Перелік вимог до постачальників DPP
30 критеріїв, упорядкованих від законодавчих вимог через питання безпеки аж до економічних аспектів. Кожен із них показує, що саме вимагається - і чи дотримуємося ми цих вимог сьогодні.
Порівнювати постачальників послуг DPP досить складно: законодавчі вимоги є складними, а під час переговорів про продаж майже кожна пропозиція здається вже повною. Перевірте ці 30 пунктів, перш ніж довіряти постачальнику. Ви можете завантажити анкету з усією довідковою інформацією у форматі PDF та роздрукувати її. Якщо замість питань до постачальників ви шукаєте вимоги до вашої галузі, у галузевому довіднику наведено графіки, обов’язкові дані та контрольні списки для кожної галузі.
Обов’язкове згідно із законом
Які вимоги ЄС висуває безпосередньо до цифрових паспортів товарів - незалежно від обраного постачальника.
- виконано
Обмін даними у відкритому, стандартизованому форматі
Дані про паспорти доступні через відкриті стандарти - їх може зчитувати будь-яка система, що має відповідні повноваження, а не лише програмне забезпечення одного конкретного постачальника.
Стандарт вимагає, щоб цифрові паспорти продукції були доступними через відкриті, стандартизовані протоколи - щоб державні органи, партнери та ваші власні системи могли зчитувати дані, не будучи прив’язаними до програмного забезпечення певного постачальника. Пропрієтарний формат став би «островом»: без постачальника ви більше не змогли б отримати доступ до власних даних. Цей стандарт опубліковано в Офіційному віснику ЄС 15 липня 2026 року (Рішення про виконання (ЄС) 2026/1736) і, отже, він має презумпцію відповідності Загальному регламенту про захист даних (GDPR).
Transpareo надає всі дані про паспорти та інтерфейси через стандартний протокол HTTPS у структурованому, машиночитаному форматі - без спеціального програмного забезпечення, без пропрієтарних протоколів. Кожна опублікована версія додатково підписується, завдяки чому одержувач може не тільки читати, а й перевіряти, що дані не зазнали змін. Те, що ви бачите в інтерфейсі, - це той самий набір даних, який будь-яка уповноважена система отримує через відкриті інтерфейси.
Джерело: EN 18216, Вимоги до протоколів обміну даними: «Для стандартизованого доступу за протоколом DPP слід використовувати встановлені протоколи обміну даними».
- виконано
Унікальний портативний ідентифікатор, не прив’язаний до конкретного оператора
Ідентифікатор продукту пов'язаний саме з продуктом, а не з платформою - у разі зміни постачальника паспорт зберігає свою ідентичність.
Кожен паспорт продукту повинен мати унікальний ідентифікатор, який постійно вказує на той самий продукт і не прив’язаний до конкретного постачальника. Якщо постачальник прив’язує ідентифікатор до своєї власної інфраструктури, у разі зміни постачальника ви втратите ідентичність своїх паспортів - кожен надрукований код і кожна реєстрація тоді втратять будь-яке значення. Цей стандарт опубліковано в Офіційному віснику ЄС 15 липня 2026 року.
Transpareo присвоює ідентифікатор у форматі GS1 Digital Link на основі вашого GTIN - відкритого галузевого стандарту, який належить саме продукту, а не платформі, - та перевіряє кожен ідентифікатор на відповідність затвердженим схемам стандарту. Ідентифікатор підпису зберігається у форматі DID:web на вашому власному домені, а не на нашому. Ідентифікатор залишається дійсним навіть у разі виходу системи з ладу: постійна резервна адреса продовжує його розпізнавати, а «паспорт» зберігає свою ідентичність незалежно від зміни постачальника послуг.
Джерело: EN 18219, розділ 4.6.2(3): «Унікальний ідентифікатор не повинен призводити до прив’язки до конкретного постачальника».
- виконано
Фізичний носій даних, що забезпечує постійну можливість зчитування
QR-код на товарі відкриває доступ до профілю в будь-якому браузері - без додатка, без облікового запису, з будь-якого смартфона.
