DPP由谁负责创建数据处理程序 ?
创建和维护数字产品护照的责任在于将产品投放欧盟市场的经济运营者。在大多数情况下,这是制造商。但是,在特定情况下,供应链中的其他参与者也负有此义务。
制造商
制造商负有主要责任。他们必须创建数字产品护照 (DPP),填充准确完整的数据,将其链接到产品上的数据载体,并向欧盟中央数据保护程序注册中心注册。制造商必须确保数据保护程序在适用授权法案规定的期限内(通常为产品预期寿命加十年)保持可访问性。
进口商
如果产品在欧盟以外生产,进口商将其投放欧盟市场时必须核实是否存在有效的产品说明书(DPP),并且该产品说明书符合所有适用要求。如果制造商未制定符合规定的产品说明书,进口商则无权将该产品投放市场。
授权代表
非欧盟制造商可以指定一家在欧盟境内设立的授权代表机构,代表其履行某些数据保护计划 (DPP) 义务。授权代表机构的详细信息必须包含在数据保护计划中。但是,制造商仍需承担数据准确性的基本义务。
数据载体要求
每个数字产品护照 (DPP) 都必须可通过附着在产品、包装或随附文档上的数据载体访问。数据载体是产品与其数字记录之间的物理连接。
ESPR 框架第 9(3)条规定,数据载体必须是二维码。二维码必须符合 ISO/IEC 18004 标准。二维码中编码的数据必须遵循 GS1 数字链路标准,该标准允许单个二维码根据扫描上下文解析到多个目标位置。
GS1 数字链接标准至关重要。它确保了全球供应链、海关系统和市场监管工具之间的互操作性。在德国 DPP 二维码必须解析出与在葡萄牙或欧盟海关检查站扫描的二维码相同的结构化数据。
二维码必须在产品的预期使用寿命内保持可扫描和清晰可读。制造商在选择印刷或雕刻方法时必须考虑耐用性,特别是对于易受磨损、化学品或户外环境影响的产品。
访问权限层级:谁可以看到什么
并非所有数字产品护照 (DPP) 数据都公开可见。欧洲数据保护条例 (ESPR) 建立了一个分级访问模型,用于控制哪些数据可供哪些受众访问。该模型在欧盟第 2024/1781 号条例第 10 条中有明确规定。
公共访问
扫描二维码即可访问某些数据字段,包括基本产品识别信息、环境性能数据、维修保养说明和安全处置指南。此公共层旨在为消费者和下游用户提供信息。
具有合法利益的人
第二层级的数据仅对具有合法权益的人员开放。此类人员包括维修人员、再制造商、回收商和研究人员。访问这些数据需要进行身份验证。此层级的数据可能包含更详细的材料成分、拆卸顺序以及专业维修或回收操作所需的组件级信息。
市场监管和海关当局
权限最受限的层级仅供市场监管机构和海关当局使用。该层级可能包含商业敏感数据,例如供应商身份、详细的供应链追溯信息和原始测试数据。访问权限通过欧盟中央数据保护注册中心的身份验证基础设施进行控制。
制造商必须正确实施所有三个访问层级。任何公开受限数据或阻止授权方合法访问的数据保护程序均属不合规。
欧盟中央数据保护登记处
《欧盟数字产品护照条例》(ESPR)第 12 条规定,欧盟应建立一个集中式的数字产品护照注册系统。该欧盟中央数字产品护照注册系统将作为所有成员国市场监管机构和海关系统的单一入口。
注册中心不会托管实际的 DPP 数据。相反,它会存储唯一标识符,并将其解析到由制造商或其 DPP 服务提供商托管的 DPP。您可以将其视为一个查找目录:给定产品标识符,注册中心会返回 DPP 的位置,并支持对受限数据层的身份验证访问。
欧盟委员会负责建立和运营该注册系统。实施细则将明确技术规范、数据交换协议和注册流程。制造商必须在产品投放市场前,将其创建的每个数字产品护照(DPP)注册到该中央注册系统。
注册基础设施仍在开发中。然而,制造商应从一开始就将 DPP 系统设计为与注册系统兼容。事后进行注册系统集成比从一开始就构建集成成本要高得多。