Het digitaal productpaspoort (DPP) is een digitale registratie met de identiteit, samenstelling, milieukenmerken en levenscyclusinformatie van een product, bereikbaar via een gegevensdrager op het product — meestal een QR-code. Het wordt stapsgewijs verplicht: batterijen onder hun eigen verordening vanaf , daarna ESPR-productgroepen zoals textiel, waarvan de gedelegeerde handeling is voorzien voor (verwacht). Deze gids brengt op één plek samen wat inkoper en leverancier moeten weten — de architectuur, de datavelden, de tijdlijn, de juridische keten en de voorbereidingsstappen.
Wat is het digitaal productpaspoort?
Zo kort mogelijk gezegd is het DPP het machineleesbare antwoord op de vragen «waarvan is dit product gemaakt, waar en hoe is het gemaakt, hoe wordt het gerepareerd en gerecycled». Een consument, een douanebeambte of een recyclinginstallatie die de QR-code op het product scant, bereikt elk de informatie die bij de eigen rol hoort.
Informatie die te diep is voor een fysiek label — toeleveringsketen, testrapporten, reparatiehandleidingen, bewijs voor recyclaatgehalte — leeft in de digitale registratie en is gedurende het hele leven van het product bij te werken. Het papieren label veroudert met het product; het paspoort leeft ermee mee.
Het loont om de twee benen van het begrip meteen te scheiden: de drager (de QR-code of chip op het product — de deur) en de registratie (de data-infrastructuur erachter — het gebouw). Het grootste deel van de verwarring in de markt komt voort uit het door elkaar halen van die twee; het architectuurdeel hieronder haalt ze uit elkaar.
De drie krachten achter het DPP
Het DPP is geen Brusselse gril; het is het samenkomen van drie afzonderlijke drukken in dezelfde oplossing.
1. Regelgevende druk. De circulaire-economiedoelen van de EU vereisen dat duurzaamheid en recycleerbaarheid van producten controleerbaar worden. Controleerbaar betekent gestructureerde data — de ecodesigncriteria die de ESPR invoert, zouden zonder die data op papier blijven. Het DPP is de dataruggengraat van die criteria.
2. De retailomslag. De wereldwijde handel gaat van de veertig jaar oude streepjescode naar 2D-codes: het doel van GS1 Sunrise 2027 is dat kassa's eind 2027 2D-codes lezen. Als er toch een QR-code op het product komt, is dezelfde code ook het paspoort laten openen de enige goedkope oplossing — voor fabrikant en retailer allebei.
3. Inkoopdruk. EU-merken vertalen hun eigen juridische risico naar leveringscontracten en duwen het de keten in. In 2026 is de vraag naar «DPP-gereedheid» in leveranciersvragenlijsten geen uitzondering meer — de commerciële werkelijkheid staat er al voordat de gedelegeerde handelingen definitief zijn.
Hoe het werkt: de vier componenten van de architectuur
1. Unieke identificator. Elk product wordt uniek geïdentificeerd — in de meeste scenario's via een GTIN. De norm EN 18219 definieert meteen drie identificatortypen: product, marktdeelnemer en locatie. «Welk bedrijf, welke fabriek» hoort dus net zo goed bij de paspoortidentiteit als «welk product». Voor bedrijven die op meerdere locaties produceren, hoort dat onderscheid nu al in het datamodel.
2. Gegevensdrager. Het fysieke toegangspunt op het product: QR-code, Data Matrix, RFID of NFC; EN 18220 is de geharmoniseerde norm voor gegevensdragers. Het type drager, de opmaak en de plaatsing ervan worden per productgroep in de gedelegeerde handeling vastgelegd (artikel 9, lid 2, en artikel 10, lid 1, van de ESPR) — daar zal ook de discussie over de «wasbestendige drager» in textiel worden beslecht. Het formaat dat in de retail vooropgaat is de GS1-Digital-Link-QR, die de GTIN in web-URI-syntaxis vervat; waarom een gewone QR-code niet volstaat, hebben we apart behandeld.
