Conformité, identité & confiance eIDAS

Questions fréquentes

Tout ce qu'il faut savoir sur les obligations de conformité du passeport produit numérique (DPP) de l'Union européenne, les normes d'identité et les intégrations de confiance eIDAS.

FAQ

La conformité DPP, expliquée

Des obligations de 2027 à la signature eIDAS, au contrôle d'accès et à la persistance des données — les questions que les fabricants nous posent le plus.

Qu'est-ce qu'un passeport produit numérique (DPP) ?

Un passeport produit numérique (DPP) est un enregistrement de données structurées, légalement obligatoire, qui rassemble les données de circularité, de durabilité environnementale et de conformité réglementaire d'un produit tout au long de son cycle de vie dans la chaîne d'approvisionnement. Il est accessible via un support de données physique (un code QR / GS1 Digital Link) et résoluble sous forme de charges utiles sémantiques standard et lisibles par machine (W3C JSON-LD).

Quelles catégories de produits sont prioritaires en premier ?

En vertu du Regulation (EU) 2023/1542 (règlement européen sur les batteries), toutes les batteries mises sur le marché européen (VE, LMT et industrielles >2 kWh) doivent disposer d'un passeport batterie obligatoire d'ici le 18 février 2027. Dans le cadre du plan de priorités ESPR 2024/1781, la Commission européenne finalise actuellement les actes délégués pour les textiles, le fer & acier et l'aluminium, dont l'application débutera en 2026/2027, rapidement suivis par l'électronique & les TIC.

Quelles sont mes obligations en tant qu'opérateur économique ?

En tant que fabricant, importateur ou représentant B2B autorisé, vous êtes légalement responsable de : (1) générer des identifiants uniques pour chaque modèle de produit individuel (UPI) et chaque site de production (UFI). (2) héberger les données du passeport sur des serveurs à haute disponibilité, conformément au modèle DPP décentralisé (ESPR Art.10 / CIRPASS). (3) sceller les passeports avec des sceaux électroniques avancés eIDAS afin de rendre toute altération détectable. (4) enregistrer les identifiants requis (par ex. EORI / UPI) auprès du futur registre de l'UE dès que l'API de la Commission sera en service. OpenDPP est prêt pour le registre — cette intégration est en attente de l'API en service de la Commission, de sorte qu'il n'enregistre ni ne se synchronise aujourd'hui avec une base de données de la Commission.

Comment les droits d'accès sont-ils gérés ? Mes marges propriétaires sont-elles protégées ?

Oui — c'est un objectif central de conception. En alignement avec la norme en projet FprEN 18239, OpenDPP met en œuvre un contrôle d'accès basé sur les rôles (RBAC) strict. Les données générales de durabilité (empreinte carbone, guides de tri pour le recyclage, pays d'origine) restent publiquement consultables. Toutefois, les propriétés intellectuelles d'entreprise critiques — telles que les listes complètes de fournisseurs de rang inférieur, les pourcentages spécifiques de coûts des matériaux, les recettes de produits chimiques de transformation et les pièces jointes documentaires physiques EUDR/UFLPA — sont cloisonnées et réservées aux parties détenant une autorisation accordée (autorités de surveillance du marché et douanes, agents professionnels de démantèlement/recyclage) ou à vos propres opérateurs.

Que se passe-t-il si notre entreprise fait faillite ? Les données de notre passeport disparaissent-elles ?

Elles sont conçues pour ne pas disparaître. Pour répondre aux « îlots numériques » et à la « mort numérique », le cadre commun de normes techniques relevant de l'EN 18221 (stockage, archivage & persistance des données) décrit des enregistrements de passeport restant résolubles sur un horizon long (généralement 10 à 15 ans) après la mise sur le marché d'un produit, indépendamment du statut d'exploitation de l'opérateur économique d'origine. OpenDPP s'aligne sur ces principes : les passeports sont conservés et conçus pour rester publiquement résolubles pendant la fenêtre de conservation configurée, contribuant à faire persister les données au-delà d'un seul opérateur.

Comment la cryptographie eIDAS est-elle utilisée pour signer les passeports ?

Conformément à la norme FprEN 18246 (projet final, en cours de vote officiel), toutes les données du passeport sont structurées au sein de « Electronically Signed Data Constructs » (ESDC). Lorsqu’un nœud locataire publie un passeport, OpenDPP utilise les clés privées prime256v1 de la base de données sécurisée de la marque eIDAS pour signer la charge utile JSON-LD. Cela génère un sceau de signature numérique cryptographique. Toute personne disposant de la clé publique correspondante — un recycleur, un auditeur ou une autorité de surveillance du marché — peut vérifier la signature, qui indique si la charge utile du passeport a été modifiée depuis sa signature. Il s’agit d’un sceau électronique avancé de type «eIDAS» : la clé de signature est conservée par le logiciel et chiffrée au repos dans votre coffre-fort de locataire (apportez votre propre clé ou certificat QTSP pour apposer le sceau sous votre propre identité). Un sceau qualifié (niveau d’eIDASs supérieur, avec une présomption juridique plus forte) nécessite un certificat délivré par un prestataire de services de confiance qualifié ; vous pouvez apporter le vôtre pour passer à ce niveau.

Qu'est-ce qu'un GS1 Digital Link ?

