Fastställande av genomförandearrangemangen för det register över digitala produktpass som upprättats genom Europaparlamentets och rådets förordning (EU) 2024/1781
EUROPEISKA KOMMISSIONEN HAR ANTAGIT DENNA FÖRORDNING
med beaktande av fördraget om Europeiska unionens funktionssätt,
med beaktande av Europaparlamentets och rådets förordning (EU) 2024/1781 av den 13 juni 2024 om upprättande av en ram för att fastställa ekodesignkrav för hållbara produkter, om ändring av direktiv (EU) 2020/1828 och förordning (EU) 2023/1542 och om upphävande av direktiv 2009/125/EG, särskilt artikel 13.5 andra stycket jämfört med artikel 13.5 tredje stycket, och
(1) Enligt artikel 13.1 i förordning (EU) 2024/1781 ska kommissionen upprätta ett digitalt register över digitala produktpass (registret) som på ett säkert sätt lagrar åtminstone de unika beteckningarna. Det är nödvändigt att fastställa registrets huvudkomponenter och de tekniska och operativa rollerna och skyldigheterna för ekonomiska aktörer som släpper ut en produkt på marknaden eller tar den i bruk inom ramen för registret över digitala produktpass, behöriga nationella myndigheter och tullmyndigheter samt kommissionen. Dessutom behöver ett loggsystem upprättas för att registrera och övervaka de operationer och interaktioner som utförs i registret, säkerställa ansvarsskyldighet för alla användare och avgränsa ansvaret för registrets underhåll, drift och säkerhet. Dessa genomförandearrangemang omfattar också regler som är tillämpliga på aktörer i värdekedjan, behöriga nationella myndigheter, tullmyndigheter och kommissionen vad gäller användningen av registret. När så är lämpligt bör de behöriga nationella myndigheterna kunna uppdatera eller ändra det digitala produktpassets status baserat på de kontroller som utförs i enlighet med deras arbetsuppgifter enligt relevant unionsrätt och nationell rätt som är förenlig med unionsrätten.
(2) Registret bör innehålla information om produkter som omfattas av delegerade akter som har antagits i enlighet med förordning (EU) 2024/1781 och, om användningen av ett digitalt produktpass föreskrivs, om batterier enligt Europaparlamentets och rådets förordning (EU) 2023/1542. Annan unionslagstiftning kan kräva att information om produkter lagras i registret. Detta är redan fallet för byggprodukter som omfattas av Europaparlamentets och rådets förordning (EU) 2024/3110, leksaker som omfattas av Europaparlamentets och rådets förordning (EU) 2025/2509 och tvätt- och rengöringsmedel och tensider avsedda för slutanvändare som omfattas av Europaparlamentets och rådets förordning (EU) 2026/405. Om det i annan unionslagstiftning hänvisas till det register som upprättats genom förordning (EU) 2024/1781 bör de genomförandearrangemang som fastställs i den här förordningen tillämpas. Detta bör inte påverka tillämpningen av särskilda unionsregler om registret över digitala produktpass, inbegripet regler som antas genom befogenheter att komplettera eller anpassa dess krav, till exempel när det gäller byggprodukter i artikel 79.2 i Europaparlamentets och rådets förordning (EU) 2024/3110. Om registret är sammankopplat med andra informationssystem får det inte äventyra interoperabiliteten mellan systemen.
(3) För att säkerställa att registret är ändamålsenligt, säkert och interoperabelt bör det bestå av följande delar: En webbplats med ett säkert användargränssnitt. Ett applikationsprogrammeringsgränssnitt (API) för registrering av digitala produktpass. En verifieringsplattform som används för att verifiera och bekräfta att de digitala produktpassen finns och är fullständiga. Ett identifierings- och auktoriseringssystem för användare. Ett system för att skapa unika registreringsbeteckningar. En lagringskomponent för unika beteckningar och varukoder för produkter som är avsedda att hänföras till tullförfarandet övergång till fri omsättning. En semantisk databas som fungerar som officiell referens för den semantiska betydelsen, strukturen, versioneringen och interoperabilitetskraven för uppgifter i digitala produktpass. Ett loggsystem som registrerar relevanta operationer. Med tanke på att systemet med digitala produktpass bygger på en decentraliserad modell bör registret också innehålla en referensförteckning över de verifierade leverantörer av tjänster avseende digitala produktpass som är registrerade i registret.
(4) För att säkerställa ansvarsskyldighet bör varje ekonomisk aktör och aktör i värdekedjan (leverantör av tjänster avseende digitala produktpass, reparatör, rekonditionerare, återtillverkare, materialåtervinnare osv.) identifieras genom en verifieringsprocess.
(5) När det gäller en fysisk person som agerar som enskild näringsidkare och som måste vara etablerad i unionen bör identiteten styrkas genom en kvalificerad elektronisk underskrift som stöds av ett kvalificerat certifikat för elektroniska underskrifter i enlighet med Europaparlamentets och rådets förordning (EU) nr 910/2014, eller genom ett medel för elektronisk identifiering som uppfyller kraven i den förordningen med avseende på tillitsnivån hög, eller genom ett elektroniskt attributsintyg som utfärdats enligt unionsrätten och som gör det möjligt att identifiera den ekonomiska aktören. När det gäller en fysisk person som agerar som enskild näringsidkare och som inte behöver vara etablerad i unionen bör identiteten styrkas genom en kvalificerad elektronisk underskrift som stöds av ett kvalificerat certifikat för elektroniska underskrifter i enlighet med förordning (EU) nr 910/2014, eller genom ett elektroniskt attributsintyg som utfärdats enligt unionsrätten och som gör det möjligt att identifiera den ekonomiska aktören.
(6) När det gäller en juridisk person som måste vara etablerad i unionen bör identiteten och etableringen styrkas av en kvalificerad tillhandahållare av betrodda tjänster med hjälp av en kvalificerad elektronisk stämpel som stöds av ett kvalificerat certifikat för elektroniska stämplar i enlighet med förordning (EU) nr 910/2014, eller med hjälp av ett kvalificerat elektroniskt attributsintyg som utfärdats enligt unionsrätten och som gör att den ekonomiska aktören kan identifieras och etableras. När det gäller en juridisk person som inte behöver vara etablerad i unionen bör identiteten och, i tillämpliga fall, etableringen styrkas med hjälp av en kvalificerad elektronisk stämpel som stöds av ett kvalificerat certifikat för elektroniska stämplar, utfärdat av en kvalificerad tillhandahållare av betrodda tjänster i enlighet med förordning (EU) nr 910/2014, eller med hjälp av ett elektroniskt attributsintyg som utfärdats enligt unionsrätten och som gör det möjligt att identifiera den ekonomiska aktören.
(7) Den här förordningen bör inte påverka tillämpningen av krav som fastställts i andra delar av unionsrätten avseende etableringsorten för ekonomiska aktörer eller, i tillämpliga fall, aktörer i värdekedjan som släpper ut produkter på marknaden eller tar produkter i bruk. Om sådana krav är tillämpliga bör användningen av registret därför inte kringgå eller undergräva tillämpningen, och registret bör fungera på ett sätt som är helt förenligt med sådana krav.
(8) När verifieringsprocessen har slutförts bör den ekonomiska aktören betraktas som en verifierad ekonomisk aktör som är auktoriserad att skapa en användarprofil och hantera åtkomsträttigheter för ytterligare användare som agerar på samma aktörs vägnar, att registrera nya digitala produktpass i registret och att ändra befintliga registreringar. Endast en ekonomisk aktör med statusen verifierad bör kunna registrera digitala produktpass i registret och korrigera befintliga registreringar, vilket ökar uppgifternas integritet och riktighet. Det bör synas i registret om registreringen av den verifierade ekonomiska aktören är giltig. En enda verifieringsprocess bör ge den ekonomiska aktören status som verifierad fram till dess att deras medel för elektronisk identifiering upphör att gälla, men under inga omständigheter längre än i 3 år. Om en ekonomisk aktör inte upprepar processen vid utgången av treårsperioden eller om dess medel för identifiering har upphört att gälla bör den inte längre betraktas som en verifierad ekonomisk aktör. Den ekonomiska aktören kan då inte längre registrera nya digitala produktpass eller ändra uppgifter i registret.
(9) För att aktörer i värdekedjan (reparatörer, rekonditionerare, återtillverkare osv.) ska få åtkomst till registret behöver dessa aktörer genomgå en verifieringsprocess i enlighet med artikel 5. Därför bör endast aktörer som fått statusen verifierad ha åtkomst till registret över digitala produktpass. Aktörens roll (reparatör, materialåtervinnare, återtillverkare osv.) och alla åtgärder som de utför i registret bör anges i de delegerade akter som antas i enlighet med förordning (EU) 2024/1781 eller i enlighet med annan unionsrätt.
(10) Ekonomiska aktörer eller aktörer i värdekedjan som inte klarade identitetsverifieringen inom den tidsfrist som föreskrivs i denna förordning bör kunna överföra sina registrerade digitala produktpass till en verifierad ekonomisk aktör eller, i tillämpliga fall, till en verifierad aktör i värdekedjan som ska ta över ansvaret för dessa digitala produktpass. Verifierade ekonomiska aktörer eller verifierade aktörer i värdekedjan kan också göra en sådan överföring vid organisatoriska förändringar såsom sammanslagning, uppdelning eller försäljning av hela eller delar av aktören, upphörande av verksamhet eller andra omständigheter.