3. Paspoortregistratie en hosting. De data zelf leven in een systeem: gestructureerde velden, documenten, versiegeschiedenis. Twee normen zijn hier kritisch: EN 18216 definieert machineleesbare protocollen voor gegevensuitwisseling (een HTML-pagina die alleen voor het menselijk oog is bedoeld, volstaat niet), en EN 18221 regelt de persistentie — volgens de ESPR moeten paspoortgegevens beschikbaar blijven, ook nadat de marktdeelnemer die het paspoort heeft opgesteld insolvent is geworden of zijn activiteiten heeft gestaakt (artikel 11, onder e), met als vangnet een back-upkopie bij een DPP-dienstverlener (artikel 10, lid 4). Het praktische gevolg voor de fabrikant: bij de keuze van een leverancier zijn data-export en een archiveringstoezegging geen onderhandelpunten maar voorwaarden vooraf.
4. Het centrale register. Het centrale EU-register, geopend op (al kan er nog geen paspoort met succes worden geregistreerd), is het controleanker van de architectuur: de unieke identificator wordt daar geregistreerd voordat het product op de markt wordt gebracht, en bij invoer kan de douane die registratie verifiëren zodra het register aan de EU-douanesystemen is gekoppeld, uiterlijk op . Dat is de schakel die van het paspoort in plaats van een «website» een officieel document maakt; we beschreven de douanestroom stap voor stap.
Welke data draagt het paspoort?
De exacte veldenlijsten komen met de gedelegeerde handelingen per categorie; maar de parameters van het ESPR-kader en het signaal van de eerste toepassingen (batterijen) maken de tabel nu al leesbaar:
| Datacategorie | Inhoud | Textielvoorbeeld |
|---|---|---|
| Identiteit | GTIN, bedrijfs- en locatie-identificatoren, model | GTIN per SKU; productielocatie |
| Samenstelling | Materiaal-/vezelpercentages, zorgwekkende stoffen | 60 % katoen, 40 % polyester — met de officiële vezelbenamingen uit (EU) 1007/2011 |
| Onderhoud en gebruik | Onderhoudsvoorschriften, gebruiksaanwijzingen | ISO 3758-symboolcodes |
| Conformiteit | Testrapporten, conformiteitsverklaringen, certificaten | Gedateerde, aan de partij gekoppelde documenten |
| Circulariteit | Levensduur, repareerbaarheid, recyclaatgehalte, demontage-informatie | Aandeel gerecycleerde vezel plus het bewijs |
| Voetafdruk | Koolstof-/milieuvoetafdruk (per categorie) | Vastgelegd in de batterijverordening (art. 7), maar geldt pas nadat de methodiek- en formathandeling van de Commissie in werking zijn getreden — dat zijn ze nog niet, dus geen onderdeel van het batterijpaspoort bij de start op ; bij textiel afhankelijk van de handeling |
| Traceerbaarheid | Schakels in de toeleveringsketen | Neiging tot uitbreiding richting stof- en garenherkomst |
Twee praktische waarschuwingen. Ten eerste: het meeste van deze data is niet nieuw — de opgave van de vezelsamenstelling is al verplicht op grond van 1007/2011, onderhoudssymbolen staan al op het label. Nieuw is dat deze informatie, die nu in verspreide pdf's leeft, gestructureerd en machineleesbaar wordt. Ten tweede: het principe «claim is bewijs». In het paspoorttijdperk moet elke uitdrukking als «gerecycled», «biologisch» of «waterbesparend» aan een document worden gekoppeld; de onbewezen claim verandert in een greenwashingrisico.
Wie ziet wat? Rolgebaseerde toegang
Het paspoort is geen enkele openbare pagina. Wie welke data mag zien, wordt per productgroep in elke gedelegeerde handeling vastgelegd (ESPR-artikel 9, lid 2, onder f, artikel 10, lid 1, onder g, en artikel 11, onder b). EN 18239, de toegangsrechtennorm (in september 2026 gepubliceerd, niet in het Publicatieblad bekendgemaakt), kent zelf geen rechten toe. Een gangbare verdeling ziet er zo uit — ter illustratie, niet ontleend aan een vastgestelde handeling:
| Rol | Zichtbare laag |
|---|---|
| Consument | Identiteit, samenstelling, onderhoud, reparatie en een circulariteitsoverzicht |
| Retailer / inkoper | Plus conformiteitsdocumenten, leveranciersdata (volgens contract) |
| Douane / markttoezicht | Plus registratieverificatie, officiële verklaringen |
| Recycler | Plus demontage-informatie, materiaaldetails |
De vraag die fabrikanten het vaakst stellen — «worden mijn bedrijfsgeheimen zichtbaar voor een concurrent?» — vindt hier haar antwoord: nee, door het ontwerp niet. Gevoelige data zoals leverancierslijsten en kostenstructuren zitten niet in de openbare laag; wie waarbij komt, bepaalt de gedelegeerde handeling van de productgroep; alles daarbovenop is een kwestie van contract.
