產品也要有履歷:歐盟 DPP Registry 上線,台灣供應商的資料主權誰做主?
歐盟 DPP Registry 已上線,但不是所有產品同日強制、也不是把完整資料集中上傳。台灣供應商真正要提前決定的,是識別碼、託管、存取、更新與轉移由誰控制。

本文目錄01 / 11
- 區分 Registry 上線、指示性工作計畫與正式法定日期
- 建立識別、託管、權限、更新、轉移五項治理矩陣
- 以一個高曝險產品打通材料、版本與證據鏈
- 2026-07-20 上線的是 DPP Registry 與測試環境,不是所有輸歐產品同日開始強制。
- Registry 保存識別碼、登錄資料與高階中繼資料,完整 DPP 資料原則上採分散式保存。
- 產品專屬授權法規決定欄位、粒度、存取角色與適用日;電池另有 2027-02-18 法定節點。
- 台灣供應商應控制識別、託管、權限、更新與轉移五項治理權,避免被單一客戶或平台鎖定。
這篇回答什麼
先選閱讀身分,再點問題;答案會依你的工作情境重新排序。
正文開始
〈產品也要有履歷:歐盟 DPP Registry 上線,台灣供應商的資料主權誰做主?〉指出,DPP 不是把全部資料塞進一個 QR code(3 層架構)。 產品資料載體 → 歐盟 Registry 的識別碼與中繼資料 → 營運者分散保存並依角色授權的詳細資料。
〈產品也要有履歷:歐盟 DPP Registry 上線,台灣供應商的資料主權誰做主?〉指出,法定日期、指示性規劃與未知日期不能混用(3 種日期)。 特定大型電池已有法定節點;鋼鐵、紡織、鋁與輪胎仍屬規劃;各產品最終適用與過渡日期待正式法規。
2026 年 7 月 20 日,歐盟數位產品護照註冊系統正式上線。[1] 對台灣出口商而言,這個消息很容易被翻譯成一句令人焦慮的命令:「從現在起,所有賣到歐洲的產品都要有 QR code,還得把供應鏈資料上傳給歐盟。」兩個判斷都不精確。
上線的是共通的 DPP Registry 與測試環境,不是所有產品在同一天開始強制使用數位產品護照。Registry 主要登錄產品、營運者與設施的唯一識別碼、登錄資料及高階中繼資料;完整的產品護照內容原則上由經濟營運者以分散方式保存,而不是全部集中在歐盟資料庫。[1][2]
產品真正要揭露哪些資料、誰能查看、要做到產品型號、批次或單件層級,以及何時開始適用,仍要由各產品群的授權法規或特別產品法規決定。[3][4][5] 因此,2026 年 7 月是制度基礎設施的重要節點,卻不是一場所有產業同時鳴槍的終點賽。
不過,企業也不能因此繼續等待。數位產品護照真正困難的部分從來不是印一個二維碼,而是把材料、製程、環境、維修、回收與合規資料接成一條可信的證據鏈,並決定誰控制識別碼、資料託管、存取權、更新責任與服務轉移。對台灣供應商而言,這五項控制權才是「資料主權」的具體內容。
DPP 不是一張電子標籤,而是一套資料治理制度
歐盟《永續產品生態設計規則》(ESPR)建立 DPP 的共同框架。[3] 產品或其文件會帶有可連結到護照的資料載體,例如二維碼或其他可機讀方式;護照內的資訊則可能依不同角色開放給消費者、商業夥伴、維修業者、回收者、海關與市場監管機關。[5] 同一產品可以有公開層、商業層與監管層,並不是所有人都看見全部資料。
這套架構至少有三層。第一層是實體產品與資料載體,它讓人或機器找到對應護照。第二層是歐盟 Registry,保存用於辨識與監管的核心識別及中繼資料。第三層是詳細產品資料,由負責的經濟營運者或其選擇的服務架構保存,按權限提供。[1][2]
