’єкти господарювання, реєстраційні ідентифікатори, хеші версій, десятирічний термін зберігання - також містяться в ухваленому тексті. Технічний інтерфейс поки що не є остаточним. Про те, що змінилося до моменту ухвалення, йдеться в нашому аналізі Регламенту про реєстр.
Чи зберігаються дані про нашу продукцію у цьому регістрі?
Ні. Це реєстр - реєстраційний ідентифікатор, код товару, ідентифікаційні дані суб’єкта господарювання, хеш поточної версії та посилання на резервну копію у постачальника послуг. Дані про товар залишаються у вас або на вашій платформі - саме це мається на увазі під децентралізованою моделлю, про яку йдеться в преамбулі. На практиці це означає, що запис у реєстрі не замінює вашого обов’язку забезпечувати доступність паспорта.
Що таке верифікація eIDAS і кому вона потрібна?
Сам суб’єкт господарської діяльності. Перш ніж зареєструвати паспорт, суб’єкт господарської діяльності повинен бути підтверджений за допомогою засобів eIDAS, передбачених Регламентом (ЄС) № 910/2014 - кваліфікована електронна печатка або електронне свідоцтво про атрибути для юридичних осіб, кваліфікований підпис або eID рівня «високий» для індивідуальних підприємців. Перевірка діє не більше трьох років; якщо термін її дії закінчиться, суб’єкт господарювання буде позначений як «неперевірений» і втратить право реєструвати нові паспорти або вносити зміни до існуючих. Ця перевірка здійснюється між вами та Комісією, жоден постачальник послуг не може провести її за вас - тому починайте цей процес заздалегідь.
Чи може Transpareo взяти на себе реєстрацію за нас?
Ні, і наразі жоден постачальник не може цього зробити. Реєстр приймає записи лише від суб’єкта господарювання, який вводить продукт у обіг (ESPR, ст. 13(4) та (5), щодо батарей - ст. 77(10) Регламенту про акумуляторні батареї); служба підтримки EU-DPP підтвердила таке тлумачення, а Комісія, за її власними словами, перевіряє, чи можна відкрити цю процедуру для постачальників послуг. Ми ж робимо так, щоб процес реєстрації був коротким - кожен паспорт уже містить ідентифікатор продукту, постійну адресу, за якою він зареєстрований, та цифровий відбиток, що підтверджує його незмінність. Як тільки інтерфейс запрацює, ви введете ці дані один раз і отримаєте завірене підтвердження реєстрації.
На якому рівні ми проводимо реєстрацію - за моделлю, партією чи товаром?
На рівні, передбаченому галузевим законодавчим актом. Якщо реєструється паспорт товару і існують ідентифікатори партії або моделі, їх необхідно вказувати; для паспортів партій те саме стосується ідентифікаторів моделі (стаття 8 проекту). Це не є проблемою реєстру, а проблемою базових даних - ваша власна ієрархія між моделлю, партією та окремим виробом має бути чітко визначеною перед внесенням запису, інакше автоматична перевірка не пройде.
Як довго повинен залишатися доступним зареєстрований паспорт?
Стандартним терміном є десять років з моменту реєстрації, якщо законодавство Європейського Союзу або галузеве законодавство не встановлюють інший термін (ст. 10(3)). Неплатоспроможність або ліквідація виробника не звільняють від обов’язку забезпечення доступності (ESPR, ст. 11(e)) - тому питання про те, що станеться з вашими паспортами після припинення дії договору, має бути обов’язково порушене під час кожної переговорної зустрічі з постачальником. У Transpareo кожна опублікована версія зберігається протягом десяти років в окремому архіві, захищеному від запису, і залишається доступною за постійною адресою.
Чи потрібно нам самостійно генерувати хеш версії?
Реєстр вимагає при кожній зміні хеш поточної версії, який можна криптографічно перевірити і який не вводиться вручну. Той, хто володіє паролем, генерує його, тобто, фактично, це робить платформа. Transpareo канонізує детерміновано та обчислює хеш SHA-256 для кожної версії; невизначеним залишається лише точний формат, у якому реєстр очікує його отримання. Якщо ви самостійно створюєте сховище паролів, це та частина, яку вам слід правильно реалізувати в першу чергу - хеш, який ніхто не може відтворити, гірший, ніж його повна відсутність.
Свідоцтво про реєстрацію дійсне протягом 90 днів. Що охоплює цей десятирічний період?
Протягом цього терміну реєстр за запитом знову формує підтвердження, отже, 90 днів - це термін дії документа, а не реєстрації. Однак десятирічне зберігання передбачає, що початковий суб’єкт господарювання все ще існує і може подати запит на отримання нового підтвердження - саме тому у нашій відповіді Комісії ми запропонували публічну точку завершення верифікації та байти підтвердження, що можуть зберігатися у проміжній пам’яті (наші чотири пропозиції). Доки цей кінцевий пункт не буде створено, зберігайте отримане завірене підтвердження, а не покладайтеся на його повторне формування.



