01
Identificativo univoco come URL HTTPS, max 50 caratteri, risolvibile in ogni momento
ESPR art. 10 · EN 18219 · guida DG GROW
L'identificativo è un URI persistente conforme a GS1 Digital Link o a un altro schema riconosciuto. Il resolver non dipende da un'applicazione attiva: ogni versione del passaporto è un artefatto firmato servito dalla CDN, con TTL lungo e invalidazione controllata. Garantiamo SLA di risolvibilità continuo, non in orario d'ufficio, e monitoraggio attivo dell'endpoint.
02
Data carrier leggibile gratuitamente da smartphone, senza app
EN 18220
Il data carrier è prodotto automaticamente dal resolver e riporta l'identificativo univoco del passaporto. Forniamo file di stampa vettoriali, gestione del quiet zone,versioni multimodali (QR + GS1 Digital Link) e test su dispositivi reali. La scansione non richiede alcuna applicazione né registrazione del consumatore.
03
Dati aperti, interoperabili, machine-readable, senza vendor lock-in
ESPR art. 10(1)(d)
I dati del passaporto seguono il modello armonizzato EN 18222 con vocabolari controllati. L'accesso programmatico avviene tramite API REST versionate e retrocompatibili. L'export completo machine-readable è disponibile in qualsiasi momento e la procedura di switching è documentata e gratuita: l'art. 10(1)(d) vieta il lock-in, noi lo mettiamo per iscritto.
04
Persistenza dei dati per l'intera vita del prodotto e oltre
EN 18221
Il deposito è Write Once Read Many in doppia regione UE, con replica geografica e piano di continuità aziendale. La persistenza è accantonata per coorte di passaporti: ogni operatore economico ha una riserva dedicata indipendente dal fornitore del software. I dati restano accessibili anche dopo la fine del contratto e anche se il fornitore del software cambia.
05
Copia di riserva presso terzo indipendente
ESPR art. 10(4) · All. III lett. l
È il cuore del nostro posizionamento. Manteniamo la copia di riserva obbligatoria come soggetto terzo indipendente dal fornitore del software, separato per design. Il nome del custode è scritto nei dati del passaporto (All. III lett. l). L'impegno di custodia è pluriennale e contrattuale, con procedura di subentro documentata in caso di nostra cessazione.
06
Registrazione nel Registro UE prima dell'immissione sul mercato
ESPR art. 13 · Reg. 2026/1778
L'adapter dialoga con l'API M2M del Registro UE: batch di massimo 100 DPP per richiesta, pre-validazione locale, gestione asincrona con correlation ID e riconciliazione automatica degli URI di ritorno. Gestiamo i codici di errore del registro (NOT_RESOLVABLE_UPI, INVALID_DATA, ecc.) con retry e code. Il flusso di registrazione è integrato nell'operazione di publish.
07
Operatore verificato con firma qualificata
Reg. 2026/1778
L'operatore economico deve essere verificato prima di poter registrare passaporti. Assistiamo l'intero enrolment: autenticazione EU Login, dichiarazione sigillata, firma elettronica qualificata (QES) e sigillo qualificato (QSeal) rilasciati da un QTSP eIDAS. La rivalidazione triennale è gestita e notificata da noi. I costi di QTSP sono inclusi nel canone partner.
08
Accessi differenziati per ruolo (consumatori, autorità, riparatori, riciclatori)
ESPR artt. 10-11 · prEN 18239
Ogni passaporto espone viste diverse per ruolo: il consumatore vede i dati di prodotto, l'autorità vede la conformità, il riparatore vede i manuali tecnici, il riciclatore vede la composizione materiali. Il controllo accessi è basato sui ruoli (RBAC) e l'architettura è predisposta per i Verifiable Credentials W3C non appena la prEN 18239 sarà pubblicata.
09
Integrità e autenticità dei dati
ESPR art. 10 · eIDAS 2
Ogni versione pubblicata del passaporto è sigillata con sigillo elettronico qualificato eIDAS e marcata con marca temporale qualificata. Questo garantisce l'integrità e l'autenticità con presunzione legale piena in tutta l'UE, che un hash su blockchain non qualificata non possiede. La traccia delle versioni è verificabile in modo indipendente dal fornitore.
010
Nessun dato personale senza consenso; dati in UE
ESPR art. 10(1)(e) · GDPR art. 28
Tutta l'infrastruttura risiede in regioni UE. Firmiamo Data Processing Agreement standard conforme all'art. 28 GDPR. La scansione del QR da parte del consumatore non attiva alcun tracciamento: nessun cookie, nessun profiling, nessun dato personale raccolto senza consenso esplicito. Il titolare del trattamento resta l'operatore economico.