Paso 8
Guía de adquisición del pasaporte digital de producto
Un marco neutral respecto al proveedor para seleccionar un servicio de DPP. Úselo como punto de partida y ajuste las ponderaciones a sus prioridades.
Capacidades imprescindibles
- Modelo de datos alineado con CIRPASS y con extensiones sectoriales para sus categorías.
- GS1 Digital Link y al menos un método DID compatible.
- Acceso por capas (público, profesional o autoridad) con autenticación auditable.
- Control de versiones con URL estables para versiones anteriores.
- Emisión y verificación de W3C Verifiable Credentials.
- SLA documentados para la disponibilidad del resolvedor (> 99.9%) y el tiempo de respuesta.
- Cláusulas de exportación de datos y portabilidad de datos para evitar la dependencia del proveedor.
- Alojamiento en el EEA con cumplimiento demostrado del GDPR.
- Certificaciones de seguridad publicadas (como mínimo ISO 27001; preferiblemente SOC 2 Type II).
Cuadro de puntuación (ponderaciones sugeridas)
| Dimensión | Ponderación |
|---|---|
| Adecuación normativa (sus sectores) | 25% |
| Interoperabilidad (CIRPASS, GS1, Catena-X) | 20% |
| Portabilidad de datos y plan de salida | 15% |
| Certificaciones de seguridad y cumplimiento | 15% |
| Coste total de propiedad (5 años) | 15% |
| Referencias y casos de estudio | 10% |
Señales de alerta
- Formato de datos propietario sin una vía de exportación documentada.
- Afirmaciones de "Standards-compliant" sin una versión específica ni resultados de pruebas de conformidad.
- Resolvedor en un dominio controlado por el proveedor; si cambia de proveedor, sus enlaces dejan de funcionar.
- Sin precios publicados o un modelo de tarifa por escaneo que crece con su volumen de ventas.
- Promesas de poseer el DPP en su nombre; la responsabilidad legal no se puede externalizar.