(11) För att säkerställa att registret fungerar korrekt och att användarna kan ställas till svars bör det fastställas regler för hantering av uppgifter i användarprofiler för verifierade ekonomiska aktörer och verifierade aktörer i värdekedjan. Därför bör varje verifierad ekonomisk aktör och verifierad aktör i värdekedjan alltid ha minst en person kopplad till registerkontot som hanterar profiluppgifterna. Detta inbegriper, men är inte begränsat till, följande åtgärder: Beviljande av åtkomsträttigheter för ytterligare användare när så är praktiskt möjligt, ändring och läsning av befintliga registreringar och registrering av nya digitala produktpass. Det kan också vara samma person som registrerar den verifierade ekonomiska aktören eller den verifierade aktören i värdekedjan i registret. Den verifierade ekonomiska aktören och den verifierade aktören i värdekedjan bör se till att uppgifterna i registret är korrekta, fullständiga och aktuella och säkerställa att all information som lämnas är korrekt, inbegripet eventuella ändringar av dess rättsliga företrädare. Den ekonomiska aktören och aktörer i värdekedjan bör också ansvara för hanteringen av den elektroniska identitetsverifieringen i registret. Registret bör inte förhindra laglig överföring av äganderätten till registreringar av digitala produktpass på någon annan verifierad ekonomisk aktör eller verifierad aktör i värdekedjan oavsett deras egen identitetsverifieringsstatus. Om registret över digitala produktpass integreras i redan etablerade EU-system, exempelvis den europeiska databasen för energimärkta produkter (Eprel), som använder samma verifieringsnivå för ekonomiska aktörer eller, i förekommande fall, för verifierade aktörer i värdekedjan, bör dubbla verifieringar undvikas.
(12) Behöriga nationella myndigheter, till exempel marknadskontrollmyndigheter, och tullmyndigheter bör ha åtkomst till registret för att kunna utföra sina uppgifter baserat på sina åtkomsträttigheter som anges i relevant unionslagstiftning och nationell lagstiftning i enlighet med unionsrätten. För att förenkla åtkomsthanteringen och säkerställa ansvarsskyldighet bör varje medlemsstat utse en enda nationell administratör som huvudsaklig kontaktpunkt med kommissionen för att hantera och övervaka åtkomsträttigheter för den medlemsstaten. Den utsedda nationella administratören bör fungera som central myndighet med ansvar för att hantera åtkomsträttigheter för alla berörda nationella myndigheter i den medlemsstaten och säkerställa att endast berörda myndigheter får åtkomsträttigheter till registret. De utsedda nationella administratörernas roll omfattar inte fullgörandet av medlemsstaternas skyldigheter som fastställs i artikel 22. Medlemsstaterna bör informera kommissionen om den utsedda nationella administratörens namn och kontaktuppgifter och underrätta kommissionen om uppgifterna ändras. För att säkerställa uppgifternas säkerhet, integritet och konfidentialitet bör delegeringen av åtkomsträttigheter genomföras under medlemsstatens fulla ansvar med beaktande av dess myndigheters särskilda behov.
(13) När kommissionen sköter registret i enlighet med artikel 13.1 i förordning (EU) 2024/1781 bör den säkerställa att personuppgifter behandlas enligt de högsta dataskyddsstandarderna i enlighet med Europaparlamentets och rådets förordning (EU) 2018/1725. Kommissionen bör därför anses vara registrets personuppgiftsansvarig enligt definitionen i artikel 3.8 i den förordningen. Personuppgifter bör endast behandlas i syfte att förvalta och driva registret. Uppgifterna bör skyddas från obehörig åtkomst, användning och delning. Uppgifterna bör sparas endast så länge det är nödvändigt och bör raderas när användarkonton tas bort eller åtkomsten återkallas. Om en användares åtgärder i registret kräver lagring av uppgifter för revision eller spårbarhet enligt unionsrätten bör uppgifterna sparas i enlighet med detta.
(14) Det digitala produktpasset bör registreras i registret av den ekonomiska aktören på den detaljnivå som anges i tillämplig unionsrätt (modell-, parti- eller artikelnivå). För att säkerställa att registret fungerar fullt ut, särskilt för behöriga nationella myndigheter och tullmyndigheter, när ett digitalt produktpass skapas på artikelnivå, bör motsvarande parti- och modellbeteckningar också registreras tillsammans med det digitala produktpasset i registret om parti och modell finns för på produkten. För unika produkter, exempelvis handgjorda varor, krävs inga parti- och modellbeteckningar. Samma regel gäller för digitala produktpass som utfärdas på partinivå, om en modellbeteckning krävs vid registrering. I det fallet bör partibeteckningen och modellbeteckningen representera den berörda produktens gruppering på högre nivå. Beteckningarna bör utfärdas av den ekonomiska aktören för att göra det möjligt för de behöriga nationella myndigheterna att spåra produkter som tillhör ett visst parti eller en viss modell som registrerats i registret över digitala produktpass. Om samma produkt omfattas av flera unionsregler som kräver registrering av produktens digitala produktpass på olika detaljnivåer (modell, parti eller artikel) bör det digitala produktpasset registreras på den mest detaljerade av dessa nivåer.
(15) Registreringen bör ske genom registrets säkra användargränssnitt som tillhandahålls av kommissionen eller genom det API som upprättats för detta ändamål. När registreringen av ett digitalt produktpass har validerats genereras och lagras en unik registreringsbeteckning i registret, varpå denna i enlighet med artikel 8 automatiskt meddelas till den aktör som registrerat det digitala produktpasset via samma tjänst som aktören använde för att ladda upp uppgifterna för det digitala produktpasset.
(16) För att säkerställa att endast fullständiga och giltiga digitala produktpass registreras bör kommissionen, som äger och sköter registret i enlighet med artikel 13.1 i förordning (EU) 2024/1781, utföra en automatisk verifiering av de inlämnade uppgifterna. Kommissionen bör kontrollera åtminstone datastrukturen och detaljnivån (modell, parti eller artikel) i det digitala produktpasset för den berörda produkten i enlighet med tillämpliga unionsregler. I förekommande fall bör verifieringen också avse produktens varukoder och länken till säkerhetskopian som förvaltas av en leverantör av tjänster avseende digitala produktpass. Marknadskontrollmyndigheterna ansvarar för att kontrollera att de registrerade uppgifterna är korrekta i sak i enlighet med tillämpliga unionsregler. De automatiserade verifieringarna bör därför inte anses utgöra bevis på överensstämmelse med kraven i de unionsregler som är tillämpliga på produkten, inbegripet regler för marknadskontroll.
(17) Om ett digitalt produktpass är registrerat i registret har den ekonomiska aktören eller, i förekommande fall, en tredje part som agerar på den ekonomiska aktörens vägnar, rätt att begära bevis på registrering från registret. En sådan begäran kan omfatta ett eller flera digitala produktpass som den ekonomiska aktören ansvarar för. Beviset på registrering bör fungera som bevis för tredje parter på att ett visst digitalt produktpass har registrerats korrekt. Det bör skapas som ett säkert elektroniskt dokument som kan laddas ned från registret. Beviset bör finnas tillgängligt i 90 kalenderdagar från och med den dag då det skapades, med möjlighet till förnyelse vid behov.
(18) För att säkerställa att registeruppgifterna är korrekta bör registret stödja versioner av registrerade uppgifter. Varje ny version av det digitala produktpasset bör kopplas till den ursprungliga registreringsbeteckningen, och varje uppdatering bör tidsstämplas. För en säker hantering av uppgifter bör alla operationer som vidtas också loggas i registret. Om unionsrätten inte specificerar hur länge ett digitalt produktpass måste finnas tillgängligt raderas registreringsuppgifterna för det digitala produktpasset 10 år efter registreringen i enlighet med bestämmelserna i kommissionens meddelande 2022 års blåbok om genomförandet av EU:s produktbestämmelser. Om det i unionsrätten fastställs en viss varaktighet kommer uppgifterna att ligga kvar i registret under den specifika perioden.
(19) För att säkerställa de digitala produktpassens semantiska interoperabilitet och att registret fungerar tekniskt bör en semantisk databas upprättas. Den semantiska databasen kommer att vara en framväxande insamling av datamodeller och semantiska definitioner, som gradvis kommer att utvidgas i takt med att ytterligare produktgrupper införs. Alla uppgifter i ett digitalt produktpass bör struktureras i enlighet med de gemensamma datamodeller och semantiska definitioner som offentliggörs i registrets semantiska databas. Denna ram vara flexibel och bör gå att utvidga för att ta hänsyn till eventuella framtida ändringar av uppgiftskrav när det gäller införandet av en produkt i det digitala produktpasset. Kommissionen strävar efter att säkerställa att den semantiska databasen har teknisk kapacitet att offentliggöra semantiska specifikationer och utbyta dem med andra databaser på unionsnivå, inbegripet de som underhålls av unionens institutioner och organ.
