Skip to content
InfoDPP Logo
InfoDPP
ESPR knowledge hub
technology

Kuka saa ylläpitää DPP:tä? EU:n säännöt palveluntarjoajille

Mitä EU valmistelee DPP-palveluntarjoajille: sertifiointi, yhteentoimivuus, varmuuskopiointisäännöt ja alustan hallinto.

· 9 min lukuaika · InfoDPP

Toimituksellinen päivitys 20.7.2026: tuotantorekisteri, testiympäristö, API-yhteys ja ensimmäinen julkinen käyttöopas ovat nyt käytettävissä, mutta opas on tarkoitettu nimenomaisesti talouden toimijoille. Julkaistussa aineistossa ei ole palveluntarjoajien liittymisprosessia, sertifiointimenettelyä eikä julkista palveluntarjoajaluetteloa. Asetus (EU) 2026/1778 edellyttää edelleen varmennettujen palveluntarjoajien luetteloa ja semanttista tietovarantoa, mutta ”varmennettu” tarkoittaa henkilöllisyyden ja rekisterin käyttöoikeuden todentamista, ei tulevan ESPR:n delegoidun säädöksen mukaista sertifiointia.

Miksi tämä aihe on tärkeä nyt

Euroopan komissio ei enää käsittele digitaalista tuotepassia pelkästään tuotetason vaatimustenmukaisuustyökaluna. Se valmistelee myös sääntöjä yrityksille, jotka tulevat ylläpitämään DPP:n ympärillä olevaa infrastruktuuria.

Tämä on merkittävää, koska DPP-palveluntarjoaja ei ole tavallinen ohjelmistotoimittaja. Käytännössä tällainen palveluntarjoaja voi isännöidä tuotetietoja, hallita käyttöoikeuksia, ylläpitää varmuuskopioita, tukea yhteentoimivuutta, tarjota API-rajapintoja ja varmistaa, että passitiedot pysyvät saatavilla tuotteiden liikkuessa markkinoilla.

Yrityksille, jotka valitsevat DPP-alustaa, kysymys siirtyy muodosta “Voiko tämä toimittaja luoda QR-koodin?” muotoon “Pysyykö tämä arkkitehtuuri todennäköisesti toimivana, kun EU:n hallintosäännöt tarkentuvat?”

Mitä komissio tosiasiassa valmistelee

Euroopan komissio on käynnistänyt erillisen aloitteen DPP-palveluntarjoajien säännöistä ESPR-asetuksen puitteissa. Aloitteessa todetaan selvästi, että komissio aikoo hyväksyä delegoidun säädöksen DPP-palveluntarjoajien toiminnan säännöistä osana laajempaa DPP-hallintoa.

Prosessilla on jo näkyvä aikataulu:

  • palautepyyntö: 12. marraskuuta, 10. joulukuuta 2024
  • julkinen kuuleminen: 8. huhtikuuta, 1. heinäkuuta 2025
  • säädösluonnos: valmisteilla
  • komission hyväksyminen: nykyisen signaalin mukaan vuonna 2027. Komission uudessa DPP-aikataulussa on päällekkäiset merkinnät Q2 ja Q3 2027, joten tarkkaa vuosineljännestä ei pidä pitää ratkaistuna ennen sivun korjaamista tai säädösluonnoksen julkaisemista.

Lopullista oikeudellista muotoa ei ole vielä julkaistu, mutta suunta ei ole enää abstrakti. Komissio on jo esittänyt markkinoille yksityiskohtaisia kysymyksiä tietojen tallennuksesta, tiedonhallinnasta ja mahdollisesta tarpeesta palveluntarjoajien sertifiointijärjestelmälle.

Mitä tuleva säädös voi oikeudellisesti sisältää

ESPR:n 11 artiklan 2 kohta antaa komissiolle kuulemiskeskustelua rajatumman ja luotettavamman toimivallan. Delegoidussa säädöksessä voidaan vahvistaa:

  1. markkinoillepääsyvaatimukset, jotka DPP-palveluntarjoajan on täytettävä voidakseen toimia palveluntarjoajana;
  2. valinnainen sertifiointijärjestelmä, jos komissio katsoo sen asianmukaiseksi, näiden vaatimusten tarkistamista varten; ja
  3. jatkuvat vaatimukset, jotka palveluntarjoajien on täytettävä DPP-palveluja tarjotessaan.

