Kto może przeglądać dane z paszportu produktu?
Dostęp różni się w zależności od typu użytkownika, nie wszyscy widzą wszystko
Cyfrowy paszport produktu nie jest jednym dokumentem, który wygląda tak samo dla każdego: ESPR opiera się na dostępie wielowarstwowym, gdzie typ danych określa, kto może je przeglądać. Konsument, który skanuje kod QR, widzi inne informacje niż uczestnik rynku, naprawiacz, recyklant lub organ nadzoru. Rozporządzenie ustanawia tę zasadę w artykule 11 (projekt techniczny i funkcjonowanie cyfrowego paszportu produktu), ale które dane dokładnie dla której grupy są widoczne, będzie dalej uzupełniane dla każdej kategorii produktów. W przypadku urządzeń elektronicznych i ICT nie zostało to jeszcze ustalone; będzie to miało miejsce w akcie delegowanym, który oczekiwany jest dla tego sektora.
Dla kogo to dotyczy i dla kogo nie
Temat ten dotyczy praw dostępu do samego paszportu produktu: które pola może widzieć dana osoba, gdy paszport będzie aktywny. Nie chodzi o to, które dane muszą znaleźć się w paszporcie — to reguluje artykuł 10 (wymogi dla cyfrowego paszportu produktu), a to jest inna kwestia. Nie chodzi również o przenośność danych między przedsiębiorstwami lub ogólne obowiązki RODO w odniesieniu do danych osobowych; te ramy pozostają niezależne i nie są zastępowane przez ESPR.
Dostęp wielowarstwowy z artykułu 11 to zasada ogólna mająca zastosowanie do wszystkich kategorii produktów w ramach ESPR, a nie tylko do urządzeń elektronicznych. Dla każdej kategorii z osobna — urządzenia gospodarstwa domowego, telefony, baterie, tekstylia i tak dalej — w osobnym akcie delegowanym określone będą konkretne dane, do których dostęp ma każda kategoria. Dopóki tego aktu dla urządzeń elektronicznych nie będzie, nie będzie ustalonej listy tego, kto dokładnie co może widzieć w ramach tego sektora.
Kiedy to stanie się konkretne i co obowiązuje do tego czasu
Stała data aktu delegowanego, który to określi dla urządzeń elektronicznych i ICT, nie została jeszcze ustalona. ESPR-plan pracy na okres 2025-2030 wymienia urządzenia elektroniczne jako kategorię, dla której akty delegowane oczekiwane są od 2027 r., ale jest to oczekiwanie dotyczące rozpoczęcia tego procesu, a nie zobowiązanie dotyczące daty publikacji. Do czasu opublikowania tego aktu, artykuł 11 jest ustanowiony jako ogólne ramy — zasada dostępu wielowarstwowego obowiązuje — ale konkretne wdrożenie dla urządzeń elektronicznych (które pole dla kogo jest widoczne) wciąż brakuje. Gdy tylko akt delegowany dla tego sektora zostanie opublikowany, data i zawartość pojawią się tutaj.
Jak będzie to w praktyce działać dla urządzeń elektronicznych
Dla importera lub producenta, który już teraz rozważa paszport, warto dokonać rozróżnienia między dwoma rodzajami danych. Z jednej strony informacje, które przewiduje się będą szeroko dostępne: dane podstawowe o produkcie, informacje o naprawie i konserwacji, informacje środowiskowe potrzebne kupującemu do podjęcia decyzji zakupowej. Z drugiej strony dane, które przypuszczalnie pozostaną bardziej ograniczone: specyfikacje techniczne istotne dla recyklerów lub firm zajmujących się demontażem, informacje handlowe ważne tylko dla organów nadzoru lub ceł, i ewentualnie dane wrażliwe dla biznesu.
W praktyce oznacza to, że ukierunkowanie źródeł danych znajdujących się za paszportem powinno wziąć pod uwagę to rozróżnienie, nawet jeśli dokładny podział dla urządzeń elektronicznych nie został jeszcze ustalony. Dane wyraźnie identyfikowalne jako dotyczące określonej grupy docelowej (naprawiacz, recyklant, organ nadzoru) mogą być oznakowane osobno, tak aby gdy pojawi się akt delegowany, poziomy dostępu mogą być zastosowane bez dużych przemodelowań. Ci, którzy już teraz o tym myślą, uniknięcia konieczności przebudowania paszportu w całości.
Ponadto warto monitorować, czy dane zawarte w paszporcie zawierają dane osobowe lub dotyczą tajemnic handlowych. ESPR reguluje dostęp do informacji o produktach, ale czyni to obok istniejących przepisów dotyczących ochrony danych i poufności — pozostają one w pełnej mocy i nie są uchylane przez paszport.
