Nowe praktyczne wąskie gardło: kto może zarejestrować paszport?
Unijny rejestr DPP działa od 20 lipca 2026 r. Dla wielu zespołów początkowo najważniejsze było pytanie techniczne: czy można zarejestrować identyfikator produktu i czy nośnik poprawnie prowadzi do właściwego zasobu? Jest to konieczne, lecz niewystarczające. Wraz z rozporządzeniem wykonawczym (UE) 2026/1778 z 16 lipca 2026 r. wcześniejszy etap identyfikacji zyskuje odrębne znaczenie regulacyjne: rejestracji powinni dokonywać zweryfikowani podmioty gospodarcze, a dostęp do funkcji rejestru nie jest tym samym co publiczny dostęp do informacji o produkcie.
Nie jest to powód, by komplikować kody QR. To powód, aby przed pierwszym produkcyjnym procesem rejestracji prawidłowo wymodelować odpowiedzialności, dowody i uprawnienia. Poniższy przewodnik rozdziela te warstwy i pokazuje, co producenci mogą teraz praktycznie przygotować.
Trzy tożsamości, których nie wolno mieszać
W projekcie DPP występują co najmniej trzy różne tożsamości.
Po pierwsze, istnieje podmiot gospodarczy: przedsiębiorstwo lub przedsiębiorca indywidualny, który wprowadza produkt do obrotu albo działa w rejestrze. Artykuł 4 rozporządzenia 2026/1778 uzależnia status „verified economic operator” od potwierdzenia tożsamości. W przypadku przedsiębiorców indywidualnych mających siedzibę w UE akt prawny wskazuje na przykład kwalifikowany podpis elektroniczny lub środek identyfikacji elektronicznej zgodny z eIDAS i zapewniający wysoki poziom zaufania. Osoby prawne również muszą zostać zweryfikowane na podstawie określonych dowodów.
Po drugie, istnieje użytkownik będący człowiekiem. Działy zakupów, zarządzania danymi podstawowymi, compliance, zewnętrzni usługodawcy oraz dostawca usług DPP nie działają automatycznie z tym samym uprawnieniem. Konto użytkownika nie zastępuje więc zweryfikowanego kontekstu przedsiębiorstwa. Potrzebne jest możliwe do prześledzenia przypisanie: kto działa na rzecz którego podmiotu gospodarczego, w jakiej roli i do kiedy?
Po trzecie, istnieje tożsamość produktu. GTIN, numer seryjny lub inny identyfikator opisuje produkt bądź wymaganą szczegółowość; nie dowodzi, że osoba przed ekranem jest uprawniona do rejestracji. ESPR wyraźnie rozdziela te sfery: nośnik łączy produkt z paszportem, podczas gdy rejestr przechowuje unikalne identyfikatory i dane rejestracyjne. Przegląd Komisji dotyczący DPP opisuje odpowiednio ten proces: informacje o produkcie są tworzone i rejestrowane, a następnie rejestr generuje unikalny identyfikator rejestracji.
Łączenie tych trzech tożsamości w jednej tabeli, tokenie API lub wspólnej skrzynce e-mailowej tworzy później ryzyko audytowe i operacyjne. Właściwe pytanie nie brzmi „Kto zna link?”, lecz „Kto może wywołać działanie w rejestrze w imieniu tego podmiotu gospodarczego?”.
Publiczny dostęp przez QR nie jest uprawnieniem do rejestru
Kod QR na produkcie pozostaje punktem dostępu do paszportu. Nie jest mechanizmem logowania do rejestru i nie powinien nim zostać. Konsumenci, zakłady naprawcze, podmioty zajmujące się recyklingiem i organy potrzebują różnych informacji. Aktualny przewodnik Komisji dotyczący DPP wyraźnie wskazuje, że informacje są dostępne zależnie od ról użytkowników.
W praktyce zaleca się zatem wyraźne rozdzielenie warstw:
- Publiczne skanowanie udostępnia stabilny, bezpłatnie dostępny widok paszportu z informacjami wymaganymi dla danej grupy produktów.
- Interfejs z dostępem ograniczonym rolami zarządza dowodami, danymi dostawców, historią zmian i wewnętrznymi zatwierdzeniami.
- Konektor rejestru może przekazywać wyłącznie wymagane dane rejestracyjne i przypisywać odpowiedź rejestru do konkretnego rekordu produktu.
Pozwala to uniknąć dwóch powszechnych błędnych założeń. Po pierwsze: „tajny” link QR nie zastępuje kontroli dostępu; można go przekazać dalej i nie stanowi wiarygodnego dowodu uprawnienia. Po drugie: rejestr nie jest miejscem przechowywania całej dokumentacji produktu. Komisja wyjaśnia, że pełne informacje o produkcie mogą znajdować się u podmiotu gospodarczego lub dostawcy usług DPP; rejestrowane są wymagane metadane i identyfikatory.