(20) Den semantiska databasen bör innehålla en söktjänst som gör det möjligt för användare att läsa, söka på och jämföra semantiska definitioner och datastrukturer. Kommissionen bör säkerställa att innehållet i den semantiska databasen alltid är tillgängligt via offentligt dokumenterade API:er, utom under perioder av nödvändigt underhåll eller tillfälligt avbrott i tjänsten i enlighet med artikel 15. API:erna bör stödja vanliga dataformat för att underlätta automatiserad användning av externa system. Åtkomsten till och användningen av den semantiska databasen och API:erna bör vara kostnadsfri.
(21) För att säkerställa lämpligt stöd till användarna bör kommissionen upprätta en helpdesk för att vid behov ge tekniskt stöd till alla användare av registret. Helpdesken bör vara tillgänglig året runt under ordinarie kontorstid. Ytterligare uppgifter om helpdesken, inbegripet driftsrutiner, bör göras tillgängliga på kommissionens webbplats.
(22) För att säkerställa registrets integritet, säkerhet och transparens bör kommissionen upprätthålla ett robust och automatiserat loggsystem som registrerar all aktivitet i registret. Som en del av loggsystemet bör omfattande verifieringskedjor skapas. I detta syfte, och för att spåra alla åtgärder som utförs i registret för att säkerställa ansvarsskyldighet för alla användare, bör loggar föras över försök till åtkomst, både framgångsrika och misslyckade, samt ändringar och administrativa åtgärder.
(23) Lagringstiden för loggar bör stå i proportion till loggarnas ändamål. Loggar över ändrade uppgifter bör lagras under hela registreringsperioden för att möjliggöra långsiktig verifiering, incidentutredningar och efterlevnad av rättsliga skyldigheter, men loggar över autentiseringsförsök kräver en kortare lagringstid för att balansera säkerhetsbehoven med principerna om uppgiftsminimering. Loggar över administrativ aktivitet och datautbyte sparas i genomsnitt i fem år.
(24) För ett effektivt samarbete och verkställande är det avgörande att behöriga nationella myndigheter och tullmyndigheter har åtkomst till loggar i syfte att genomföra utredningar eller säkerhetsrevisioner, eller i händelse av incidenter. Sådan åtkomst bör beviljas på ett sätt som bevarar loggarnas konfidentialitet och integritet, samtidigt som man möjliggör snabba och grundliga utredningar eller revisioner.
(25) Med tanke på den känsliga karaktären hos de loggade uppgifterna, som kan omfatta personuppgifter eller konfidentiell information, bör kommissionen vidta lämpliga tekniska och organisatoriska åtgärder för att skydda loggarna mot obehörig åtkomst, otillåten behandling eller förlust, förstöring eller skada genom olyckshändelse. Sådana åtgärder bör garantera loggarnas kontinuitet och konfidentialitet och säkerställa loggarnas integritet och tillförlitlighet som bevis. Kryptering, åtkomstkontroller och regelbundna integritetskontroller bör betraktas som bästa praxis för att fullgöra dessa skyldigheter.
(26) För att underlätta en ändamålsenlig och effektiv användning av registret bör kommissionen tillhandahålla tydliga, lättillgängliga och uppdaterade riktlinjer och instruktioner om hur uppgifter ska registreras och hanteras i registret. Om dessa resurser finns tillgängliga på kommissionens webbplats kommer det att säkerställa att alla användare kan fullgöra sina skyldigheter oavsett teknisk kunskap. Sådan vägledning är avgörande för att minimera fel, minska den administrativa bördan och främja en enhetlig tillämpning av kraven på registrering i hela unionen.
(27) Registrets fortsatta tillgänglighet är ett grundläggande krav för att det ska fungera korrekt, eftersom avbrott skulle kunna störa efterlevnadsarbetet, marknadskontrollerna, tullkontrollerna och den fria rörligheten för varor och tjänster på den inre marknaden. Planerat underhåll, till exempel programvaruuppdateringar, säkerhetsfixar eller systemuppgraderingar, kan dock ibland kräva att registret tillfälligt blir otillgängligt. För att mildra störningar bör kommissionen i förväg anmäla sådana perioder på en allmänt tillgänglig webbplats, så att användarna kan planera därefter. Under exceptionella omständigheter, till exempel funktionsfel, cyberattacker eller akuta säkerhetshot, får kommissionen dessutom stänga av åtkomsten till registret utan förvarning för att förhindra dataintrång, obehörig åtkomst eller ytterligare skada. Sådana åtgärder motiveras av det tvingande behovet av att skydda integriteten och säkerheten hos registret och de uppgifter det innehåller. I händelse av ett sådant avbrott bör kommissionen agera snabbt för att återställa normal drift och, när så är möjligt, så snart det är praktiskt möjligt informera användarna om det tillfälliga avbrottet och hur länge registret förväntas vara otillgängligt. För att säkerställa ansvarsskyldighet och se till att marknadskontrollmyndigheter och tullmyndigheter får åtkomst till registret bör kommissionen dokumentera varaktigheten och tidpunkten för eventuella avbrott och bevara sådan dokumentation i minst fem år.
(28) Registret bör uppfylla höga säkerhetsstandarder för att skydda uppgifternas integritet, konfidentialitet och tillgänglighet. Kommissionen bör därför utarbeta en it-säkerhetsplan som omfattar cybersäkerhet och andra it-relaterade riskbedömningar, genomföra tekniska revisioner och slumpvisa kontroller för att kontrollera efterlevnaden och identifiera sårbarheter, för att säkerställa att systemet förblir resilient mot cyberhot. Kommissionen bör säkerställa att alla säkerhetshändelser, som inbegriper men inte är begränsade till obehörig åtkomst, obehörig behandling, dataintrång och brister i genomförandelogiken, loggas i enlighet med kommissionens it-säkerhetsstandarder. Dessutom bör registret, så snart de relevanta tjänsterna blir tillgängliga på unionsmarknaden, uppfylla en lämplig suveränitetsnivå baserat på ramen för molnsuveränitet (Cloud Sovereignty Framework).
(29) Kommissionen bör kunna vidta nödvändiga åtgärder om den misstänker bedräglig aktivitet i registret, vilket även kan inbegripa olämplig nedladdning av information. Användarna är skyldiga att omedelbart underrätta kommissionen och, i förekommande fall, de berörda nationella myndigheterna vid misstänkt skadligt beteende.
(30) Behandling av personuppgifter i registret är nödvändig enligt förordning (EU) 2024/1781, inbegripet verifiering av digitala produktpass, marknadskontroll och tullkontroller. För att säkerställa uppgifternas riktighet och integritet och skydda de registrerades rättigheter bör registret behandla personuppgifter som lagras där, till exempel namn, kontaktuppgifter och inloggningsuppgifter, i enlighet med förordning (EU) 2018/1725.
(31) Den ekonomiska aktören bör ansvara för att ange korrekt och fullständig information i registret. Med tanke på eventuella risker förknippade med obehörig åtkomst till registret, såsom ändring av uppgifter, bör den ekonomiska aktören vara skyldig att vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder för att skydda sina it-system, särskilt de behörighetsuppgifter som används för åtkomst till registret. Den ekonomiska aktören bör förbli ansvarig även om en tredje part är auktoriserad att registrera ett digitalt produktpass på den ekonomiska aktörens vägnar.
(32) Kommissionen äger och sköter registret, och ansvarar för registrets övergripande livscykelhantering, vilket inbegriper utveckling, tillgänglighet, övervakning, uppdatering, underhåll och hysning. Detta innebär bland annat att kommissionen har åtkomst till registret. Kommissionen bör också ha åtkomst till registret för att få information som är nödvändig för att genomföra åtgärder som krävs enligt andra unionsrättsakter, bland annat för marknadskontroll, konsumentskydd och efterlevnad av tullbestämmelser.
(33) Kommissionen bör också förbli ansvarig för att säkerställa att de uppgifter som lagras i registret behandlas på ett säkert sätt och i enlighet med unionsrätten, inbegripet dataskyddsreglerna.
(34) Medlemsstaterna behöver kunna interagera med registret för att effektivt kunna utföra marknadskontroll, tullkontroller och andra arbetsuppgifter som fastställs på nationell nivå eller enligt unionsrätten. Medlemsstaterna bör förbli ansvariga för att säkerställa utveckling, underhåll och säkerhet för de nationella komponenter som de använder för att få åtkomst till systemet, exempelvis nationella register eller informationssystem. För att säkerställa ett lämpligt skydd av personuppgifter i enlighet med Europaparlamentets och rådets förordning (EU) 2016/679 bör medlemsstaterna betraktas som personuppgiftsansvariga i den mening som avses i artikel 4.7 i den förordningen när de behandlar personuppgifter för de ändamål som fastställs i unionsrätten. Medlemsstaterna har rätt att behandla uppgifter från registret i enlighet med unionsrätten.
(35) De åtgärder som föreskrivs i denna förordning är förenliga med yttrandet från den kommitté som upprättats genom artikel 73 i förordning (EU) 2024/1781.
HÄRIGENOM FÖRESKRIVS FÖLJANDE.
