Conformità, identità & trust eIDAS

Domande frequenti

Tutto ciò che devi sapere sui mandati di conformità del Passaporto Digitale di Prodotto (DPP) dell'Unione Europea, sugli standard di identità e sulle integrazioni di trust eIDAS.

FAQ

Conformità DPP, spiegata

Dai mandati del 2027 alla firma eIDAS, al controllo degli accessi e alla persistenza dei dati — le domande che i produttori ci pongono più spesso.

Che cos'è un Passaporto Digitale di Prodotto (DPP)?

Un Passaporto Digitale di Prodotto (DPP) è un record di dati strutturato e giuridicamente obbligatorio che raccoglie i dati di circolarità, sostenibilità ambientale e conformità normativa di un prodotto lungo l'intero ciclo di vita della sua supply chain. È accessibile tramite un supporto fisico dei dati (un codice QR / GS1 Digital Link) e risolvibile come payload semantici standard e machine-readable (W3C JSON-LD).

Quali categorie di prodotti hanno la priorità per prime?

Ai sensi del Regulation (EU) 2023/1542 (EU Battery Regulation), tutte le batterie immesse sul mercato europeo (EV, LMT e industriali >2 kWh) devono disporre di un Passaporto della Batteria obbligatorio entro il 18 febbraio 2027. Nell'ambito del piano prioritario ESPR 2024/1781, la Commissione Europea sta attualmente finalizzando gli atti delegati per Tessili, Ferro & Acciaio e Alluminio per avviare l'applicazione nel 2026/2027, seguiti rapidamente da Elettronica & ICT.

Quali sono i miei obblighi in quanto Operatore Economico?

In quanto produttore, importatore o rappresentante B2B autorizzato, sei giuridicamente responsabile di: (1) Generare Identificatori Univoci per ciascun modello di prodotto (UPI) e impianto di produzione (UFI). (2) Ospitare i dati del passaporto su server ad alta disponibilità, in linea con il modello DPP decentralizzato (ESPR Art.10 / CIRPASS). (3) Sigillare i passaporti con sigilli elettronici avanzati eIDAS per rendere rilevabile la manomissione. (4) Registrare gli identificatori richiesti (es. EORI / UPI) presso il futuro registro UE non appena l'API della Commissione sarà operativa. OpenDPP è registry-ready — quell'integrazione è in attesa dell'API della Commissione live, quindi oggi non effettua registrazioni né sincronizzazioni con un database della Commissione.

Come vengono gestiti i diritti di accesso? I miei margini proprietari sono al sicuro?

Sì — è un obiettivo progettuale fondamentale. In linea con lo standard in bozza EN 18239, OpenDPP implementa un rigoroso Controllo degli Accessi Basato sui Ruoli (RBAC). I dati generali di sostenibilità (impronta di carbonio, guide allo smistamento per il riciclo, paese di origine) restano leggibili pubblicamente. Tuttavia, la proprietà intellettuale aziendale critica—come gli elenchi completi dei fornitori di sub-livello, le percentuali specifiche di costo dei materiali, le ricette chimiche di lavorazione e gli allegati fisici dei documenti EUDR sui plot/UFLPA—è segregata e riservata alle parti che detengono un'autorizzazione concessa (autorità di vigilanza del mercato e doganali, agenti professionali di smantellamento/riciclo) o ai tuoi stessi operatori.

Cosa succede se la nostra azienda fallisce? I dati del nostro passaporto muoiono?

È progettato per non farlo. Per affrontare le "isole digitali" e la "morte digitale", il quadro congiunto di standard tecnici previsto da EN 18221 (Data Storage, Archiving, & Persistence) descrive record di passaporto che restano risolvibili per un orizzonte lungo (tipicamente da 10 a 15 anni) dopo l'immissione di un prodotto sul mercato, indipendentemente dallo stato operativo dell'operatore economico originario. OpenDPP è in linea con questi principi: i passaporti vengono conservati e progettati per restare risolvibili pubblicamente per la finestra di conservazione configurata, contribuendo a far persistere i dati oltre un singolo operatore.

Come viene usata la crittografia eIDAS per firmare i passaporti?

In linea con FprEN 18246 (bozza finale, in votazione formale), tutti i dati del passaporto sono strutturati all'interno di Electronically Signed Data Constructs (ESDC). Quando un nodo tenant pubblica un passaporto, OpenDPP utilizza le chiavi private eIDAS prime256v1 custodite nel database sicuro del marchio per firmare il payload JSON-LD. Ciò genera un sigillo di firma digitale crittografico. I funzionari di frontiera possono usare la chiave pubblica corrispondente per verificare la firma, che indica se il payload del passaporto è stato alterato dopo la firma. Si tratta di un sigillo elettronico avanzato eIDAS — la chiave di firma è tua e sotto il tuo controllo. Un sigillo qualificato (il livello eIDAS superiore, con una presunzione legale più forte) richiede un certificato di un Qualified Trust Service Provider; puoi portare il tuo per effettuare l'upgrade.