Паспорт повинен бути доступний на продукті у вигляді машиночитаного носія даних, до якого кожен може отримати доступ без спеціального програмного забезпечення - і який залишається читабельним протягом усього терміну експлуатації продукту, навіть після його використання та ремонту. Носій даних, що вимагає певного додатка або облікового запису, унеможливлює доступ для частини громадськості. Цей стандарт опубліковано в Офіційному віснику ЄС 15 липня 2026 року.
Transpareo генерує QR-код відповідно до стандарту ISO/IEC 18004, який містить адресу GS1 Digital Link і відкриває паспорт безпосередньо в будь-якому браузері - без входу в систему, без завантаження, на будь-якому смартфоні. Модель, партія та артикул вже містяться в закодованій адресі, тому сканування відразу перенаправляє на потрібний рівень. Оскільки адреса залишається стабільною завдяки постійному резервному вирішенню, код, надрукований один раз, залишається дійсним протягом усього терміну експлуатації продукту.
Джерело: EN 18220, Вимоги до носіїв інформації (розділ 5): символіка, кодування, якість друку та стійкість; носій інформації повинен залишатися читабельним навіть після декількох циклів використання та ремонту.
- виконано
Зберігання та архівування протягом мінімального терміну дії
Кожна опублікована версія залишається доступною протягом терміну, передбаченого законодавством, - у тому числі й попередні версії, а не лише поточна.
Норма вимагає, щоб паспорт разом з історією його версій зберігався протягом терміну, передбаченого нормативно-правовими актами, і залишався доступним без змін. Якщо зберігається лише поточна версія, втрачається можливість відстеження попередніх даних - а саме це суб’єкт господарювання повинен бути здатний підтвердити перед органами влади. Термін зберігання визначається відповідним галузевим законодавством, але становить щонайменше десять років. Цей стандарт опубліковано в Офіційному віснику ЄС з 15 липня 2026 року.
Transpareo записує кожну публікацію у вигляді «замороженої», підписаної версії в архів, який неможливо змінити, і з якого її згодом ніхто не зможе змінити чи видалити - ані ви, ані ми. Старі версії залишаються доступними поряд з поточною, і кожна версія має часовий штамп та підпис. Таким чином можна підтвердити, що саме було зазначено в паспорті на будь-який момент часу.
Джерело: EN 18221: «Цифровий паспорт продукту має бути доступним для уповноважених користувачів протягом усього терміну його експлуатації».
- виконано
API для управління життєвим циклом та можливості пошуку
Програмний інтерфейс зчитує, створює та здійснює пошук у паспортах - це не просто веб-інтерфейс, де потрібно натискати кнопки.
Окрім відображення в браузері, стандарт вимагає наявності програмного інтерфейсу, за допомогою якого можна створювати, зчитувати, оновлювати та здійснювати пошук за ідентифікаторами продуктів у базі даних паспортів. Без такого інтерфейсу будь-яка масова обробка даних залишається ручною, а інші системи не можуть автоматизовано використовувати базу даних паспортів. Норма опублікована в Офіційному віснику ЄС з 15 липня 2026 року.
Transpareo підтримує передбачені нормою методи за допомогою версійного, стандартизованого інтерфейсу: паспорти можна створювати, зчитувати, оновлювати та здійснювати пошук по сторінках за ідентифікаторами продукту за допомогою програмного забезпечення. При цьому підписаний паспорт передається без змін - інтерфейс видає саме ті байти, підпис яких перевіряючий може перевірити.
Джерело: EN 18222: стандартизований програмний інтерфейс (API) для управління життєвим циклом та забезпечення можливості пошуку в DPP, як того вимагає ESPR.
- виконано
Модель даних, сумісна з іншими системами
Дані про паспорти відповідають загальній моделі, яку інші системи можуть зчитувати без переформатування.