Artikel 1 – Innehåll och tillämpningsområde
1. I denna förordning fastställs genomförandearrangemang för hur det register över digitala produktpass som upprättats i enlighet med artikel 13 i förordning (EU) 2024/1781 ska fungera, inbegripet regler som är tillämpliga på ekonomiska aktörer som släpper ut någon av följande produkter på marknaden eller tar dem i bruk, vilket kräver att det finns ett digitalt produktpass och att produkten registreras i registret:
a) Produkter som omfattas av delegerade akter som antagits i enlighet med artikel 4 i förordning (EU) 2024/1781.
b) Batterier som omfattas av artikel 77 i förordning (EU) 2023/1542.
c) Byggprodukter som omfattas av artikel 76 i förordning (EU) 2024/3110.
d) Leksaker som omfattas av artikel 19 i förordning (EU) 2025/2509.
e) Tvätt- och rengöringsmedel och tensider avsedda för slutanvändare som omfattas av artikel 21 i förordning (EU) 2026/405.
f) Övriga produkter som omfattas av unionslagstiftning som kräver ett digitalt produktpass och produktens registrering i det register som upprättats i enlighet med artikel 13 i förordning (EU) 2024/1781.
2. Genomförandearrangemangen ska också omfatta regler för hur aktörer i värdekedjan, behöriga nationella myndigheter, tullmyndigheter och kommissionen ska använda registret. De genomförandearrangemang och regler som avses i punkt 1 i denna artikel avser följande:
a) Hantering av åtkomst till registret.
b) Den verifieringsprocess som gör det möjligt att verifiera ekonomiska aktörer och aktörer i värdekedjan.
c) Registrets tekniska struktur, inbegripet den semantiska databasen, loggsystemet avseende modeller för datautbyte och hanteringen av programvaruversioner.
d) Registrering och lagring av unika beteckningar.
e) Registrering och lagring av varukoder för produkter som är avsedda att hänföras till tullförfarandet övergång till fri omsättning.
f) Krav på registrering, i förekommande fall, av detaljnivån i det digitala produktpasset (modell, parti eller artikel).
g) Statusar avseende registrerade uppgifter om digitala produktpass.
h) Uppgifter som gör det möjligt att spåra produkter inom den berörda produktgruppen på de detaljnivåer som avses i artikel 8.2 och som är tillämpliga på produkternas digitala produktpass.
i) Uppdatering och radering av registreringsuppgifter.
j) Behandling av personuppgifter.
k) Åtgärder som syftar till att förhindra, upptäcka och åtgärda olämplig eller bedräglig användning av registret.
l) Tekniska revisioner.
m) Säkerställande av tillgång till registret och de uppgifter det innehåller.
Artikel 2 – Definitioner
I denna förordning gäller följande definitioner:
1. register över digitala produktpass eller registret: det informationssystem som upprättas och underhålls av kommissionen i enlighet med artikel 13 i förordning (EU) 2024/1781.
2. inloggningsuppgifter: unika beteckningar, exempelvis ett användarnamn och ett lösenord, som gör att en användare kan verifiera sin identitet för att autentisera sig i registret.
3. säkerhetsnyckel: nyckel som på ett säkert sätt överför information om framgångsrik autentisering och som används för att bevisa autentiserade sessioner eller delegerad åtkomst mellan applikationer och informationssystemet för digitala produktpass.
4. identitetsverifiering: process genom vilken en fysisk eller juridisk person lämnar bevis på identitet och, i tillämpliga fall, etablering.
5. verifierad ekonomisk aktör: ekonomisk aktör som har slutfört identitetsverifieringen i registret i enlighet med artikel 4.
6. aktör i värdekedjan: fysisk eller juridisk person, annan än den ekonomiska aktören, som bedriver verksamhet i värdekedjan för en produkt som kräver ett digitalt produktpass och registrering i registret, till exempel en reparatör, rekonditionerare, återtillverkare eller materialåtervinnare.
7. verifierad aktör i värdekedjan: aktör i värdekedjan som har slutfört identitetsverifieringen i registret i enlighet med artikel 5.
8. semantisk databas: samling datamodeller och semantiska definitioner som består av ett antal strukturerade och logiskt sammanhängande termer och deras betydelser som specificerar de centrala delarna av det digitala produktpasset, definitionerna av namn eller vokabulärer, dataelementen och ontologin förknippade med specifika uppgifter för att säkerställa en gemensam förståelse för alla användare, och flerspråkig tolkning som används för validering av digitala produktpass och för att koppla registeruppgifterna till de digitala produktpassen.
9. semantisk interoperabilitet: förmågan hos informationssystem och de organisationer som stöder dem att utbyta data på ett sådant sätt att innebörden av den information som utbyts förstås ömsesidigt och otvetydigt av alla parter, oavsett underliggande teknik eller jurisdiktion.
10. kontrollerad vokabulär: strukturerad och officiell uppsättning standardiserade termer med definierade betydelser i syfte att säkerställa en konsekvent representation av dataattribut i digitala produktpass.
11. semantisk specifikation: varje artefakt som offentliggörs i den semantiska databasen, inbegripet ontologier, datamodeller, kontrollerade vokabulärer och kodförteckningar, med tillhörande versionsmetadata och ursprungsinformation.
12. semantisk överensstämmelse: den utsträckning i vilken uppgifterna i ett digitalt produktpass överensstämmer med den tillämpliga semantiska specifikationen på följande sätt:
a) Alla de dataelement som krävs enligt delegerade akter som antagits i enlighet med artikel 4 i förordning (EU) 2024/1781 eller i enlighet med annan unionsrätt finns.
b) De obligatoriska (obligatoriska och definierade) och frivilliga (inte obligatoriska men definierade) dataelement som fastställs i de delegerade akter som antagits i enlighet med artikel 4 i förordning (EU) 2024/1781 eller i enlighet med annan unionsrätt överensstämmer med tillämpliga krav, till exempel struktur, format, värdetyp, kontrollerad vokabulär och regler om tillämplighet.
c) Dataelementen kan tolkas konsekvent av andra system genom hänvisning till den tillämpliga semantiska databasen.
13. datamodell: strukturerad ram som organiserar dataelement, standardiserar strukturen, fastställer hur de förhåller sig till varandra och identifierar enheterna, deras attribut och förhållandet mellan dessa enheter.
14. loggsystem: automatiserat system som registrerar och lagrar information om alla operationer och interaktioner som utförs i registret.
15. modell för datautbyte: strukturerad ram genom vilken data kan utbytas mellan olika system och plattformar.
16. hashvärde för versionen av det digitala produktpasset: de utdata som genereras från relevanta elektroniska data med hjälp av en krypteringsalgoritm från den relevanta versionen av det digitala produktpasset.
17. massiv datanedladdning: hämtning av en särskilt storskalig eller komplex datamängd – vanligtvis i storleksordningen terabyte till petabyte – som överskrider bearbetnings- eller lagringskapaciteten hos konventionella verktyg eller en enda lokal maskin eller stör övervakningsmekanismer.
Definitionerna av produkt, produktgrupp, digitalt produktpass, leverantör av tjänster avseende digitala produktpass, utsläppande på marknaden, ibruktagande och ekonomisk aktör i artikel 2.1, 2.5, 2.28, 2.32, 2.40, 2.41 respektive 2.46 i förordning (EU) 2024/1781 är tillämpliga.
Vid tillämpningen av den här förordningen omfattar digitalt produktpass det batteripass som upprättats genom artikel 77 i förordning (EU) 2023/1542.
Definitionerna av autentisering, kvalificerad elektronisk underskrift, kvalificerad tillhandahållare av betrodda tjänster, kvalificerad elektronisk stämpel, kvalificerat certifikat för elektroniska stämplar och elektronisk tidsstämpling i artikel 3.5, 3.12, 3.20, 3.27, 3.30 respektive 3.33 i förordning (EU) nr 910/2014 är tillämpliga.
Definitionen av maskinläsbart format i artikel 2.13 i Europaparlamentets och rådets direktiv (EU) 2019/1024 är tillämplig.
Definitionen av behandling i artikel 3.3 i Europaparlamentets och rådets förordning (EU) 2018/1725 är tillämplig.
Definitionen av incident i artikel 6.6 i Europaparlamentets och rådets direktiv (EU) 2022/2555 är tillämplig.
Definitionen av personuppgiftsansvarig i artikel 3.8 i förordning (EU) 2018/1725 är tillämplig.
Definitionerna av marknadskontroll, marknadskontrollmyndighet och övergång till fri omsättning i artikel 3.3, 3.4 respektive 3.25 i Europaparlamentets och rådets förordning (EU) 2019/1020 är tillämpliga.
Definitionerna av tullmyndigheter och tullkontroller i artikel 5.1 respektive 5.3 i förordning (EU) nr 952/2013 är tillämpliga.
Artikel 3 – Registrets struktur
Registret ska bestå av följande:
a) En webbplats med ett säkert användargränssnitt för att ge ekonomiska aktörer, aktörer i värdekedjan, behöriga nationella myndigheter och tullmyndigheter åtkomst till registret.
b) Ett API för registrering av det digitala produktpasset och mottagande av information från registret.
c) En verifieringsplattform som används för att bekräfta och verifiera att de digitala produktpassen finns och är fullständiga.
d) Ett system för att skapa unika registreringsbeteckningar.
e) En lagringskomponent för åtminstone de unika beteckningarna och varukoderna för produkter som är avsedda att hänföras till tullförfarandet övergång till fri omsättning.
f) En förteckning över de verifierade leverantörer av tjänster avseende digitala produktpass som är registrerade i registret.
g) En semantisk databas.
h) Ett loggsystem.
i) Identifierings- och auktoriseringssystem för användare av registret.
