Gotowość, tożsamość & zaufanie eIDAS

Najczęściej zadawane pytania

Wszystko, co musisz wiedzieć o wymogach dotyczących cyfrowego paszportu produktu (DPP) w Unii Europejskiej, standardach tożsamości oraz integracjach zaufania eIDAS.

FAQ

Gotowość do DPP — odpowiedzi

Od wymogów obowiązujących od 2027 r., przez podpisywanie eIDAS, kontrolę dostępu, po trwałość danych — pytania, które producenci zadają nam najczęściej.

Czym jest cyfrowy paszport produktu (DPP)?

Cyfrowy paszport produktu (DPP) to prawnie wymagany, ustrukturyzowany rekord danych, który gromadzi dane o obiegu zamkniętym, zrównoważoności środowiskowej oraz zgodności regulacyjnej produktu w całym cyklu życia jego łańcucha dostaw. Jest dostępny poprzez fizyczny nośnik danych (kod QR / GS1 Digital Link) i rozwiązywalny jako standardowe, odczytywalne maszynowo ładunki semantyczne (W3C JSON-LD).

Które kategorie produktów mają pierwszeństwo?

Zgodnie z Regulation (EU) 2023/1542 (rozporządzenie UE w sprawie baterii) wszystkie baterie wprowadzane na rynek europejski (EV, LMT oraz przemysłowe >2 kWh) muszą posiadać obowiązkowy paszport baterii do 18 lutego 2027 r. W ramach planu priorytetowego ESPR 2024/1781 Komisja Europejska finalizuje obecnie akty delegowane dla tekstyliów, żelaza i stali oraz aluminium, których egzekwowanie ma rozpocząć się w latach 2026/2027, a następnie szybko obejmie elektronikę i ICT.

Jakie są moje obowiązki jako operatora gospodarczego?

Jako producent, importer lub upoważniony przedstawiciel B2B jesteś prawnie odpowiedzialny za: (1) Generowanie unikalnych identyfikatorów dla każdego pojedynczego modelu produktu (UPI) oraz zakładu produkcyjnego (UFI). (2) Hosting danych paszportu na serwerach o wysokiej dostępności, zgodnie ze zdecentralizowanym modelem DPP (ESPR Art.10 / CIRPASS). (3) Opieczętowanie paszportów zaawansowanymi pieczęciami elektronicznymi eIDAS, aby manipulacja była wykrywalna. (4) Rejestrację wymaganych identyfikatorów (np. EORI / UPI) w przyszłym rejestrze UE, gdy uruchomione zostanie API Komisji. OpenDPP jest gotowy do współpracy z rejestrem — ta integracja oczekuje na uruchomienie API Komisji, więc obecnie nie rejestruje danych ani nie synchronizuje się z bazą danych Komisji.

Jak obsługiwane są prawa dostępu? Czy moje zastrzeżone marże są bezpieczne?

Tak — to podstawowy cel projektowy. Zgodnie z projektem standardu FprEN 18239 OpenDPP wdraża rygorystyczną kontrolę dostępu opartą na rolach (RBAC). Ogólne dane dotyczące zrównoważonego rozwoju (ślad węglowy, przewodniki sortowania do recyklingu, kraj pochodzenia) pozostają publicznie odczytywalne. Jednak krytyczna korporacyjna własność intelektualna — taka jak pełne listy poddostawców niższego szczebla, konkretne procentowe udziały kosztów materiałów, receptury chemiczne procesów przetwarzania oraz fizyczne załączniki dokumentów EUDR dotyczących działek/UFLPA — jest oddzielona i ograniczona do stron posiadających przyznane upoważnienie (organy nadzoru rynku i organy celne, profesjonalni demontujący/agenci recyklingowi) lub do Twoich własnych operatorów.

Co się stanie, jeśli nasza firma zbankrutuje? Czy dane naszego paszportu przepadną?

