DPP-register: správne nastavenie overených hospodárskych subjektov a prístupových rolí

Nariadenie o registri DPP stanovuje identitu a oprávnenie ako podmienky spoľahlivej registrácie. Praktický sprievodca rolami, mandátmi a auditnými stopami.

autor QR3 Redaktion

DPP-register: správne nastavenie overených hospodárskych subjektov a prístupových rolí

Nová praktická prekážka: Kto smie zaregistrovať pas?

Register EÚ pre DPP je v prevádzke od 20. júla 2026. Pre mnohé tímy bola spočiatku v popredí technická otázka: Dá sa identifikátor produktu zaregistrovať a funguje preklad údajového nosiča správne? Je to potrebné, ale neúplné. Vykonávacím nariadením (EÚ) 2026/1778 zo 16. júla 2026 získava predchádzajúca identita vlastný regulačný význam: Registrovať majú overené hospodárske subjekty a prístup k funkciám registra nie je totožný s verejným prístupom k informáciám o produktoch.

To nie je dôvod robiť QR kódy zložitejšími. Je to dôvod dôsledne namodelovať zodpovednosti, dôkazy a oprávnenia pred prvým produkčným registračným procesom. Nasledujúci sprievodca tieto úrovne oddeľuje a ukazuje, čo môžu výrobcovia teraz prakticky pripraviť.

Tri identity, ktoré sa nesmú zamieňať

V projekte DPP vystupujú najmenej tri odlišné identity.

Po prvé je tu hospodársky subjekt: podnik alebo samostatne podnikajúca osoba, ktorá uvádza výrobok na trh alebo koná v registri. Článok 4 nariadenia 2026/1778 viaže klasifikáciu ako „verified economic operator“ na preukázanie identity. V prípade samostatne podnikajúcich osôb so sídlom v EÚ právny akt uvádza napríklad kvalifikovaný elektronický podpis alebo elektronický prostriedok identifikácie v súlade s eIDAS s vysokou úrovňou dôveryhodnosti. Právnické osoby musia byť tiež overené prostredníctvom stanovených dokladov.

Po druhé je tu ľudský používateľ. Nákup, správa kmeňových údajov, compliance, externí poskytovatelia služieb a poskytovateľ služieb DPP nekonajú automaticky s rovnakým oprávnením. Používateľský účet preto nenahrádza overený podnikový kontext. Je potrebné dohľadateľné priradenie: Kto koná za ktorý hospodársky subjekt, v akej úlohe a dokedy?

Po tretie je tu identita produktu. GTIN, sériové číslo alebo iný identifikátor opisuje výrobok, respektíve požadovanú úroveň granularity; nedokazuje však, že osoba pri obrazovke je oprávnená na registráciu. ESPR tieto sféry výslovne oddeľuje: Údajový nosič spája výrobok s pasom, zatiaľ čo register uchováva jedinečné identifikátory a registračné údaje. Prehľad Komisie k DPP príslušne opisuje postup: Informácie o výrobku sa vytvoria a zaregistrujú, následne register vytvorí jedinečné registračné ID.

Kto tieto tri identity spojí do jednej tabuľky, tokenu API alebo spoločnej e-mailovej schránky, vytvára si neskoršie riziko pre audit a prevádzku. Správna otázka neznie „Kto pozná odkaz?“, ale „Kto smie v mene tohto hospodárskeho subjektu vyvolať úkon v registri?“.

Verejný prístup cez QR nie je oprávnením do registra

QR kód na výrobku zostáva prístupom k pasu. Nie je mechanizmom prihlásenia do registra a ani by sa ním nemal stať. Spotrebitelia, opravovne, recyklátori a orgány potrebujú odlišné informácie. Aktuálny sprievodca Komisie k DPP výslovne opisuje, že informácie sú prístupné podľa používateľských rolí.

V praxi sa preto odporúča jasné oddelenie vrstiev:

  • Verejné skenovanie poskytuje stabilné, bezplatne dostupné zobrazenie pasu s informáciami predpísanými pre príslušnú skupinu výrobkov.
  • Rozhranie obmedzené podľa rolí spravuje dôkazy, údaje dodávateľov, históriu zmien a interné schválenia.
  • Konektor registra smie prenášať len potrebné registračné údaje a priradiť odpoveď registra ku konkrétnemu produktovému záznamu.

Tým sa predchádza dvom rozšíreným mylným predpokladom. Po prvé: „Tajný“ odkaz QR nenahrádza kontrolu prístupu; možno ho zdieľať a nie je spoľahlivým dôkazom oprávnenia. Po druhé: Register nie je úložiskom všetkých produktových dokumentov. Komisia vysvetľuje, že úplné informácie o výrobku môžu byť uložené u hospodárskeho subjektu alebo u poskytovateľa služieb DPP; registrujú sa potrebné metadáta a identifikátory.