把三層混在一起,會產生兩種相反誤解。一種是恐慌,認為歐盟要把企業配方、供應商名單與碳資料全部集中拿走;另一種是輕忽,認為買一套產碼軟體就完成合規。事實上,Registry 沒有集中保存全部細節,但企業仍要確保資料可用、可更新、可驗證、可在產品生命週期內存取。分散保存給了企業架構選擇,也把維運責任留在企業身上。
共同框架上線,不等於所有產品已強制
ESPR 是框架法規。它規定 DPP 可以承載哪些類型資訊、識別與互通原則、經濟營運者義務,以及海關與主管機關如何運用;然而每一產品群的具體要求,須由後續授權法規決定。[3] 例如紡織品可能重視纖維組成、耐用與維修,鋼鐵可能重視材料來源與碳排,電子產品則可能涉及零件、軟體、安全更新與回收。
歐盟委員會已公布 ESPR 2025 至 2030 工作計畫,把鋼鐵與鋁、紡織、家具、輪胎等列為優先工作。[8] DPP 官方時間線也列出若干預計採納授權法規的季度。[4] 但委員會同時提醒,許多日期是「indicative」,也就是指示性規劃。授權法規何時正式通過、過渡期多久、企業何時必須符合,仍要看最終法律文本。
有一個更明確的例外是電池。《歐盟電池與廢電池規則》已規定,自 2027 年 2 月 18 日起,電動車電池、輕型運具電池,以及容量大於 2 kWh 的工業電池須具電池護照。[7] 這是法規直接寫定的日期,證據強度高於工作計畫中的預估季度。
所以,企業時程表至少應分成三種顏色:已由正式法規確定的適用日;委員會預計提出或採納規則的指示性日期;尚未知道最終欄位與過渡期的觀察項目。把三者都標成「deadline」,會讓資源錯置,也可能對客戶做出無法兌現的承諾。
非歐盟製造商不會因距離而免責
DPP 是歐盟市場准入制度的一部分。當某產品群的規則要求 DPP,進口產品也必須符合,不能因製造商位於台灣而例外。[3][5] 實務上的責任鏈可能涉及製造商、歐盟進口商、授權代表、經銷商、線上平台或履約服務商;各角色義務仍須依產品法規與實際商業關係判斷。[6]
這對台灣供應商有一個直接後果:歐盟客戶很可能在法定日期前,就透過採購規範要求上游提供材料、碳排、耐用、回收或合規欄位。大品牌與進口商必須為市場上的產品負責,自然會把資料要求沿供應鏈向上傳遞。供應商即使不是法律上的最終登錄者,也可能是大部分原始證據的生產者。
另一個後果是權力不對稱。若進口商說「把資料交給我,我幫你做護照」,短期最省事;但若所有識別碼、帳號、託管合約與資料格式都在客戶手中,供應商更換經銷商、進入另一個歐盟國家、處理召回或維修時,可能無法帶走自己的產品履歷。合規外包不應等於治理權讓渡。
合理推論|中高信心:越晚釐清資料責任,越可能由最接近歐盟市場的大客戶單方面定義欄位、平台與成本分攤。這不是 DPP 法規明文規定的結果,而是供應鏈談判力的結果。
資料主權的第一關:誰擁有產品識別碼
DPP 的入口是唯一識別。企業要先知道識別對象是產品型號、批次還是單一件產品,也要把產品識別與經濟營運者、設施識別連結。[2][3] 粒度越細,追蹤與召回越精準,資料量、更新頻率與序號治理也越複雜。最終粒度由產品專屬規則決定。
台灣供應商應在合約中問:由誰申請與維護識別碼?客戶更換時是否可繼續使用?同一產品供給多個品牌時,是共用基礎識別還是各自貼牌?若代工關係終止,歷史護照由誰保存?沒有這些條款,一個看似技術性的編碼決定,會變成日後的市場進入控制權。
識別碼也不能任意重用。產品設計、材料或製程變更到什麼程度要建立新護照,須有版本規則。若企業只由業務人員臨時產碼,卻沒有工程變更與品質系統的連動,護照很快就會與實物脫節。
第二關:詳細資料放在哪裡
歐盟選擇分散式架構,意味企業可以依規則選擇如何保存詳細資料,但也必須確保可存取、互通與長期可用。[1][2][5] 常見選項可能包括企業自建、客戶平台、產業資料空間或第三方 DPP 服務商。任何選項都有成本,也有退出風險。
