eSign.AIeSign.AI

Guias de solução

DPP × eSignature: Como as assinaturas qualificadas garantem a conformidade do Product Passport

A conformidade DPP exige dois tipos de assinaturas eletrónicas qualificadas: QSeal para o registo do operador e XAdES-LTA para a assinatura de conteúdo. Aqui está o guia de implementação técnica.

eSign.AI Digital Trust Research Team8 min de leitura

A camada de assinatura que a maioria dos guias DPP omite

Cada Digital Product Passport depende de assinaturas eletrónicas qualificadas em dois pontos críticos: provar quem o registou (QSeal no PDF de inscrição) e provar a autenticidade dos dados do passaporte (XAdES-LTA em cada ficheiro DPP). Contudo, entre os 10 primeiros resultados do Google para 'Digital Product Passport', nenhum menciona assinaturas eletrónicas. Este guia preenche essa lacuna.

2

Tipos de assinatura necessários

Art. 35 + 41

Presunção legal eIDAS

10 anos

Retenção de dados DPP

Obrigatório

Carimbo de tempo LTA

A pilha de duas assinaturas

A conformidade DPP não é uma assinatura única — são dois serviços de confiança qualificados distintos com diferentes funções regulamentares.

01

Um selo eletrónico qualificado aplicado ao PDF de registo durante os 7 passos de inscrição VEO. Prova a identidade legal da organização perante a Comissão Europeia. Necessário apenas uma vez por operador.

02

Uma assinatura XML qualificada com carimbos de tempo de arquivo de longo prazo, aplicada a cada ficheiro de dados DPP. Garante verificabilidade durante o período de retenção ESPR de 10 anos.

03

Incorporado em assinaturas de nível LTA. Fornece uma referência temporal de confiança de uma Time Stamping Authority (TSA).

04

A operação criptográfica para assinatura em lote. Apenas o hash do conteúdo DPP sai do servidor do fabricante — a chave privada nunca se move.

QSeal em detalhe: O fluxo de registo do operador

Antes de registar um produto, o fabricante deve completar os 7 passos de inscrição VEO. O passo 4 é o passo QSeal.

Passos 1–3: Estabelecimento de identidade

O operador cria uma conta no registo DPP da UE, submete os detalhes da organização e passa na verificação de identidade inicial.

Passo 4: O passo crítico do QSeal

O operador descarrega uma declaração PDF do registo. Este PDF já contém o selo institucional da Comissão Europeia. O operador deve aplicar um QSeal de um QTSP na EU Trusted List. O nome do sujeito do certificado deve corresponder exatamente ao nome da organização registada.

Passos 5–7: Validação e ativação

O registo valida o PDF duplamente assinado, verifica o QSeal contra a EU Trusted List e ativa a conta do operador.

XAdES-LTA em detalhe: Assinatura de conteúdo à escala de produção

Cada passaporte de produto deve ser assinado com uma assinatura qualificada. Para um fabricante que produz 10.000 unidades por dia, isso significa 10.000 assinaturas qualificadas diárias.

Porquê LTA e não apenas XAdES-BES?

XAdES-BES é válido no momento da assinatura, mas torna-se inverificável quando o certificado expira. ESPR exige 10 anos de verificabilidade. XAdES-LTA resolve isto com carimbos de tempo de arquivo incorporados.

Arquitetura de assinatura em lote

O sistema gera assinaturas XAdES-LTA via API: calcular hashes, enviar para a API de assinatura, receber assinaturas, montar localmente. Débito: mais de 1.000 operações por minuto.

JAdES-LTA: A alternativa JSON

JAdES-LTA é o equivalente JSON de XAdES-LTA para arquiteturas nativas REST. Mesma conformidade eIDAS com payloads mais leves.

Seleção de QTSP: 5 critérios não óbvios

Qualquer QTSP na EU Trusted List pode emitir certificados QSeal. Mas a escolha importa por quatro razões.

1. Jurisdição HSM e residência de dados

Se o HSM estiver numa jurisdição fora da UE, alguns auditores aduaneiros podem questionar a cadeia de confiança.

2. Débito de API e limites

A assinatura em lote DPP requer mais de 1.000 assinaturas por minuto. Alguns QTSP limitam a 50/minuto.

3. Gestão do ciclo de vida de certificados

O QTSP deve fornecer notificações de renovação automatizadas, API de transição e endpoints OCSP/CRL.

4. Disponibilidade da autoridade de registo

Fabricantes fora da UE precisam de verificação de identidade. Uma RA local acelera significativamente o processo.

5. Trilha de auditoria e evidência

O QTSP deve fornecer logs de auditoria assinados, recibos TSA e instantâneos TSL para auditorias aduaneiras.

Lista de verificação pré-implementação

Antes de entrar em produção com a assinatura DPP, verifique cada um destes pontos.

01

QSeal válido de um QTSP da EU Trusted List, com nome correspondente exato.

02

API de assinatura em lote XAdES-LTA ou JAdES-LTA ligada, testada com 100+ assinaturas.

03

Serviço de carimbo de tempo qualificado acessível e incorporado na montagem LTA.

04

Confirmado que apenas hashes SHA-256 saem do seu servidor.

05

Inscrição de operador testada no ambiente sandbox do registo DPP UE.

06

Renovação → novo certificado → atualização → retoma sem interrupção.

Perguntas frequentes

Não. As regras de execução ESPR exigem assinaturas eletrónicas qualificadas conforme definido pelo eIDAS. Certificados padrão não fornecem a presunção legal automática dos artigos 35 e 41.

Como a eSign.AI implementa a pilha completa de assinaturas DPP

A eSign.AI opera como autoridade de registo para ANF AC (Espanha). A implementação cobre emissão de certificados QSeal, APIs de assinatura em lote XAdES-LTA e JAdES-LTA (até 100 DPP por chamada, mais de 1.000 operações/minuto), carimbo de tempo qualificado e assinatura PKCS#1.

Equipa a discutir a abordagem de assinatura eletrónica certa para uma empresa

Explore a abordagem de assinatura eletrónica certa para o seu negócio

Fale com a nossa equipa sobre requisitos de assinatura eletrónica, considerações de conformidade e fluxos de documentos nos seus mercados-alvo.