Artikel 4 – Krav på verifiering av ekonomiska aktörer
1. Ekonomiska aktörer som är fysiska personer och agerar som enskilda näringsidkare ska betraktas som verifierade ekonomiska aktörer om ett av följande villkor är uppfyllt:
a) Om de måste vara etablerade i unionen – De styrker sin identitet med hjälp av en kvalificerad elektronisk underskrift som stöds av ett kvalificerat certifikat för elektroniska underskrifter i enlighet med förordning (EU) nr 910/2014, eller, de styrker sin identitet med hjälp av ett medel för elektronisk identifiering som uppfyller kraven i förordning (EU) nr 910/2014 med avseende på tillitsnivån hög, eller ett elektroniskt attributsintyg som utfärdats enligt unionsrätten och som gör det möjligt att identifiera den ekonomiska aktören.
b) Om de inte behöver vara etablerade i unionen – De styrker sin identitet med hjälp av en kvalificerad elektronisk underskrift som stöds av ett kvalificerat certifikat för elektroniska underskrifter i enlighet med förordning (EU) nr 910/2014, eller ett elektroniskt attributsintyg som utfärdats enligt unionsrätten och som gör det möjligt att identifiera den ekonomiska aktören.
2. Ekonomiska aktörer som agerar som juridiska personer ska betraktas som verifierade ekonomiska aktörer om ett av följande villkor är uppfyllt:
a) Om de måste vara etablerade i unionen – De styrker sin identitet och sin etablering med hjälp av en kvalificerad elektronisk stämpel som stöds av ett kvalificerat certifikat för elektroniska stämplar, som utfärdats av en kvalificerad tillhandahållare av betrodda tjänster i enlighet med förordning (EU) nr 910/2014, eller, de styrker sin identitet och sin etablering med hjälp av ett kvalificerat elektroniskt attributsintyg som utfärdats enligt unionsrätten och som gör det möjligt att identifiera den ekonomiska aktören.
b) Om de inte behöver vara etablerade i unionen – De styrker sin identitet, och i tillämpliga fall sin etablering, med hjälp av en kvalificerad elektronisk stämpel som stöds av ett kvalificerat certifikat för elektroniska stämplar, som utfärdats av en kvalificerad tillhandahållare av betrodda tjänster i enlighet med förordning (EU) nr 910/2014, eller ett elektroniskt attributsintyg som utfärdats enligt unionsrätten och som gör det möjligt att identifiera den ekonomiska aktören.
3. Utan att det påverkar tillämpningen av annan unionsrätt ska verifierade ekonomiska aktörer beviljas åtkomst till registret över digitala produktpass i syfte att registrera digitala produktpass.
4. Ekonomiska aktörer ska behålla sin status som verifierade ekonomiska aktörer till dess att deras medel för elektronisk identifiering upphör att gälla, men inte längre än tre år från dagen för verifiering i enlighet med punkt 1 eller 2. När sådana medel upphör att gälla eller treårsperioden löper ut, beroende på vilket som inträffar först, ska de ekonomiska aktörerna inte längre kunna registrera nya digitala produktpass i registret eller ändra några av de uppgifter som avses i artikel 8. De får göra detta först när de på nytt har slutfört identitetsverifieringen i enlighet med punkt 1 eller 2. Det digitala produktpassets status i registret ska uppdateras i enlighet med detta.
5. Utan att det påverkar tillämpningen av punkt 4 och om registret över digitala produktpass är integrerat med ett annat unionsinformationssystem med en likvärdig eller identisk identitetsverifiering, behöver den ekonomiska aktör som redan är registrerad i det informationssystemet inte genomgå en ny identitetsverifiering i registret över digitala produktpass.
Artikel 5 – Krav på verifiering av aktörer i värdekedjan
1. En aktör i värdekedjan som är en fysisk person och enskild näringsidkare ska erhålla verifierad status i registret om ett av följande två villkor är uppfyllt:
a) Om de måste vara etablerade i unionen – De styrker sin identitet med hjälp av en kvalificerad elektronisk underskrift som stöds av ett kvalificerat certifikat för elektroniska underskrifter i enlighet med förordning (EU) nr 910/2014, eller, de styrker sin identitet med hjälp av ett medel för elektronisk identifiering som uppfyller kraven i förordning (EU) nr 910/2014 med avseende på tillitsnivån hög, eller ett elektroniskt attributsintyg som utfärdats enligt unionsrätten och som gör det möjligt att identifiera aktören i värdekedjan.
b) Om de inte behöver vara etablerade i unionen – De styrker sin identitet med hjälp av en kvalificerad elektronisk underskrift som stöds av ett kvalificerat certifikat för elektroniska underskrifter i enlighet med förordning (EU) nr 910/2014, eller ett elektroniskt attributsintyg som utfärdats enligt unionsrätten och som gör det möjligt att identifiera aktören i värdekedjan.
2. En aktör i värdekedjan som är en juridisk person ska erhålla verifierad status i registret om ett av följande villkor är uppfyllt:
a) Om de måste vara etablerade i unionen – De styrker sin identitet och sin etablering med hjälp av en kvalificerad elektronisk stämpel som stöds av ett kvalificerat certifikat för elektroniska stämplar, som utfärdats av en kvalificerad tillhandahållare av betrodda tjänster i enlighet med förordning (EU) nr 910/2014, eller, de styrker sin identitet och sin etablering med hjälp av ett kvalificerat elektroniskt attributsintyg som utfärdats enligt unionsrätten och som gör det möjligt att identifiera aktören i värdekedjan.
b) Om de inte behöver vara etablerade i unionen – De styrker sin identitet, och i tillämpliga fall sin etablering, med hjälp av en kvalificerad elektronisk stämpel som stöds av ett kvalificerat certifikat för elektroniska stämplar, som utfärdats av en kvalificerad tillhandahållare av betrodda tjänster i enlighet med förordning (EU) nr 910/2014, eller ett elektroniskt attributsintyg som utfärdats enligt unionsrätten och som gör det möjligt att identifiera aktören i värdekedjan.
3. Endast verifierade aktörer i värdekedjan ska ha åtkomst till registret och får, om så anges i relevant unionsrätt, vidta åtgärder i registret.
4. En aktör i värdekedjan ska behålla sin status som verifierad till dess att deras medel för elektronisk identifiering upphör att gälla, men under inga omständigheter längre än tre år från dagen för verifiering i enlighet med punkt 1 eller 2. När sådana medel upphör att gälla eller treårsperioden löper ut, beroende på vilket som inträffar först, ska dessa aktörer inte längre kunna göra registreringar eller ändra några uppgifter i registret. De får göra detta först när de på nytt har slutfört identitetsverifieringen i enlighet med punkt 1 eller 2.
5. Utan att det påverkar tillämpningen av punkt 4 och om registret över digitala produktpass är integrerat med ett annat unionsinformationssystem med en likvärdig eller identisk identitetsverifiering, behöver den aktör i värdekedjan som redan är registrerad i det informationssystemet inte genomgå en ny identitetsverifiering i registret över digitala produktpass.
Artikel 6 – Hantering av användarprofiler för verifierade ekonomiska aktörer och verifierade aktörer i värdekedjan
1. Om så föreskrivs i unionsrätten får verifierade ekonomiska aktörer och verifierade aktörer i värdekedjan delegera åtkomsträttigheter till tredjepartsanvändare som agerar på deras vägnar.
2. Alla personuppgifter som förs in som en del av användarprofilen för en verifierad ekonomisk aktör eller en verifierad aktör i värdekedjan ska behandlas i enlighet med förordning (EU) 2018/1725.
3. Varje ekonomisk aktör och varje aktör i värdekedjan ska ansvara för hanteringen av sin elektroniska verifieringsprocess i enlighet med artiklarna 4 respektive 5.
4. Den verifierade ekonomiska aktören och den verifierade aktören i värdekedjan ska ansvara för att uppdatera uppgifterna om sig själv i händelse av relevanta ändringar.
Artikel 6a – Överföring av registrerade digitala produktpass
Registrerade digitala produktpass får överföras till en annan verifierad ekonomisk aktör eller, i tillämpliga fall, till en verifierad aktör i värdekedjan som tar över skyldigheterna från den tidigare aktören med avseende på dessa digitala produktpass från och med den dag som anges för överföringen.
Artikel 7 – Nationella myndigheter
1. Senast den 18 februari 2027 ska medlemsstaterna utse en nationell administratör som ska fungera som kommissionens enda officiella kontaktpunkt för hanteringen av den medlemsstatens åtkomsträttigheter till registret.
2. Medlemsstaterna ska meddela kommissionen namn och kontaktuppgifter för sina respektive utsedda nationella administratörer och underrätta kommissionen om eventuella senare ändringar vad gäller de utsedda nationella administratörerna.
3. Den utsedda nationella administratören får delegera åtkomsträttigheter till registret till lämpliga nationella myndigheter i sin medlemsstat. Sådan delegering ska ske under medlemsstatens fulla ansvar och på ett sätt som säkerställer säkerheten, integriteten och konfidentialiteten för de registeruppgifter till vilka åtkomst ges i enlighet med denna förordning.
