一份法律草案已摆上台面,任何人都可以提出意见。这就是欧盟委员会的工作方式:像《DPP登记册条例》这样的草案会公开征求意见四周,任何有意者均可 通过“Have Your Say”门户网站发表意见,并需实名,供所有人查看。 这些意见将正式纳入最终版本。
我们已经这样做了四次,针对制造商在日常工作中最先会遇到的问题提出了四点意见。 我们曾在博客中详细讨论过2026年4月29日的草案;意见征集期将持续至2026年5月27日。本文将说明我们向欧盟委员会提交了哪些意见以及理由。
为何提交四份独立意见
该门户网站每篇意见的字数上限为4 000字。我们本可以将所有要点压缩成一篇长文。但对于5月份需要处理数十份意见的委员会工作人员而言,这样既难以阅读,也难以引用。 在公开列表中,四份独立意见书各自独立可见,每份意见书均可单独予以回应或驳回,而不会影响其他观点。
我们提交了以下四个议题:
1. 明确服务提供商必须履行的最低义务
草案正确界定了职责分工:护照数据由企业或其服务提供商保存,委员会的登记册仅存储相关引用信息。对于服务提供商(《欧洲护照登记条例》(ESPR)第2条第32项),草案规定将制定一份经批准的服务提供商官方名单。
但目前尚缺对服务提供商究竟需要履行哪些义务才能被列入该清单并保持在列的明确规定。预计根据《欧洲数据保护条例》(ESPR)第4条,具体义务将在另一项单独的法律文件中规定。然而,该登记册将在该法律文件公布之前启动。
我们的建议是:要么直接在本条例中规定服务提供商的最低义务,要么明确规定该法律文件必须在何时之前提交。建议的最低义务包括:
- 护照公开读取接口的月度可用率至少达到99.5%
- 明确承诺新护照版本必须在多长时间内上传至备份副本(建议:24小时内,或在技术可行的情况下立即上传)
- 服务提供商须对每份收到的护照版本进行签名验证
- 企业的公钥应位于统一路径下(依据 RFC 8615,建议为
/.well-known/dpp-keys/) - 制定明确的变更与破产处理流程,确保在服务商停业时,通行证数据能有序迁移至另一家服务商
这些义务对一家信誉良好的服务商而言毫无成本,因为他们本就会履行这些义务。但这些规定能防止廉价服务商之间展开恶性竞争,从而避免最终导致该清单失去价值。
2. 有效期为十年的证明
第9(4)条将注册证明的有效期限定为90个日历日。 在此期限内,注册机构应根据请求重新签发证明。对于日常运营而言,这没有问题,但这与该义务所涉及的保存期限并不相符:第10条第3款规定,自登记之日起保存期限为十年,行业法规可能要求更长的保存期限。
2032年的市场监管机构、海关官员、回收商或研究人员应当能够核实,一张2026年登记的通行证确实曾被登记过,而无需依赖原企业是否仍然存在且能否申请新的证明文件。
我们的两项建议易于实施:
- 明确规定,经欧盟委员会加盖印章的证明文件可由企业或服务提供商保存、归档和转交。 根据《eIDAS条例》第35(2)条规定的合格印章,无论文件位于何处,均可证明其真实性与来源。
- 在注册处设立一个公共验证地址,无需注册号即可提供经签名的响应。 目前,任何第三方验证都要求企业主动采取行动。对于一份必须在签发者去世后仍能存续的证明文件而言,这种形式是不恰当的。
此外,我们还建议 明确规定指纹的计算方法:采用固定的计算流程和数据表示格式 (我们的建议:SHA-256 以及遵循 RFC 8785 的 JSON 规范化)。 如果没有这一规定,两个服务提供商针对同一本护照计算出的指纹将不一致,且注册证明中的指纹将无法被复现。
3. 第 17 条不得限制对公共护照数据的访问
第17 条将 “大规模数据下载”列为可能滥用该登记册的一种情形。对于登记册本身中的管理数据(身份信息、日志、审计轨迹)而言,这一规定是正确的,这些数据不应被纳入大规模下载范围。
然而 ,制造商或服务提供商持有的公开护照数据,恰恰是ESPR希望广泛开放的内容。回收商调取整个产品系列的材料数据;研究机构对可持续性信息进行横向分析;市场监管机构开展比较分析: 这些都属于针对公共产品护照数据的大规模下载,且均属于该条例制定时所预期的用途。
我们的建议是在第17条中增加一句澄清性表述,将适用范围限定于注册数据,并就产品护照数据援引相应的行业条例。 否则,服务提供商在启动时将面临两难抉择:要么出于安全考虑大幅限制公众访问,从而破坏消费者的使用体验;要么保持开放,却冒着日后被认定为第17条所指“滥用”的风险。
4. 在上线前公布接口说明和测试环境
第3(b)条要求提供用于数据录入的接口。第8(5)条将其列为数据录入的两种途径之一。但该条例并未说明应在何时公布该接口的说明。
任何进行自动化注册的服务提供商,以及拥有较大产品目录的企业,都需要在启动前充分提前获得该接口说明,以便进行系统开发并针对真实的对端进行测试。若在条例生效前一周才获得接口说明,将把风险转嫁给所有服务提供商。
因此,我们提出以下建议:
- 至少 在条例生效前八周发布完整的接口说明(OpenAPI 3.1);若计划于2026年7月19日生效,则最迟应于2026年5月24日发布
- 同时提供一个 测试环境,以便服务提供商和制造商能够在此基础上进行开发,并测试第8(6)条规定的自动检查功能 -制定关于接口 版本的固定规则,并设定至少18个月的停用通知期
其他建议:防止重复调用时产生重复条目;针对大型目录的批量录入;采用即时反馈而非等待的录入方式;以及在自动检测失败时提供机器可读的错误代码。
我们为何这样做
咨询并非一场攒分的游戏。欧盟委员会确实会阅读这些意见。ESPR流程本身的经验表明,具有专业依据的意见往往会在最终文本中留下痕迹。
只要每份意见都能使最终版本中的一句话更加准确,就已达到了目的。
无论如何,一旦程序公布,我们都会申请纳入服务提供商名单。因此,确保我们参与的规则准确无误并能保障公平竞争,符合我们自身的利益。 这四份意见书正是我们确保该名单不沦为空有其名的标签所采取的具体举措。
参与方式
征集窗口将开放至2026年5月27日。意见书可使用欧盟任何一种官方语言提交,需在门户网站上注册,且内容将公开展示。 无论是将负责签发或核查“数字产品护照”的机构,还是制造商、服务提供商、回收商及政府部门,都应至少通过 Have Your Say 上的该倡议。即使是一条简短且专业准确的意见,也能发挥作用。
我们的核查工具 Transpareo Time Machine 其实已经满足了第2点中描述的需求:任何希望独立验证Transpareo通行证的人,都可以使用这款开源工具在浏览器中直接进行验证,无需等待欧盟委员会注册系统中的验证地址。