若由企業自建,控制力較高,卻要承擔資安、可用性、標準變更與長期維護;若用客戶平台,整合容易但可能被單一買方鎖定;若用第三方服務,則要檢查資料可攜、停業接管、跨境備援、子處理者與資安事件責任。資料存放地只是其中一題,誰能決定搬遷與匯出更重要。
「把資料留在台灣」也不必然等於資料主權。如果歐盟客戶控制全部帳號、存取政策與識別碼,即使伺服器在台北,供應商仍沒有實際決定權。相反地,若企業能保有原始證據、可攜副本、權限紀錄與轉移條款,即使採用歐洲服務商,也可能維持較完整的治理能力。
第三關:誰能看見哪一層
DPP 的價值來自讓正確的人在正確時間取得正確資料,而不是讓所有資料完全公開。[3][5] 消費者可能需要材料、維修、耐用與回收資訊;維修商需要零件與拆解指引;海關需要識別與合規驗證;市場監管機關可能需要更深的技術文件。商業客戶則可能要求碳足跡、來源與品質證明。
台灣企業應建立「角色—欄位—目的—保存期」矩陣。每個欄位都要知道法律依據或商業目的、來源系統、允許存取者、更新者與保存年限。供應商配方、良率、產能、價格與完整名單若不是法規要求,不應因平台預設值而無限制開放。
同時,也不能用商業機密當成拒絕所有揭露的理由。當授權法規要求特定材料或環境資訊,企業要在符合法律與保護機密之間設計適當粒度。例如可提供經驗證的比例、區域或證書,而非直接公開配方與每一家次級供應商。最終能否如此處理,仍須看產品規則。
第四關:資料如何更新,錯誤由誰負責
產品履歷不是出貨當日生成後永遠不變。維修、零件更換、軟體安全更新、召回、材料來源調整與回收處理,都可能需要更新護照。若製造商、進口商、維修商與回收者都能寫入,企業要定義誰能修改哪一欄、是否需要驗證、如何保存舊版本。
台灣供應商特別容易遇到跨系統斷裂。材料資料在採購或 ERP,設計版本在 PLM,製程與批次在 MES,碳排在試算表或顧問報告,售後紀錄在客戶系統。DPP 要求的不是把這些檔案一次上傳,而是建立產品與證據的穩定關聯。
一個可信欄位至少應有來源、計算方法、時間戳、版本與負責人。如果碳足跡只是某次問卷填入的數字,卻無法說明邊界、係數與產品版本,未來遇到客戶查核或主管機關詢問時,QR code 再漂亮也沒有用。
第五關:合作終止後,護照能不能活下去
ESPR 關注產品整個生命週期,這可能長於品牌、進口商或軟體服務商的合作期間。[3] 產品售出多年後,消費者仍可能需要維修資訊,主管機關可能追查合規,回收者要讀取材料與拆解資料。因此,合約必須處理服務終止、公司倒閉、客戶更換與資料遷移。
企業可要求:定期匯出機器可讀資料;保存識別碼與版本對照;第三方停止服務時的過渡期;原始證據與存取紀錄的可攜副本;新服務商承接的技術接口。這些不是大型企業專屬的資訊治理,而是中小供應商避免被鎖定的最低保險。
未知的是,未來市場會形成哪些互通標準、歐盟是否對資料服務商提出更細要求,以及各產業會不會收斂到少數平台。正因未知,現在的投資應優先放在可攜資料模型與證據治理,不宜把所有流程綁死在一個尚未經產品法規驗證的工具。
不同產業的時鐘並不一樣
電池供應鏈最急。特定大型電池已有 2027 年 2 月 18 日的法定護照節點。[7] 供應商需要對照電池規則的資料要求、責任角色與生命週期,而不能只等 ESPR 通用授權法規。製造電芯、模組、材料、電池管理系統或回收服務的台灣企業,資料接口可能由歐盟整車廠或進口商提前要求。
鋼鐵、鋁、紡織、家具與輪胎等,是 ESPR 工作計畫的優先產品。[8] 這些產業應追蹤產品研究、諮詢與授權法規草案,卻不能把委員會規劃季度當作既定生效日。比較合理的做法,是先建立共通欄位與證據,再在草案清楚後補上產品專屬要求。
