Conformité, identité & confiance eIDAS

Questions fréquentes

Tout ce qu'il faut savoir sur les obligations de conformité du passeport produit numérique (DPP) de l'Union européenne, les normes d'identité et les intégrations de confiance eIDAS.

FAQ

La conformité DPP, expliquée

Des obligations de 2027 à la signature eIDAS, au contrôle d'accès et à la persistance des données — les questions que les fabricants nous posent le plus.

Qu'est-ce qu'un passeport produit numérique (DPP) ?

Un passeport produit numérique (DPP) est un enregistrement de données structurées, légalement obligatoire, qui rassemble les données de circularité, de durabilité environnementale et de conformité réglementaire d'un produit tout au long de son cycle de vie dans la chaîne d'approvisionnement. Il est accessible via un support de données physique (un code QR / GS1 Digital Link) et résoluble sous forme de charges utiles sémantiques standard et lisibles par machine (W3C JSON-LD).

Quelles catégories de produits sont prioritaires en premier ?

En vertu du Regulation (EU) 2023/1542 (règlement européen sur les batteries), toutes les batteries mises sur le marché européen (VE, LMT et industrielles >2 kWh) doivent disposer d'un passeport batterie obligatoire d'ici le 18 février 2027. Dans le cadre du plan de priorités ESPR 2024/1781, la Commission européenne finalise actuellement les actes délégués pour les textiles, le fer & acier et l'aluminium, dont l'application débutera en 2026/2027, rapidement suivis par l'électronique & les TIC.

Quelles sont mes obligations en tant qu'opérateur économique ?

En tant que fabricant, importateur ou représentant B2B autorisé, vous êtes légalement responsable de : (1) générer des identifiants uniques pour chaque modèle de produit individuel (UPI) et chaque site de production (UFI). (2) héberger les données du passeport sur des serveurs à haute disponibilité, conformément au modèle DPP décentralisé (ESPR Art.10 / CIRPASS). (3) sceller les passeports avec des sceaux électroniques avancés eIDAS afin de rendre toute altération détectable. (4) enregistrer les identifiants requis (par ex. EORI / UPI) auprès du futur registre de l'UE dès que l'API de la Commission sera en service. OpenDPP est prêt pour le registre — cette intégration est en attente de l'API en service de la Commission, de sorte qu'il n'enregistre ni ne se synchronise aujourd'hui avec une base de données de la Commission.

Comment les droits d'accès sont-ils gérés ? Mes marges propriétaires sont-elles protégées ?

Oui — c'est un objectif central de conception. En alignement avec la norme en projet EN 18239, OpenDPP met en œuvre un contrôle d'accès basé sur les rôles (RBAC) strict. Les données générales de durabilité (empreinte carbone, guides de tri pour le recyclage, pays d'origine) restent publiquement consultables. Toutefois, les propriétés intellectuelles d'entreprise critiques — telles que les listes complètes de fournisseurs de rang inférieur, les pourcentages spécifiques de coûts des matériaux, les recettes de produits chimiques de transformation et les pièces jointes documentaires physiques EUDR/UFLPA — sont cloisonnées et réservées aux parties détenant une autorisation accordée (autorités de surveillance du marché et douanes, agents professionnels de démantèlement/recyclage) ou à vos propres opérateurs.

Que se passe-t-il si notre entreprise fait faillite ? Les données de notre passeport disparaissent-elles ?

Elles sont conçues pour ne pas disparaître. Pour répondre aux « îlots numériques » et à la « mort numérique », le cadre commun de normes techniques relevant de l'EN 18221 (stockage, archivage & persistance des données) décrit des enregistrements de passeport restant résolubles sur un horizon long (généralement 10 à 15 ans) après la mise sur le marché d'un produit, indépendamment du statut d'exploitation de l'opérateur économique d'origine. OpenDPP s'aligne sur ces principes : les passeports sont conservés et conçus pour rester publiquement résolubles pendant la fenêtre de conservation configurée, contribuant à faire persister les données au-delà d'un seul opérateur.

Comment la cryptographie eIDAS est-elle utilisée pour signer les passeports ?

En alignement avec FprEN 18246 (projet final, au vote formel), toutes les données de passeport sont structurées au sein de constructions de données signées électroniquement (ESDC). Lorsqu'un nœud locataire publie un passeport, OpenDPP utilise les clés privées eIDAS prime256v1 sécurisées en base de données de la marque pour signer la charge utile JSON-LD. Cela génère un sceau de signature numérique cryptographique. Les agents aux frontières peuvent utiliser la clé publique correspondante pour vérifier la signature, ce qui indique si la charge utile du passeport a été modifiée depuis sa signature. Il s'agit d'un sceau électronique avancé eIDAS — la clé de signature vous appartient et reste sous votre contrôle. Un sceau qualifié (le niveau eIDAS supérieur, doté d'une présomption juridique plus forte) requiert un certificat émis par un prestataire de services de confiance qualifié (QTSP) ; vous pouvez fournir le vôtre pour passer à ce niveau.

