Nové praktické úzké hrdlo: Kdo smí zaregistrovat pas?
EU registr DPP je v provozu od 20. července 2026. Pro mnoho týmů byla zpočátku v popředí technická otázka: Lze identifikátor produktu zaregistrovat a přeloží se nosič správně? To je nezbytné, ale neúplné. Prováděcí nařízení (EU) 2026/1778 ze dne 16. července 2026 přisuzuje předcházející identitě samostatný regulační význam: Registrovat mají ověřené hospodářské subjekty a přístup k funkcím registru není totéž co veřejný přístup k informacím o produktu.
Není to důvod, proč dělat QR kódy složitějšími. Je to důvod před prvním produkčním registračním procesem řádně namodelovat odpovědnosti, doklady a oprávnění. Následující průvodce tyto úrovně odděluje a ukazuje, co mohou výrobci nyní prakticky připravit.
Tři identity, které se nesmějí zaměňovat
V projektu DPP vystupují nejméně tři různé identity.
Zaprvé je zde hospodářský subjekt: podnik nebo fyzická osoba samostatně výdělečně činná, která uvádí produkt na trh nebo jedná v registru. Článek 4 nařízení 2026/1778 váže status „ověřeného hospodářského subjektu“ na doklad totožnosti. U fyzických osob samostatně výdělečně činných usazených v EU právní akt uvádí například kvalifikovaný elektronický podpis nebo elektronický identifikační prostředek v souladu s eIDAS s vysokou úrovní záruky. Právnické osoby musí být rovněž ověřeny na základě stanovených dokladů.
Zadruhé je zde lidský uživatel. Nákup, správa kmenových dat, compliance, externí poskytovatelé služeb a poskytovatel služeb DPP nejednají automaticky se stejným oprávněním. Uživatelský účet proto nenahrazuje ověřený kontext podniku. Je zapotřebí dohledatelné přiřazení: Kdo jedná za který hospodářský subjekt, v jaké roli a do kdy?
Zatřetí je zde identita produktu. GTIN, sériové číslo nebo jiný identifikátor popisuje produkt, respektive požadovanou granularitu; nedokládá, že osoba u obrazovky je oprávněna k registraci. ESPR tyto oblasti výslovně odděluje: Nosič propojuje produkt s pasem, zatímco registr uchovává jednoznačné identifikátory a registrační údaje. Přehled Komise k DPP odpovídajícím způsobem popisuje postup: Informace o produktu se vytvoří a zaregistrují, poté registr vygeneruje jedinečné registrační ID.
Kdo tyto tři identity sloučí v jedné tabulce, tokenu API nebo společné e-mailové schránce, vytváří si pro budoucnost auditní a provozní riziko. Správná otázka nezní „Kdo zná odkaz?“, ale „Kdo smí jménem tohoto hospodářského subjektu vyvolat úkon v registru?“
Veřejný přístup přes QR není oprávněním k registru
QR kód na produktu zůstává přístupem k pasu. Není přihlašovacím mechanismem pro registr a ani by se jím neměl stát. Spotřebitelé, opravárenské provozovny, recyklační firmy a orgány veřejné správy potřebují různé informace. Aktuální průvodce Komise k DPP výslovně uvádí, že informace jsou přístupné podle uživatelských rolí.
V praxi se proto doporučuje jasné oddělení vrstev:
- Veřejné skenování poskytuje stabilní, bezplatně dostupné zobrazení pasu s informacemi předepsanými pro příslušnou produktovou skupinu.
- Rozhraní omezené podle rolí spravuje doklady, údaje o dodavatelích, historii změn a interní schválení.
- Konektor registru smí předávat pouze požadované registrační údaje a přiřadit odpověď registru ke konkrétnímu produktovému záznamu.
Tím se předchází dvěma rozšířeným mylným předpokladům. Zaprvé: „Tajný“ QR odkaz nenahrazuje kontrolu přístupu; lze jej předat dál a nepředstavuje spolehlivý doklad oprávnění. Zadruhé: Registr není úložištěm veškeré produktové dokumentace. Komise vysvětluje, že úplné informace o produktu mohou být u hospodářského subjektu nebo poskytovatele služeb DPP; registrují se požadovaná metadata a identifikátory.
