🇮🇹🇩🇪🇫🇷🇪🇸🇵🇹🇳🇱🇵🇱🇸🇪🇩🇰🇫🇮🇨🇿🇷🇴🇭🇺🇬🇷🇧🇬🇭🇷🇸🇰🇸🇮🇪🇪🇱🇹🇱🇻🇮🇪🇲🇹🇸🇦🇨🇳🇯🇵🇰🇷🇮🇳🇹🇷🇻🇳🇮🇩

Dne 16. dubna 2026 byl mobilní peněženkou přijat Digitální produktový pas pro skutečný textilní produkt, kryptograficky ověřen a uložen jako ověřitelný přihlašovací doklad. Vydavatelem byl ia.reeco.eco. Peněženka ho poznala jako ✅ Ověřeno.

Vysvětlím, co to technicky znamená, proč to zbytek trhu neudělal a proč je to důležité pro časový rámec vymáhání, který všichni ignorují.

Díky za přečtení! Přihlaste se zdarma k odběru nových příspěvků a podpoře mé práce.


Problém s operátorem je stále problémem

V dubnu 2026 jsem napsal, že investice průmyslu do QR kódů jako důkazu "připravenosti DPP" byla kategorizační chybou. Dopravce je nezbytný, ale ne dostačující.

Problémem doručení je pokračování. QR kód, který otevírá webovou stránku, není ověřitelný certifikát. Je to URL. Nemá žádný kryptografický důkaz původu. Nemůže být selektivně zveřejněn. Nemůže být uložen v peněžence. Nemůže být předložen ověřovateli — celnímu úřadu, recyklátorovi, tržišti — způsobem, který je automatizovaný, v souladu se standardy a nezávislý na provozu dodavatele.

Požádal jsem sedm poskytovatelů DPP, aby mi ukázali svůj cíl pro vydávání přihlašovacích údajů. Otázka vyvolá jednu ze dvou reakcí: zmatené ticho, nebo ukázku QR kódu, který otevře dashboard.

Dashboard není přihlašovací údaje. Dashboard je webová stránka s přihlášením.


Co OID4VCI vlastně vyžaduje

Infrastruktura EU Digital Identity Wallet — která bude povinnou přístupovou vrstvou pro DPP v rámci EUDIW — je postavena na OID4VCI 1.0, který byl dokončen v září 2025. Toto je protokol, který upravuje, jak je peněžence vydáván ověřitelný přihlašovací list.

Vyžaduje minimálně:

Metadata endpoint vydavatele přihlašovacích údajů na /.well-known/openid-credential-issuer. Tokenový endpoint implementující předautorizovaný kódový tok. Endpoint s přihlašovacím obsahem, který vydává přihlašovací údaje v podepsaném formátu selektivního zveřejnění. JWKS endpoint publikující veřejné klíče vydavatele.

Nic z toho není webová stránka. Nic z toho není dashboard. Je to kryptografická infrastruktura, která přijímá produktový nárok, podepisuje ho soukromým klíčem vydavatele a doručuje ho do peněženky ve formátu, který může každý ověřovatel nezávisle ověřit — bez volání dodavateli, bez obchodního vztahu s platformou, bez závislosti na dodavatelově SLA.

Požadavek na 10letou etentaci v článku 9 ESPR není řešitelný SLA dodavatele. Je řešitelný přihlašovacím údajem, které lze nezávisle ověřit vůči publikovanému veřejnému klíči. Jedná se o různé architektury. Pouze jedna z nich je v rámci vynucování kompatibilní s ESPR.


Co jsme vybudovali a co to dokázalo

Reeco OID4VCI vydavatel běží na https://ia.reeco.eco/dpp-issuer/ a zpřístupňuje kompletní sadu koncových bodů požadovanou OID4VCI 1.0 Final. Formát přihlašovacích údajů je SD-JWT VC (dc+sd-jwt), podepsal smlouvy s ES256 (P-256) a EdDSA (Ed25519).

Selektivní návrh zveřejnění je záměrný a motivovaný provozem. Následující tvrzení jsou selektivně zveřejnitelná — držitel rozhoduje, co odhalí v daném kontextu:

Složení vláken s pokrytím hmotnostní bilance. Certifikace s daty platnosti. Země výroby. Události sledovatelnosti. Indexy udržitelnosti (Index odolnosti V1.02, Index opravitelnosti V3.1, Waste Index V1.0 — Zenodo DOI 10.5281/zenodo.19206500). Značka a název dodavatele.

Vždy viditelné, nikdy nepřehledné: ID produktu, GTIN, název produktu, kategorie produktu.

To znamená, že značka prezentující DPP celní administraci může zveřejnit celé složení a certifikační řetězec. Stejná značka, která prezentuje spotřebiteli prostřednictvím maloobchodního kanálu, odhaluje složení a indexy udržitelnosti, ale ne název dodavatele. Stejné osvědčení. Stejný kryptografický podpis. Jiné zveřejnění. Ověřovatel nemůže říct, co bylo zadrženo — pouze to, že to, co bylo zveřejněno, je autentické.

Jedná se o selektivní zveřejňování, jak je navrženo v RFC 9901. Nejedná se o možnost ochrany soukromí. Jde o strukturální požadavek pro jakýkoli systém DPP, který současně slouží celnímu vymáhání a transparentnosti spotřebitelů, aniž by zveřejňoval komerčně citlivá data v dodavatelském řetězci.

