Czy muszę ujawniać wrażliwe informacje biznesowe dotyczące mojej elektroniki?
Nie wszystko jest publiczne: paszport ma różne poziomy dostępu
Nie, nie każde dane w cyfrowym paszporcie produktu są automatycznie widoczne dla wszystkich. ESPR opiera się na paszporcie ze warstwowym dostępem: część informacji jest dla ogółu społeczeństwa, inna część tylko dla organów nadzoru, służb celnych lub określonych uczestników rynku, takich jak osoby zajmujące się naprawą lub recyklingiem. Ta struktura istnieje właśnie dlatego, że prawodawca uznaje, że nie wszystkie informacje o produkcie są dla wszystkich równie istotne lub pożądane do udostępnienia. Dane wrażliwe dla biznesu, takie jak dokładne receptury, relacje z dostawcami lub szczegóły produkcji, nie muszą być bezpośrednio dostępne dla publiczności zaraz po uruchomieniu paszportu.
Dotyczy to, których danych, a których nie
Ta ochrona dotyczy danych stanowiących rzeczywisty interes handlowy i których ujawnienie może szkodzić pozycji konkurencyjnej — chodzi na przykład o szczegółowe informacje o dostawcach, wewnętrzne procesy produkcyjne lub szczegóły techniczne wykraczające poza to, co konieczne do naprawy, recyklingu lub nadzoru rynku. Nie dotyczy to informacji podstawowych, które paszport właśnie powinien zawierać: dane na temat zrównoważonego rozwoju, pochodzenia materiałów, informacji o naprawie i recyklingu oraz zgodności z wymogami produktu. Ta informacja jest całą racją bytu paszportu i nie podlega roszczeniom poufności, nawet jeśli producent wolałby takich informacji nie ujawniać. Rozróżnienie polega zatem nie na "czy chcę to udostępnić", ale na tym, co przepisy uznają za niezbędne dla paszportu w porównaniu z tym, co go przekracza.
Również ważne: warstwowy dostęp nie oznacza, że dane wrażliwe w ogóle nie muszą być udostępniane. Podmioty w łańcuchu dostaw mogą mieć obowiązek przekazania określonych informacji innym stronom w tym łańcuchu lub organom nadzoru, nawet jeśli informacja ta nie jest przeznaczona dla szerokiej publiczności. Poufność wobec konsumenta to zatem coś innego niż poufność wobec całego łańcucha lub wobec organu nadzoru.
Bez ustalonej daty, ale z ustalonym principium
Dla urządzeń elektronicznych i ICT nie jest jeszcze ustalona data, od kiedy paszport produktu staje się obowiązkowy: wynika to dla każdej deelcategorii z aktów delegowanych, których oczekuje się od 2027 r. w ramach planu pracy ESPR 2025-2030. Dopóki taki akt delegowany dla konkretnej kategorii produktu nie obowiązuje, nie ma obowiązku prowadzenia paszportu i w związku z tym brak konkretnego pytania, jakie dane mogą w nim pozostać poufne. Natomiast ustalony jest principium wyrażone w samym ESPR: warstwowy dostęp do danych paszportu jest częścią rozporządzenia bazowego i będzie zatem obowiązywać zaraz po wejściu w życie aktu delegowanego dotyczącego elektroniki. Konkretne opracowanie — które dokładnie pola danych są publiczne i które mają ograniczony dostęp — będzie dalej opracowywane dla każdej kategorii produktu w tych aktach delegowanych. Do tej pory nic nie trzeba wypełniać; strona ta zostanie zaktualizowana, gdy tylko akt delegowany dotyczący elektroniki zostanie opublikowany.
Jak to będzie się odbywać w praktyce
Kto teraz myśli o paszporcie produktu, robi dobrze, zaczynając od zmapowania, które dane w każdym razie powinny znaleźć się w paszporcie na podstawie podstawowych wymogów dotyczących informacji, niezależnie od pytania, czy to czułe. Następnie warto przeanalizować, jakie dodatkowe dane dostawca, producent lub importer chciałby sam dodać lub musi dostarczyć, i czy wśród nich znajduje się informacja, która wykracza poza obowiązkowe minimum. Dla tej dodatkowej warstwy istotne jest pytanie, kto dokładnie uzyska dostęp: ogółem publiczności za pośrednictwem kodu QR, czy też bardziej ograniczonej grupie, takiej jak organy nadzoru lub partnerzy łańcucha. Ponieważ dokładny podział pól danych dla każdej kategorii produktu musi jeszcze zostać ustalony, na razie niemożliwe jest określenie dla każdego pola, czy coś stanie się jawne, czy pozostanie osłonięte. Co jest już możliwe: uporządkowanie istniejących wewnętrznych inwentaryzacji danych, aby wkrótce było jasne, które dane pod jaką kategorię spadają, gdy только będzie dostępna delegowana handlacja. Kto sporządza paszport za pośrednictwem Elektropas, otrzymuje ten podział przetworzony zgodnie z wówczas obowiązującymi przepisami; dostarczone dane nie muszą wykraczać poza to, co przepisy dla danej kategorii wymagają.
