DPP-register: pravilna vzpostavitev preverjenih gospodarskih subjektov in dostopnih vlog

Uredba o DPP-registru določa identiteto in pooblastila kot pogoj za zanesljive registracije. Praktični vodnik po vlogah, mandatih in revizijskih sledovih.

avtor QR3 Redaktion

DPP-register: pravilna vzpostavitev preverjenih gospodarskih subjektov in dostopnih vlog

Nova praktična ozka grla: kdo sme registrirati potni list?

Register EU DPP deluje od 20. julija 2026. Za številne ekipe je bilo sprva v ospredju tehnično vprašanje: ali je mogoče registrirati identifikator izdelka in ali se podatkovni nosilec pravilno razreši? To je potrebno, vendar ne zadostuje. Z izvedbeno uredbo (EU) 2026/1778 z dne 16. julija 2026 dobi predhodna identiteta lasten regulativni pomen: registrirati naj bi jih preverjeni gospodarski subjekti, dostop do funkcij registra pa ni isto kot javni dostop do informacij o izdelku.

To ni razlog za zapletanje QR-kod. Je pa razlog, da se odgovornosti, dokazila in pooblastila pred prvim produkcijskim registracijskim postopkom ustrezno modelirajo. Naslednji vodnik ločuje te ravni in prikazuje, kaj lahko proizvajalci zdaj praktično pripravijo.

Tri identitete, ki jih ne smemo pomešati

V projektu DPP se pojavijo najmanj tri različne identitete.

Prvi je gospodarski subjekt: podjetje ali samostojni podjetnik, ki daje izdelek na trg ali deluje v registru. Člen 4 Uredbe 2026/1778 razvrstitev kot »preverjeni gospodarski subjekt« navezuje na dokazilo o identiteti. Za samostojne podjetnike s sedežem v EU pravni akt navaja na primer kvalificirani elektronski podpis ali elektronsko identifikacijsko sredstvo, skladno z uredbo eIDAS, z visoko ravnjo zaupanja. Tudi pravne osebe morajo biti preverjene z opredeljenimi dokazili.

Drugi je človeški uporabnik. Nabava, vzdrževanje matičnih podatkov, skladnost poslovanja, zunanji ponudniki storitev in DPP-ponudnik storitev ne delujejo samodejno z enakimi pooblastili. Uporabniški račun zato ni nadomestilo za preverjeni poslovni kontekst. Potrebna je sledljiva povezava: kdo deluje za kateri gospodarski subjekt, s katero vlogo in do kdaj?

Tretja je identiteta izdelka. GTIN, serijska številka ali drug identifikator opisuje izdelek oziroma zahtevano raven podrobnosti; ne dokazuje pa, da je oseba pred zaslonom upravičena do registracije. ESPR te sfere izrecno ločuje: podatkovni nosilec povezuje izdelek s potnim listom, register pa hrani enolične identifikatorje in registracijske podatke. Pregled Komisije o DPP ustrezno opisuje potek: informacije o izdelku se ustvarijo in registrirajo, nato register ustvari enolični registracijski ID.

Kdor te tri identitete združi v eni preglednici, žetonu API ali skupnem e-poštnem nabiralniku, si pozneje ustvari revizijsko in operativno tveganje. Pravo vprašanje ni »Kdo pozna povezavo?«, temveč »Kdo sme v imenu tega gospodarskega subjekta sprožiti dejanje v registru?«.

Javni dostop prek kode QR ni registracijsko pooblastilo

Koda QR na izdelku ostaja dostop do potnega lista. Ni prijavni mehanizem za register in to tudi ne bi smela postati. Potrošniki, servisi za popravila, reciklažna podjetja in organi potrebujejo različne informacije. Aktualni vodnik Komisije o DPP izrecno opisuje, da so informacije dostopne glede na vloge uporabnikov.

V praksi je zato priporočljiva jasna ločitev plasti:

  • Javno skeniranje zagotavlja stabilen in brezplačno dostopen pogled potnega lista z informacijami, predpisanimi za posamezno skupino izdelkov.
  • Vmesnik z omejenim dostopom glede na vloge upravlja dokazila, podatke o dobaviteljih, zgodovine sprememb in notranje odobritve.
  • Priključek registra sme posredovati le zahtevane registracijske podatke in odgovor registra povezati s konkretnim zapisom izdelka.

S tem preprečimo dve razširjeni napačni predpostavki. Prvič: »skrivna« povezava QR ni nadomestilo za nadzor dostopa; mogoče jo je posredovati naprej in ni zanesljivo dokazilo o pooblastilu. Drugič: register ni mesto za shranjevanje vseh dokumentov o izdelku. Komisija pojasnjuje, da so lahko celotne informacije o izdelku pri gospodarskem subjektu ali DPP-ponudniku storitev; registrirajo se zahtevani metapodatki in identifikatorji.