Z założenia nie. Aby zaradzić problemowi „wysp cyfrowych" i „cyfrowej śmierci", wspólne ramy norm technicznych w ramach EN 18221 (Przechowywanie, archiwizacja & trwałość danych) opisują rekordy paszportów pozostające rozwiązywalne przez długi horyzont (zazwyczaj od 10 do 15 lat) po wprowadzeniu produktu na rynek, niezależnie od statusu działalności pierwotnego operatora gospodarczego. OpenDPP jest zgodny z tymi zasadami: paszporty są zachowywane i zaprojektowane tak, aby pozostawały publicznie rozwiązywalne przez skonfigurowane okno retencji, pomagając danym przetrwać poza pojedynczym operatorem.

Jak kryptografia eIDAS jest wykorzystywana do podpisywania paszportów?

Zgodnie z normą FprEN 18246 (ostateczny projekt, w trakcie formalnego głosowania) wszystkie dane paszportowe są zorganizowane w ramach elektronicznie podpisanych struktur danych (ESDC). Gdy węzeł najemcy publikuje paszport, usługa OpenDPP wykorzystuje klucze prywatne prime256v1 z bezpiecznej bazy danych marki eIDAS do podpisania ładunku JSON-LD. W ten sposób generowana jest kryptograficzna pieczęć podpisu cyfrowego. Każdy, kto posiada pasujący klucz publiczny — podmiot zajmujący się recyklingiem, audytor lub organ nadzoru rynku — może zweryfikować podpis, który wskazuje, czy treść paszportu została zmieniona od momentu jego podpisania. Jest to zaawansowana pieczęć elektroniczna typu „eIDAS” — klucz podpisujący jest przechowywany w oprogramowaniu, zaszyfrowany w stanie spoczynku w skarbcu dzierżawcy (można dostarczyć własny klucz lub certyfikat QTSP, aby zapieczętować pod własną tożsamością). Pieczęć kwalifikowana (wyższy poziom eIDAS, o silniejszym domniemaniu prawnym) wymaga certyfikatu od kwalifikowanego dostawcy usług zaufania; możesz dostarczyć własny certyfikat, aby przejść na wyższy poziom.

Czym jest GS1 Digital Link?

GS1 Digital Link to standardowy format, który przekłada zeskanowanie fizycznego kodu kreskowego na standardowy adres URL. Zamiast osobnych etykiet dla kodów QR, szczegółów recyklingu i marketingu marki, drukowany jest pojedynczy kod QR GS1 Digital Link (np. https://domain/01/GTIN/21/Serial). Po zeskanowaniu przez konsumenta lub audytora bramka rozwiązująca przekierowuje żądanie na bogatą stronę HTML cyfrowego paszportu produktu lub udostępnia ustrukturyzowane dane JSON-LD integracjom API.

Czy dodatki w postaci subdomeny z logo marki i domeny niestandardowej powodują zmianę kodów QR mojego produktu?

Nie — i to jest zamierzone. Te dodatki zapewniają Ci spersonalizowany adres internetowy dla publicznych stron paszportu, idealny do wykorzystania na Twojej stronie internetowej, w wiadomościach e-mail, katalogach i kampaniach. Kod QR na fizycznym produkcie zawsze zawiera nasz stały adres rozdzielczy (na przykład https://opendpp-node.eu/01/ GTIN), ponieważ cyfrowy paszport produktu musi pozostawać dostępny przez cały okres przechowywania danych — zazwyczaj od 10 do 15 lat — niezależnie od Twojej subskrypcji, a domena, którą kontrolujesz, może wygasnąć lub zmienić właściciela. W ten sposób Twoja marka funkcjonuje w kanałach, które posiadasz, podczas gdy skanowalny paszport pozostaje dostępny i stabilny. Zobacz sekcję „Co się stanie, jeśli nasza firma zbankrutuje?” powyżej, aby zapoznać się z koncepcją trwałości w dłuższej perspektywie.

Jak działa zbiorczy importer CSV?