4. Nationella myndigheter som har beviljats åtkomst av sin utsedda nationella administratör får delegera och hantera åtkomsträttigheter till registret ytterligare inom ramen för sin befogenhet.
5. Personuppgifter i de behöriga nationella myndigheternas och tullmyndigheternas användarprofiler och användarkonton ska behandlas av kommissionen i dess egenskap av personuppgiftsansvarig i enlighet med förordning (EU) 2018/1725.
Artikel 8 – Registrering av ett digitalt produktpass
1. För produkter som avses i artikel 1.1 a ska ett digitalt produktpass registreras av en verifierad ekonomisk aktör som släpper ut produkten på marknaden eller tar den i bruk på den nivå som anges i de tillämpliga delegerade akter (modell-, parti- eller artikelnivå) som har antagits i enlighet med artikel 4 i förordning (EU) 2024/1781.
2. För de produkter som avses i artikel 1.1 b–f ska ett digitalt produktpass registreras av den berörda aktören på den nivå (modell-, parti- eller artikelnivå) som anges i relevant unionsrätt.
Om unionsrätten föreskriver att en tredje part ska utföra åtgärder i registret på uppdrag av de aktörer som avses i första eller andra stycket har en sådan tredje part, när den har verifierats i enlighet med artikel 19.4, rätt att utföra registreringsåtgärder i registret.
3. Om samma produkt omfattas av olika unionsregler som kräver registrering av produktens digitala produktpass på olika detaljnivåer ska ett digitalt produktpass registreras för produkten på den mest detaljerade nivå som krävs enligt relevant unionslagstiftning.
4. Om det digitala produktpasset skapas på artikelnivå i enlighet med punkt 1 ska både parti- och modellbeteckningar kopplas till det digitala produktpasset om parti och modell finns för produkten.
5. Om det digitala produktpasset skapas på partinivå i enlighet med punkt 1 ska modellbeteckningen kopplas till det digitala produktpasset om modell finns för produkten.
6. Den berörda aktör som avses i punkt 1 ska registrera ett digitalt produktpass antingen genom registrets säkra användargränssnitt enligt artikel 3 a eller genom API:n enligt artikel 3 b.
7. När det digitala produktpasset lämnats in för registrering ska kommissionen läsa innehållet i det digitala produktpasset och automatiskt bekräfta följande:
a) Den semantiska överensstämmelsen hos uppgifterna i det digitala produktpasset i enlighet med de tillämpliga delegerade akter som har antagits i enlighet med artikel 4 i förordning (EU) 2024/1781 eller i de tillämpliga delegerade akter som har antagits i enlighet med artikel 77 i förordning (EU) 2023/1542, eller i enlighet med annan unionsrätt som föreskriver att uppgifter om det digitala produktpasset ska registreras i registret över digitala produktpass.
b) I tillämpliga fall, samstämmighet mellan de obligatoriska uppgifter som ska laddas upp i registret och värdet av uppgifterna i det digitala produktpasset.
c) Det digitala produktpassets överensstämmelse med detaljnivån (modell, parti eller artikel) i enlighet med de tillämpliga delegerade akter som har antagits i enlighet med artikel 4 i förordning (EU) 2024/1781 eller i de tillämpliga delegerade akter som har antagits i enlighet med artikel 77 i förordning (EU) 2023/1542, eller i enlighet med annan unionsrätt som föreskriver att en särskild nivå krävs för att det digitala produktpasset ska registreras i registret.
d) I tillämpliga fall, giltigheten av produktens varukod i förhållande till de tillåtna urvalen för denna produktgrupp.
e) I tillämpliga fall, en länk till den säkerhetskopia som förvaltas av en leverantör av tjänster avseende digitala produktpass.
8. Efter en framgångsrik verifiering i enlighet med punkt 6 ska registret generera och lagra en unik och beständig registreringsbeteckning som en del av registreringsuppgifterna.
9. Dessutom ska kommissionen i registret lagra följande information som en del av registreringsuppgifterna:
a) Unika beteckningar, i förekommande fall.
b) Produktens varukod, i förekommande fall.
c) En hänvisning till leverantören av tjänster avseende digitala produktpass, i förekommande fall.
d) Information om registranten, inbegripet datum och tidpunkt för registrering och det digitala produktpassets integritet som en del av beviset på registreringshändelsen.
10. När den berörda aktör som avses i punkt 1 har lämnat in uppgifterna i registret ska kommissionen automatiskt meddela den berörda aktören den unika registreringsbeteckning för den specifika produkten som genererats i enlighet med punkt 9. Den unika registreringsbeteckningen ska meddelas via användargränssnittet eller API-svaret, beroende på vilken tjänst som används av den berörda aktören under registreringen.
Artikel 9 – Bevis på registrering
1. En ekonomisk aktör, eller i förekommande fall en tredje part på den ekonomiska aktörens vägnar, som har registrerat ett digitalt produktpass i registret i enlighet med artikel 8 ska när som helst kunna generera bevis på registrering av ett eller flera digitala produktpass som den ekonomiska aktören ansvarar för.
2. Beviset på registrering ska fungera som bevis, även gentemot tredje part, på att registreringsskyldigheten för det digitala produktpasset har fullgjorts. Det ska genereras som ett säkert elektroniskt dokument som kan laddas ned av den aktör som registrerade det digitala produktpasset från registret och ska innehålla åtminstone följande uppgifter:
a) Den unika produktbeteckningen.
b) Den varukod som avses i artikel 8.9 b, i förekommande fall.
c) Namn och identitet med avseende på den verifierade ekonomiska aktör som ansvarar för registreringen i enlighet med artikel 8.9 d.
d) Datum och tidpunkt för registrering av den senaste versionen av det digitala produktpass för vilket beviset genereras i enlighet med artikel 8.9 d, vilket valideras genom en elektronisk tidsstämpling av kommissionen.
e) Ett hashvärde för den version av det digitala produktpasset för vilken beviset genereras.
3. Bevis på registrering ska garanteras med hjälp av en kvalificerad elektronisk stämpel i enlighet med artikel 38 i förordning (EU) nr 910/2014 och ska innehålla den elektroniska tidsstämpling av kommissionen som avses i punkt 2 d.
4. Kommissionen ska göra beviset på registrering tillgängligt i registret för den begärande verifierade ekonomiska aktören via registrets säkra användargränssnitt eller via API:n, beroende på vilken tjänst som valts av den ekonomiska aktören. Beviset ska förbli tillgängligt under en period av 90 kalenderdagar från och med den dag då det skapades.
Artikel 10 – Hantering av registreringsuppgifter
1. All hantering av registreringsuppgifterna för det digitala produktpasset, inbegripet skapande, ändring och radering av dem, ska loggas i registrets loggsystem i enlighet med artikel 14 och återspeglas i registreringens status.
2. Registret ska stödja versioner av de registrerade uppgifterna och lagra kommissionens tidsstämpling för varje uppdatering.
3. Om unionsrätten inte föreskriver att det digitala produktpasset ska vara tillgängligt under en viss tid ska de registreringsuppgifter för digitala produktpass som avses i artikel 8.7 och 8.8 automatiskt raderas ur registret 10 år efter registreringen. Om unionsrätten föreskriver att det digitala produktpasset ska vara tillgängligt under en viss tid ska lagringstiden för sådana uppgifter anpassas till den period under vilken det digitala produktpasset är tillgängligt.
4. Användare av registret ska ha rätt att begära att deras konto raderas om de inte längre är ansvariga för verksamhet som rör registret.
Artikel 11 – Datamodeller
1. Den datamodell som är tillämplig på varje produktgrupp ska, i förekommande fall, baseras på de delegerade akter som antagits i enlighet med artikel 4 i förordning (EU) 2024/1781 eller på annan tillämplig unionsrätt.
2. När så är lämpligt får datamodellerna bygga på unionens befintliga semantiska tillgångar, kontrollerade vokabulärer och referensdatamodeller.
3. Alla uppgifter i ett digitalt produktpass ska struktureras i enlighet med de gemensamma datamodeller och semantiska definitioner som offentliggörs i den semantiska databas som avses i artikel 12.
4. Det ska gå att skapa versioner av datamodellerna.
Artikel 12 – Semantisk databas
1. Kommissionen ska upprätta och upprätthålla en semantisk databas över digitala produktpass, som fungerar som en officiell och maskinläsbar källa för de datamodeller, semantiska definitioner och vokabulärer som är tillämpliga på digitala produktpass i alla produktgrupper. Den semantiska databasen ska utvecklas och underhållas i enlighet med Europaparlamentets och rådets förordning (EU) 2024/903.
2. Den semantiska databasen ska åtminstone innehålla följande:
a) Den semantiska betydelsen av de dataattribut som krävs i ett digitalt produktpass och tekniska specifikationer för att, i förekommande fall, skapa utskrivna och klickbara länkar mellan olika digitala produktpass, och länkar mellan attribut för digitala produktpass och underliggande bevis som kommuniceras genom produktens värdekedja.
b) Datamodeller för de olika produkter som omfattas av denna förordning och datamodellernas format.
c) Insamlade metadata om datamodellerna för produkterna.
d) Den semantiska betydelsen av de roller som föreskrivs i de tillämpliga delegerade akter som har antagits i enlighet med artikel 4 i förordning (EU) 2024/1781, eller i annan unionslagstiftning som är tillämplig på varje produkt som måste ha ett digitalt produktpass.
e) Flerspråkiga etiketter och definitioner för alla obligatoriska dataattribut.