Co rozporządzenie sugeruje z technicznego punktu widzenia
Rozporządzenie 2026/1778 nie opisuje rejestru jako zwykłej bazy danych do wyszukiwania. Wymienia między innymi API do rejestracji i odbioru danych, platformę do potwierdzania istnienia i kompletności, schemat unikalnych identyfikatorów rejestracji, katalog zweryfikowanych dostawców usług DPP, system logowania oraz schematy identyfikacji i autoryzacji. Modele danych muszą być ponadto wersjonowane.
Z tych wymogów nie wynika gotowa architektura produktu. Dostarczają one jednak solidnych wytycznych:
Profil przedsiębiorstwa przed importem produktów
Przed masowym importem utwórz kontrolowany rekord przedsiębiorstwa. Powinien on obejmować osobę prawną, jej status jako podmiotu gospodarczego, wybrany dowód tożsamości, moment weryfikacji oraz odpowiedzialną jednostkę. Sam dowód system DPP powinien przechowywać tylko w zakresie niezbędnym i dopuszczalnym; często wystarcza status weryfikacji z referencją oraz logiką wygaśnięcia lub ponownej oceny.
Delegowanie jest odrębnym rekordem
Jeżeli działa dostawca usług lub agencja, delegowanie musi mieć określony zakres. Warto uwzględnić co najmniej podmiot gospodarczy, dozwolone działania, grupy produktów lub marki, początek, koniec i odwołanie. Ogólny klucz API bez granic pełnomocnictwa jest zbyt szeroki dla działania istotnego dla rejestracji.
Rejestracja jako proces możliwy do udowodnienia
Dla każdej rejestracji zespoły powinny zapisywać co najmniej lokalną wersję produktu, przekazany identyfikator, odpowiedź wraz z identyfikatorem rejestracji, znacznik czasu, rolę wykonującą działanie oraz klasę błędu. Pozwala to później rozróżnić, czy paszport był merytorycznie niekompletny, identyfikator kolidował, czy brakowało uprawnienia. Rejestrowanie nie powinno prowadzić do gromadzenia niepotrzebnych danych osobowych; powinno tworzyć odpowiedzialny, możliwy do audytu łańcuch działań.
Testowanie uprawnień jak reguł biznesowych
Przypadki testowe nie powinny kończyć się na „API odpowiada 200”. Sprawdź co najmniej: nieuprawniony użytkownik nie może wywołać rejestracji; delegowany dostawca może obsługiwać wyłącznie uzgodnione pełnomocnictwo; wygasłe delegowanie jest odrzucane; publiczny widok paszportu nie ujawnia wewnętrznych danych rejestru ani dowodów; a ponownie przesłany proces jest w sposób możliwy do prześledzenia traktowany jako powtórzenie.
Zwięzły plan startowy na najbliższe tygodnie
Nie zaczynaj od pełnej migracji. Wybierz niewielką, reprezentatywną pulę produktów oraz rzeczywisty łańcuch odpowiedzialności.
- Przypisz dla każdego produktu pilotażowego producenta, podmiot wprowadzający do obrotu, osoby odpowiedzialne za dane oraz, w stosownych przypadkach, dostawcę usług.
- Udokumentuj, jaką metodą weryfikowany jest podmiot gospodarczy i kto zatwierdza weryfikację.
- Zdefiniuj role dla opracowania, zatwierdzenia merytorycznego, rejestracji i wyłącznie odczytu.
- Zarejestruj rekord testowy z wersjonowanymi danymi produktu i udokumentuj rejestrację, odpowiedź oraz ścieżkę korekty.
- Przetestuj publiczny dostęp QR niezależnie od ról wewnętrznych i konektora rejestru.
- Przećwicz odwołanie i zmianę: co dzieje się przy zmianie usługodawcy, zmianie nazwy przedsiębiorstwa lub błędnym identyfikatorze?
Ten proces jest również zgodny z opublikowanym już zaleceniem, aby testować rejestr, resolver i źródło danych oddzielnie. Nowy jest punkt ciężkości: przed wdrożeniem solidnej integracji API musi być jasne, która zweryfikowana organizacja i która rola odpowiada za działanie.
Czego nie należy jeszcze twierdzić
Rozporządzenie dotyczące rejestru tworzy ramy techniczne i organizacyjne. Nie powoduje, że każda grupa produktów natychmiast podlega obowiązkowi DPP, ani nie zastępuje sektorowych aktów delegowanych. Komisja nadal wprowadza rozwiązanie według grup produktów; po aktach delegowanych ESPR zasadniczo przewidziano okres przejściowy wynoszący co najmniej 18 miesięcy. Zweryfikowany status przedsiębiorstwa nie jest również zezwoleniem na niekompletne lub nieprawidłowe dane produktu.
Dla zespołów konsekwencja jest jednak konkretna: tożsamość, pełnomocnictwo, role i rejestrowanie działań powinny znaleźć się w backlogu DPP, zanim rejestracje zostaną skalowane. Dzięki temu kod QR pozostaje prostym publicznym punktem wejścia, a działanie w rejestrze staje się tym, czym jest w ujęciu regulacyjnym: odpowiedzialnym, możliwym do prześledzenia działaniem zweryfikowanego podmiotu gospodarczego.