電子零組件企業則要注意,自己的零件未必立即成為獨立 DPP 對象,但下游客戶可能為整機護照索取資料。供應商的曝險不只來自法律直接適用,也來自客戶合約。產品是否「在清單上」不是唯一問題;更實際的是,你的資料是否會被下游客戶用來完成他們的義務。
台灣企業的九十天準備清單
第一個月,建立範圍。列出輸歐產品、歐盟進口商、客戶品牌、適用法規與預計產品群;把已確定法定日期、指示性時程與未知分開。不要先買系統再問自己有哪些產品。
第二個月,建立資料盤點。選一個高曝險產品,列出材料、來源、環境、耐用、維修、軟體、合規與回收資料現在存在哪裡,由誰產生,是否有版本與證據。將缺口分成「沒有資料」「有資料但不可信」「可信但無法連到產品」。
第三個月,建立治理與合約底線。決定識別碼主責、資料託管、角色權限、更新流程、稽核紀錄與退出可攜。與歐盟客戶確認誰是登錄者、誰負責錯誤、誰支付平台與驗證成本。若最終授權法規尚未公布,合約應保留調整機制。
這九十天不會完成 DPP 合規,卻能避免企業在客戶提出要求時,只剩「把所有資料交出去」或「完全無法回應」兩個選項。
結論:護照屬於產品,治理權不能無意間送人
已確認的是,DPP Registry 已在 2026 年 7 月 20 日上線,歐盟共同識別與登錄基礎設施開始運作;完整 DPP 資料不是全部集中保存,各產品的具體義務仍由產品專屬規則決定。[1][2][3]
已確認的另一面,是進口產品不會因製造地在台灣而自動排除,特定大型電池已有 2027 年 2 月 18 日法定節點。[5][7] 工作計畫中的鋼鐵、紡織等日期則多屬指示性,必須等待正式授權法規。
合理推論|中高信心:DPP 將把資料品質與治理能力變成市場准入的一部分。若台灣供應商把識別碼、託管帳號、存取規則與資料副本都交給單一客戶,短期節省成本,長期可能失去更換客戶、處理售後與證明自身價值的能力。
仍未知的是,多數產品群的最終欄位、適用日、產業格式與平台市場。這些未知不是延後準備的理由,而是提醒企業先投資不容易後悔的基礎:資料盤點、證據鏈、權限矩陣、版本治理與可攜條款。
數位產品護照不只是歐盟替產品增加一張電子證件。它把產品生命週期中原本分散、沉默的資料,變成客戶、監管者與維修回收體系都能要求的基礎設施。台灣供應商真正要問的,不是誰替我印 QR code,而是當產品開始有一份可讀、可驗證、可延續的履歷時,誰有權替它命名、保存、更新、開放與帶走。
資料來源
- European Commission — Digital Product Passport Registry now live
- European Commission — DPP Registry
- EUR-Lex — Regulation (EU) 2024/1781, Ecodesign for Sustainable Products Regulation
- European Commission — Digital Product Passport
- European Commission — Digital Product Passport FAQs
- European Commission — DPP for economic operators
- EUR-Lex — Regulation (EU) 2023/1542 concerning batteries and waste batteries
- European Commission — ESPR Working Plan 2025–2030