Čo technicky naznačuje nariadenie

Nariadenie 2026/1778 nepopisuje register ako obyčajnú databázu na vyhľadávanie. Uvádza okrem iného API na registráciu a prijímanie údajov, platformu na potvrdenie existencie a úplnosti, schému jedinečných registračných ID, adresár overených poskytovateľov služieb DPP, systém protokolovania, ako aj schémy identifikácie a autorizácie. Dátové modely musia byť navyše verzované.

Z týchto požiadaviek nevyplýva hotová produktová architektúra. Poskytujú však spoľahlivé usmernenia:

Podnikový profil pred importom produktov

Pred hromadným importom vytvorte kontrolovaný podnikový záznam. Mal by zahŕňať právnickú osobu, jej status hospodárskeho subjektu, zvolený doklad totožnosti, čas overenia a zodpovedné miesto. Samotný doklad by mal systém DPP uchovávať len v rozsahu, v akom je to potrebné a prípustné; často postačuje stav overenia s referenciou a logikou uplynutia platnosti alebo opätovného posúdenia.

Delegovanie je samostatný záznam

Ak koná poskytovateľ služieb alebo agentúra, delegovanie potrebuje rozsah. Zmysluplné je minimálne uviesť hospodársky subjekt, povolené akcie, skupiny výrobkov alebo značky, začiatok, koniec a odvolanie. Všeobecný kľúč API bez hranice mandátu je pre úkon relevantný pre registráciu príliš hrubým nástrojom.

Registrácia ako preukázateľný proces

Pri každej registrácii by tímy mali zaznamenať aspoň lokálnu verziu produktu, odoslaný identifikátor, odpoveď vrátane registračného ID, časovú pečiatku, konajúcu rolu a triedu chyby. Neskôr tak možno rozlíšiť, či bol pas vecne neúplný, identifikátor kolidoval alebo chýbalo oprávnenie. Protokolovanie sa nemá stať zhromažďovaním zbytočných osobných údajov; má vytvoriť zodpovedný, overiteľný reťazec úkonov.

Testovanie oprávnení rovnako ako vecných pravidiel

Testovacie prípady by sa nemali končiť pri „API odpovedá 200“. Overte aspoň toto: Neoprávnený používateľ nemôže vyvolať registráciu; delegovaný poskytovateľ môže spracovať len dohodnutý mandát; delegovanie po uplynutí platnosti je odmietnuté; verejné zobrazenie pasu nezverejňuje interné údaje registra ani doklady; a opätovne predložený proces sa dohľadateľne spracuje ako opakovanie.

Úsporný štartovací plán na najbližšie týždne

Nezačínajte úplnou migráciou. Vyberte malé reprezentatívne množstvo výrobkov a reálny reťazec zodpovedností.

  1. Pre každý pilotný výrobok priraďte výrobcu, subjekt uvádzajúci výrobok na trh, zodpovedné osoby za údaje a prípadne poskytovateľa služieb.
  2. Zdokumentujte, akým postupom sa overuje hospodársky subjekt a kto overenie schvaľuje.
  3. Definujte roly pre návrh, vecné schválenie, registráciu a prístup iba na čítanie.
  4. Zaregistrujte testovací záznam s verzovanými údajmi o produkte a protokolujte registráciu, odpoveď a postup opravy.
  5. Testujte verejný prístup QR oddelene od interných rolí a konektora registra.
  6. Precvičte odvolanie a zmenu: Čo sa stane pri zmene poskytovateľa služieb, zmene obchodného mena alebo chybnom identifikátore?

Tento postup je v súlade aj s už zverejneným odporúčaním testovať register, resolver a zdroj údajov oddelene. Nový je dôraz: Pred robustnou integráciou API musí byť jasné, ktorá overená organizácia a ktorá rola zodpovedá za daný úkon.

Čo by sa zatiaľ nemalo tvrdiť

Nariadenie o registri vytvára technický a organizačný rámec. Nerobí každú skupinu výrobkov okamžite povinnou pre DPP a nenahrádza delegované právne akty špecifické pre jednotlivé sektory. Komisia naďalej zaraďuje zavádzanie podľa skupín výrobkov; po delegovaných právnych aktoch ESPR sa v zásade predpokladá prechodné obdobie najmenej 18 mesiacov. Rovnako overený status podniku nie je voľnou vstupenkou pre neúplné alebo nesprávne údaje o výrobku.

Pre tímy je však dôsledok konkrétny: Identita, mandát, roly a protokolovanie patria do backlogu DPP predtým, než sa registrácie rozšíria. QR kód tak zostáva jednoduchým verejným vstupom — a úkon v registri sa stáva tým, čím z regulačného hľadiska je: zodpovednou, dohľadateľnou akciou overeného hospodárskeho subjektu.

Zdroje