Một dự thảo luật đang được đưa ra thảo luận, và bất kỳ ai cũng có thể đóng góp ý kiến. Đó chính là cách thức làm việc của Ủy ban Châu Âu: các dự thảo như dự thảo Quy định về Sổ đăng ký DPP sẽ được công khai lấy ý kiến trong vòng bốn tuần, và bất kỳ ai quan tâm đều có thể gửi ý kiến thông qua cổng thông tin “Have Your Say”, kèm theo tên thật, để mọi người đều có thể xem được. Các ý kiến đóng góp này sẽ chính thức được tích hợp vào bản cuối cùng.
Chúng tôi đã thực hiện điều này bốn lần, tập trung vào bốn vấn đề mà các nhà sản xuất thường gặp phải trong hoạt động hàng ngày. Chúng tôi đã thảo luận chi tiết về bản dự thảo ngày 29 tháng 4 năm 2026 ngay tại blog này; thời hạn nhận phản hồi kéo dài đến ngày 27 tháng 5 năm 2026. Bài viết này giải thích những nội dung chúng tôi đã gửi đến Ủy ban cũng như lý do đằng sau đó.
Tại sao lại là bốn ý kiến riêng biệt
Cổng thông tin chỉ chấp nhận tối đa 4.000 ký tự cho mỗi bài viết. Chúng tôi hoàn toàn có thể gom tất cả các vấn đề vào một bài viết dài. Tuy nhiên, đối với các cán bộ của Ủy ban - những người sẽ phải xem xét hàng chục bài viết vào tháng 5 - việc này sẽ khiến nội dung khó đọc và khó trích dẫn hơn. Bốn ý kiến riêng biệt này đều có thể được tìm thấy riêng lẻ trong danh sách công khai, và mỗi ý kiến đều có thể được chấp nhận hoặc từ chối một cách độc lập, mà không ảnh hưởng đến các nội dung khác.
Chúng tôi đã gửi bốn chủ đề sau đây:
1. Xác định những yêu cầu tối thiểu mà nhà cung cấp dịch vụ phải đáp ứng
Dự thảo đã quy định đúng về việc phân chia trách nhiệm: Dữ liệu thông hành vẫn được lưu giữ tại doanh nghiệp hoặc nhà cung cấp dịch vụ của doanh nghiệp đó, trong khi sổ đăng ký của Ủy ban chỉ lưu trữ các liên kết tham chiếu. Đối với các nhà cung cấp dịch vụ (Điều 2, Khoản 32 của ESPR), dự thảo quy định sẽ có một danh sách chính thức các nhà cung cấp được cấp phép.
Điều còn thiếu là quy định cụ thể về những yêu cầu mà một nhà cung cấp dịch vụ thực sự phải đáp ứng để được đưa vào danh sách này và duy trì vị trí trong danh sách. Có lẽ các nghĩa vụ cụ thể sẽ được quy định trong một văn bản pháp lý riêng theo Điều 4 của ESPR. Tuy nhiên, hệ thống đăng ký sẽ đi vào hoạt động trước khi văn bản pháp lý này được công bố.
Đề xuất của chúng tôi: Hoặc quy định trực tiếp các nghĩa vụ tối thiểu dành cho nhà cung cấp dịch vụ ngay trong quy định này, hoặc nêu rõ một thời hạn bắt buộc mà trước thời điểm đó văn bản pháp lý nói trên phải được bổ sung. Các nghĩa vụ tối thiểu được đề xuất bao gồm:
- Giao diện đọc công khai dành cho hộ chiếu phải đảm bảo khả năng truy cập ít nhất 99,5% trong tháng
- Cam kết cụ thể về thời gian mà phiên bản hộ chiếu mới phải được cập nhật vào bản sao lưu (Đề xuất: 24 giờ hoặc ngay lập tức, nếu kỹ thuật cho phép)
- Nhà cung cấp dịch vụ phải kiểm tra chữ ký của mọi phiên bản nhận được
- Các khóa công khai của doanh nghiệp phải được đặt tại một đường dẫn thống nhất (theo RFC 8615, đề xuất là
/.well-known/dpp-keys/) - Một quy trình cụ thể cho các trường hợp thay đổi nhà cung cấp và phá sản, nhằm đảm bảo dữ liệu chứng nhận được chuyển giao một cách có trật tự sang nhà cung cấp khác khi nhà cung cấp hiện tại ngừng hoạt động
Những nghĩa vụ này không tốn kém gì đối với một nhà cung cấp uy tín, bởi họ vốn đã tuân thủ chúng. Tuy nhiên, chúng giúp ngăn chặn cuộc đua giảm chất lượng giữa các nhà cung cấp giá rẻ, điều mà cuối cùng sẽ làm mất giá trị của danh sách.
