🇮🇹🇩🇪🇫🇷🇪🇸🇵🇹🇳🇱🇵🇱🇸🇪🇩🇰🇫🇮🇨🇿🇷🇴🇭🇺🇬🇷🇧🇬🇭🇷🇸🇰🇸🇮🇪🇪🇱🇹🇱🇻🇮🇪🇲🇹🇸🇦🇨🇳🇯🇵🇰🇷🇮🇳🇹🇷🇻🇳🇮🇩
Op 16 april 2026 werd een digitaal productpaspoort voor een echt textielproduct ontvangen door een mobiele portemonnee, cryptografisch geverifieerd en opgeslagen als een verifieerbaar credential. De uitgever was ia.reeco.eco. De portemonnee herkende het als ✅ Verified.
Ik ga uitleggen wat dit technisch gezien betekent, waarom de rest van de markt het niet heeft gedaan, en waarom het belangrijk is voor de handhavingstermijn die iedereen negeert.
Bedankt voor het lezen! Abonneer je gratis om nieuwe berichten te ontvangen en mijn werk te steunen.

Het dragerprobleem blijft het probleem
In april 2026 schreef ik dat de investering van de sector in QR-codes als bewijs van "DPP-gereedheid" een categoriefout was. De drager is noodzakelijk, maar niet voldoende.
Het leveringsprobleem is het vervolg. Een QR-code die een webpagina opent is geen verifieerbaar credential. Het is een URL. Het heeft geen cryptografisch bewijs van oorsprong. Het mag niet selectief worden bekendgemaakt. Het kan niet in een wallet worden opgeslagen. Het kan niet worden gepresenteerd aan een verificateur — een douaneautoriteit, een recycler, een marktplaats — op een manier die geautomatiseerd, standaardconform is en onafhankelijk is van de uptime van de leverancier.
Ik heb zeven DPP-aanbieders gevraagd mij hun eindpunt van de uitgifte van het credential te laten zien. De vraag levert een van twee reacties op: een verwarde stilte, of een demonstratie van een QR-code die een dashboard opent.
Een dashboard is geen credential. Een dashboard is een webpagina met een login.
What OID4VCI actually requires
De EU Digital Identity Wallet-infrastructuur — die de verplichte toegangslaag voor DPP zal zijn onder het EUDIW-kader — is gebouwd op OID4VCI 1.0, afgerond in september 2025. Dit is het protocol dat bepaalt hoe een verifieerbaar inlogement aan een wallet wordt uitgegeven.
Het vereist minimaal:
Een metadata-eindpunt van een credential-uitgever op /.well-known/openid-credential-issuer. Een token-endpoint dat de vooraf geautoriseerde codeflow implementeert. Een inloggegevenseindpunt dat het credential uitgeeft in een ondertekend, selectief openbaarmakingsformaat. Een JWKS-eindpunt dat de publieke sleutels van de uitgever publiceert.
Niets hiervan is een webpagina. Niets hiervan is een dashboard. Het is een cryptografische infrastructuur die een productclaim neemt, deze ondertekent met de privésleutel van de uitgever en deze in een wallet levert in een formaat dat elke verificateur onafhankelijk kan verifiëren — zonder de leverancier te bellen, zonder commerciële relatie met het platform te hebben, zonder afhankelijk te zijn van de SLA van de leverancier.
De eis van 10 jaar behoud in ESPR Artikel 9 kan niet worden behandeld door een leveranciers-SLA. Het is adresseerbaar met een credential die onafhankelijk kan worden geverifieerd met een gepubliceerde publieke sleutel. Dit zijn verschillende architecturen. Slechts één van hen voldoet aan ESPR in de zin van handhaving.
Wat we hebben gebouwd en wat het heeft bewezen
Reeco’s OID4VCI issuer runs at https://ia.reeco.eco/dpp-issuer/ en stelt de volledige eindpuntset bloot die vereist is door OID4VCI 1.0 Final. Het credentialformat is SD-JWT VC (dc+sd-jwt), ondertekend met ES256 (P-256) en EdDSA (Ed25519).
Het selectieve openbaarmakingsontwerp is bewust en operationeel gemotiveerd. De volgende beweringen zijn selectief openbaar — de houder beslist wat per context wordt onthuld:
Fiber composition with mass balance coverage. Certifications with validity dates. Country of manufacture. Traceability events. Sustainability indices (Durability Index V1.02, Repairability Index V3.1, Waste Index V1.0 — Zenodo DOI 10.5281/zenodo.19206500). Brand name and supplier name.
Always visible, never redactable: product ID, GTIN, product name, product category.
Dit betekent dat een merk dat de DPP aan de douane presenteert, de volledige samenstelling en certificeringsketen kan bekendmaken. Hetzelfde merk dat via een retailkanaal aan een consument presenteert, maakt samenstellings- en duurzaamheidsindices bekend, maar niet de naam van de leverancier. Zelfde kwalificatie. Zelfde cryptografische handtekening. Andere openheid. De verifieerder kan niet zeggen wat er is achtergehouden — alleen dat wat is onthuld authentiek is.
Dit is selectieve openbaarmaking zoals ontworpen in RFC 9901. Het is geen privacy-optie. Het is een structurele vereiste voor elk DPP-systeem dat tegelijkertijd dient voor douanehandhaving en consumententransparantie zonder commercieel gevoelige gegevens over de toeleveringsketen bloot te stellen.