Skąd to wynika: artykuł 10 i artykuł 38 Rozporządzenia (UE) 2024/1781 (ESPR)
Podstawę warstwowego dostępu do danych paszportu stanowi artykuł 10 Rozporządzenia (UE) 2024/1781 (ESPR), który określa wymogi dotyczące cyfrowego paszportu produktu, w tym sposób, w jaki informacje są udostępniane różnym typom użytkowników. Artykuł 38 tego samego rozporządzenia reguluje wymogi dla uczestników łańcucha dostaw i jest istotny dla pytania, które informacje muszą być wymieniane między stronami w łańcuchu, również jeśli nie są przeznaczone dla publiczności. Dokładne rozgraniczenie między danymi jawnymi i o ograniczonym dostępie dla elektroniki wynika z delegowanej handlacji, która musi jeszcze zostać ustanowiona dla tej kategorii produktu.
Co robić teraz
Zmapuj własne dane produktu i oddziel już to, co prawdopodobnie należy do obowiązkowych informacji podstawowych, od tego, co liczy się jako informacja dodatkowa lub czuła; sprawdź bieżący stan delegowanych handlacji w planie pracy ESPR Komisji Europejskiej i wróć na tę stronę, gdy handlacja dla elektroniki zostanie opublikowana — zostanie tutaj bezpośrednio przetworzona.
Na czym to się opiera
- Rozporządzenie (UE) 2024/1781 (ESPR), artykuł 10 (wymogi dotyczące cyfrowego paszportu produktu)
- Rozporządzenie (UE) 2024/1781 (ESPR), artykuł 38 (wymogi dla uczestników łańcucha dostaw)
Samo rozporządzenie znajduje się na EUR-Lex. Podajemy odniesienia dla każdego twierdzenia; nie musisz nam wierzyć.
Co konkretnie należy zrobić
Co się od Państwa oczekuje
Cyfrowy paszport produktu wymaga informacji o produkcie: składzie, pochodzeniu materiałów, danych dotyczących naprawy, zużyciu energii. Dla przedsiębiorstwa część tych informacji szybko wydaje się wrażliwa — relacje z dostawcami, receptury, struktury zakupów. ESPR nie reguluje, że wszystkie informacje biznesowe stają się publiczne, ale wymaga, aby informacje o produkcie były dostępne, z rozróżnieniem, kto ma dostęp do jakich danych.
Paszport zawiera dane produktu, nie dowolne dane biznesowe
Artykuł 10 ESPR (Rozporządzenie (UE) 2024/1781) opisuje, jakie rodzaje danych powinny znaleźć się w paszporcie: cechy samego produktu, a nie otwarta kolekcja wszystkich informacji, które posiada przedsiębiorstwo. To, co dokładnie się żąda, różni się w zależności od grupy produktów i zostaje określone w akcie delegowanym dla tej grupy. W praktyce dla przedsiębiorstwa liczącego od 10 do 100 pracowników oznacza to, że pierwszym krokiem jest sprawdzenie, jakie dane faktycznie żąda mający zastosowanie akt delegowany, zamiast z góry zakładać, że informacje wrażliwe konkurencyjnie staną się publiczne. To, jakie dokładnie poziom szczegółowości będzie żądany, różni się ponadto w zależności od rodzaju produktu — patrz jakie dokładnie dane muszę podać dla mojego rodzaju urządzenia.
Dostęp jest warstwowy, nie jest jednakowy dla wszystkich
Nie każda strona, która konsultuje paszport, widzi te same dane. ESPR rozróżnia między tym, co konsument widzi za pośrednictwem kodu QR, co może zażądać organ nadzoru i co jest dostępne tylko dla recyklerów lub uczestników łańcucha. Dla przedsiębiorstwa oznacza to, że pytanie "czy to będzie publiczne" to właściwie dwa pytania: czy znajduje się to w paszporcie i kto może je tam zobaczyć. To rozróżnienie jest dokładnie opisane na kto może wyświetlić dane z cyfrowego paszportu produktu, i jest istotne zanim przedsiębiorstwo podejmie decyzję, aby coś pominąć lub uogólnić.
Podmioty w łańcuchu dostaw przekazują dane, nie wszystko jest publiczne
Artykuł 38 ESPR (Rozporządzenie (UE) 2024/1781) opisuje zobowiązania dla podmiotów w łańcuchu dostaw: przekazują one informacje o produkcie stronie, która kompiluje paszport. Jest to inny przepływ niż publikacja publiczna. Dla przedsiębiorstwa liczącego od 10 do 100 pracowników, które dostarcza komponentów producentowi, oznacza to, że dane rzeczywiście trafiają w łańcuch — do strony opracowującej paszport — bez tym samym ustalenia, że dane te staną się również widoczne dla publiczności lub konkurentów.