2. Giấy chứng nhận có hiệu lực trong mười năm
Điều 9(4) quy định thời hạn hiệu lực của Giấy chứng nhận đăng ký là 90 ngày theo lịch. Trong thời hạn này, Cơ quan đăng ký sẽ cấp lại giấy chứng nhận theo yêu cầu. Điều này phù hợp với hoạt động thường ngày, nhưng lại không tương xứng với thời hạn thực hiện nghĩa vụ đằng sau đó: Điều 10(3) quy định thời hạn lưu trữ là mười năm kể từ ngày đăng ký; luật ngành có thể yêu cầu thời hạn dài hơn.
Vào năm 2032, một cơ quan giám sát thị trường, một cán bộ hải quan, một đơn vị tái chế hoặc một nhà nghiên cứu cần có thể xác minh rằng một thẻ đăng ký được cấp vào năm 2026 thực sự đã được đăng ký, mà không cần phải phụ thuộc vào việc doanh nghiệp ban đầu vẫn còn tồn tại và có thể yêu cầu cấp lại giấy chứng nhận mới.
Hai đề xuất của chúng tôi có thể được triển khai một cách thuận lợi:
- Nêu rõ ràng rằng bằng chứng đã được Ủy ban xác nhận có thể được doanh nghiệp hoặc nhà cung cấp dịch vụ lưu giữ, lưu trữ và chuyển giao. Con dấu đủ điều kiện theo Điều 35(2) của Quy định eIDAS chứng thực tính xác thực và nguồn gốc, bất kể tệp dữ liệu được lưu trữ ở đâu.
- Một địa chỉ kiểm tra công khai trên sổ đăng ký, cung cấp phản hồi có chữ ký điện tử mà không cần đăng ký số đăng ký. Hiện nay, mọi hoạt động kiểm tra bởi bên thứ ba đều đòi hỏi chính doanh nghiệp phải chủ động thực hiện. Đây không phải là hình thức phù hợp cho một tài liệu chứng cứ cần phải tồn tại lâu dài hơn cả người cấp phát.
Ngoài ra, chúng tôi đã đề xuất quy định rõ ràng về cách tính toán dấu vân tay số: một quy trình cố định và cách ghi dữ liệu nhất quán (đề xuất của chúng tôi: SHA-256 và chuẩn hóa JSON theo RFC 8785). Nếu không có quy định này, hai nhà cung cấp dịch vụ sẽ tính toán ra các dấu vân tay khác nhau cho cùng một hộ chiếu, và dấu vân tay trong chứng nhận đăng ký sẽ không thể được kiểm chứng lại.
3. Điều 17 không được hạn chế quyền truy cập vào dữ liệu hộ chiếu công khai
Điều 17 nêu “tải xuống dữ liệu hàng loạt” là một hình thức lạm dụng tiềm ẩn đối với hệ thống đăng ký. Đối với dữ liệu quản lý trong chính hệ thống đăng ký (thông tin nhận dạng, nhật ký, dấu vết kiểm tra), điều này là chính xác, vì những dữ liệu này không thuộc phạm vi tải xuống hàng loạt.
Tuy nhiên, dữ liệu hộ chiếu công khai tại nhà sản xuất hoặc nhà cung cấp dịch vụ lại chính là những thông tin mà ESPR mong muốn mở rộng quyền truy cập. Các đơn vị tái chế truy xuất dữ liệu vật liệu trên toàn bộ dòng sản phẩm; các nghiên cứu phân tích chéo thông tin về tính bền vững; hoạt động giám sát thị trường thực hiện so sánh: Tất cả những hoạt động này đều là các hoạt động tải xuống hàng loạt đối với dữ liệu thông số kỹ thuật công khai, và đều là những hình thức sử dụng được mong muốn, vốn là mục đích mà quy định này được ban hành.
Đề xuất của chúng tôi là bổ sung một câu làm rõ trong Điều 17, trong đó giới hạn phạm vi áp dụng đối với dữ liệu trong sổ đăng ký và chuyển hướng việc truy cập dữ liệu thông số kỹ thuật sang các quy định ngành tương ứng. Nếu không, khi bắt đầu hoạt động, các nhà cung cấp dịch vụ sẽ phải đối mặt với một sự lựa chọn: hoặc hạn chế mạnh mẽ quyền truy cập công khai để đảm bảo an toàn, từ đó làm giảm trải nghiệm của người tiêu dùng, hoặc để mở quyền truy cập và chấp nhận rủi ro rằng sau này việc này có thể bị phân loại là lạm dụng theo nghĩa của Điều 17.
