Naleving, identiteit & eIDAS-vertrouwen

Veelgestelde vragen

Alles wat u moet weten over de nalevingsverplichtingen voor het Digitaal Productpaspoort (DPP) van de Europese Unie, identiteitsstandaarden en eIDAS-vertrouwensintegraties.

FAQ

DPP-naleving, beantwoord

Van de verplichtingen voor 2027 tot eIDAS-ondertekening, toegangsbeheer en datapersistentie — de vragen die fabrikanten ons het vaakst stellen.

Wat is een Digitaal Productpaspoort (DPP)?

Een Digitaal Productpaspoort (DPP) is een wettelijk verplicht, gestructureerd gegevensrecord dat gegevens over circulariteit, ecologische duurzaamheid en regelgevingsnaleving van een product verzamelt gedurende de volledige levenscyclus van de toeleveringsketen. Het is toegankelijk via een fysieke gegevensdrager (een QR-code / GS1 Digital Link) en oplosbaar als standaard, machineleesbare semantische payloads (W3C JSON-LD).

Welke productcategorieën krijgen als eerste prioriteit?

Krachtens Regulation (EU) 2023/1542 (EU Battery Regulation) moeten alle batterijen die op de Europese markt worden gebracht (EV, LMT en industrieel >2 kWh) over een verplicht Battery Passport beschikken vóór February 18, 2027. In het kader van het prioriteitenplan van ESPR 2024/1781 rondt de Europese Commissie momenteel gedelegeerde handelingen af voor textiel, ijzer & staal en aluminium om de handhaving in 2026/2027 te laten beginnen, snel gevolgd door elektronica & ICT.

Wat zijn mijn verplichtingen als marktdeelnemer?

Als fabrikant, importeur of gemachtigde B2B-vertegenwoordiger bent u wettelijk verantwoordelijk voor: (1) het genereren van unieke identificatiecodes voor elk afzonderlijk productmodel (UPI) en elke productiefaciliteit (UFI). (2) Het hosten van de paspoortgegevens op hoogbeschikbare servers, in lijn met het gedecentraliseerde DPP-model (ESPR Art.10 / CIRPASS). (3) Het verzegelen van de paspoorten met geavanceerde elektronische zegels volgens eIDAS om manipulatie detecteerbaar te maken. (4) Het registreren van de vereiste identificatiecodes (bijv. EORI / UPI) bij het toekomstige EU-register zodra de API van de Commissie live gaat. OpenDPP is register-ready — die integratie wacht op de live API van de Commissie, dus het registreert of synchroniseert vandaag niet met een database van de Commissie.

Hoe wordt toegangsbeheer geregeld? Zijn mijn vertrouwelijke marges veilig?

Ja — dat is een kerndoel van het ontwerp. In lijn met de conceptstandaard FprEN 18239 implementeert OpenDPP strikte op rollen gebaseerde toegangscontrole (RBAC). Algemene duurzaamheidsgegevens (koolstofvoetafdruk, sorteergidsen voor recycling, land van herkomst) blijven openbaar leesbaar. Kritieke bedrijfsintellectuele eigendommen—zoals volledige lijsten van subleveranciers, specifieke materiaalkostenpercentages, recepten van verwerkingschemicaliën en fysieke EUDR-perceel-/UFLPA-documentbijlagen—worden echter afgescheiden en beperkt tot partijen met een verleende autorisatie (markttoezicht- en douaneautoriteiten, professionele demontage-/recyclingbedrijven) of uw eigen marktdeelnemers.

Wat gebeurt er als ons bedrijf failliet gaat? Sterven onze paspoortgegevens dan?

Het is zo ontworpen dat dat niet gebeurt. Om "digitale eilanden" en "digitale dood" aan te pakken, beschrijft het gezamenlijke technische standaardenkader onder EN 18221 (Data Storage, Archiving, & Persistence) dat paspoortrecords gedurende een lange horizon (doorgaans 10 tot 15 jaar) na het op de markt brengen van een product oplosbaar blijven, onafhankelijk van de operationele status van de oorspronkelijke marktdeelnemer. OpenDPP sluit aan bij deze principes: paspoorten worden bewaard en zijn ontworpen om openbaar oplosbaar te blijven gedurende het geconfigureerde bewaarvenster, wat helpt gegevens te laten voortbestaan voorbij één enkele marktdeelnemer.

Hoe wordt eIDAS-cryptografie gebruikt om paspoorten te ondertekenen?

In overeenstemming met FprEN 18246 (definitief ontwerp, in de fase van formele stemming) zijn alle paspoortgegevens gestructureerd binnen Electronically Signed Data Constructs (ESDC). Wanneer een tenant-node een paspoort publiceert, gebruikt OpenDPP de private sleutels van het merk (eIDAS, prime256v1) uit de beveiligde database om de payload van JSON-LD te ondertekenen. Dit genereert een cryptografisch digitaal handtekeningzegel. Iedereen met de bijbehorende openbare sleutel — een recycler, een auditor of een markttoezichtautoriteit — kan de handtekening verifiëren, die aangeeft of de inhoud van het paspoort is gewijzigd sinds het werd ondertekend. Dit is een geavanceerd elektronisch zegel van het type ‘eIDAS’ — de ondertekeningssleutel wordt in softwarebewaring gehouden en is in rust versleuteld in uw tenant-kluis (neem uw eigen sleutel of QTSP-certificaat mee om onder uw eigen identiteit te verzegelen). Een gekwalificeerd zegel (het hogere niveau van de ‘eIDAS’, met een sterkere juridische veronderstelling) vereist een certificaat van een Qualified Trust Service Provider; u kunt uw eigen certificaat meenemen om te upgraden.

