Junction®

standard

El pasaporte no almacena datos de clientes

La información de producto de un DPP es anónima por ley y los datos personales de clientes quedan excluidos. Muchos equipos frenan el proyecto sin motivo.

Una objeción sale en casi todas las revisiones internas de un proyecto de pasaporte digital de producto (DPP), normalmente de legal o del delegado de protección de datos, y se basa en un malentendido que conviene aclarar rápido porque frena proyectos sin motivo.

El pasaporte no es una base de datos de clientes.

Qué dice el reglamento

El Reglamento de Diseño Ecológico incorpora varias salvaguardas, en línea con el RGPD.

Protección de datos desde el diseño y por defecto es un principio central: el acceso general a la información de producto es anónimo, sin exigir identificación a quien accede. Quien escanea un código en una tienda no se identifica para ver el pasaporte.

Ningún dato personal por defecto. El reglamento indica explícitamente que los datos personales de clientes no deben almacenarse en el pasaporte.

El consentimiento como única excepción. Solo podrían vincularse datos personales a un pasaporte cuando una persona da un consentimiento explícito e informado para una finalidad concreta y claramente declarada, con pleno cumplimiento del RGPD.

El pasaporte describe el producto, no a la persona que lo sostiene.

Por qué surge la confusión

La confusión es comprensible, y viene de dos sitios.

La primera es el código QR. Los códigos escaneables en productos están muy asociados a campañas de marketing, donde todo el objetivo es identificar y seguir a quien escanea. Un mecanismo de cumplimiento que usa la misma interfaz parece, a primera vista, lo mismo.

La segunda es que algunos proveedores sí construyen funciones de interacción con el consumidor sobre la infraestructura del pasaporte, y esas funciones pueden implicar datos personales con consentimiento. Es una decisión de producto separada, apilada encima del registro de cumplimiento, y debe revisarse como tal, aparte y por sus propios méritos.

Qué debería revisar realmente legal

Reorientar la revisión en lugar de cerrarla, porque aquí hay preguntas reales.

Derechos de acceso. El pasaporte presenta datos distintos a partes distintas. ¿Quién ve la capa restringida, con qué base, y cómo se aplica? Es una pregunta de diseño real con implicaciones de protección de datos, incluso sin ningún dato personal.

Analítica de escaneos. Si se registran los eventos de escaneo, ¿qué se registra, durante cuánto tiempo, y algo de eso permite identificar a una persona? La geografía agregada no es dato personal; una huella de dispositivo ligada a una ubicación y una marca de tiempo merece una mirada.

Cualquier capa orientada al consumidor. Cuentas, registro de propiedad, registro de garantía y transferencia de segunda mano implican todas a personas. Si las ofreces, necesitan su propia base legal y su propia información, distintas del pasaporte.

Datos de producto comercialmente sensibles. La pregunta de confidencialidad más interesante no va normalmente de datos personales. Va de identidad de proveedores y datos de composición que revelan costes, y de quién puede verlos.

El punto práctico

Si un proyecto DPP está parado porque alguien cree que pone en riesgo datos de clientes, la respuesta es un párrafo de reglamento, y el proyecto puede avanzar. Después toca la conversación más difícil, la de los derechos de acceso y la confidencialidad comercial.

Fuentes

  • Comisión Europea, *Digital Product Passport: Frequently Asked Questions*, actualización de enero de
  • 2026, pregunta 16 sobre consideraciones de privacidad.
  • Reglamento (UE) 2016/679 (RGPD), Reglamento (UE) 2024/1781 (ESPR).

Listo para el DPP antes que tu categoría