Co nařízení naznačuje z technického hlediska
Nařízení 2026/1778 nepopisuje registr jako pouhou databázi pro vyhledávání. Uvádí mimo jiné API pro registraci a příjem dat, platformu pro potvrzení existence a úplnosti, schéma jedinečných registračních ID, adresář ověřených poskytovatelů služeb DPP, systém protokolování a schémata identifikace a autorizace. Datové modely musí být navíc verzovány.
Z těchto požadavků nevyplývá hotová produktová architektura. Poskytují však spolehlivá vodítka:
Profil podniku před importem produktů
Před hromadným importem vytvořte řízený záznam podniku. Ten zahrnuje právnickou osobu, její status hospodářského subjektu, zvolený doklad totožnosti, okamžik ověření a odpovědné pracoviště. Samotný doklad by systém DPP měl ukládat jen v rozsahu, který je nezbytný a přípustný; často postačuje stav ověření s referencí a logikou vypršení platnosti nebo opětovného posouzení.
Delegace je samostatný záznam
Pokud jedná poskytovatel služeb nebo agentura, musí mít delegace vymezený rozsah. Smysluplné je uvést alespoň hospodářský subjekt, povolené akce, produktové skupiny nebo značky, začátek, konec a odvolání. Obecný klíč API bez omezení mandátu je pro úkon relevantní pro registraci příliš hrubý.
Registrace jako doložitelný proces
U každé registrace by týmy měly zaznamenat alespoň lokální verzi produktu, předaný identifikátor, odpověď včetně registračního ID, časové razítko, jednající roli a třídu chyby. Později tak lze rozlišit, zda byl pas odborně neúplný, zda došlo ke kolizi identifikátoru, nebo zda chybělo oprávnění. Protokolování se nemá stát shromažďováním zbytečných osobních údajů; má vytvářet odpovědný a ověřitelný řetězec úkonů.
Oprávnění testujte jako odborná pravidla
Testovací případy by neměly končit u „API odpovídá 200“. Ověřte alespoň: Neoprávněný uživatel nemůže vyvolat registraci; delegovaný poskytovatel může zpracovat pouze sjednaný mandát; delegace po skončení platnosti je odmítnuta; veřejné zobrazení pasu neodhaluje interní údaje registru ani doklady; a opětovně odeslaný proces je dohledatelně zpracován jako opakování.
Stručný plán zahájení na následující týdny
Nezačínejte úplnou migrací. Zvolte malé reprezentativní množství produktů a skutečný řetězec odpovědností.
- U každého pilotního produktu přiřaďte výrobce, subjekt uvádějící na trh, odpovědné osoby za data a případně poskytovatele služeb.
- Zdokumentujte, jakým postupem je hospodářský subjekt ověřován a kdo ověření schvaluje.
- Definujte role pro návrh, odborné schválení, registraci a práva pouze ke čtení.
- Zaregistrujte testovací záznam s verzovanými produktovými údaji a zaznamenejte registraci, odpověď a postup opravy.
- Otestujte veřejný QR přístup odděleně od interních rolí a konektoru registru.
- Procvičte odvolání a změnu: Co se stane při změně poskytovatele služeb, změně názvu podniku nebo chybném identifikátoru?
Tento postup odpovídá také již zveřejněnému doporučení testovat registr, resolver a zdroj dat odděleně. Nový je důraz: Před robustní integrací API musí být jasné, která ověřená organizace a která role za daný úkon odpovídá.
Co by se zatím nemělo tvrdit
Nařízení o registru vytváří technický a organizační rámec. Nečiní každou produktovou skupinu okamžitě povinnou pro DPP a nenahrazuje odvětvové akty v přenesené pravomoci. Komise nadále zavádění řadí podle produktových skupin; po aktech v přenesené pravomoci ESPR je zpravidla stanoveno přechodné období nejméně 18 měsíců. Stejně tak ověřený status podniku není volnou vstupenkou pro neúplné nebo nesprávné údaje o produktu.
Pro týmy je přesto důsledek konkrétní: Identita, mandát, role a protokolování patří do backlogu DPP dříve, než se registrace začnou škálovat. QR kód tak zůstává jednoduchým veřejným vstupním bodem — a úkon v registru se stává tím, čím z regulačního hlediska je: odpovědnou, dohledatelnou akcí ověřeného hospodářského subjektu.