Wat is een GS1 Digital Link?

Een GS1 Digital Link is een standaardformaat dat een fysieke barcodescan vertaalt naar een standaard web-URL. In plaats van afzonderlijke labels voor QR-codes, recyclinggegevens en merkmarketing wordt één GS1 Digital Link QR-code (bijv. https://domain/01/GTIN/21/Serial) afgedrukt. Bij scanning door een consument of auditor leidt de resolver-gateway het verzoek om naar de uitgebreide HTML-pagina van het digitaal productpaspoort of levert gestructureerde JSON-LD-gegevens aan API-integraties.

Hebben de add-ons voor subdomeinen met merknaam en aangepaste domeinen invloed op de QR-codes van mijn product?

Nee — en dat is bewust zo gedaan. Met deze extra’s krijg je een webadres met je eigen merknaam voor de openbare pagina’s van je paspoort, ideaal voor je website, e-mails, catalogi en campagnes. De QR-code op het fysieke product bevat altijd onze stabiele resolver (bijvoorbeeld https://opendpp-node.eu/01/ GTIN), omdat een Digital Product Passport gedurende de volledige bewaartermijn — doorgaans 10 tot 15 jaar — bereikbaar moet blijven, ongeacht je abonnement, en een domein waarover jij de controle hebt kan verlopen of van eigenaar veranderen. Zo blijft uw merk aanwezig in de kanalen die u bezit, terwijl het scanbare paspoort bereikbaar en stabiel blijft. Zie „Wat gebeurt er als ons bedrijf failliet gaat?“ hierboven voor het ontwerp dat gericht is op bestendigheid op de langere termijn.

Hoe werkt de CSV-bulkingester van de uploader?

OpenDPP biedt vooraf opgemaakte nalevings-CSV-spreadsheets voor de belangrijkste ESPR-sectoren (Textiel, Batterijen en Elektronica). Nalevingsmanagers downloaden de spreadsheet, vullen deze met hun ruwe product- en materiaalattributen en uploaden deze via het Client Console-dashboard. De server-side ingestiemotor parseert de CSV in realtime, voert strikte validatiecontroles uit (vezelverhoudingen, positieve capaciteitswaarden, ISO-landformaten) en genereert direct ondertekende paspoorten uit rijen die slagen.

Hoe werkt de self-service Stripe-onboarding?

Merken registreren hun bedrijfsnaam, register-ID's (EORI of nationaal bedrijfsnummer) en kiezen een self-service tier (Micro, Starter, Growth of Scale; Enterprise is op aanvraag via sales). Bij het indienen leidt het systeem door naar onze geïntegreerde Stripe billing checkout. Succesvolle betalingen activeren geautomatiseerde Stripe-webhooks die hun toegewijde database-tenantruimte provisioneren, actieve eIDAS prime256v1 sleutelparen genereren en hun initiële afgebakende API-sleutels seeden.

Is OpenDPP open source of een propriëtaire enterprise-service?

OpenDPP is een commerciële, propriëtaire B2B-nalevingskern gewijd aan het leveren van premium, hoogperformante nalevingsnodes en GS1-resolvers onder een op abonnementen gebaseerd SaaS-model. Hoewel we ons actief inzetten voor open interoperabiliteit en standaard W3C-schema's, is de codebase niet gelicentieerd voor openbare distributie, wat garandeert dat uw softwarepartner voor de toeleveringsketen goed gefinancierd en structureel veilig blijft.

Wat is de Asset Administration Shell (AAS v3.0/3.1) en hoe ondersteunt OpenDPP deze?

De Asset Administration Shell (AAS v3.0/3.1) is het gestandaardiseerde digital-twin-kader dat is gedefinieerd voor industriële interoperabiliteit. OpenDPP biedt AAS v3.0/3.1-export en -import voor productpaspoort-submodellen — de geëxporteerde environment valideert tegen het officiële IDTA AAS JSON Schema. Merken kunnen ruwe AAS JSON Environment-documenten inlezen of hun productpaspoorten exporteren als standaard shells, waarbij lokale velden worden gekoppeld aan globale woordenboekidentificatiecodes van het eCl@ss- of IEC-semantische register.

Wat is het United Nations Transparency Protocol (UNTP)?

Het UN Transparency Protocol (UNTP) standaardiseert verifieerbare credentials voor het volgen van fysieke materialen en eigendomsoverdrachten langs de toeleveringsketen. Aan de inkomende kant leest en valideert OpenDPP UNTP-traceerbaarheidsevents van leveranciers (conform GS1 EPCIS 2.0) die zijn ondertekend als VC-vormige UNTP-credentials, waarbij openbare sleutels worden opgelost en beveiligde eIDAS x5c-certificaatketens in de proof-envelop worden gevalideerd. Aan de uitgaande kant geeft OpenDPP elk productpaspoort uit als een conform UNTP DigitalProductPassport-credential — geserveerd als zowel een omsluitend vc+jwt (W3C VC-JOSE-COSE) als een ingebed W3C Data Integrity-credential (ecdsa-jcs-2019), met resolvbare did:web-sleutels van de uitgever en intrekking via W3C Bitstring Status List. De legacy paspoortverzegeling blijft een vendor MerkleTreeAttestationProof, onderscheiden van dit conforme credential.

Nog vragen over readiness voor 2027?

Boek een demo en we lopen precies door hoe OpenDPP uw producten paspoortklaar maakt.

Een demo boeken