3. De metadata som avses i punkt 2 c ska överensstämma med DCAT-AP-specifikationerna.
4. Kommissionen ska säkerställa att de flerspråkiga etiketter och definitioner som avses i punkt 2 e offentliggörs i den semantiska databasen för alla datamodellattribut som förs in i den semantiska databasen.
5. Den semantiska databasen ska innehålla en söktjänst som gör det möjligt för alla användare att läsa, söka på och hämta semantiska definitioner och datastrukturer.
6. Kommissionen ska säkerställa att innehållet i den semantiska databasen är tillgängligt via offentligt dokumenterade API:er. Dessa API:er ska stödja vanliga dataformat och tillhandahålla maskinläsbara semantiska tillgångar för att underlätta automatiserad användning av externa system.
7. Åtkomsten till och användningen av den semantiska databasen och API:erna ska vara kostnadsfri.
Artikel 13 – Tekniskt stöd
1. Kommissionen ska tillhandahålla en helpdesk för att säkerställa att ekonomiska aktörer, aktörer i värdekedjan, behöriga nationella myndigheter och tullmyndigheter kan få tekniskt stöd på begäran. Helpdesken ska vara tillgänglig året runt kl. 08.00–20.00 (centraleuropeisk tid). Ytterligare uppgifter om helpdeskens verksamhet ska göras tillgängliga på kommissionens webbplats. Dessutom ska kommissionen senast i februari 2029 utveckla ett automatiserat verktyg för tekniskt stöd som ska vara tillgängligt dygnet runt hela året.
2. Skriftliga utbyten mellan ekonomiska aktörer, aktörer i värdekedjan, behöriga nationella myndigheter eller tullmyndigheter och helpdesken ska lagras i sex månader efter det att den begäran om tekniskt stöd som avses i punkt 1 har avslutats och på begäran göras tillgängliga för marknadskontrollmyndigheterna.
Artikel 14 – Loggsystem
1. Kommissionen ska upprätta, underhålla och föra ett loggsystem. Kommissionen ska säkerställa att det skapas en fullständig, korrekt och tillförlitlig verifieringskedja i loggsystemet.
2. I loggsystemet ska kommissionen logga händelser för samtliga följande åtgärdskategorier:
a) Uppgifter om åtkomst och autentisering.
b) Uppgifter som ändras av användare av registret, inbegripet uppladdning eller uppdatering av de uppgifter som avses i artikel 13.4 i förordning (EU) 2024/1781 eller av uppgifter som måste laddas upp i registret enligt annan unionslagstiftning som föreskriver användning av det digitala produktpasset för en produkt.
c) Administrativa åtgärder som vidtas av användare av registret, inbegripet skapande, ändring eller radering av användarkonton, ändringar av åtkomsträttigheter och tillstånd och ändringar av registrets konfiguration.
d) Loggar över datautbyte.
3. För att säkerställa att de uppgifter som lagras i registret behandlas på ett säkert sätt och i enlighet med unionsrätten ska kommissionen föra loggarna under
a) sex månader för de åtgärdskategorier som avses i punkt 2 a,
b) fem år för de åtgärdskategorier som avses i punkt 2 c och d,
c) registreringens varaktighet för händelser i de åtgärdskategorier som avses i punkt 2 b.
4. Vid misstänkta incidenter och för revisioner och slumpvisa säkerhetskontroller som utförs av behöriga nationella myndigheter och tullmyndigheter ska kommissionen göra de loggar som avses i punkt 2 tillgängliga för de berörda nationella myndigheterna.
5. Kommissionen ska vidta lämpliga tekniska och organisatoriska åtgärder för att garantera loggarnas säkerhet och integritet, särskilt mot obehörig eller otillåten behandling eller förlust, förstöring eller skada genom olyckshändelse. Sådana åtgärder ska åtminstone säkerställa att loggarna förblir oföränderliga och konfidentiella.
Artikel 15 – Underhåll av och tillgång till registret
1. Kommissionen ska på sin webbplats tillhandahålla riktlinjer och instruktioner om hur uppgifter ska registreras och hanteras i registret.
2. Registret ska alltid vara tillgängligt, utom under nödvändigt underhåll såsom införande av nya programvaruversioner, och utan att det påverkar tillämpningen av punkt 3. I sådana fall ska kommissionen på förhand publicera ett meddelande om otillgänglighet på registrets offentliga webbplats.
3. Kommissionen får göra registret otillgängligt utan förvarning om det är nödvändigt på grund av ett funktionsfel, en cyberattack eller ett tvingande och brådskande säkerhetsbehov, till dess att problemet har lösts.
4. Om registreringen hindras av att registret tillfälligt är otillgängligt eller inte fungerar som avsett ska kommissionen registrera datum och tidpunkt för otillgängligheten och på begäran göra sådan information tillgänglig för ekonomiska aktörer, aktörer i värdekedjan, behöriga nationella myndigheter och tullmyndigheter i minst fem år.
Artikel 16 – Informationssystemets säkerhet och tekniska revisioner
1. Kommissionen ska säkerställa registrets och dess komponenters säkerhet i enlighet med artikel 3. I detta syfte får kommissionen genomföra tekniska revisioner och slumpvisa kontroller av registrets komponenter.
2. Vid tillämpningen av punkt 1 ska kommissionen vidta nödvändiga åtgärder för att
a) förhindra obehörig åtkomst till registret,
b) förhindra obehörig behandling av registeruppgifter,
c) upptäcka obehörig aktivitet i registret,
d) förhindra dataintrång i registret,
e) säkerställa att säkerhetshändelser loggas i enlighet med kommissionens it-säkerhetsstandarder.
Artikel 17 – Olämplig eller bedräglig användning av registret
Om kommissionen upptäcker olämplig eller bedräglig aktivitet i registret, inbegripet sådan aktivitet som är kopplad till massiv datanedladdning, ska den vidta nödvändiga åtgärder för att förhindra och motverka denna aktivitet och mildra dess effekter.
En användare som får kännedom om, eller har rimliga skäl att misstänka, skadligt beteende i eller mot registret ska omedelbart informera kommissionen och vid behov de berörda medlemsstaterna om detta.
Artikel 18 – Personuppgifter
1. Kommissionen ska lagra följande personuppgifter i registret för att säkerställa att alla användares identitet verifieras:
a) Varje användares för- och efternamn, eller för- och efternamn på den person som har laglig rätt att agera som rättslig företrädare för den ekonomiska aktören, i tillämpliga fall.
b) Autentiseringsuppgifter som är kopplade till användaren, inbegripet inloggningsuppgifter eller säkerhetsnycklar, som krävs för säker åtkomst till registret.
c) Postadress till ekonomiska aktörer eller aktörer i värdekedjan som är användare.
d) E-postadress till varje användare.
e) Metadata som är inbäddade i uppladdade dokument om sådana metadata bidrar till identifiering eller verifiering av en användare.
2. När det gäller fysiska personer ska kommissionen också vara skyldig att lagra personliga identifieringsuppgifter såsom passnummer, nationellt id-kortsnummer eller nationell e-legitimation, personnummer, skatteregistreringsnummer som utfärdats av den berörda nationella myndigheten i respektive medlemsstat, eller eventuell identifieringskod från tredjeland som tilldelats en person eller dokumentation som identifierar den personen.
3. Insamlade personuppgifter ska behandlas i enlighet med förordning (EU) 2018/1725.
Artikel 19 – Den verifierade ekonomiska aktörens ansvar
1. En verifierad ekonomisk aktör som registrerar ett digitalt produktpass ska förse kommissionen, registrets förvaltare, med all information som krävs för registreringen, i enlighet med artikel 8. Den verifierade ekonomiska aktören ska ansvara för att de uppgifter som lämnas vid registreringen är korrekta och fullständiga.
2. Den verifierade ekonomiska aktören ska säkerställa att den information som lagras i registret över digitala produktpass alltid är korrekt, fullständig och aktuell.
3. Den verifierade ekonomiska aktören ska ansvara för att genomföra lämpliga tekniska och organisatoriska säkerhetsåtgärder för sina it-system och behörighetsuppgifter som används för åtkomst till registret, för att förhindra obehörig åtkomst till eller ändring av registreringsuppgifter genom it-systemet.
4. Om en verifierad ekonomisk aktör ger en tredje part tillstånd att utföra registreringsåtgärder i registret på dennes vägnar måste den tredje parten följa verifieringsprocessen i enlighet med artikel 5. Den verifierade ekonomiska aktören ska förbli fullt ansvarig för fullgörandet av de skyldigheter som fastställs i denna förordning.
5. Varje verifierad ekonomisk aktör ska ansvara för de uppgifter som den lämnar in till kommissionen, registrets förvaltare, och ska betraktas som personuppgiftsansvarig för de uppgifter som den lämnar in.
