Benötigte Signaturtypen
Die Signaturebene, die die meisten DPP-Leitfäden übergehen
Jeder Digital Product Passport hängt von qualifizierten elektronischen Signaturen an zwei kritischen Punkten ab: dem Nachweis, wer ihn registriert hat (QSeal auf der Betreiber-Anmelde-PDF), und dem Nachweis der Authentizität der Passdaten selbst (XAdES-LTA auf jeder DPP-Datendatei). Doch unter den Top 10 Google-Ergebnissen für 'Digital Product Passport' erwähnt keines elektronische Signaturen. Dieser Leitfaden schließt diese Lücke.
eIDAS-Rechtsvermutung
DPP-Datenaufbewahrung
LTA-Archivzeitstempel
Der Zwei-Signatur-Stack
DPP-Konformität ist nicht eine einzelne Signatur — es sind zwei unterschiedliche qualifizierte Vertrauensdienste, die unterschiedliche regulatorische Funktionen erfüllen.
Ein QSeal, das auf die Betreiberregistrierungs-PDF während der 7-Schritte-VEO-Anmeldung aufgebracht wird. Beweist die rechtliche Identität der Organisation gegenüber der Europäischen Kommission. Nur einmal pro Betreiber erforderlich.
Eine qualifizierte XML-Signatur mit Langzeitarchivierungs-Zeitstempeln, aufgebracht auf jede DPP-Datendatei. Stellt sicher, dass der Passport über die gesamte 10-jährige ESPR-Aufbewahrungsfrist verifizierbar bleibt.
Eingebettet in LTA-Level-Signaturen. Liefert eine vertrauenswürdige Zeitreferenz von einer Time Stamping Authority (TSA).
Die kryptographische Operation für Batch-Signierung. Nur der Hash des DPP-Inhalts verlässt den Server des Herstellers — der private Schlüssel bewegt sich nie.
QSeal im Detail: Der Betreiberregistrierungsfluss
Bevor ein Produkt im EU-DPP-Register registriert werden kann, muss der Hersteller die 7-Schritte-Anmeldung als Verified Economic Operator (VEO) abschließen. Schritt 4 ist der QSeal-Schritt.
Schritt 1–3: Identitätsfeststellung
Der Betreiber erstellt ein Konto im EU-DPP-Register, übermittelt Organisationsdetails und durchläuft die anfängliche Identitätsprüfung.
Schritt 4: Der kritische QSeal-Schritt
Der Betreiber lädt eine PDF-Erklärung aus dem Register herunter. Diese PDF trägt bereits das institutionelle Siegel der Europäischen Kommission. Der Betreiber muss ein QSeal von einem QTSP auf der EU Trusted List aufbringen. Das QSeal-Zertifikat muss mit dem registrierten Organisationsnamen zeichenweise übereinstimmen.
Schritt 5–7: Validierung und Aktivierung
Das Register validiert die doppelt signierte PDF, prüft das QSeal gegen die EU Trusted List und aktiviert das Betreiberkonto.
XAdES-LTA im Detail: Inhaltsignierung im Produktionsmaßstab
Jeder Produkt-Pass muss mit einer qualifizierten Signatur signiert werden. Für einen Batteriehersteller mit 10.000 Einheiten pro Tag bedeutet dies 10.000 qualifizierte Signaturen pro Tag.
Warum LTA und nicht nur XAdES-BES?
XAdES-BES ist zum Signaturzeitpunkt gültig, wird aber unverifizierbar, wenn das Zertifikat abläuft. ESPR verlangt 10-jährige Verifizierbarkeit. XAdES-LTA löst dies durch eingebettete Archivzeitstempel.
Batch-Signaturarchitektur
Das Signatursystem generiert XAdES-LTA-Signaturen per API: Hashes berechnen, an Signatur-API senden, Signaturen zurück erhalten, lokal assemblieren. Durchsatz: über 1.000 Operationen pro Minute.
JAdES-LTA: Die JSON-Alternative
JAdES-LTA ist das JSON-Äquivalent von XAdES-LTA für REST-API-native Architekturen. Gleiche eIDAS-Konformität mit leichteren Payloads.
QTSP-Auswahl: 5 nicht offensichtliche Kriterien
Jeder QTSP auf der EU Trusted List kann QSeal-Zertifikate ausstellen. Aber in der Praxis zählt die Wahl aus vier Gründen.
1. HSM-Zuständigkeit und Datenresidenz
Wenn sich das HSM in einer Nicht-EU-Zuständigkeit befindet, können einige EU-Zollprüfer die Vertrauenskette hinterfragen.
2. API-Durchsatz und Ratenlimits
DPP-Batch-Signierung erfordert 1.000+ Signaturen pro Minute. Einige QTSPs begrenzen API-Aufrufe auf 50/Minute.
3. Zertifikats-Lebenszyklusmanagement
Der QTSP sollte automatisierte Verlängerungsbenachrichtigungen, Rollover-API und OCSP/CRL-Endpunkte bieten.
4. Verfügbarkeit der Registrierungsbehörde
Nicht-EU-Hersteller benötigen Identitätsprüfung vor der QSeal-Ausstellung. Eine lokale RA beschleunigt den Prozess erheblich.
5. Audit-Trail und Konformitätsnachweise
Der QTSP sollte signierte Audit-Logs, TSA-Belege und TSL-Schnappschüsse für Zollprüfungen bereitstellen.
Pre-Deployment-Checkliste
Prüfen Sie vor dem Go-Live der DPP-Signierung jeden dieser Punkte.
Gültiges QSeal von einem QTSP der EU Trusted List, mit exakt übereinstimmendem Betreffnamen.
XAdES-LTA oder JAdES-LTA Batch-Signatur-API verbunden, mit 100+ Signaturen getestet.
Qualifizierter Zeitstempeldienst zugänglich und in LTA-Signatur eingebettet.
Bestätigt, dass nur SHA-256-Hashes Ihren Server verlassen.
Betreiberanmeldung im EU-DPP-Register-Sandbox getestet.
Erneuerung → neues Zertifikat → Konfigurationsupdate → Signatur fortsetzen, ohne Ausfallzeit.
Häufig gestellte Fragen
Nein. ESPR-Durchführungsbestimmungen erfordern qualifizierte elektronische Signaturen gemäß eIDAS. Standard-Zertifikate bieten nicht die automatische Rechtsvermutung der Artikel 35 und 41.
Wie eSign.AI den vollständigen DPP-Signatur-Stack implementiert
eSign.AI ist Registrierungsbehörde für ANF AC (Spanien), einem QTSP auf der EU Trusted List. Die Implementierung umfasst QSeal-Zertifikatsausstellung, XAdES-LTA- und JAdES-LTA-Batch-Signatur-APIs (bis zu 100 DPPs pro Aufruf, über 1.000 Operationen pro Minute), qualifizierte Zeitstempelung und PKCS#1-Batch-Signierung.