Un GS1 Digital Link est un format standard qui traduit le scan d'un code-barres physique en une URL web standard. Au lieu d'étiquettes distinctes pour les codes QR, les informations de recyclage et le marketing de la marque, un seul code QR GS1 Digital Link (par ex. https://domain/01/GTIN/21/Serial) est imprimé. Lorsqu'il est scanné par un consommateur ou un auditeur, la passerelle de résolution redirige la requête vers la page HTML enrichie du passeport produit numérique ou sert des données JSON-LD structurées aux intégrations d'API.

Les options supplémentaires « sous-domaine de marque » et « domaine personnalisé » modifient-elles les codes QR de mon produit ?

Non — et c’est tout à fait volontaire. Ces modules complémentaires vous fournissent une adresse web personnalisée pour les pages publiques de votre passeport, idéale pour votre site web, vos e-mails, vos catalogues et vos campagnes. Le code QR figurant sur le produit physique contient toujours notre résolveur stable (par exemple https://opendpp-node.eu/01/ GTIN), car un passeport numérique de produit doit rester accessible pendant toute la durée de conservation des données — généralement de 10 à 15 ans —, quel que soit votre abonnement, et un domaine que vous contrôlez pourrait expirer ou changer de propriétaire. Ainsi, votre marque reste présente sur les canaux dont vous êtes propriétaire, tandis que le passeport scannable reste accessible et stable. Consultez la section « Que se passe-t-il si notre entreprise fait faillite ? » ci-dessus pour en savoir plus sur la conception visant à garantir la pérennité à long terme.

Comment fonctionne l'outil d'import CSV en masse ?

OpenDPP fournit des feuilles de calcul CSV de conformité préformatées pour les principaux secteurs ESPR (textiles, batteries et électronique). Les responsables conformité téléchargent la feuille de calcul, la remplissent avec leurs attributs bruts de produits et de matériaux, puis l'importent via le tableau de bord de la Console client. Le moteur d'ingestion côté serveur analyse le CSV en temps réel, exécute des contrôles de validation stricts (ratios de fibres, capacités positives, formats de pays ISO) et génère instantanément des passeports signés à partir des lignes qui réussissent.

Comment fonctionne l'inscription en libre-service via Stripe ?

Les marques enregistrent leur raison sociale, leurs identifiants de registre (EORI ou numéro d'entreprise national) et choisissent un palier en libre-service (Micro, Starter, Growth ou Scale ; Enterprise se fait sur demande commerciale). Au moment de la validation, le système redirige vers notre page de paiement Stripe intégrée. Les paiements réussis déclenchent des webhooks Stripe automatisés qui provisionnent leur espace locataire dédié en base de données, génèrent des paires de clés eIDAS prime256v1 actives et initialisent leurs premières clés d'API à portée restreinte.

OpenDPP est-il open source ou un service d'entreprise propriétaire ?

OpenDPP est un cœur de conformité B2B commercial et propriétaire dédié à la fourniture de nœuds de conformité et de résolveurs GS1 premium et haute performance dans le cadre d'un modèle SaaS par abonnement. Bien que nous défendions activement l'interopérabilité ouverte et les schémas W3C standard, la base de code n'est pas sous licence de distribution publique, garantissant que votre partenaire logiciel de chaîne d'approvisionnement reste bien financé et structurellement solide.

Qu'est-ce que l'Asset Administration Shell (AAS v3.0/3.1) et comment OpenDPP le prend-il en charge ?

L'Asset Administration Shell (AAS v3.0/3.1) est le cadre standardisé de jumeaux numériques défini pour l'interopérabilité industrielle. OpenDPP fournit l'export et l'import AAS v3.0/3.1 pour les sous-modèles de passeport produit — l'environnement exporté se valide par rapport au schéma officiel IDTA AAS JSON Schema. Les marques peuvent importer des documents AAS JSON Environment bruts ou exporter leurs passeports produits sous forme de shells standard, en faisant correspondre les champs locaux aux identifiants de dictionnaires de registre sémantique globaux eCl@ss ou IEC.

Qu'est-ce que le United Nations Transparency Protocol (UNTP) ?

Le UN Transparency Protocol (UNTP) standardise les credentials vérifiables pour le suivi des matériaux physiques et des transferts de garde le long de la chaîne d'approvisionnement. Côté entrant, OpenDPP ingère et valide les événements de traçabilité UNTP des fournisseurs (conformes à GS1 EPCIS 2.0) signés en tant que credentials UNTP de forme VC, en résolvant les clés publiques et en validant les chaînes de certificats eIDAS x5c sécurisées dans l'enveloppe de preuve. Côté sortant, OpenDPP émet chaque passeport produit en tant que credential UNTP DigitalProductPassport conforme — servi à la fois comme un vc+jwt enveloppant (W3C VC-JOSE-COSE) et comme un credential W3C Data Integrity intégré (ecdsa-jcs-2019), avec des clés d'émetteur did:web résolubles et une révocation par W3C Bitstring Status List. Le sceau de passeport historique reste un MerkleTreeAttestationProof propriétaire, distinct de ce credential conforme.

Encore des questions sur votre préparation pour 2027 ?

Réservez une démo et nous vous montrerons exactement comment OpenDPP prépare vos produits pour le passeport.

Réserver une démo