Щоб паспорти були сумісними між системами та в межах ланцюгів постачання, стандарт передбачає використання спільної моделі даних із єдиним значенням полів. Власна модель постачальника змушує кожного партнера створювати власний переклад - а кожен переклад є джерелом помилок. Стандарт опубліковано в Офіційному віснику ЄС 15 липня 2026 року.
Transpareo базується на горизонтальному словниковому шарі з паралельними, визнаними фаховими словниками (GS1, EPCIS та інші) і описує кожну одиницю даних із посиланням на відповідний словник та тип даних. Завдяки цьому система-одержувач дізнається не лише, як називається поле, а й що воно означає - паспорт залишається читабельним без переформатування.
Джерело: EN 18223: спільна семантична модель даних для забезпечення взаємодії систем у рамках DPP.
- виконано
Трирівнева модель прав доступу
Публічні, авторизовані та офіційні дані чітко розділені - кожен бачить саме те, на що має право.
Паспорт продукту містить загальнодоступну інформацію, дані для уповноважених суб’єктів господарської діяльності та дані, призначені виключно для державних органів; стандарт вимагає, щоб ці рівні були розділені та регулювалися окремо для кожного поля даних. Загальнодоступні дані мають бути доступними без реєстрації, а решта - лише після перевірки. Стандарт EN 18239 перебуває на стадії остаточного затвердження.
Transpareo реалізує принцип видимості як властивість кожного поля даних: публічний рівень надається без аутентифікації, вищі рівні захищені за допомогою окремого, протокольованого інтерфейсу для органів влади з доступом виключно для читання, а кожен доступ до захищених даних фіксується в журналі аудиту. Таким чином, трирівнева модель стандарту вже сьогодні втілена в архітектурі, а не впроваджується додатково.
Джерело: EN 18239 (проект, на стадії остаточного затвердження): «Доступ до публічних даних має бути можливим для суб’єктів як з ЄС, так і з-поза меж ЄС без додаткової автентифікації»; контрольовані дані вимагають автентифікованого доступу, що піддається перевірці.
- виконано
Підтверджена автентичність та цілісність даних
Кожна версія має подвійне підписання, і її можна перевірити в браузері - без необхідності довіряти нам, лише на основі даних.
Стандарт вимагає, щоб автентичність та цілісність паспорта можна було підтвердити, а його перевірка була вільною та необмеженою. Довіра не повинна залежати від існування постачальника, а має ґрунтуватися на самому наборі даних - інакше кожен паспорт був би надійним лише настільки, наскільки надійною є компанія, яка його наразі розміщує. Стандарт EN 18246 перебуває на стадії остаточного затвердження.
Transpareo підписує кожну опубліковану версію двома незалежними ключами (видавача та Transpareo) і пов’язує версії за допомогою їхнього хешу, завдяки чому історію не можна непомітно змінити. Відкритий рендерер перевіряє обидва підписи безпосередньо в браузері, не звертаючись до нашого сервера - таким чином, необхідний підписаний доказ, що піддається самостійній перевірці, вже реалізовано.
Джерело: EN 18246 (проект, на стадії остаточного затвердження): автентичність, надійність та цілісність даних DPP мають бути підтверджені.
- відкрито
Підключення до реєстру Європейської комісії
Реєстрація разом із офіційним підтвердженням - щойно ЄС опублікує технічний інтерфейс. Наразі його ще немає, тому жоден постачальник послуг не може виконати цю вимогу.
У майбутньому кожен паспорт, що підлягає реєстрації, повинен бути внесений до центрального реєстру ЄС, який видає постійний реєстраційний ідентифікатор та офіційне підтвердження реєстрації. ЄС ще не опублікував технічний інтерфейс для цього - тому на сьогодні жоден постачальник не може підтвердити наявність такого підключення; якщо постачальник стверджує протилежне, вам слід уточнити це.