Tijdlijn: welke categorie wanneer?
| Categorie | Status | Grondslag |
|---|---|---|
| Batterijen | — vast | (EU) 2023/1542, artikel 77 |
| IJzer en staal | Eerste gedelegeerde ESPR-handeling voorzien voor (verwacht) | ESPR-werkplan |
| Bouwproducten | Gedelegeerde handeling voorzien voor het (verwacht); plicht 18 maanden na de inwerkingtreding ervan, per productfamilie | CPR 2024 |
| Textiel | Gedelegeerde handeling voorzien voor (verwacht), plus overgangstermijn | ESPR-werkplan |
| Meubels | Gedelegeerde handeling voorzien voor (verwacht) | ESPR-werkplan |
| Matrassen | Gedelegeerde handeling voorzien voor (verwacht) | ESPR-werkplan |
Er zijn drie regels om deze tijdlijn te lezen. Eén: scheid «verwacht» van «vast» — de batterijdatum staat in de verordening, die voor textiel hangt nog aan een gedelegeerde handeling. Twee: de datum van de handeling is niet de datum van toepassing; elke handeling kent een extra overgangstermijn toe. Drie: de overgangstermijn redt u niet — als dataverzameling, het uitlijnen van de leveranciersketen en het bouwen van systemen niet vóór de handeling beginnen, gaat de overgangstermijn op aan brandjes blussen. Dat het werkplan van april 2025 textiel prioriteit gaf en dat batterijen in februari 2027 de generale repetitie worden, is voor textiel een helder signaal: begin in 2026.
De juridische keten: bij wie ligt de plicht, bij wie het werk?
De paspoortplicht ligt bij de fabrikant — wie het product onder zijn eigen naam of merk verhandelt, waar hij ook gevestigd is (ESPR-artikel 2, punt 42, en artikel 27, lid 1, onder c). Bij geïmporteerde producten moet de importeur nagaan of er een paspoort beschikbaar is, en als marktdeelnemer die het product in de handel brengt, registreert hij het (artikel 29, lid 2, onder c, en artikel 13, lid 4). Een gemachtigde kan deze plicht niet overnemen (artikel 28, lid 1). Een contractfabrikant in Türkiye, Bangladesh of Vietnam die voor een EU-merk produceert, heeft zelf geen paspoortplicht. Het paspoort kan wel diens marktdeelnemer- en faciliteitenidentificatiecodes bevatten (bijlage III, punten h en i).
De praktijk is het omgekeerde: de vezelsamenstelling, de productielocatie en de testrapporten kent het merk niet — de fabriek kent ze. Aansprakelijkheid daalt via het contract, data stijgt via het contract. In de inkoopgesprekken van 2026 neemt die keten drie concrete vormen aan: dataleveringsclausules die in inkoopcontracten belanden, een post «DPP-gereedheid» toegevoegd aan leveranciersaudits, en reactiesnelheid op vragenlijsten die een selectiecriterium wordt. Onze gids geschreven vanuit de exporteur gaat die hele dynamiek in detail na.
De winst voor de fabrikant die zich vroeg voorbereidt is symmetrisch: de positie van «passport-ready leverancier» is in 2026-27 de goedkoopste weg naar onderscheid voorbij de prijs.
De paspoortreis van één T-shirt
Laten we de vier componenten volgen op één product — een vooruitblikkend, representatief scenario. Een T-shirt van 100 % katoen, gemaakt in Denizli, wordt in Nederland verkocht terwijl de gedelegeerde handeling voor textiel van kracht is.
