Zalogowaliśmy się do Rejestru DPP. Nadal nie da się w nim zarejestrować paszportu.
Zalogowaliśmy się do Rejestru Cyfrowych Paszportów Produktów Komisji Europejskiej 17 sierpnia 2026 i przeszliśmy przez niego tak daleko, jak dziś się da. To jest relacja z tego, co tam faktycznie jest. Większości poniższych rzeczy nie znajdziesz na blogach dostawców, bo pochodzą z samego systemu i z oficjalnego podręcznika, a nie z drugiej ręki. Widziana wersja: 1.0.11.
Rejestr przyjmuje organizacje. Nie przyjmuje paszportów.
To jest najważniejsze zdanie tego tekstu i nie jest naszą opinią. Tak pisze sama Komisja w podręczniku DPP Registry User Guide for Economic Operators (wersja 1.01 z 28 lipca 2026):
Successful registration of DPPs for batteries is not currently available, as the semantic catalogue for this product group has not yet been defined. Currently, it is not possible to successfully register DPPs.
Czyli: rejestracja paszportów baterii nie jest obecnie możliwa, bo katalog semantyczny dla tej grupy produktowej nie został zdefiniowany, i obecnie nie da się skutecznie zarejestrować żadnego paszportu. Baterie są jedyną oferowaną grupą produktową. Poziom sztuki jest jedynym oferowanym poziomem. Katalogu, który pozwoliłby zweryfikować zgłoszenie, jeszcze nie ma.
To nie jest skandal. Rejestr ruszył 20 lipca pod ustawowy termin, a budowanie indeksu przed treścią jest właściwą kolejnością. Zmienia to natomiast to, co warto robić w tym kwartale: na pośpiechu z rejestracją nie zyskasz nic, a na gotowości bardzo dużo.
Czego naprawdę wymaga weryfikacja
Enrolment to proces, który zamienia Twoją firmę w zweryfikowany podmiot gospodarczy. Ma siedem kroków, a najciekawszy jest czwarty, bo odbywa się całkowicie poza rejestrem.
- Podajesz dane organizacji.
- Podajesz imię, nazwisko i e-mail przedstawiciela prawnego.
- System generuje deklarację PDF opieczętowaną przez Komisję Europejską.
- Przedstawiciel prawny podpisuje ten PDF poza systemem, kwalifikowanym podpisem albo kwalifikowaną pieczęcią od kwalifikowanego dostawcy usług zaufania.
- Wgrywasz kontrasygnowany plik.
- Zgłaszasz go do weryfikacji.
- Śledzisz wynik w panelu aktywności.
Praktyczny wniosek łatwo przeoczyć: kwalifikowany środek służy do podpisania dokumentu, a nie do zalogowania się. Do rejestru logujesz się zwykłym kontem EU Login. Pieczęć albo podpis nakładasz na plik na własnym komputerze. Jeśli planowałeś integrację z dostawcą podpisu, przygotowywałeś się na coś innego niż trzeba. Potrzebny jest upload pliku i obsługa stanów wniosku.
Szczegóły, na których wnioski będą odrzucane
Podręcznik wymienia wszystkie powody odrzucenia. Układają się w kilka grup.
- W pliku muszą być dokładnie dwa podpisy: pieczęć instytucjonalna Komisji i Twoja kontrasygnata. Nie jeden, nie trzy.
- Jedyna dozwolona zmiana w pobranym PDF to dodanie podpisu. Każda inna unieważnia pieczęć Komisji i kończy się odrzuceniem.
- Atrybuty certyfikatu muszą zgadzać się z formularzem. Dla osoby prawnej certyfikat musi nieść organizationName, countryName i organizationIdentifier zgodne z tym, co wpisano. Dla osoby fizycznej: givenName, surname, countryName i serialNumber. Nazwa handlowa w formularzu i nazwa rejestrowa w certyfikacie to odrzucenie.
- Format podpisu musi być PAdES Baseline B, T, LT albo LTA. Inne kontenery nie są akceptowane w procedurze opartej na PDF.
Przeczytaj tę listę jeszcze raz jako kupujący. Każdy z tych błędów wyląduje na osobie w Twojej firmie, która nigdy nie słyszała o profilach PAdES. Jeśli dostawca DPP mówi, że zajmie się weryfikacją za Ciebie, poproś go o opisanie tych czterech kontroli. To szybki sposób, żeby sprawdzić, czy w ogóle widział ten system.
Środowisko testowe nie pozwoli Ci tego przećwiczyć
Istnieje środowisko akceptacyjne pod osobnym adresem i naprawdę warto tam wejść, żeby zobaczyć ekrany. Nie da się w nim jednak przećwiczyć najtrudniejszej części, bo rozdział 8 podręcznika mówi to wprost:
The verification process used in the Test environment is the same as in Production. To create an organisation in Test, you must successfully verify it there using valid organisation data and the required signatures/seals.