Transpareo підготувало підключення настільки, наскільки це можливо без наявності інтерфейсу: необхідні для цього поля (реєстраційний ідентифікатор, постійна резервна адреса, хеш версії) вже створені в моделі даних. Як тільки ЄС опублікує інтерфейс, ми активуємо реєстрацію, і вам не доведеться переробляти свої паспорти. До того часу цей пункт залишається відкритим - як у нас, так і в будь-якого чесного постачальника послуг.
Джерело: Проект Постанови про впровадження реєстру DPP (Ares(2026)4424976).
- виконано
Зберігання реєстраційних даних після закінчення встановленого законом строку
Незмінний десятирічний архів - ані виробник, ані Transpareo не можуть змінити версію після її створення.
Зареєстровані дані про паспорти повинні залишатися доступними без змін протягом встановленого законом терміну - як правило, десять років з моменту реєстрації - навіть у разі банкрутства або припинення діяльності виробника. Отже, цей обов’язок залишається чинним і після закінчення терміну дії вашого договору з постачальником, і після припинення діяльності самого постачальника.
Для цього Transpareo веде незмінний архів, у якому жодна особа - ані виробник, ані ми - не може згодом змінити або видалити версію, що була записана один раз. Архів починає діяти автоматично з моменту реєстрації в ЄС. А щоб він залишався доступним навіть у тому випадку, якщо одного дня Transpareo перестане існувати, його збереження забезпечено шляхом нотаріального депонування в Швейцарії.
Джерело: Постанова про виконання Реєстру DPP, ст. 10(3) (зберігання протягом десяти років).
- виконано
Дані про продукцію на офіційних мовах кожного цільового ринку
Обов’язкова інформація публікується офіційними мовами кожної країни, в якій продається продукт - отже, у разі збуту на території ЄС - усіма 24 офіційними мовами, а не лише на внутрішньому ринку.
Обов’язкові відомості в паспорті повинні бути надані офіційними мовами кожної держави-члена, на ринок якої виводиться продукт, - а не лише мовою країни, де розташована штаб-квартира виробника. Той, хто обслуговує лише внутрішній ринок, не виконує цю вимогу щодо всіх інших цільових ринків.
Transpareo веде кожен паспорт у багатомовному форматі та надає обов’язковий зміст усіма 24 офіційними мовами ЄС. Ви вводите зміст один раз; мовні версії створюються на його основі, без необхідності додаткових платежів за кожну мову або ведення окремих паспортів. Таким чином, паспорт є зрозумілим та відповідає вимогам на кожному цільовому ринку.
Джерело: Регламент (ЄС) 2023/1542 щодо акумуляторів: дані на офіційних мовах держав-членів, на ринках яких реалізується цей виріб.
Необхідно для функціонування бази даних DPP
Це не скрізь передбачено законом, але має вирішальне значення для того, чи буде система ефективно працювати в повсякденному житті.
- виконано
Мови за межами ЄС
Ще 16 мов, окрім 24 офіційних мов ЄС, - загалом 40, для цільових ринків за межами Союзу.
Окрім законодавчих вимог, корисно, щоб паспорт містив також мови країн, що не входять до ЄС, - для експортних ринків, міжнародних торговельних партнерів та споживачів, які не володіють жодною з офіційних мов Союзу.
Transpareo підтримує загалом 40 мовних версій, включаючи 24 офіційні мови ЄС. Ви вводите вміст один раз і отримуєте його будь-якою бажаною мовою без додаткової оплати за кожну мову. Інтерфейс, у якому ви керуєте своїми паспортами (менеджер додатків), також перекладено на всі 40 мов, і ви можете вводити інформацію будь-якою з доступних мов.
- виконано
Версії та історія змін
Кожна зміна створює нову, прозору версію із зазначенням часу та автора - протягом усього життєвого циклу продукту.
Паспорт змінюється протягом усього терміну експлуатації продукту; без повної історії версій згодом неможливо буде підтвердити, який стан був чинним і коли. Тому стандарт вимагає, щоб усі зміни в паспорті архівувалися.