Che cos'è un GS1 Digital Link?

Un GS1 Digital Link è un formato standard che traduce la scansione di un codice a barre fisico in un URL web standard. Invece di etichette separate per codici QR, dettagli di riciclo e marketing del marchio, viene stampato un unico codice QR GS1 Digital Link (es. https://domain/01/GTIN/21/Serial). Quando viene scansionato da un consumatore o da un auditor, il gateway resolver reindirizza la richiesta alla ricca pagina HTML del passaporto digitale di prodotto oppure fornisce dati JSON-LD strutturati alle integrazioni API.

Come funziona l'ingester per il caricamento massivo CSV?

OpenDPP fornisce fogli di calcolo CSV di conformità pre-formattati per i principali settori ESPR (Tessili, Batterie ed Elettronica). I responsabili della conformità scaricano il foglio di calcolo, lo popolano con i loro attributi grezzi di prodotto e di materiale e lo caricano tramite la dashboard della Client Console. Il motore di ingestione lato server analizza il CSV in tempo reale, eseguendo rigorosi controlli di validazione (rapporti delle fibre, valori di capacità positivi, formati paese ISO), e genera istantaneamente passaporti firmati dalle righe che superano i controlli.

Come funziona l'onboarding self-service con Stripe?

I marchi registrano la propria ragione sociale, gli ID di registro (EORI o codice fiscale/identificativo nazionale dell'impresa) e scelgono un piano di conformità self-service (Starter, Growth o Enterprise). All'invio, il sistema reindirizza al nostro checkout di fatturazione Stripe integrato. I pagamenti andati a buon fine attivano webhook Stripe automatici che eseguono il provisioning del loro spazio tenant dedicato nel database, generano coppie di chiavi eIDAS prime256v1 attive e inizializzano le loro prime chiavi API con ambito.

OpenDPP è open source o un servizio enterprise proprietario?

OpenDPP è un core di conformità B2B commerciale e proprietario dedicato a fornire nodi di conformità e resolver GS1 premium e ad alte prestazioni con un modello SaaS basato su abbonamento. Pur sostenendo con convinzione l'interoperabilità aperta e gli schemi standard W3C, il codebase non è concesso in licenza per la distribuzione pubblica, garantendo che il tuo partner software della supply chain rimanga ben finanziato e strutturalmente sicuro.

Cos'è l'Asset Administration Shell (AAS v3.0) e come la supporta OpenDPP?

L'Asset Administration Shell (AAS v3.0) è il framework standardizzato di digital twin definito per l'interoperabilità industriale. OpenDPP fornisce supporto completo per il metamodello AAS. I marchi possono importare documenti AAS JSON Environment grezzi oppure esportare i propri passaporti di prodotto come shell standard, mappando i campi locali sugli identificatori dei dizionari del registro semantico globale eCl@ss o IEC.

Cos'è lo United Nations Transparency Protocol (UNTP)?

Lo UN Transparency Protocol (UNTP) standardizza le credenziali verificabili per tracciare i materiali fisici e i trasferimenti di custodia lungo la supply chain. OpenDPP importa e valida eventi UNTP (conformi a GS1 EPCIS 2.0) firmati come W3C Verifiable Credentials. Il sistema risolve le chiavi pubbliche e valida le sicure catene di certificati eIDAS x5c incorporate nell'envelope di proof della VC.

OpenDPP supporta audit automatizzati per EUDR e UFLPA?

Supporta il workflow. Quando vengono registrati eventi di tracciabilità, OpenDPP risale ricorsivamente a monte il pedigree del Grafo Aciclico Diretto (DAG) e il motore di validazione esegue uno screening automatizzato basato su regole dei dati registrati — confrontando le coordinate dei plot agricoli dichiarate e gli attributi della regione di approvvigionamento con le regole di rischio configurate — per segnalare in fase di ingestione gli input potenzialmente non conformi. Le coordinate dei plot e i documenti di due diligence sono archiviati nel livello di dati riservato. OpenDPP non sostituisce la tua dichiarazione di due diligence EUDR né la valutazione legale del rischio.

Hai ancora domande sulla readiness al 2027?

Prenota una demo e ti mostreremo esattamente come OpenDPP rende i tuoi prodotti pronti per il passaporto.

Prenota una demo