Nämä kolme osaa muodostavat varman oikeudellisen kehyksen. Johdanto-osan 40 kappale antaa lisätulkintavihjeen: siinä ennakoidaan selkeämpiä rooleja ja vastuita esimerkiksi myöntäville toimijoille ja palveluntarjoajille DPP-tietojen luomisessa, todentamisessa, käsittelyssä ja tallentamisessa sekä mahdollisesti tärkeiden DPP-elementtien, kuten tunnisteiden ja tietovälineiden, poistamisessa. Johdanto-osan kappale selittää tavoiteltua suuntaa; se ei ole erillinen suljettu velvoiteluettelo.

Julkaistussa toimivaltasäännöksessä ei vielä määritellä pääomakynnyksiä, pakollisia ISO-sertifikaatteja, lupaviranomaista, tiettyä pilviarkkitehtuuria tai yhtä sertifiointireittiä. Siirrettävyys, jatkuvuus, kyberturvallisuus, roolien erottelu ja yhteentoimivuus ovat uskottavia aiheita, koska ne esiintyvät nykyisissä ESPR-velvoitteissa ja kuulemisaineistossa, mutta ne ovat odotettuja suunnitteluteemoja eivätkä lopullisia oikeudellisia vaatimuksia ennen kuin luonnoksessa tai hyväksytyssä säädöksessä niin määrätään.

Jotkin palveluntarjoajasäännöt ovat jo ESPR:ssä, eikä niitä pidä esittää tulevina arvauksina: DPP-tietoja voi tallentaa talouden toimija tai palveluntarjoaja; järjestelmän on ylläpidettävä korkeaa turvallisuuden ja yksityisyyden tasoa; palveluntarjoajat eivät saa myydä, käyttää uudelleen tai käsitellä DPP-tietoja palvelun kannalta tarpeellista enempää ilman talouden toimijan nimenomaista suostumusta; ja 10 artiklan 4 kohta velvoittaa talouden toimijan asettamaan varmuuskopion saataville DPP-palveluntarjoajan kautta. Johdanto-osan 38 kappaleessa varmuuskopiointipalvelun tarjoaja kuvataan riippumattomaksi kolmanneksi osapuoleksi. Tuleva säädös voi täsmentää tämän perustan käytännön toteutusta, mutta se ei luo velvoitteita tyhjästä.

Mitä hyväksytty rekisteriasetus muuttaa

Asetus 2026/1778 ei ole luvattu palveluntarjoajia koskeva delegoitu säädös, mutta se konkretisoi infrastruktuuriroolia.

  • Rekisterin on ylläpidettävä luetteloa varmennetuista DPP-palveluntarjoajista. Se ei ole laatumerkki, akkreditointi tai todiste sertifioinnista tulevien palveluntarjoajasääntöjen nojalla.
  • Kun palveluntarjoaja toimii hyväksyttynä arvoketjun toimijana, sen on oltava varmennettu ennen rekisteröintien luomista tai muuttamista. Rekisteröintitarkastus validoi myös viittauksen varmuuskopiointipalveluntarjoajaan, jos viittaus on olennainen.
  • Komission on ylläpidettävä koneluettavaa semanttista tietovarantoa dokumentoituine API-rajapintoineen ja yhteisine muotoineen. Tämä luo horisontaalisen yhteentoimivuuskomponentin, mutta ei määrää yhtä kaupallisen alustan arkkitehtuuria eikä julkaise täydellistä integraatiosopimusta.
  • Talouden toimija vastaa edelleen DPP:n ja rekisteröintitietojen oikeellisuudesta. Varmennettu palveluntarjoaja voi hoitaa teknisiä tehtäviä, mutta rekisterivarmennus ei siirrä tuotelainsäädännön mukaista vastuuta.

Erillinen delegoitu säädös on edelleen seurattava teksti palveluntarjoajien toimintavaatimusten, mahdollisen sertifiointijärjestelmän sekä kattavampien varmuuskopiointi- ja jatkuvuussääntöjen osalta.