Qu'est-ce qu'un GS1 Digital Link ?

Un GS1 Digital Link est un format standard qui traduit le scan d'un code-barres physique en une URL web standard. Au lieu d'étiquettes distinctes pour les codes QR, les informations de recyclage et le marketing de la marque, un seul code QR GS1 Digital Link (par ex. https://domain/01/GTIN/21/Serial) est imprimé. Lorsqu'il est scanné par un consommateur ou un auditeur, la passerelle de résolution redirige la requête vers la page HTML enrichie du passeport produit numérique ou sert des données JSON-LD structurées aux intégrations d'API.

Comment fonctionne l'outil d'import CSV en masse ?

OpenDPP fournit des feuilles de calcul CSV de conformité préformatées pour les principaux secteurs ESPR (textiles, batteries et électronique). Les responsables conformité téléchargent la feuille de calcul, la remplissent avec leurs attributs bruts de produits et de matériaux, puis l'importent via le tableau de bord de la Console client. Le moteur d'ingestion côté serveur analyse le CSV en temps réel, exécute des contrôles de validation stricts (ratios de fibres, capacités positives, formats de pays ISO) et génère instantanément des passeports signés à partir des lignes qui réussissent.

Comment fonctionne l'inscription en libre-service via Stripe ?

Les marques enregistrent leur raison sociale, leurs identifiants de registre (EORI ou numéro d'entreprise national) et choisissent un palier de conformité en libre-service (Starter, Growth ou Enterprise). Au moment de la validation, le système redirige vers notre page de paiement Stripe intégrée. Les paiements réussis déclenchent des webhooks Stripe automatisés qui provisionnent leur espace locataire dédié en base de données, génèrent des paires de clés eIDAS prime256v1 actives et initialisent leurs premières clés d'API à portée restreinte.

OpenDPP est-il open source ou un service d'entreprise propriétaire ?

OpenDPP est un cœur de conformité B2B commercial et propriétaire dédié à la fourniture de nœuds de conformité et de résolveurs GS1 premium et haute performance dans le cadre d'un modèle SaaS par abonnement. Bien que nous défendions activement l'interopérabilité ouverte et les schémas W3C standard, la base de code n'est pas sous licence de distribution publique, garantissant que votre partenaire logiciel de chaîne d'approvisionnement reste bien financé et structurellement solide.

Qu'est-ce que l'Asset Administration Shell (AAS v3.0) et comment OpenDPP le prend-il en charge ?

L'Asset Administration Shell (AAS v3.0) est le cadre standardisé de jumeaux numériques défini pour l'interopérabilité industrielle. OpenDPP offre une prise en charge complète du métamodèle AAS. Les marques peuvent importer des documents AAS JSON Environment bruts ou exporter leurs passeports produits sous forme de shells standard, en faisant correspondre les champs locaux aux identifiants de dictionnaires de registre sémantique globaux eCl@ss ou IEC.

Qu'est-ce que le United Nations Transparency Protocol (UNTP) ?

Le UN Transparency Protocol (UNTP) standardise les attestations vérifiables pour le suivi des matériaux physiques et des transferts de garde le long de la chaîne d'approvisionnement. OpenDPP ingère et valide les événements UNTP (conformes à GS1 EPCIS 2.0) signés en tant qu'attestations vérifiables W3C (W3C Verifiable Credentials). Le système résout les clés publiques et valide les chaînes de certificats eIDAS x5c sécurisées intégrées dans l'enveloppe de preuve de la VC.

OpenDPP prend-il en charge les audits automatisés pour EUDR et UFLPA ?

Il prend en charge le flux de travail. Lorsque des événements de traçabilité sont enregistrés, OpenDPP remonte récursivement la généalogie du graphe orienté acyclique (DAG) en amont, et le moteur de validation exécute un filtrage automatisé basé sur des règles des données enregistrées — vérifiant les coordonnées déclarées des parcelles agricoles et les attributs de région d'approvisionnement par rapport aux règles de risque configurées — afin de signaler dès l'ingestion les intrants potentiellement non conformes. Les coordonnées des parcelles et les documents de diligence raisonnable sont stockés dans le palier de données restreint. OpenDPP ne remplace pas votre déclaration de diligence raisonnable EUDR ni votre évaluation juridique des risques.

Encore des questions sur votre préparation pour 2027 ?

Réservez une démo et nous vous montrerons exactement comment OpenDPP prépare vos produits pour le passeport.

Réserver une démo