In de fabriek: de GTIN van het T-shirt wordt toegekend; samenstelling (onder de officiële naam uit 1007/2011, «katoen 100 %»), onderhoudscodes (ISO 3758) en de identificator van de productielocatie gaan de gestructureerde registratie in; het azokleurstof-testrapport wordt aan de partij gekoppeld. Het paspoort ontstaat: het merk in de EU (de marktdeelnemer) stelt de data samen tot een paspoort en registreert de unieke identificator in het centrale register — voordat de container de haven verlaat. Aan de grens: zodra het register aan de EU-douanesystemen is gekoppeld, wordt de registratie-identificator in de douaneaangifte automatisch geverifieerd; klopt de match, dan is fysieke controle niet nodig. In de winkel: de QR-code op het ingeweven label identificeert het product aan de kassa (de tegenhanger van het Sunrise-2027-doel) en opent op de telefoon van de klant de onderhouds- en samenstellingspagina. Vijf jaar later: het T-shirt gaat in een inzamelbak; de recyclinginstallatie scant dezelfde code en ziet in de eigen rollaag de vezelsamenstelling — de sorteerbeslissing kost seconden.
Eén code, vijf verschillende lezers, vijf verschillende antwoorden — precies dat maakt het paspoort «een levende registratie in plaats van een statisch label». Het tegenscenario is al even eenvoudig: als één cijfer van de GTIN had afgeweken van het label, had de geautomatiseerde douanebevraging dat niet opgemerkt, omdat die alleen de registratie-identificator en de goederencode vergelijkt — maar een risicogestuurde controle of een inspectie door het markttoezicht wel, en dan was de reis daar gestrand.
Vier begrippen die door elkaar lopen
DPP is geen e-label. Het paspoort is geen statische productpagina; het omvat rolgebaseerde toegang, bij te werken data, een koppeling met het register en een archiveringsplicht.
DPP is geen QR-code. De code is de deur, het paspoort is het gebouw. Een code hebben betekent niet een paspoort hebben — erachter moet gestructureerde, geregistreerde data staan.
DPP is geen duurzaamheidsrapport. Een rapport is vrijwillig en vormvrij; een paspoort is verplicht, genormeerd en controleerbaar. Het een is marketing, het ander een voorwaarde voor markttoegang.
DPP is geen eenmalig project. Het paspoort leeft zolang het product leeft: nieuwe partijen, bijgewerkte documenten, wisselende leveranciers. Dit is een proces, geen installatie — vandaar het gewicht van de softwarekeuze.
Weinig bekend: ook DPP-dienstverleners worden gereguleerd
De softwarebedrijven die paspoortinfrastructuur leveren, vallen eveneens onder de regelgeving: eisen aan «DPP-dienstverleners» komen in een aparte gedelegeerde handeling (artikel 11 van de ESPR) — de agenda van de Commissie wijst op het tweede of derde kwartaal van (verwacht). De verwachte kopjes zijn datatoegankelijkheid, overdraagbaarheid en verplichtingen rond certificering of accreditatie.
Voor een fabrikant betekent dat dat het kiezen van een leverancier geen gewoon SaaS-abonnement is — u kiest een infrastructuurexploitant die gereguleerd gaat worden. Vier vragen vóór het contract: (1) In welk formaat en binnen welke tijd wordt mijn data geëxporteerd? (2) In welke jurisdictie wordt gehost? (3) Hoe wordt aan de persistentie-eis van EN 18221 voldaan — wat is het archief- of continuïteitsplan? (4) Is er een toezegging om zich op de komende certificeringseisen voor te bereiden? Een leverancier die daar geen helder antwoord op heeft, wordt in 2027 uw compliancerisico.
Vijf veelgemaakte fouten
1. De misvatting «we hebben een QR-code, we zijn er klaar voor». De code is de deur; zonder gestructureerde, geregistreerde data erachter is er geen paspoort. Het verschil tussen een marketing-QR en een conforme gegevensdrager komt in de audit boven.
2. Wachten op de gedelegeerde handeling voordat data wordt verzameld. Ook zonder definitieve veldenlijsten is 80 % van het werk bekend: identificatoren, samenstelling, documenten. Data verzamelen kost maanden; de overgangstermijn van een handeling is niet op dat werk berekend.
3. Dubbele GTIN's en wildgroei aan identificatoren. Dezelfde GTIN op twee varianten gebruiken is de duurste fout om achteraf te herstellen — gedrukte labels, geregistreerde identificatoren en klantsystemen worden er als een ketting door geraakt.