Artykuł 11 jako podstawa, dalsze szczegóły dla każdej kategorii
Zasada dostępu warstwowego określona jest w artykule 11 rozporządzenia ESPR (Rozporządzenie (UE) 2024/1781), który dotyczy konstrukcji technicznej i funkcjonowania cyfrowego paszportu produktu. Artykuł 10 tego samego rozporządzenia opisuje wymogi, którym paszport musi sprostać pod względem merytorycznym, w tym dane, które powinny się w nim znaleźć — stanowi to podstawę, na której następnie stosowane są warstwy dostępu z artykułu 11. Szczegółowe wdrożenie dla każdej kategorii produktu, w tym elektroniki, wynika z aktów delegowanych, które Komisja Europejska ustanawia dla każdego sektora.
Co możecie zrobić teraz
Na razie warto uporządkować własne dane produktu według rodzaju użytkownika, dla którego są istotne — konsumenta, naprawiającego, przetwarzającego odpady, organu nadzoru — bez przesądzania podziału, który nie został jeszcze ustalony. Monitorujcie publikację aktu delegowanego dotyczącego elektroniki; gdy się pojawi, konkretny podział dostępu zostanie dodany w tym miejscu.
Na czym to się opiera
- Rozporządzenie (UE) 2024/1781 (ESPR), artykuł 10 (wymogi dotyczące cyfrowego paszportu produktu)
- Rozporządzenie (UE) 2024/1781 (ESPR), artykuł 11 (konstrukcja techniczna i funkcjonowanie cyfrowego paszportu produktu)
Samo rozporządzenie znajduje się na EUR-Lex. Podajemy odniesienia dla każdego twierdzenia; nie musisz nam wierzyć.
Co konkretnie należy zrobić
Co się od Państwa oczekuje
Cyfrowy paszport produktu nie jest jednym blokiem informacji, który jest identyczny dla wszystkich. ESPR wychodzi z założenia warstwowego dostępu: część danych jest widoczna dla wszystkich, część tylko dla określonych stron, takich jak organy nadzoru, uczestnicy rynku lub naprawiacy. Artykuł 10 ESPR (Rozporządzenie (UE) 2024/1781) wymienia to rozróżnienie między informacją dostępną publicznie a informacją ograniczoną do określonych grup docelowych. Artykuł 11 ESPR dotyczy sposobu technicznego wdrożenia tego: poprzez prawa dostępu, które są ustalane dla każdej roli w modelu danych.
Rozróżnienie między danymi publicznymi a ograniczonymi
Dla przedsiębiorstwa oznacza to, że nie wszystkie dane, które są dostarczane, automatycznie stają się publiczne. Niektóre dane są przeznaczone dla konsumenta skanującego kod QR, inne dla organu nadzoru przeprowadzającego kontrolę zgodności, a jeszcze inne dla recykler'a, który na koniec cyklu życia chce wiedzieć, które materiały zostały przetworzone. Przedsiębiorstwo zatrudniające 10 do 100 pracowników, które pozwala opracować paszport, powinno z wyprzedzeniem określić, które dane należą do której warstwy — i nie powinno tego zostawiać domniemaniu z góry. Nakłada się to na pytanie, które informacje powinny znaleźć się w paszporcie: patrz które dane znajdują się w paszporcie produktu urządzeń elektronicznych.
Dostęp techniczny do uprawnień dostosowany do roli użytkownika
Artykuł 11 ESPR opisuje, że paszport produktu jest skonstruowany w taki sposób, że dostęp do danych jest powiązany z rolą osoby żądającej danych: konsumenta, uczestnika rynku, organu nadzoru lub innej strony z łańcucha. W praktyce przedsiębiorstwo odczuwa to przede wszystkim u dostawcy platformy paszportu: ta strona musi być w stanie wykazać, że podział na poziomy dostępu rzeczywiście funkcjonuje, a nie tylko na papierze. Dla samego przedsiębiorstwa oznacza to, że należy wiedzieć dokładnie, kto może pytać o jakie dane, zanim dane będą dostarczane — nie po tym.
Ochrona informacji wrażliwych dla biznesu bez utraty wymaganych danych
Część danych dostarczanych przez producenta lub importera może być wrażliwa konkurencyjnie: skład, dostawcy lub specyfikacje techniczne, które nie są przeznaczone dla otwartego rynku. ESPR zapewnia miejsce na rozróżnienie między tym, co musi być publiczne, a tym, co może pozostać ograniczone do organów nadzoru, ale rozróżnienie to musi być uzasadnione i wypełnione. To bezpośrednio dotyczy pytania czy muszę publicznie ujawnić wrażliwe dla konkurencji dane dotyczące mojej elektroniki — pytania, które jest traktowane oddzielnie i bardziej szczegółowo, ale które odgrywa rolę bezpośrednio w podziale uprawnień dostępu.
