Junction®

how-to

Qué te debe un proveedor de servicios de pasaporte según el reglamento

El ESPR define y acota el papel del proveedor de servicios DPP: nada de reutilizar tus datos, copia de seguridad obligatoria y posible certificación.

Si compras infraestructura de pasaporte digital de producto (DPP) en lugar de construirla, estás comprando a una categoría que el reglamento define y acota. Saber qué dice el texto es algo útil que llevarse a una conversación con un proveedor, la nuestra incluida.

El papel existe en la ley

El Reglamento de Diseño Ecológico define al proveedor de servicios de pasaporte digital de producto como un tercero independiente, autorizado por el operador económico que introduce el producto en el mercado, que trata los datos del pasaporte para ponerlos a disposición de quienes tienen derechos de acceso.

La propia orientación de la Comisión es que recurrir a un proveedor así será para muchas empresas una vía directa al cumplimiento, ya que el proveedor se encarga de los requisitos técnicos incluidas las copias de seguridad exigidas por ley.

De ahí se derivan dos obligaciones que puedes exigir a un proveedor.

Qué debe hacer el proveedor

Custodiar la copia de seguridad. El operador debe poner a disposición una copia de seguridad del pasaporte a través de un proveedor de servicios, y el propio pasaporte debe llevar una referencia al proveedor que la aloja. Esa referencia viaja dentro de tu registro de cumplimiento, lo que significa que tu acuerdo de continuidad es visible en el pasaporte en lugar de estar enterrado en un contrato. Más sobre por qué importa en la continuidad de los datos.

Quedarse dentro del servicio. Los proveedores de servicios no pueden vender, reutilizar ni tratar los datos del pasaporte más allá de lo que el servicio exige, salvo acuerdo específico del operador.

Esa última merece leerse dos veces si alguna vez has firmado un contrato SaaS con cláusulas amplias de uso de datos. En esta categoría, el ajuste por defecto lo fija el reglamento y no lo que diga el contrato, y un proveedor que busca derechos amplios sobre tus datos de producto te está pidiendo renunciar a una protección que te da la ley.

Qué puede llegar más adelante

La Comisión está facultada para fijar requisitos a los proveedores de servicios y, cuando proceda, un esquema de certificación para verificar su cumplimiento.

Todavía no existe nada. Pero merece seguimiento por una razón comercial: cuando llegue un esquema de certificación, se convertirá en una barrera que favorece a los proveedores ya alineados con los requisitos, y en una pregunta que tus auditores harán sobre tu proveedor.

Cinco preguntas para cualquier proveedor

¿Sois vosotros el proveedor de la copia de seguridad conforme al artículo 10(4), y cómo se lleva esa referencia en el pasaporte? Un nombre, no una tranquilización.

¿Cuáles son vuestras cláusulas de uso de datos, y cómo encajan con la restricción del artículo 11? La respuesta debería ser más estrecha que un contrato SaaS estándar, no más amplia.

¿Podemos exportar el registro completo, hoy, sin reemitir identificadores? La portabilidad es una propiedad de los datos, no del contrato.

¿Qué pasa si cesáis la actividad? Algo puesto por escrito.

¿Qué esquemas de identificador lleváis, y exigís uno propio? Tratado en los identificadores explicados.

Respondemos a las cinco por escrito, y creemos que un comprador que se las hace a todos los proveedores obtiene un mejor resultado con independencia de a quién elija. El requisito sobrevive a la relación con el proveedor, que es justamente por lo que el reglamento creó la categoría.

Fuentes

  • Reglamento (UE) 2024/1781 (ESPR): artículo 2(32) que define al proveedor de servicios, artículo
  • 10(4) sobre la copia de seguridad, artículo 11 sobre las obligaciones de los proveedores y el
  • posible esquema de certificación, anexo III letra (l).
  • Comisión Europea, *Digital Product Passport: FAQ*, actualización de enero de 2026, pregunta 8.

Listo para el DPP antes que tu categoría