4. Het document bestaat, de koppeling niet. Testrapporten die in een map liggen zonder dat duidelijk is bij welke partij ze horen, leveren in een audit hetzelfde resultaat op als een ontbrekend document. De koppeling document-product-partij weegt net zo zwaar als het archief zelf.
5. Leveranciersafhankelijkheid. Worden QR-codes op het domein van de leverancier gedrukt, dan sterven de gedrukte codes bij het einde van het contract. Codes laten wijzen naar een domein dat u beheert (bijvoorbeeld id.uwmerk.nl) is de goedkoopste verzekering tegen de leverancier.
Vijf stappen om te beginnen — bij u en bij uw leveranciers
- Categorie- en tijdlijnanalyse: in welke categorieën valt het assortiment, en hoe staat het met de handeling van elk? Voor wie producten met batterijen op de markt brengt, loopt de klok al.
- GTIN-hygiëne: één unieke GTIN per SKU. Een dubbele GTIN over kleur- en maatvarianten is de duurste fout van de hele keten.
- Data-inventarisatie: waar leven samenstelling, onderhoud en documenten vandaag — in hoeveel systemen, hoeveel spreadsheets, hoeveel mailboxen? Plan de verhuizing naar één gestructureerde bron.
- Het gesprek met de keten: de data die u zelf niet kunt leveren (garenherkomst, bewijs voor recyclaatgehalte) komt van uw leveranciers. Vraag vandaag naar hun gereedheid.
- Een pilot-productfamilie: doorloop één productfamilie van begin tot eind — dataverzameling, QR-code, paspoortpagina. In textiel bevat onze checklist in 8 punten de auditvragen bij deze stappen.
Miniwoordenlijst
GTIN — Global Trade Item Number; het wereldwijd unieke nummer van het product (de identiteit in de streepjescode). GS1 Digital Link — de norm die de GTIN in web-URI-syntaxis in de QR-code vervat, waardoor één code zowel aan de kassa als op het web werkt. Gedelegeerde handeling — de secundaire EU-wetgeving die de concrete, categoriegebonden eisen van de kaderverordening (ESPR) vaststelt. Marktdeelnemer — verzamelterm in de ESPR voor fabrikant, gemachtigde, importeur, distributeur, handelaar en fulfilmentdienstverlener (artikel 2, punt 46); elk heeft eigen verplichtingen. Gemachtigde — een in de EU gevestigde partij die door een fabrikant schriftelijk is gemachtigd voor specifieke taken (artikel 2, punt 43); de paspoortplicht kan geen deel uitmaken van dat mandaat (artikel 28, lid 1). Register — het centrale EU-systeem, sinds juli 2026 open, waar unieke identificatoren vóór het in de handel brengen worden geregistreerd; een paspoort met succes registreren kan er nog niet.
Verder lezen: Wat is de ESPR? · Checklist voor textielleveranciers · Gids batterijpaspoort · GS1 Sunrise 2027
Veelgestelde vragen
Vanaf wanneer wordt het digitaal productpaspoort verplicht?
Geldt het DPP ook voor fabrikanten buiten de EU?
Welke data zal het DPP bevatten?
Wie maakt het DPP — de fabrikant of de importeur?
Welke QR-code wordt voor het DPP gebruikt?
Worden alle paspoortgegevens openbaar?
Wat gebeurt er met mijn paspoorten als mijn softwareleverancier stopt?
Bronnen
- Verordening (EU) 2024/1781 (ESPR) — EUR-Lex — 2026-08-15
- Verordening (EU) 2023/1542 (batterijverordening) — EUR-Lex — 2026-08-15
- Europese Commissie — Digitaal productpaspoort — 2026-08-08
- Uitvoeringsbesluit (EU) 2026/1736 van de Commissie — geharmoniseerde normen voor het digitaal productpaspoort — EUR-Lex — 2026-10-07
- — Gecorrigeerd: status van register en douanecontrole, regels voor de gegevensdrager (per gedelegeerde handeling vastgelegd), beschikbaarheid van het paspoort (artikel 10, lid 4, en artikel 11, onder e, van de ESPR), status van EN 18239, soort handeling voor DPP-dienstverleners en tijdlijn voor bouwproducten; de bron voor de normen is nu EUR-Lex.


