Saltar al contenido principal

Paso 8

Guía de adquisición del pasaporte digital de producto

Un marco neutral respecto al proveedor para seleccionar un servicio de DPP. Úselo como punto de partida y ajuste las ponderaciones a sus prioridades.

Capacidades imprescindibles

  • Modelo de datos alineado con CIRPASS y con extensiones sectoriales para sus categorías.
  • GS1 Digital Link y al menos un método DID compatible.
  • Acceso por capas (público, profesional o autoridad) con autenticación auditable.
  • Control de versiones con URL estables para versiones anteriores.
  • Emisión y verificación de W3C Verifiable Credentials.
  • SLA documentados para la disponibilidad del resolvedor (> 99.9%) y el tiempo de respuesta.
  • Cláusulas de exportación de datos y portabilidad de datos para evitar la dependencia del proveedor.
  • Alojamiento en el EEA con cumplimiento demostrado del GDPR.
  • Certificaciones de seguridad publicadas (como mínimo ISO 27001; preferiblemente SOC 2 Type II).

Cuadro de puntuación (ponderaciones sugeridas)

DimensiónPonderación
Adecuación normativa (sus sectores)25%
Interoperabilidad (CIRPASS, GS1, Catena-X)20%
Portabilidad de datos y plan de salida15%
Certificaciones de seguridad y cumplimiento15%
Coste total de propiedad (5 años)15%
Referencias y casos de estudio10%

Señales de alerta

  • Formato de datos propietario sin una vía de exportación documentada.
  • Afirmaciones de "Standards-compliant" sin una versión específica ni resultados de pruebas de conformidad.
  • Resolvedor en un dominio controlado por el proveedor; si cambia de proveedor, sus enlaces dejan de funcionar.
  • Sin precios publicados o un modelo de tarifa por escaneo que crece con su volumen de ventas.
  • Promesas de poseer el DPP en su nombre; la responsabilidad legal no se puede externalizar.