Kaj uredba nakazuje na tehnični ravni

Uredba 2026/1778 registra ne opisuje kot preproste podatkovne zbirke za iskanje. Med drugim navaja API za registracijo in prejem podatkov, platformo za potrjevanje obstoja in popolnosti, shemo za enolične registracijske ID-je, imenik preverjenih DPP-ponudnikov storitev, sistem beleženja ter sheme za identifikacijo in avtorizacijo. Tudi podatkovni modeli morajo biti različičeni.

Iz teh zahtev ne izhaja dokončna arhitektura izdelka. Zagotavljajo pa trdne smernice:

Profil podjetja pred uvozom izdelkov

Pred množičnim uvozom ustvarite nadzorovan zapis podjetja. Ta naj vključuje pravno osebo, njen status gospodarskega subjekta, izbrano dokazilo o identiteti, čas preverjanja in odgovorno organizacijsko enoto. Dokazilo naj sistem DPP shrani le, kolikor je to potrebno in dovoljeno; pogosto zadostuje status preverjanja z referenco ter logiko poteka ali ponovne ocene.

Delegiranje je samostojen zapis

Če deluje ponudnik storitev ali agencija, mora biti obseg delegiranja opredeljen. Smiselno je vključiti najmanj gospodarski subjekt, dovoljena dejanja, skupine izdelkov ali blagovne znamke, začetek, konec in preklic. Splošni ključ API brez omejitve mandata je za dejanje, pomembno za registracijo, preveč širok.

Registracija kot dokazljiv postopek

Ekipe naj za vsako registracijo shranijo najmanj lokalno različico izdelka, posredovani identifikator, odgovor skupaj z registracijskim ID-jem, časovni žig, vlogo, ki je izvedla dejanje, in razred napake. Tako je mogoče pozneje razlikovati, ali je bil potni list vsebinsko nepopoln, ali je prišlo do kolizije identifikatorja oziroma je manjkalo pooblastilo. Beleženje ne sme postati zbiranje nepotrebnih osebnih podatkov; ustvariti mora odgovorno in preverljivo verigo dejanj.

Pooblastila testirajte kot poslovna pravila

Testni primeri se ne smejo končati pri »API odgovori z 200«. Preverite najmanj: nepooblaščeni uporabnik ne more sprožiti registracije; pooblaščeni ponudnik lahko obravnava le dogovorjeni mandat; preteklo delegiranje je zavrnjeno; javni pogled potnega lista ne razkriva notranjih podatkov registra ali dokazil; ponovno predloženi postopek pa je sledljivo obravnavan kot ponovitev.

Kratek načrt začetka za naslednje tedne

Ne začnite s popolno migracijo. Izberite majhno, reprezentativno količino izdelkov in dejansko verigo odgovornosti.

  1. Za vsak pilotni izdelek določite proizvajalca, dajalca na trg, odgovornega za podatke in po potrebi ponudnika storitev.
  2. Dokumentirajte, po katerem postopku bo gospodarski subjekt preverjen in kdo odobri preverjanje.
  3. Določite vloge za osnutek, vsebinsko odobritev, registracijo in samo branje.
  4. Registrirajte testni zapis z različicami podatkov o izdelku ter zabeležite registracijo, odgovor in pot popravka.
  5. Javni dostop prek kode QR testirajte ločeno od notranjih vlog in priključka registra.
  6. Vadite preklic in zamenjavo: kaj se zgodi ob menjavi ponudnika storitev, spremembi imena podjetja ali napačnem identifikatorju?

Ta potek je skladen tudi z že objavljenim priporočilom, da se register, razreševalnik in vir podatkov testirajo ločeno. Novost je poudarek: pred zanesljivo integracijo API mora biti jasno, katera preverjena organizacija in katera vloga nosita odgovornost za dejanje.

Česa še ne bi smeli trditi

Uredba o registru vzpostavlja tehnični in organizacijski okvir. Ne določa, da je vsaka skupina izdelkov takoj DPP-zavezana, in ne nadomešča sektorskih delegiranih pravnih aktov. Komisija uvedbo še naprej obravnava po skupinah izdelkov; po ESPR-delegiranih pravnih aktih je praviloma predvideno prehodno obdobje najmanj 18 mesecev. Prav tako preverjen status podjetja ni dovoljenje za nepopolne ali napačne podatke o izdelku.

Za ekipe je posledica vseeno konkretna: identiteta, mandat, vloge in beleženje sodijo v DPP-zaostanek, še preden se registracije povečajo. Tako koda QR ostane preprost javni vstop — dejanje v registru pa postane to, kar je regulativno: odgovorno in sledljivo dejanje preverjenega gospodarskega subjekta.

Viri