Zobowiązanie dotyczy produktu, a nie przedsiębiorstwa jako całości
Paszport dotyczy modelu produktu lub partii, a nie działalności biznesowej. Przedsiębiorstwo nie musi więc wyjaśniać, jak kupuje, z kim negocjuje lub jakie są marże. To, co się żąda, wiąże się z cechami istotnymi dla naprawy, recyklingu i żywotności — pomyśl o wsparciu oprogramowania lub użytkowaniu surowców. Te dwa tematy są z tego powodu często mylone z tajemnicami handlowymi, podczas gdy w gruncie rzeczy chodzi o cechy produktu; patrz czy muszę dokumentować, jak długo urządzenie otrzymuje aktualizacje oprogramowania i które krytyczne surowce muszę zgłosić w paszporcie.
Gdzie się psuje w praktyce
Dostawca odmawia przekazania danych z obawy przed ujawnieniem. Dostawca komponentów podejrzewa, że wszystkie przekazane specyfikacje automatycznie stają się publiczne i w związku z tym wstrzymuje dane, które są potrzebne do paszportu producenta końcowego. Prowadzi to do opóźnień w łańcuchu bez ustalenia, czy obawy są uzasadnione.
Skład materiału jest mylony z recepturą. Producent sprzętu AGD woli nie podawać dokładnych procentów materiałów, obawiając się, że konkurenci mogą zrekonstruować recepturę produktu. Często chodzi o informacje na innym poziomie agregacji niż to, o co właściwie dotyczy obawy.
Wewnętrzne dane dotyczące jakości są błędnie uwzględniane. Przedsiębiorstwo dodaje protokoły testów i wewnętrzną dokumentację procesów do dossier paszportu "dla pewności", podczas gdy żądane są tylko wartości końcowe. Zwiększa to ryzyko, że wrażliwe dokumenty wewnętrzne znajdą się w czymś, co ma szerszy dostęp niż zamierzono.
Niejasność co do tego, kto ma dostęp do danych importera. Importer urządzeń ICT nie wie, czy własna nazwa firmy i relacje zakupowe będą widoczne dla użytkowników końcowych, i w rezultacie odkłada dostarczenie danych.
Założenia dotyczące jawności bez zapoznania się z uregulowaniem delegowanym. Ponieważ uregulowanie delegowane nie zostało jeszcze opublikowane dla każdej grupy produktów na kategorię, niektóre firmy samodzielnie wypełniają tę niepewność — często ostrożniej niż to konieczne, co powoduje, że bezpodstawnie wstrzymują dane, które wkrótce będą wymagane.
Co możesz zarejestrować.
- Przegląd danych wymaganych przez obowiązujące uregulowanie delegowane dla własnej grupy produktów, gdy tylko zostanie opublikowane, z osobną notatką o tym, jakie informacje stanowią informacje o produkcie, a jakie byłyby informacjami o przedsiębiorstwie.
- Wewnętrzne porozumienie dotyczące tego, który pracownik lub dział dostarcza dane stronie opracowującej pasport, w tym tego, jakie dane są i nie są przekazywane — jako podstawa może służyć klasyfikacja z kto może wyświetlić dane z cyfrowego paszportu produktu mogą służyć.
- Porozumienie z dostawcą lub aneks, w którym określone jest, jakie dane dostarcza podwykonawca zgodnie z artykułem 38 ESPR i w jakim celu — aby dostawca nie musiał sam domyślać się, co się dzieje z danymi.
- Ustalone przypisanie danych do właściwego poziomu agregacji: na model produktu zamiast na wewnętrzny przepis lub proces, zgodnie z które dane znajdują się w paszporcie produktu urządzeń elektronicznych.
- Procedura na wypadek, gdyby się okazało, że dane zostały dostarczone ze zbyt dużym stopniem szczegółowości lub zbyt szeroko, aby mogło to być przeanalizowane — zobacz również odkryłem błąd w paszporcie produktu, co teraz.
To nie jest porada prawna. Ta strona zawiera ogólne informacje o przepisach, których dotyczy ta platforma. Nie znamy Twojej sytuacji. Jeśli masz wątpliwości dotyczące Twojej sprawy, skonsultuj się z prawnikiem lub właściwym organem nadzoru.
Napisane za pomocą sztucznej inteligencji na podstawie powyższych źródeł, sprawdzone przez człowieka na 2026-08-22. Coś się nie zgadza? Daj nam znać — korekty otrzymują pierwszeństwo.