Huomio akuista: tätä ESPR-aloitetta ei pidä lukea niin, että se olisi jo kirjoittanut akkuasetuksen uudelleen. Toukokuussa 2026 parlamentille antamassaan vastauksessa komissio täsmensi, että asetus (EU) 2023/1542 viittaa valtuutettuihin toimijoihin, jotka toimivat vastuullisen talouden toimijan puolesta, ei ESPR:ssä määriteltyihin DPP-palveluntarjoajiin. Käytännössä vastuullinen talouden toimija vastaa edelleen akkupassista. Se voi valtuuttaa toimijan hoitamaan teknisiä tai organisatorisia tehtäviä puolestaan, mutta tämä ei siirrä vastuuta eikä tee jokaisesta SaaS-alustasta automaattisesti tulevaa ESPR:n mukaista DPP-palveluntarjoajaa.

Mikä on jo selvää: ja mikä perustuu vain palautteeseen

Jo ennen lopullisen delegoidun säädöksen julkaisemista useat asiat ovat jo riittävän selviä.

1. DPP-palveluntarjoajia kohdellaan erillisenä hallintoroolina

Komissio ei käsittele DPP-infrastruktuuria näkymättömänä taustatoimintona. Se näkee sen toimintona, joka voi vaatia omat sääntönsä, koska palveluntarjoajat sijoittuvat taloudellisten toimijoiden, viranomaisten, kuluttajien, tullijärjestelmien ja markkinavalvontaviranomaisten risteyskohtaan.

2. Keskustelu ei koske hallintosääntöjen tarvetta

Keskustelu koskee niiden sääntöjen muotoa. Perustavanlaatuinen hallintokerros on jo pöydällä. Avoimet kysymykset koskevat sertifiointia, roolien erottelua, tietojen omistajuutta ja teknisiä vaatimuksia.

3. Yhteentoimivuus on keskeinen teema palauteaineistossa

Kuulemisaineistossa yksi teema toistuu jatkuvasti: DPP-palveluntarjoajien ei tule lukita yrityksiä suljettuihin järjestelmiin. Avoimet standardit, siirrettävät tunnisteet ja vaihtokelpoisuus palveluntarjoajien välillä kuuluvat vahvimpiin toistuviin vaatimuksiin.

4. Varmuuskopiointi ja jatkuvuus ovat tärkeitä

ESPR-kehys sisältää jo periaatteen, jonka mukaan DPP-tietojen on pysyttävä saatavilla, vaikka alkuperäinen palveluntarjoaja tai talouden toimija lakkaisi toimimasta. Palveluntarjoajia koskevassa valmistelussa ratkaistaan käytännön kysymykset: kuka tallentaa varmuuskopiot, milloin ne luovutetaan ja pitäisikö varmuuskopioinnin olla erillinen tehtävä.

Mitä palauteaineisto osoittaa

Palautepyyntö keräsi 178 vastausta, alustatoimittajilta, valmistajilta, standardointitoimijoilta, toimialajärjestöiltä, data-avaruushankkeilta ja vaatimustenmukaisuuden arviointilaitoksilta. Kuulemisaineisto ei anna lopullista oikeudellista vastausta, mutta se osoittaa, missä asioissa vallitsee vahvin yhteisymmärrys.

Yhteentoimivuus ja lukittumisen esto ovat vahvin yhteinen nimittäjä

Tämä on selkein johtopäätös koko palauteaineistosta. Hyvin eri alojen vastaajat argumentoivat, että DPP-palveluntarjoajien tulisi nojata avoimiin, kansainvälisesti tunnustettuihin standardeihin ja välttää arkkitehtuureja, jotka tekevät toimittajan vaihtamisesta tarpeettoman vaikeaa.

Miksi tällä on merkitystä käytännössä:

  • yritysten on voitava viedä tuotetietonsa käyttökelpoisessa muodossa
  • tunnisteet ja linkit eivät saa katketa palveluntarjoajaa vaihdettaessa
  • palveluntarjoajat eivät saa olla riippuvaisia suljetuista protokollista, jotka luovat poistumisesteitä
  • DPP:n on pysyttävä siirrettävänä eri alustojen ja järjestelmien välillä

Käytännön viesti on yksinkertainen: palveluntarjoaja, joka perustaa toimintansa asiakkaan sitomiseen ja toimittajariippuvuuteen, on ristiriidassa kuulemisaineistossa näkyvän suuntauksen kanssa.