Czyli proces weryfikacji w środowisku testowym jest taki sam jak na produkcji i wymaga prawdziwych danych organizacji oraz prawdziwych podpisów lub pieczęci. Nie przećwiczysz więc weryfikacji na danych zmyślonych i pliku podpisanym byle czym. Bez prawdziwej kwalifikowanej pieczęci dojdziesz do kroku trzeciego, pobierzesz deklarację, przeczytasz, co ma oświadczyć Twój przedstawiciel prawny, i na tym koniec. To i tak warto zrobić, bo tę deklarację Twój prawnik będzie chciał zobaczyć, zanim ktokolwiek cokolwiek podpisze.
Trzy komponenty, których wymaga przepis, a których jeszcze nie ma
Rozporządzenie wykonawcze (UE) 2026/1778 wylicza, z czego składa się rejestr. Trzech elementów nie ma w obecnej wersji, a luka ma znaczenie raczej handlowe niż techniczne.
- API. Artykuł 3 lit. b wymaga API do rejestracji paszportów i pobierania informacji z rejestru, a artykuł 8 ust. 6 mówi, że rejestracja następuje przez interfejs użytkownika albo przez API. Podręcznik opisuje tylko dwie metody: formularz online i wgranie pliku XML lub JSON, do stu paszportów na plik. Żadnego interfejsu maszynowego nie udokumentowano. Jeśli Twój plan integracji zakłada rejestrację serwer-serwer, planujesz na coś, co jest prawnie wymagane, ale jeszcze nieopublikowane.
- Wykaz zweryfikowanych dostawców usług. Artykuł 3 lit. f czyni wykaz zweryfikowanych dostawców usług DPP komponentem rejestru, a motywy nazywają go wykazem referencyjnym. W obecnym interfejsie nie ma go nigdzie. Zwróć uwagę na to, czego przepis nie mówi: nigdzie nie stwierdza, że wykaz jest publiczny ani wyszukiwalny.
- Działanie w imieniu klienta. Artykuł 19 ust. 4 pozwala zweryfikowanemu podmiotowi upoważnić osobę trzecią do czynności rejestracyjnych w jego imieniu, pod warunkiem że ta osoba sama przejdzie weryfikację według artykułu 5, przy czym podmiot pozostaje w pełni odpowiedzialny. W interfejsie takiej ścieżki nie ma. Dziś operator rejestruje własne paszporty sam.
Jeśli jesteś producentem, zapamiętaj zwłaszcza ten trzeci punkt. Cokolwiek obiecuje Ci dostawca o przejęciu rejestracji, obecny system oczekuje, że to Ty masz konto EU Login, a Twój przedstawiciel prawny ma kwalifikowaną pieczęć. To zadanie Twojej organizacji, nie coś, co da się dziś w całości oddać na zewnątrz.
Reguła pięćdziesięciu znaków
Jedna liczba z podręcznika ukształtuje Twoją architekturę bardziej niż cokolwiek innego w tym tekście. Niepowtarzalny identyfikator produktu, który zgłaszasz do rejestru, jest adresem URL, musi używać https, a jego maksymalna długość to pięćdziesiąt znaków. Walidacja odrzuca też nadmiarowe przekierowania i zejście na mniej bezpieczny protokół.
Policz znaki na własnej domenie, zanim cokolwiek zaprojektujesz. Ścieżka GS1 Digital Link niosąca kod produktu, wariant, partię i numer seryjny nie zmieści się w pięćdziesięciu znakach na żadnej realnej domenie. Krótka ścieżka nieprzezroczysta zmieści się z zapasem.
Aktualizacja z 17 sierpnia 2026. Zapytaliśmy o to helpdesk Komisji. Odpowiedź: limit pięćdziesięciu znaków wynika z obecnej wersji rejestru, Komisja przyznaje, że może nie mieścić wszystkich formatów identyfikatorów dopuszczonych normami JTC 24, w tym części implementacji GS1 Digital Link, i że dozwolona długość zostanie zwiększona w następnej wersji. Traktuj więc pięćdziesiątkę jako dzisiejsze ograniczenie, a nie trwałą regułę projektową. Dwie zasady poniżej przetrwają tę zmianę, bo żadna z nich nie dotyczy długości.
Wynikają z tego dwie zasady, tanie do wdrożenia teraz i drogie do naprawienia później:
- Zgłoszony adres musi odpowiadać bezpośrednio. Żadnego przekierowania z hosta www, żadnego z domeny dodatkowej, żadnego skoku protokołu. Jeśli Twoje adresy paszportów przechodzą dziś przez przekierowanie, to jest problem zgodności, który wyjdzie przy walidacji.
- Nośnik danych musi kodować dokładnie ten adres, który zgłosiłeś. Rejestr traktuje identyfikator jako spoiwo między produktem fizycznym a jego paszportem. Kod QR prowadzący pod inny adres niż wpis w rejestrze to etykieta, której kontroler nie zweryfikuje.