Transpareo фіксує кожну публікацію як окрему, підписану версію та фіксує, хто, коли та з якими зміненими полями її створив. Таким чином, кожна інформація залишається перевіреною зворотно, а подальше виправлення не перезаписує історію, а продовжує її.
Джерело: EN 18221: «Усі зміни, внесені до цифрового паспорта виробу, мають бути заархівовані».
- виконано
Масштабована серійна лінія для сімейств продуктів
Завантажте дані про товари у форматі Excel або CSV та прив’яжіть їх до обов’язкових полів - для великих обсягів також доступний API для масового завантаження.
Тим, хто має у асортименті багато схожих товарів, неможливо створювати кожну картку товару вручну; ефективна система потребує способу одночасного внесення цілих сімейств товарів.
Transpareo дозволяє завантажувати дані про товари у форматі Excel або CSV та прив’язувати їх до обов’язкових полів; для дуже великих обсягів додатково доступний API для масового завантаження, який створює картки за допомогою програми. Таким чином, система масштабується від десятка до десятків тисяч карток.
- виконано
Внутрішнє управління правами на основі ролей
У компанії чітко визначено, хто має право обробляти або надавати доступ до яких даних, - включаючи суворо обмежений та тимчасовий доступ для сторонніх осіб.
Не кожен співробітник підприємства повинен мати право редагувати або затверджувати вміст кожного паспорта; стандарт вимагає управління правами на основі ролей із реєстрацією доступу.
Transpareo надає права залежно від ролі та групи користувачів і реєструє кожну зміну. Навіть зовнішні суб’єкти, такі як майстерні чи підприємства з переробки, отримують лише суворо обмежений, тимчасовий доступ; державні органи отримують доступ через окремий інтерфейс, призначений виключно для перегляду, який фіксує кожен випадок доступу в журналі аудиту.
Джерело: EN 18239 (проект), Управління правами доступу: визначає, які суб’єкти можуть опрацьовувати та надавати доступ до даних DPP.
- виконано
Зберігання після закінчення терміну дії договору
Якщо ви скасуєте підписку, ваші опубліковані паспорти залишаться доступними в незмінному десятирічному архіві.
Обов’язок зберігання даних не припиняється з моменту розірвання договору: зареєстрований пропуск повинен зберігатися протягом встановленого законом терміну, навіть якщо ви припиняєте співпрацю з постачальником. Постачальник, який деактивує пропуски після розірвання договору, створює для вас проблему дотримання нормативних вимог.
Transpareo зберігає їх у тому самому незмінному десятирічному архіві, що й реєстраційні дані - після розірвання договору постійна резервна адреса продовжує видавати паспорти, а інтерфейс для органів влади зчитує той самий набір даних із післядоговірного архіву. Вже надруковані QR-коди залишаються дійсними.
Джерело: EN 18221: Архівні версії також зберігаються у постачальника послуг резервного копіювання.
- виконано
Підпис із власним криптографічним ключем
«Принесіть свій власний ключ»: Ви самі зберігаєте приватний ключ, а ми лише додаємо незалежний зустрічний підпис.
Той, хто володіє приватним ключем підпису, може створювати паспорти від імені емітента; тому безпечніше, якщо емітент зберігає цей ключ самостійно, а не довіряє його постачальнику послуг.
Завдяки функції «Bring Your Own Key» ваша компанія використовує власний кінцевий пункт підпису - Transpareo ніколи не зберігає приватний ключ, а лише додає незалежний контрпідпис. Таким чином, кожна версія містить два незалежні один від одного підписи, і ваш підпис як емітента є таким, який Transpareo не може створити самостійно.
- виконано
Ідентичність експонента незалежно від платформи
Ваш профіль експонента DID:web розміщується на вашому власному домені, а не на нашому - зміна провайдера перетворюється на перенесення DNS.
Щоб перевіряючий міг знайти ваші відкриті ключі, паспорт повинен містити опубліковану ідентифікацію емітента. Якщо вона розміщена на домені провайдера, це прив’язує вас до нього: зміна провайдера зробить недійсними всі вже надруковані коди.