Automatizovaná testovací sada provádí 8 end-to-end kontrol a zpráv OID4VCI flow COMPLIANT za 0,09 sekundy. Vydání přihlášek založený na curlu vytvoří platný dc+sd-jwt začínající eyJ0eXAiOiJkYytzZC1qd3Qi — ověřitelné kýmkoli v jwt.io.

Dne 16. dubna 2026 v 19:03 CET obdržela peněženka Sphereon na zařízení s Androidem DPP pro objednávku pod 001 a zobrazila: https://ia.reeco.eco — ISSUER — ✅ Verified. Surové osvědčení ukazuje issuanceDate: 2026-04-16T16:57:21Z, credentialSubject s tvrzeními o produktu a kryptografickým důkazem s 5 klíči.


Co zatím nefunguje — a proč je to normativní problém, nikoli technický

Referenční implementace EU Digital Identity Wallet vyžaduje, aby emitenti byli registrováni v seznamu důvěryhodných emitentů spravovaném Evropskou komisí. Tento seznam v současnosti zahrnuje PID — osobní identifikační dokumenty vydávané členskými státy EU.

Nezahrnuje ne-PID atestace. V seznamu důvěryhodných emitentů není záznam textilního DPP, protože seznam pro ne-PID potvrzení zatím neexistuje. ARF (Architecture Reference Framework) Annex 2 je v procesu definování mechanismu. Proces zainteresovaných stran CIRPASS-2 — kterého se účastním jako odborný člen EWG1, EWG3 a EWG5 — je jedním z kanálů, skrze které se tato architektura formuje.

Když referenční EUDIW peněženka naskenuje nabídku Reeco DPP, správně načte metadata, ověří formát přihlašovacích údajů a pak tiše ukončí provoz, protože nemůže najít vydavatele ve svém seznamu důvěr. To není chyba našeho vydavatele. Je to mezera v normativní infrastruktuře.

Peněženka Sphereon, která funguje v permisivnějším režimu pro nevládní přihlašovací údaje, dokončuje tok a označuje vydavatele jako ověřeného. Přihlašovací karta je v peněžence, data jsou přítomna, kryptografický důkaz je platný.

Otázka, kdy se registr důvěryhodných emitentů EC otevře pro ne-PID potvrzení, je regulační, nikoli technická. Můj postoj k CIRPASS-2 je, že emitentoři textilního DPP by měli být způsobilí k registraci podle stejného trustového rámce, jaký platí pro jakéhokoli jiného kvalifikovaného poskytovatele atestace — ne jako zvláštní případ, ne po samostatném legislativním cyklu, ale jako součást počáteční implementace ne-PID atestační vrstvy.


Proč je to důležité ještě před vznikem registru

Značky, které v roce 2026 budují infrastrukturu DPP, dělají architektonickou volbu, která je bude stát znovu v roce 2027, pokud ji udělají špatně.

DPP implementovaný jako statická webová stránka vyžaduje kompletní přestavbu, když se doručení na peněženku stane povinným. Přestavba není migrací. Datový model je jiný, podepisovací infrastruktura je jiná, protokol doručení je jiný. Náklady nejsou zanedbatelné.

DPP implementovaný dnes jako OID4VCI Ověřitelný přihlasovací list — což je to, co Reeco vydává — je již ve správném formátu. Když se otevře Registr důvěryhodných emitentů, přidáte registraci. Neobnovujete to.

Nenašel jsem jinou textilní DPP platformu, která by v současnosti vydávala SD-JWT VC přihlašovací údaje přes OID4VCI 1.0. Pokud nějaká existuje a já ji přehlédl, rád se nechám opravit.


Trasa UNTP

Reeco je registrováno v UNTP Software Register (MR !732, UNICC GitLab, schváleno duben 2026) jako kompatibilní implementace schématu UNTP DigitalProductPassport. Specifikace UNTP definuje, co by měl DPP obsahovat. Nedefinuje, jak by měl být doručen.

OID4VCI je doručovací vrstva, kterou UNTP v současnosti postrádá. Příspěvek k uncefact/spec-untp navrhuje OID4VCI jako standardní mechanismus pro UNTP DPP — s Reeco jako referenční implementací — je v přípravě.


Pro trh

Vydavatel je aktivní. Formát nabídky na přihlašovací údaje je standardní OID4VCI a JWKS je veřejně dostupný na https://ia.reeco.eco/dpp-issuer/jwks. Jakákoli značka, ověřovatel nebo poskytovatel peněženky může testovat bez žádání o povolení.

Pokud jste poskytovatel DPP a nemůžete ukázat své /.well-known/openid-credential-issuer Na konci vašeho zařízení není vaše platforma připravena na peněženku. Může být užitečná i pro jiné účely. Není připravena na vynucovací infrastrukturu, kterou ESPR vyžaduje.

To je vyvrácené tvrzení. Koncový bod buď existuje, nebo neexistuje.


Stefano Cipriani je zakladatelem studia Reeco® a Stefano Cipriani (Prato, Itálie). Odborný člen CIRPASS-2 EWG1, EWG3, EWG5. Registrovaný účastník JRC, jednotka B5 Sevilla. ORCID: 0009-0001-3423-9402. Wikidata: Q138773743. Patent

Díky za přečtení! Přihlaste se zdarma k odběru nových příspěvků a podpoře mé práce.