Artikel 20 – Ansvar för verifierade aktörer i värdekedjan
1. Om en verifierad aktör i värdekedjan ger en tredje part tillstånd att agera på dennes vägnar ska den verifierade aktören i värdekedjan förbli ansvarig för fullgörandet av de skyldigheter som fastställs i denna förordning.
2. En verifierad aktör i värdekedjan ska ansvara för att genomföra lämpliga tekniska och organisatoriska säkerhetsåtgärder för sina it-system och behörighetsuppgifter som används för åtkomst till registret, för att förhindra obehörig åtkomst till eller ändring av registreringsuppgifter genom it-systemet.
3. Om det i unionsrätten föreskrivs att aktörer i värdekedjan ska ladda upp information till registret över digitala produktpass ska varje verifierad aktör i värdekedjan ansvara för de uppgifter som den lämnar in till kommissionen, registrets förvaltare, och ska betraktas som personuppgiftsansvarig för de uppgifter som den lämnar in.
Artikel 21 – Kommissionens ansvar
1. Kommissionen ska säkerställa att de uppgifter som lagras i registret behandlas på ett säkert sätt och i enlighet med unionsrätten, inbegripet tillämpliga regler om skydd av personuppgifter.
2. Kommissionen ska äga och ansvara för att sköta registret, inbegripet utveckling, tillgänglighet, övervakning, uppdatering, underhåll och hysning.
3. De uppgifter som kommissionen kan erhålla från registret får överföras till berörda avdelningar inom kommissionen eller till behöriga nationella myndigheter i syfte att genomföra åtgärder som krävs enligt andra unionsrättsakter, inbegripet marknadskontroll, konsumentskydd och efterlevnad av tullbestämmelser.
Artikel 22 – Medlemsstaternas ansvar
1. Om medlemsstaterna skapar en sammankoppling med registret ska de anses vara ägare till sina informationssystem, inbegripet eventuella komponenter som utvecklats av medlemsstaterna för sammankopplingen. Medlemsstaterna ska ansvara för upprättande, utveckling, tillgänglighet, övervakning, uppdatering, underhåll och hysning av de komponenter som används för att få åtkomst till registret under deras ansvar.
2. Medlemsstaterna ska säkerställa en lämplig säkerhetsnivå för de nationella komponenter som används för att få åtkomst till registret, i enlighet med unionsrätten. Medlemsstaterna ska utan onödigt dröjsmål informera kommissionen om ändringar och uppdateringar av de komponenter som de ansvarar för och som kan påverka registrets funktion, tillgänglighet och tillförlitlighet.
3. Medlemsstaterna får behandla uppgifter från registret. När medlemsstaterna behandlar uppgifter från registret ska det ske i enlighet med unionsrätten.
4. När medlemsstaterna behandlar personuppgifter för att de ska kunna utföra sina uppgifter enligt unionsrätten eller nationell rätt i överensstämmelse med unionsrätten ska de betraktas som personuppgiftsansvariga enligt definitionen i artikel 4.7 i förordning (EU) 2016/679.
5. Medlemsstaterna ska ansvara för all uppgiftsbehandling som de har kontroll över, inbegripet
a) hantering av registrering och anslutning av behöriga nationella myndigheter och, i förekommande fall, tullmyndigheter, genom den utsedda nationella administratör som avses i artikel 7.2,
b) säkerställande av att all uppgiftsbehandling som de har kontroll över utförs i enlighet med förordning (EU) 2016/679,
c) återkallande av en användares åtkomsträttigheter till registret vid obehörig eller felaktig åtkomst till registret.
Artikel 23 – Övervakning och utvärdering
Inom ramen för övervakningen och utvärderingen av förordning (EU) 2024/1781 vad gäller dess bidrag till den inre marknadens funktion ska kommissionen senast i slutet av 2032 och därefter vart sjätte år utvärdera den här förordningen för att ta hänsyn till hur registret över digitala produktpass fungerar och vid behov lägga fram ett utkast till förslag till översyn.
Artikel 24 – Ikraftträdande
Denna förordning träder i kraft den tjugonde dagen efter det att den har offentliggjorts i Europeiska unionens officiella tidning.
1 EUT L, 2024/1781, 28.6.2024, ELI: http://data.europa.eu/eli/reg/2024/1781/oj.
2 Europaparlamentets och rådets förordning (EU) 2023/1542 av den 12 juli 2023 om batterier och förbrukade batterier, om ändring av direktiv 2008/98/EG och förordning (EU) 2019/1020 och om upphävande av direktiv 2006/66/EG (EUT L 191, 28.7.2023, s. 1, ELI: http://data.europa.eu/eli/reg/2023/1542/oj).
3 Europaparlamentets och rådets förordning (EU) 2024/3110 av den 27 november 2024 om fastställande av harmoniserade regler för saluföring av byggprodukter och om upphävande av förordning (EU) nr 305/2011 ( EUT L, 2024/3110, 18.12.2024, ELI: http://data.europa.eu/eli/reg/2024/3110/oj).
4 Europaparlamentets och rådets förordning (EU) 2025/2509 av den 26 november 2025 om leksakers säkerhet och om upphävande av direktiv 2009/48/EG ( EUT L, 2025/2509, 12.12.2025, ELI: http://data.europa.eu/eli/reg/2025/2509/oj).
5 Europaparlamentets och rådets förordning (EU) 2026/405 av den 11 februari 2026 om tvätt- och rengöringsmedel och tensider och om upphävande av förordning (EG) nr 648/2004 ( EUT L, 2026/405, 2.3.2026, ELI: http://data.europa.eu/eli/reg/2026/405/oj).
6 Europaparlamentets och rådets förordning (EU) 2024/3110 av den 27 november 2024 om fastställande av harmoniserade regler för saluföring av byggprodukter och om upphävande av förordning (EU) nr 305/2011 ( EUT L, 2024/3110, 18.12.2024, ELI: http://data.europa.eu/eli/reg/2024/3110/oj).
7 Europaparlamentets och rådets förordning (EU) nr 910/2014 av den 23 juli 2014 om elektronisk identifiering och betrodda tjänster för elektroniska transaktioner på den inre marknaden och om upphävande av direktiv 1999/93/EG (EUT L 257, 28.8.2014, s. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj).
8 Europaparlamentets och rådets förordning (EU) 2018/1725 av den 23 oktober 2018 om skydd för fysiska personer med avseende på behandling av personuppgifter som utförs av unionens institutioner, organ och byråer och om det fria flödet av sådana uppgifter samt om upphävande av förordning (EG) nr 45/2001 och beslut nr 1247/2002/EG (EUT L 295, 21.11.2018, s. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).
9 Meddelande från kommissionen, 2022 års blåbok om genomförandet av EU:s produktbestämmelser (Text av betydelse för EES) 2022/C 247/01 (EUT C 247, 29.6.2022, s 1).
10 Cloud Sovereignty Framework ( https://commission.europa.eu/document/09579818-64a6-4dd5-9577-446ab6219113_sv).
11 Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning) (EUT L 119, 4.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).
12 Europaparlamentets och rådets direktiv (EU) 2019/1024 av den 20 juni 2019 om öppna data och vidareutnyttjande av information från den offentliga sektorn (omarbetning) (EUT L 172, 26.6.2019, s. 56, ELI: http://data.europa.eu/eli/dir/2019/1024/oj).
13 Europaparlamentets och rådets förordning (EU) 2018/1725 av den 23 oktober 2018 om skydd för fysiska personer med avseende på behandling av personuppgifter som utförs av unionens institutioner, organ och byråer och om det fria flödet av sådana uppgifter samt om upphävande av förordning (EG) nr 45/2001 och beslut nr 1247/2002/EG (Text av betydelse för EES.) (EUT L 295, 21.11.2018, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).
14 Europaparlamentets och rådets direktiv (EU) 2022/2555 av den 14 december 2022 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen, om ändring av förordning (EU) nr 910/2014 och direktiv (EU) 2018/1972 och om upphävande av direktiv (EU) 2016/1148 (NIS 2-direktivet) (EUT L 333, 27.12.2022, s. 80, ELI: http://data.europa.eu/eli/dir/2022/2555/oj).
15 Europaparlamentets och rådets förordning (EU) 2019/1020 av den 20 juni 2019 om marknadskontroll och överensstämmelse för produkter och om ändring av direktiv 2004/42/EG och förordningarna (EG) nr 765/2008 och (EU) nr 305/2011 (EUT L 169, 25.6.2019, s. 1, ELI: http://data.europa.eu/eli/reg/2019/1020/oj).
16 Europaparlamentets och rådets förordning (EU) 2024/903 av den 13 mars 2024 om åtgärder för en hög nivå av interoperabilitet inom den offentliga sektorn i hela unionen ( EUT L, 2024/903, 22.3.2024, ELI: http://data.europa.eu/eli/reg/2024/903/oj).
17 Data Catalog Application Profile ( https://interoperable-europe.ec.europa.eu/collection/semic-support-centre/solution/dcat-application-profile-data-portals-europe).
Kommissionens genomförandeförordning (EU) 2026/1778 av den 16 juli 2026 om fastställande av genomförandearrangemangen för det register över digitala produktpass som upprättats genom Europaparlamentets och rådets förordning (EU) 2024/1781
1 Text av betydelse för EES.