Transpareo публікує вашу ідентифікацію як DID:у веб-просторі на вашому власному домені, а не на нашому - таким чином зміна провайдера перетворюється на перенесення DNS, а вже надруковані коди разом із їхньою перевіркою залишаються дійсними. Крім того, ми дзеркально копіюємо кожен відкритий ключ на момент публікації на постійну адресу, щоб кожна версія залишалася перевіреною, навіть якщо оригінальний хост зникне.
Джерело: EN 18219, розділ 4.2.2 (Стійкість): Ідентифікатори зберігаються протягом усього життєвого циклу; веб-домени можна передавати або перенаправляти.
- виконано
Можливість перевірки третіми сторонами, без участі постачальника
Рендерер з відкритим кодом перевіряє хеш-коди та підписи безпосередньо в браузері - без звернення до нашого сервера.
Вирішальним критерієм довіри є те, чи може третя сторона перевірити паспорт без використання інфраструктури постачальника. Стандарт вимагає, щоб перевірка дійсності та цілісності була безкоштовною для перевіряючого та можлива без будь-яких обмежень.
Для цього Transpareo оприлюднює рендерер з відкритим кодом, який завантажує байти версії з будь-якого джерела, перераховує хеш і перевіряє обидва підписи за допомогою відкритих ключів, зазначених у паспорті - без входу в систему, без дзвінків до нас, без залежності від працюючої платформи. Хто не довіряє, може ознайомитися з вихідним кодом.
Джерело: EN 18246 (проект): «Перевірка дійсності та цілісності даних DPP має бути можливою для перевіряючого безкоштовно та без будь-яких обмежень».
Бажані додаткові функції
Які можливості надає система, якщо ви бажаєте використовувати зібрані дані також поза межами DPP.
- виконано
Зміна оператора без втрати даних
Під час переходу ви переносите повний масив паспортних даних у відкритих форматах - підписаних та з можливістю самоперевірки; після закінчення терміну дії договору обов’язкові паспорти залишаються доступними в незмінному десятирічному архіві без втрати даних.
Оператор, який ускладнює зміну оператора, утримує вас за допомогою ваших власних даних - і те, що станеться з цими даними після закінчення терміну дії договору, визначає, чи зможете ви вільно змінити оператора. Тому стандарт вимагає, щоб дані можна було передавати через відкриту, сумісну мережу без прив’язки до конкретного оператора.
Transpareo з самого початку розміщує нормативні артефакти в відкритій, доступній для публічного дзеркального копіювання області: проста синхронізація створює повну, підписану копію, яка самостійно перевіряється за опублікованими ключами без нашого втручання. Повний архів подій ми надаємо вам або вашому новому провайдеру через підписану адресу для завантаження з обмеженим терміном дії, а попередній каталог продуктів - додатково у форматах JSON-LD та CSV. Після закінчення терміну дії договору зареєстровані обов’язкові дані залишаються доступними через незмінний десятирічний архів: Публічне дзеркало та архів залишаються синхронізованими й передають один і той самий масив даних, вже надруковані QR-коди й надалі розшифровуються за допомогою постійної резервної адреси, а посилання в реєстрі вказує на нову адресу. Таким чином, договір закінчується без втрати даних і без порушення вимог законодавства щодо зберігання.
Джерело: EN 18216: Дані повинні «передаватися через відкриту, сумісну мережу без прив’язки до конкретного постачальника».
- виконано
Інтеграція з існуючими системами замість «островів даних»
Підписані веб-хуки та API для масової обробки даних забезпечують інтеграцію Pass із вашими системами - без використання готового коннектора для конкретної ERP-системи.
Паспорт, який існує лише в інтерфейсі постачальника, стає «островом даних» поряд з вашими іншими системами - кожна зміна тоді вимагає подвійного внесення.