OpenDPP udostępnia wstępnie sformatowane arkusze CSV zgodności dla głównych sektorów ESPR (tekstylia, baterie i elektronika). Menedżerowie ds. zgodności pobierają arkusz, wypełniają go surowymi atrybutami swoich produktów i materiałów, a następnie przesyłają go za pośrednictwem pulpitu konsoli klienta. Serwerowy silnik ingestii analizuje plik CSV w czasie rzeczywistym, wykonując rygorystyczne kontrole walidacyjne (proporcje włókien, dodatnie wartości pojemności, formaty krajów ISO) i natychmiast generuje podpisane paszporty z wierszy, które przejdą walidację.

Jak działa samoobsługowe wdrożenie przez Stripe?

Marki rejestrują swoją nazwę firmy, identyfikatory rejestrowe (EORI lub krajowy identyfikator działalności gospodarczej) i wybierają samoobsługowy poziom (Micro, Starter, Growth lub Scale; w przypadku poziomu Enterprise należy skontaktować się z działem sprzedaży). Po przesłaniu formularza system przekierowuje do naszego zintegrowanego procesu płatności rozliczeniowych Stripe. Pomyślne płatności uruchamiają zautomatyzowane webhooki Stripe, które udostępniają dedykowaną przestrzeń najemcy w bazie danych, generują aktywne pary kluczy eIDAS prime256v1 oraz zasilają początkowe klucze API o ograniczonym zakresie.

Czy OpenDPP jest open source, czy zastrzeżoną usługą dla przedsiębiorstw?

OpenDPP to komercyjny, zastrzeżony rdzeń zgodności B2B przeznaczony do dostarczania wysokowydajnych, najwyższej klasy węzłów zgodności i resolverów GS1 w modelu SaaS opartym na subskrypcji. Choć aktywnie opowiadamy się za otwartą interoperacyjnością i standardowymi schematami W3C, kod źródłowy nie jest licencjonowany do publicznej dystrybucji, co zapewnia, że Twój partner w zakresie oprogramowania łańcucha dostaw pozostaje dobrze finansowany i strukturalnie bezpieczny.

Czym jest Asset Administration Shell (AAS v3.0/3.1) i jak OpenDPP go obsługuje?

Asset Administration Shell (AAS v3.0/3.1) to standaryzowane ramy cyfrowego bliźniaka zdefiniowane na potrzeby interoperacyjności przemysłowej. OpenDPP zapewnia eksport i import AAS v3.0/3.1 dla submodeli paszportu produktu — wyeksportowane środowisko waliduje się względem oficjalnego IDTA AAS JSON Schema. Marki mogą importować surowe dokumenty AAS JSON Environment lub eksportować swoje paszporty produktów jako standardowe powłoki, mapując lokalne pola na globalne identyfikatory słownika rejestru semantycznego eCl@ss lub IEC.

Czym jest United Nations Transparency Protocol (UNTP)?

UN Transparency Protocol (UNTP) standaryzuje poświadczenia weryfikowalne do śledzenia materiałów fizycznych i przekazań pieczy wzdłuż łańcucha dostaw. Po stronie przychodzącej OpenDPP importuje i waliduje zdarzenia identyfikowalności UNTP od dostawców (zgodne z GS1 EPCIS 2.0) podpisane jako poświadczenia UNTP w formie VC, rozwiązując klucze publiczne i walidując bezpieczne łańcuchy certyfikatów eIDAS x5c w kopercie dowodowej. Po stronie wychodzącej OpenDPP wystawia każdy paszport produktu jako zgodne poświadczenie UNTP DigitalProductPassport — serwowane zarówno jako opakowujący vc+jwt (W3C VC-JOSE-COSE), jak i jako osadzone poświadczenie W3C Data Integrity (ecdsa-jcs-2019), z rozwiązywalnymi kluczami wydawcy did:web i unieważnianiem za pomocą W3C Bitstring Status List. Starsza pieczęć paszportu pozostaje firmowym MerkleTreeAttestationProof, odrębnym od tego zgodnego poświadczenia.

Wciąż masz pytania o gotowość na 2027 r.?

Umów demo, a pokażemy dokładnie, jak OpenDPP przygotuje Twoje produkty pod kątem paszportów.

Umów demo