Aktualizacja danych dla każdej grupy docelowej, nie tylko dla konsumenta
Ponieważ różne strony widzą inne dane, jest całkowicie zrozumiałe, że aktualizacja paszportu nie będzie jednocześnie widoczna dla wszystkich. Zmiana danych technicznych przeznaczonych tylko dla organów nadzoru nie musi od razu wpływać na wyświetlanie konsumenta i odwrotnie. To powoduje, że utrzymywanie danych to coś, co obejmuje wiele warstw. Więcej informacji o samym obowiązku aktualizacji znajduje się w jak często powinienem aktualizować dane w paszporcie produktu.
Gdzie się psuje w praktyce
Wszystko jest domyślnie udostępniane publicznie. Przedsiębiorstwo dostarcza pełny zestaw danych bez rozróżnienia między tym, co jest dla konsumenta, a tym, co jest dla organu nadzoru. Platforma lub dostawca oprogramowania następnie ustawia wszystko na "publicznie widoczne", ponieważ nie było wyraźnej instrukcji, które pola powinny być chronione.
Dane wrażliwe dla biznesu przypadkowo trafiają do warstwy publicznej. Szczególnie w przypadku danych dotyczących składu części składowych lub informacji o podwykonawcach, zdarza się to częściej niż się sądzi — ponieważ nikt z wyprzedzeniem nie ustalił, że to konkretne pole musi być chronione.
Nie ma przeglądu tego, kto ma jaką rolę. Przedsiębiorstwo nie wie dokładnie, która strona — organ nadzoru, recykler, naprawiacz — powinna mieć dostęp poprzez paszport do jakich danych, co powoduje, że gdy organ nadzoru zadaje pytanie, nie można szybko wykazać, że została dokonana prawidłowa klasyfikacja.
Dostęp nie jest uwzględniany w przypadku zmiany asortymentu. Nowy model produktu jest dodawany ze strukturą danych identyczną jak model starszy, bez sprawdzenia, czy układ dostępu jest nadal odpowiedni — w wyniku czego wrażliwe informacje nowego modelu mogą znaleźć się na złej warstwie.
Pomylenie między wersjami językowymi a poziomami dostępu. W firmach sprzedających w wielu regionach językowych czasami zakłada się, że przetłumaczona wersja paszportu wymaga również innego podziału dostępu, podczas gdy rozróżnienie między publicznym a ograniczonym jest niezależne od języka. Patrz osobnie w kwestii języka czy muszę oferować kartę produktu w kilku językach.
Co możesz zarejestrować.
- Przegląd dla każdej grupy produktów, które dane są widoczne publicznie, a które pozostają ograniczone do określonych stron, wraz z uzasadnieniem, dlaczego dane zostały ukryte.
- Podział ról: która strona (konsument, organ nadzoru, recykler, naprawiacz, uczestnik rynku) może zobaczyć które dane, do uzgodnienia z dostawcą platformy paszportu.
- Notatka przy każdych danych oznaczonych jako poufne dla przedsiębiorstwa, zawierająca uzasadnienie — przydatne na wypadek, gdyby organ nadzoru zwrócił się do tego później.
- Ustalone miejsce kontaktowe lub proces na wypadek, gdy podział dostępu musi zostać dostosowany, na przykład przy nowym modelu produktu lub zmianie struktury danych.
- Odesłanie do podstawowych danych technicznych, takich jak zużycie energii lub informacje o naprawie, aby wiadomo było, do której warstwy się przypisuje. Patrz na przykład jak rejestruję zużycie energii urządzenia i jak określana jest ocena reperowalności urządzenia dla zawartości tych danych samych w sobie.
- Procedura na wypadek, gdy zostanie odkryte błędne przypisanie, odpowiadająca podejściu mającemu również zastosowanie w przypadku innych błędów w paszporcie: patrz odkryłem błąd w paszporcie produktu, co teraz.
To nie jest porada prawna. Ta strona zawiera ogólne informacje o przepisach, których dotyczy ta platforma. Nie znamy Twojej sytuacji. Jeśli masz wątpliwości dotyczące Twojej sprawy, skonsultuj się z prawnikiem lub właściwym organem nadzoru.
Napisane za pomocą sztucznej inteligencji na podstawie powyższych źródeł, sprawdzone przez człowieka na 2026-08-22. Coś się nie zgadza? Daj nam znać — korekty otrzymują pierwszeństwo.