4. Công bố mô tả giao diện và môi trường thử nghiệm trước khi ra mắt
Điều 3(b) yêu cầu phải có một giao diện dành cho việc đăng ký. Điều 8(5) quy định đây là một trong hai phương thức đăng ký. Tuy nhiên, quy định này không đề cập đến thời điểm mô tả giao diện này.
Bất kỳ ai thực hiện việc đăng ký tự động - bao gồm mọi nhà cung cấp dịch vụ và mọi doanh nghiệp sở hữu danh mục sản phẩm quy mô lớn - đều cần có bản mô tả này từ rất sớm trước khi hệ thống đi vào hoạt động, nhằm xây dựng hệ thống và thử nghiệm với một đối tác thực tế. Việc chỉ công bố bản mô tả trong tuần trước khi quy định có hiệu lực sẽ chuyển rủi ro sang cho tất cả các nhà cung cấp.
Do đó, chúng tôi đã đề xuất:
- Công bố bản mô tả giao diện đầy đủ (OpenAPI 3.1) ít nhất tám tuần trước khi quy định có hiệu lực; cụ thể, đối với thời điểm bắt đầu áp dụng là ngày 19 tháng 7 năm 2026, thì phải công bố trước ngày 24 tháng 5 năm 2026
- Song song với đó, cần có một môi trường thử nghiệm để các nhà cung cấp dịch vụ và nhà sản xuất có thể xây dựng hệ thống và thử nghiệm quy trình kiểm tra tự động theo Điều 8(6)
- Các quy tắc cố định về phiên bản giao diện và thời hạn thông báo ngừng hỗ trợ tối thiểu là 18 tháng
Các đề xuất khác: Bảo vệ chống trùng lặp khi thực hiện các yêu cầu lặp lại, đăng ký tập trung cho các danh mục lớn, đăng ký kèm phản hồi thay vì phải chờ đợi, và mã lỗi có thể đọc được bằng máy trong các trường hợp kiểm tra tự động không thành công.
Tại sao chúng tôi làm điều này
Một cuộc tham vấn không phải là trò chơi để tích điểm. Ủy ban thực sự đọc các ý kiến đóng góp này. Kinh nghiệm từ chính quá trình ESPR cho thấy rằng những ý kiến đóng góp có cơ sở chuyên môn thường để lại dấu ấn trong các văn bản cuối cùng.
Nếu mỗi ý kiến đóng góp có thể giúp làm chính xác hơn dù chỉ một câu trong bản cuối cùng, thì nó đã hoàn thành mục đích của mình.
Dù sao thì chúng tôi cũng sẽ nộp đơn đăng ký để được đưa vào danh sách các nhà cung cấp dịch vụ ngay khi thủ tục này được công bố. Do đó, việc đảm bảo các quy tắc mà chúng tôi phải tuân thủ là chính xác và tạo ra một sân chơi công bằng là vì lợi ích của chính chúng tôi. Bốn ý kiến đóng góp này chính là cách thức cụ thể của chúng tôi nhằm đảm bảo rằng danh sách này không bị biến thành một nhãn hiệu hình thức suông.
Ai muốn tham gia
Thời hạn đóng góp kéo dài đến ngày 27 tháng 5 năm 2026. Các ý kiến đóng góp có thể được gửi bằng bất kỳ ngôn ngữ chính thức nào của EU, yêu cầu đăng ký trên cổng thông tin và sẽ được công khai. Những ai sẽ cấp hoặc kiểm tra Hộ chiếu Sản phẩm Kỹ thuật số - bao gồm nhà sản xuất, nhà cung cấp dịch vụ, đơn vị tái chế và các cơ quan chức năng - nên dành thời gian tìm hiểu về sáng kiến này ít nhất một lần tại Have Your Say. Ngay cả một ý kiến ngắn gọn nhưng chính xác về mặt chuyên môn cũng đóng góp giá trị.
Công cụ kiểm tra của chúng tôi Transpareo Time Machine thực tế đã đáp ứng ngay từ hôm nay nhu cầu được mô tả tại mục 2: Bất kỳ ai muốn kiểm tra độc lập Hộ chiếu Transpareo đều có thể thực hiện điều này thông qua công cụ mã nguồn mở ngay trên trình duyệt, mà không cần phải chờ đợi địa chỉ kiểm tra trong sổ đăng ký của Ủy ban.