Transpareo повідомляє про події за допомогою підписаних веб-хуків і дозволяє імпортувати та експортувати дані через Bulk-API, завдяки чому ви можете інтегрувати Pass у власну систему. Ми свідомо не надаємо готового коннектора для конкретної ERP-системи - відкриті, підписані інтерфейси підходять для будь-якої системи, а не надають перевагу одній з них.
- виконано
Пакетний імпорт та експорт, що виходять за межі суто обов’язкових вимог ЄС
Великі обсяги даних можна переміщувати в обох напрямках - не лише дані з обов’язкових полів.
Тим, хто бажає використовувати зібрані дані також поза межами системи «Pass», потрібні функції імпорту та експорту не лише для обов’язкових полів, передбачених законодавством.
Transpareo приймає великі обсяги даних через Excel, CSV та Bulk-API і видає їх у тому ж обсязі. Таким чином, система служить не лише для виконання вимог ЄС, а й для вашого власного управління даними.
Безпека та захист даних
Безпека підприємств та підтвердження відповідності вимогам GDPR та NIS 2 - понад обов’язки, передбачені DPP.
- виконано
Окрема база даних та власний ключ
Ваші дані зберігаються в окремій базі даних, зашифровані власним ключем - з розділенням на рівні бази даних та на рівні шифрування.
У спільній базі даних ваші дані пов’язані з даними інших клієнтів; у такому випадку чітке, підтверджуване розділення практично неможливе - і право на видалення згідно зі ст. 17 GDPR важко довести.
У Transpareo кожен клієнт зберігається в окремій базі даних, зашифрованій власним ключем - розділення здійснюється як на рівні бази даних, так і на рівні шифрування. Це забезпечує дотримання права на видалення завдяки можливості підтвердження видалення; хостинг розташований у Німеччині, а договір про обробку даних (AVV) включено в пакет послуг.
Джерело: стаття 17 Загального регламенту про захист даних (право на видалення), що забезпечується за допомогою окремої бази даних, власного ключа та можливості підтвердження видалення.
- виконано
Шифрування та резервне копіювання
TLS для всіх з'єднань, шифрування конфіденційних даних за допомогою AES та зашифровані резервні копії з ротацією ключів.
Постачальник послуг повинен захищати дані під час передачі та у стані спокою, а також забезпечувати їх захист від збою; для цього GDPR вимагає вжиття заходів, що відповідають сучасному рівню техніки.
Transpareo шифрує всі з’єднання за допомогою TLS, а конфіденційні дані додатків - за допомогою AES. Резервні копії шифруються за допомогою GPG, оновлюються з регулярною ротацією ключів, створюються кожні чотири години та зберігаються протягом дванадцяти місяців на окремому сервері.
Джерело: стаття 32 Загального регламенту про захист даних (GDPR) (Безпека обробки даних): TLS, AES та зашифровані резервні копії з ротацією.
- виконано
Журнал подій безпеки
Спроби входу, запити MFA та активність API-ключів реєструються та зберігаються протягом одного року.
Події, що стосуються безпеки, повинні залишатися прозорими - хто, коли входив у систему та як використовувалися ключі. Директива NIS-2 вимагає ведення відповідних журналів аудиту.
Transpareo веде журнал подій безпеки, що фіксує спроби входу, запити багатофакторної аутентифікації (MFA) та активність API-ключів, і зберігає його протягом одного року. Таким чином, вимоги NIS-2 щодо журналів аудиту виконуються.
Джерело: Директива NIS-2 (Вимоги до журналів аудиту): зареєстровані події безпеки, термін зберігання - один рік.
- виконано
Багатофакторна автентифікація
Додаток-аутентифікатор, пароль-ключ або апаратний ключ для всіх користувачів, а також резервні коди на випадок втрати.
Один пароль забезпечує лише слабкий захист доступу; директива NIS-2 вимагає контролю доступу з використанням багатофакторної автентифікації.