Co odpowiedział helpdesk Komisji
Zadaliśmy helpdeskowi DPP pięć pytań 17 sierpnia 2026. Odpowiedzi są cenniejsze niż zrzuty ekranu, bo są w nich daty.
- API ma termin: czwarty kwartał 2026. Rejestracja przez API jest planowana na przyszłe wydanie, obecnie na IV kwartał 2026, i ma umożliwić integrację system-system oraz rejestrację dużych partii pozycji. Specyfikacja techniczna pojawi się razem z dokumentacją API. Wcześniej nikt się nie zintegruje.
- Nie ma jeszcze procedury zostania dostawcą usług DPP. Wykazu nie ma, formalnego procesu uznawania też nie. Wymagania i kryteria określi akt delegowany spodziewany około drugiego kwartału 2027, a funkcje w rejestrze będą wdrażane równolegle.
- I szczegół o realnych konsekwencjach. Pierwsze paszporty to paszporty baterii, od lutego 2027, na podstawie rozporządzenia bateryjnego. Helpdesk zwraca uwagę, że w odróżnieniu od rozporządzenia ekoprojektowego rozporządzenie bateryjne w ogóle nie zna roli dostawcy usług DPP. Czyli dla pierwszej grupy produktowej, która rusza, rola tworzona przez ramy ekoprojektowe po prostu nie istnieje w przepisie, który tę grupę reguluje.
- Błąd, na który trafiliśmy przy weryfikacji, jest znaną awarią po stronie serwera, potwierdzoną przez ich zespół inżynierski, i nie wymaga niczego od użytkownika.
- W sprawie identyfikatorów: akceptowane są numer z krajowego rejestru handlowego, VAT, LEI i definicja lokalna, ale trzeba wybrać taki, który da się też umieścić w kwalifikowanym podpisie albo pieczęci, żeby wpis w rejestrze zgadzał się z certyfikatem.
Zestaw pierwsze trzy punkty razem, a kolejność zdarzeń robi się czytelna. Integracja maszynowa przychodzi mniej więcej rok przed ramami dla dostawców usług, a pierwsze obowiązkowe paszporty wypadają pomiędzy. Jeśli produkujesz baterie, planuj, że w lutym 2027 to Ty masz własną tożsamość w rejestrze, bo w Twoim rozporządzeniu nie ma uznanej roli pośrednika, za którą można się schować.
Co zrobić przez najbliższe trzy miesiące
Nic z powyższego nie tworzy pilności wokół rejestracji. Tworzy pilność wokół gotowości, a to inna i znacznie tańsza praca.
- Zbierz dane organizacji w formacie rejestru: nazwa prawna dokładnie taka jak w rejestrze przedsiębiorców, adres rejestrowy, kraj rejestracji i identyfikator - preferowany jest numer z krajowego rejestru handlowego, akceptowane są też LEI i numer VAT.
- Ustal, kto jest przedstawicielem prawnym do tego celu i czy ma już kwalifikowany podpis albo pieczęć. Jeśli nie ma, zbierz wyceny. To jest najdłuższy element układanki.
- Popraw schemat adresów, żeby mieścił się w pięćdziesięciu znakach i odpowiadał bez przekierowań.
- Nie kupuj niczego na obietnicę integracji z rejestrem. API jest wymagane przez przepis i nieudokumentowane. Kto sprzedaje je dzisiaj, sprzedaje plan.
FAQ
Czy mogę dziś zarejestrować paszport baterii?
Nie. Podręcznik stwierdza, że skuteczna rejestracja nie jest obecnie możliwa, bo katalog semantyczny dla baterii nie został zdefiniowany.
Czy do zalogowania potrzebuję kwalifikowanej pieczęci?
Nie. Logowanie odbywa się zwykłym kontem EU Login. Kwalifikowana pieczęć albo podpis trafia na deklarację PDF poza systemem.
Czy mój dostawca DPP może rejestrować paszporty za mnie?
Ramy ekoprojektowe na to pozwalają w artykule 19 ust. 4, jeśli dostawca sam jest zweryfikowany, ale interfejs takiej ścieżki jeszcze nie ma, procedury uznawania nie ma, a kryteria mają być w akcie delegowanym około II kwartału 2027. W przypadku baterii rozporządzenie bateryjne w ogóle nie zna roli dostawcy usług DPP. Dziś robi to operator.
Czy weryfikacja jest bezterminowa?
Nie. Raport sukcesu podaje datę wygaśnięcia podpisu lub pieczęci i status weryfikacji wygasa razem z nią.
Jak długi może być adres paszportu?
Pięćdziesiąt znaków w obecnej wersji, https, bez nadmiarowych przekierowań. Komisja potwierdziła, że limit długości zostanie podniesiony w kolejnym wydaniu; wymóg https i braku przekierowań nie zniknie.