Hajautettu hallinto saa laajaa tukea

Toinen toistuva näkemys on, ettei DPP-tietoja pitäisi automaattisesti koota yhteen ulkopuolisen palveluntarjoajan hallitsemaan suljettuun tietovarantoon. Laaja joukko vastaajia kannatti hajautetumpaa mallia, jossa talouden toimija säilyttää tietojensa hallinnan ja palveluntarjoaja tukee tietojen ylläpitoa, vaihtoa ja jatkuvuutta ottamatta koko järjestelmää hallintaansa.

Tämä ei tarkoita, että jokainen yritys isännöisi itse tietojaan. Se tarkoittaa, että hallintomallin tulisi mahdollistaa:

  • selkeä tietojen omistajuus taloudellisella toimijalla
  • alustan isännöinti ilman implisiittistä hallinnan siirtoa
  • siirrettävät rekisterit ja vientikelpoiset rakenteet
  • rajatut ja selkeästi määritellyt varmuuskopioroolit

Sertifiointi on esillä, mutta ratkaisematta

Jotkut sidosryhmät haluavat muodollisen ennakkosertifiointimallin, toiset kevyempää tai joustavampaa valvontaa. Viittauksia tietoturvallisuuden kypsyyteen (esim. ISO 27001) käytännön vähimmäisvaaatimuksena esiintyy.

  • osa toimijoista kannattaa muodollista ja riippumatonta sertifiointia ennen kuin palveluntarjoaja saa toimia
  • toiset tukevat vapaaehtoista sertifiointia tai perustason turvallisuuskriteerejä raskaan portinvartijamallin sijaan
  • useat vastaukset viittaavat tietoturvan hallintaan, noin ISO 27001 -tasoisena kypsyytenä, käytännöllisenä vähimmäisodotuksena

Olennaista on tämä: osoitettava hallinta ja luotettavuus ovat näkyviä politiikkateemoja, mutta delegoidussa säädöksessä ei ole vielä valittu oikeudellista mekanismia eikä päätetty, onko sertifiointi pakollinen.

Varmuuskopiot eivät ole yksinkertainen tallennuskysymys

Varmuuskopiokeskustelu on odotettua yksityiskohtaisempi. Sidosryhmät eivät kysy vain, pitäisikö palveluntarjoajien säilyttää toinen kopio tiedoista. He kysyvät:

  • pitäisikö varmuuskopioinnin olla saman palveluntarjoajan vai erillisen toimijan vastuulla
  • pitäisikö kopion sisältää reaaliaikainen peili vai vain viimeinen voimassa oleva tila
  • kuka voi käyttää sitä ja millä ehdoilla
  • miten jatkuvuus varmistetaan, jos talouden toimija tai palveluntarjoaja lakkaa toimimasta

Tällä on merkitystä, koska pelkkään käyttöliittymässä esittämiseen keskittyvä palveluntarjoaja voi myöhemmin joutua vaikeuksiin, jos EU:n säännöt edellyttävät rakenteisempia jatkuvuuden ja tietojen luovutuksen menettelyjä.

Mikä on vielä avointa

Tässä kohtaa varovaisuus on paikallaan. Useat tärkeät kysymykset ovat yhä ratkaisematta, eikä artikkelin pidä antaa muuta kuvaa.

1. Lopullista sertifiointimallia ei ole julkaistu

Ei vielä tiedetä, vaatiiko delegoitu säädös täydellistä ennakkosertifiointia, kevyempää vaatimustenmukaisuusarviointia, vapaaehtoista sertifiointia vai hybridimallia.

2. Raja ensisijaisen isännöinnin ja varmuuskopion välillä on liukuva

Oikeudellinen ja käytännön ero DPP:n aktiivisesti julkaisevan alustan ja pelkästään jatkuvuuskopiota ylläpitävän palveluntarjoajan välillä on vielä keskustelussa.

3. Lopullisia teknisiä vaatimuksia ei ole vielä kodifioitu

Politiikan suunta on selkeästi yhteentoimivuutta edistävä, mutta delegoitu säädös ei ole vielä määritellyt tarkkaa standardipinoa, järjestelmävelvoitteita tai tarkastusmekanismeja palveluntarjoajille.