Transpareo пропонує багатофакторну автентифікацію для всіх користувачів менеджера додатків - за допомогою додатка Authenticator, парольного ключа або апаратного ключа - разом із резервними кодами на випадок втрати. Вимогу щодо багатофакторної автентифікації можна застосувати до вашого облікового запису.
Джерело: Директива NIS-2 (контроль доступу та багатофакторна автентифікація).
- виконано
Хостинг у Німеччині, сертифікований за стандартом ISO 27001
Сервер у Німеччині з суворими фізичними та організаційними заходами безпеки.
Місце розташування серверів та рівень захисту центру обробки даних визначають фізичну безпеку ваших даних - а також те, якому законодавству вони підпорядковуються.
Transpareo розміщує свої сервери в Німеччині на серверах, сертифікованих за стандартом ISO 27001, з суворими фізичними та організаційними заходами безпеки. Крім того, розташування в Німеччині гарантує, що ваші дані повністю підпадають під дію європейського законодавства.
Джерело: ISO/IEC 27001 (Управління інформаційною безпекою), сертифікований центр обробки даних у Німеччині.
Економічні та організаційні питання
Скільки коштує співпраця у повсякденному житті - як у грошовому вираженні, так і у вигляді власних зусиль.
- виконано
Чи бере на себе постачальник реєстрацію в ЄС за вас?
Ми візьмемо на себе реєстрацію разом із отриманням офіційного підтвердження, щойно ЄС опублікує інтерфейс - вам це не завдасть жодних клопотів.
Внесення до реєстру ЄС, включаючи отримання офіційного підтвердження, є періодичною процедурою, яку постачальник послуг може виконати за вас. Регламент про реєстр прямо це передбачає: постачальник послуг може здійснити реєстрацію від вашого імені, при цьому юридична відповідальність залишається за суб’єктом господарювання.
Transpareo зареєструє ваші паспорти від вашого імені, щойно ЄС опублікує технічний інтерфейс - ви залишаєтеся суб’єктом господарювання, що несе юридичну відповідальність, але не несете операційних витрат. Доки інтерфейс не буде доступний, ніхто не може надати цю послугу; ми вже підготували необхідні для цього дані.
Джерело: Постанова про виконання Реєстру DPP (проект), ст. 19: Реєстрацію може здійснити постачальник послуг за дорученням; відповідальність залишається за суб’єктом господарювання.
- виконано
Чіткі правила щодо обсягу робіт з технічної підтримки та витрат на технічну підтримку
У компанії Transpareo технічна підтримка входить у вартість - ніяких окремих договорів на технічну підтримку, ніяких додаткових витрат.
Деякі постачальники послуг відокремлюють користування від технічної підтримки та виставляють рахунки за допомогу окремо; у підсумку це ускладнює розрахунок вартості співпраці.
У Transpareo технічна підтримка входить у тариф - ніяких окремих договорів на технічну підтримку, ніяких додаткових годин, що оплачуються за фактично витрачений час. Усе, що вам потрібно для супроводу, вже включено у вказану ціну.
- виконано
Прозора структура цін
Чотири публічні тарифи для компаній будь-якого розміру, безкоштовний пробний період, можливість припинення підписки в будь-який час - без прихованих додаткових витрат за мову, продукт або виклик API.
Структура цін, яка стає відомою лише під час переговорів про продаж або розраховується додатково за кожну мову, продукт та виклик інтерфейсу, робить фактичні витрати непередбачуваними.
Transpareo відкрито публікує на своєму веб-сайті чотири тарифні плани для підприємств будь-якого розміру, що передбачають безкоштовний пробний період та можливість розірвання договору в будь-який час. Немає прихованих додаткових витрат за кожну мову, продукт або виклик інтерфейсу - вказана ціна є остаточною.
Пряме порівняння двох постачальників
Цю сторінку також можна завантажити у вигляді готової до друку порівняльної таблиці (PDF): ті самі критерії, стовпець «Transpareo» вже заповнено, два порожні стовпці для введення даних. Візьміть її з собою на наступну зустріч із постачальником.