De geautomatiseerde testsuite voert 8 end-to-end controles en rapporten uit OID4VCI flow COMPLIANT In 0,09 seconden. De op curl gebaseerde credential-uitgifte levert een geldige dc+sd-jwt beginning with eyJ0eXAiOiJkYytzZC1qd3Qi — verifieerbaar door iedereen bij jwt.io.
Op 16 april 2026 om 19:03 CET ontving Sphereon Wallet op een Android-apparaat een DPP voor bestelling onder 001 en werd weergegeven: https://ia.reeco.eco — ISSUER — ✅ Verified. De ruwe credential toont issuanceDate: 2026-04-16T16:57:21Z, credentialSubject met productclaims en een cryptografisch bewijs met 5 sleutels.
Wat nog niet werkt — en waarom dat een normatief probleem is, geen technisch probleem
De implementatie van de EU Digital Identity Wallet vereist dat uitgevers geregistreerd zijn in een Trusted Issuer List die wordt bijgehouden door de Europese Commissie. Die lijst omvat momenteel PID — persoonlijke identiteitsdocumenten uitgegeven door EU-lidstaten.
Het dekt geen niet-PID-attestaties. Er is geen textiel-DPP-vermelding in de Trusted Issuer List omdat de lijst voor niet-PID-attestaties nog niet bestaat. De ARF (Architecture Reference Framework) Annex 2 is bezig het mechanisme te definiëren. Het CIRPASS-2 stakeholderproces — waarin ik als Expert Member van EWG1, EWG3 en EWG5 deelneem — is een van de kanalen waarmee deze architectuur wordt vormgegeven.
Wanneer de referentie-EUDIW-wallet een Reeco DPP-aanbod scant, haalt het de metadata correct op, verifieert het inlogformat, en stopt dan stilletjes omdat het de uitgever niet in zijn trustlijst kan vinden. Dit is geen bug in onze uitgever. Het is een kloof in de normatieve infrastructuur.
Sphereon Wallet, dat in een meer permissieve modus werkt voor niet-overheidscredentials, voltooit de flow en markeert de uitgever als geverifieerd. De credential zit in de wallet, de data is aanwezig, het cryptografische bewijs is geldig.
De vraag wanneer het EC Trusted Issuer Registry opent voor niet-PID-attestaties is een regelgevende kwestie, geen technische. Mijn standpunt voor CIRPASS-2 is dat stoffen DPP-uitgevers in aanmerking moeten komen voor registratie onder hetzelfde trustkader dat geldt voor elke andere gekwalificeerde attestatieaanbieder — niet als een speciaal geval, niet na een aparte wetgevingscyclus, maar als onderdeel van de initiële implementatie van de niet-PID attestatielaag.
Waarom dit belangrijk is voordat het register bestaat
De merken die DPP-infrastructuur bouwen in 2026 maken een architecturale keuze die hen in 2027 opnieuw zal kosten als ze het verkeerd doen.
Een DPP die als statische webpagina wordt geïmplementeerd, vereist een volledige heropbouw wanneer portemonnee-gebaseerde levering verplicht wordt. De heropbouw is geen migratie. Het datamodel is anders, de ondertekeningsinfrastructuur is anders, het leveringsprotocol is anders. De kosten zijn niet minimaal.
Een DPP die vandaag wordt ingevoerd als een OID4VCI Verifiable Credential — wat Reeco uitgeeft — is al in het juiste formaat. Wanneer het Trusted Issuer Registry opent, voeg je een registratie toe. Je bouwt niet op.
Ik heb geen ander textil DPP-platform gevonden dat momenteel SD-JWT VC-inloggegevens uitgeeft via OID4VCI 1.0. Als er een bestaat en ik heb die gemist, ben ik blij dat ik gecorrigeerd word.
The UNTP alignment
Reeco is geregistreerd in het UNTP Software Register (MR !732, UNICC GitLab, goedgekeurd april 2026) als een conforme implementatie van het UNTP DigitalProductPassport-schema. De UNTP-specificatie definieert wat een DPP moet bevatten. Het definieert niet hoe het moet worden uitgevoerd.
OID4VCI is de leveringslaag die UNTP momenteel mist. Een bijdrage aan uncefact/spec-untp het voorstellen van OID4VCI als standaardleveringsmechanisme voor UNTP DPP — met Reeco als referentie-implementatie — is in voorbereiding.
For the market
De uitgever is actief. Het format van het credential-aanbod is standaard OID4VCI en de JWKS is openbaar op https://ia.reeco.eco/dpp-issuer/jwks. Elke merk, verifier of walletprovider kan ertegen testen zonder toestemming te vragen.
Als je een DPP-aanbieder bent en je kunt je niet laten zien /.well-known/openid-credential-issuer Endpoint, is jouw platform niet wallet-klaar. Het kan ook voor andere doeleinden nuttig zijn. Het is nog niet klaar voor de handhavingsinfrastructuur die ESPR vereist.
Dat is een falsifieerbare bewering. Het eindpunt bestaat of bestaat niet.
Stefano Cipriani is de oprichter van Reeco® en Stefano Cipriani Studio (Prato, Italië). Expert Lid CIRPASS-2 EWG1, EWG3, EWG5. JRC geregistreerde belanghebbende, Unit B5 Sevilla. ORCID: 0009-0001-3423-9402. Wikidata: Q138773743. Patent
Bedankt voor het lezen! Abonneer je gratis om nieuwe berichten te ontvangen en mijn werk te steunen.