4. Taloudelliset ja organisatoriset esteet ovat avoimia

Osa vastaajista varoitti, että liian raskaat vaatimukset voivat sulkea pois pienempiä eurooppalaisia ohjelmistoyrityksiä. Tämä huolenaihe on nähtävissä palautteessa, mutta komission lopullinen tasapainotus on vielä tuntematon.

Mitä yritykset voivat tehdä turvallisesti nyt

Se, ettei lopullista delegoitua säädöstä ole vielä julkaistu, ei tarkoita, että yritysten pitäisi odottaa passiivisesti. Se tarkoittaa, että niiden kannattaa keskittyä päätöksiin, jotka tuskin menevät hukkaan vaikka yksityiskohdat muuttuisivat.

1. Suosi avoimia ja siirrettäviä tuotetietoja

Älä rakenna työnkulkuasi alustan ympärille, joka vaikeuttaa vientiä, piilottaa tunnisteita tai monimutkaistaa migraatiota. Siirrettävyys on yksi turvallisimmista oletuksista.

2. Kysy palveluntarjoajilta omistajuudesta ja poistumislogiikasta

Vakavasti otettavan DPP-palveluntarjoajan tulisi jo nyt pystyä vastaamaan kysymyksiin kuten:

  • kuka omistaa tuotetiedot
  • miten ne voidaan viedä
  • mitä tapahtuu palvelun päättyessä
  • miten varmuuskopiointi ja jatkuvuus hoidetaan

Jos nämä vastaukset ovat tänään epämääräisiä, ne eivät todennäköisesti selkiydy sen helpommin delegoidun säädöksen hyväksymisen jälkeen.

3. Käsittele hallintoa osana toimittajan valintaa

Älä arvioi palveluntarjoajia vain käyttöliittymän ominaisuuksien perusteella. Arvioi heidän lähestymistapaansa käyttöoikeuksiin, tarkastettavuuteen, roolien erotteluun, rakenteisiin tietoihin ja pitkän aikavälin ylläpidettävyyteen.

4. Vältä arkkitehtuureja, joita on vaikea mukauttaa myöhemmin

Turvallisin valmistautuminen ei ole lopullisen säännön arvaaminen. Se on sen välttämistä, ettei rakenneta oletuksille, jotka ovat jo kuulemisaineistossa kyseenalaistettuja, erityisesti omistuksellinen lukitus ja heikko siirrettävyys.

Miksi tämä on tärkeää OriginPass-ostajille

Valmistajille, maahantuojille ja tuotemerkkien omistajille keskeinen päätelmä ei ole se, että heidän pitäisi tulla delegoitujen säädösten asiantuntijoiksi. Keskeinen päätelmä on, että palveluntarjoajan valinta on muuttumassa vaatimustenmukaisuuden kannalta merkittäväksi arkkitehtuuripäätökseksi.

Nykyisen prosessin vahvin signaali viittaa siihen, ettei menestyvä DPP-malli todennäköisesti ole:

  • suljettu
  • läpinäkymätön
  • vaikeasti vietävissä
  • huolimaton varmuuskopioinnissa ja pääsylogiikassa

Todennäköisempi suunta on malli, joka perustuu:

  • rakenteisiin tietueisiin
  • siirrettäviin tunnisteisiin
  • selkeisiin omistajuuden rajoihin
  • yhteentoimivuuteen
  • hallintoon, joka voidaan selittää ja auditoida

Lue seuraavaksi

Viralliset lähteet


DPP-alustan valinta ei ole enää vain ohjelmistopäätös. On järkevää työskennellä toimijan kanssa, joka seuraa jo nyt tarkasti palveluntarjoajia, yhteentoimivuutta ja hallintoa koskevia kysymyksiä samalla kun EU:n säännöt täsmentyvät. Näin OriginPass lähestyy rakenteisia tuoterekistereitä ja siirrettäviä DPP-prosesseja.

OriginPass

Valmistele tuotetietosi ESPR:ää varten

Aloita digitaalisen tuotepassin rakentaminen — jäsennä tuotetiedot, kartoita tunnisteet ja ole valmis ennen delegoitujen säädösten voimaantuloa. Ilmainen paketti saatavilla.

Ei luottokorttia tarvita · Ilmainen paketti saatavilla · Aloita omaan tahtiisi