TracePass
Trust

Доверие и сигурност — какво използваме и къде

Информационна страница на ниво обществени поръчки за местонахождение на данните, оповестяване на подизпълнители, политика по сигурност, отговорност и съответствие за оперативна съвместимост. Непостигнатите елементи са отбелязани, за да видите какво е реализирано спрямо какво е в ход — ръководството за купувача сочи тази страница като единствен източник на истината и за двете.

  • Налично

    Активно и проверимо в момента.

  • В процес

    Поето задължение, работата е в ход — очаквайте резултат скоро.

  • Изчаква

    В опашка, още не е започнато.

Преглед

TracePass е дружество, регистрирано в България, което изгражда платформа за Цифров продуктов паспорт за съответствие в ЕС. Обработваме данните за продукти на клиентите върху инфраструктура в ЕС с документирани подизпълнители. Клиентът е администратор на данните; TracePass е обработващ.

Тази страница е единствената справка за обществени поръчки относно нашия път на данните, контролите за сигурност, условията за отговорност и съответствието за оперативна съвместимост. Актуализира се при всяка значима промяна; вижте датата в долната част.

Местонахождение на данните

Продукционните данни се намират върху инфраструктура в ЕС. Бекендът на приложението работи на Hetzner в Нюрнберг, Германия; маркетинговият фронтенд — на Vercel, със сървърни функции във Франкфурт; основната база данни е хоствана на Hetzner в Нюрнберг; файловото хранилище на Cloudflare R2 в EU региони.

AI обработката за извличане по категории и преводи се задейства само по заявка на клиента и е уредена с изричен DPA с Anthropic. Никакви данни на клиента не се споделят с трети страни извън документирания списък с подизпълнители.

  • Бекенд на приложениетоНалично

    Hetzner, Нюрнберг, Германия

  • Маркетингов фронтендНалично

    Vercel (сървърни функции във Франкфурт)

  • Основна база данниНалично

    MongoDB, Hetzner в Нюрнберг, Германия

  • Файлово хранилищеНалично

    Cloudflare R2, EU региони

Подизпълнители

Всяка структура, която обработва данните на клиентите от наше име, е изброена по-долу. Добавянията към този списък задействат предварително уведомление по член 28 от GDPR с разумен срок за възражение. Премахванията (когато подизпълнител прекратява услугата) се документират ретроспективно тук и чрез имейл до клиентите.

ДоставчикРоляЮрисдикцияDPA
Hetzner Online GmbHХостинг на бекенда на приложението (изчисления, основна файлова система)Нюрнберг, Германия (DE)DPA
Vercel Inc.Хостинг на маркетинговия сайт и edge среда за изпълнениеEU региони (конфигурирана локация на данните)DPA
Cloudflare, Inc. (R2)Обектно хранилище за качвания, документи, генерирани PDF файловеEU региони (включени са юрисдикционни ограничения за R2)DPA
Resend, Inc.Транзакционни имейли (потвърждение на акаунт, заявки към доставчици, известия)EU регион (eu-west-1)DPA
Anthropic, PBCAI обработка за извличане по категории и преводи (само при заявка)Съединени щати (с действащ DPA)DPA
Stripe Payments Europe, LtdОбработка на плащания за абонаменти по плановеИрландия (IE) за клиенти от ЕСDPA

Стандартен DPA за обработващ е достъпен при поискване преди клиентските данни да започнат да текат. SLA за уведомяване при нарушение: 72 часа от потвърден инцидент.

Сигурност

Сигурно по подразбиране изпълнение на инфраструктурата плюс контроли на ниво приложение. Криптиране в покой е осигурено от всеки подизпълнител за съхранение; TLS 1.2 или по-висок е задължителен за целия клиентски трафик. Идентичността е custom JWT + bcrypt + еднократна ротация на refresh токени; контролите за достъп са по роли (owner, admin, editor, viewer) с rate limiting на всички пътища за удостоверяване.

  • Криптиране в покойНалично

    Файлово хранилище (Cloudflare R2) — AES-256. База данни на приложението — дисковият том на базата данни е криптиран в покой с LUKS2 (AES-XTS, 512-битов ключ). Ежедневните логически резервни копия се съхраняват в криптирано хранилище в ЕС.

  • Криптиране при преносНалично

    TLS 1.2+

  • УдостоверяванеНалично

    JWT (HS256, 15 мин) + ротация на refresh токени (30 д, еднократно, макс. 5 на потребител; повторна употреба прекратява всички сесии)

  • Многофакторно удостоверяванеНалично

    TOTP (RFC 6238, 6 цифри, 30 сек), по избор за всеки потребител. Компанията може да го изиска за всички — нерегистриран член преминава през настройката при следващото влизане, така че включването не блокира никого. Десет еднократни кода за възстановяване; собственик или администратор може да нулира фактора на член.

  • Контрол на достъпа по ролиНалично

    owner > admin > editor > viewer; прилагане на ниво маршрут

  • Rate limitingНалично

    Влизане (20/мин/IP + блокиране на акаунт), качване на файл (60/мин/компания), v1 API (по план)

  • Резервни копия на базата данниНалично

    Ежедневно автоматизирано логическо резервно копие в криптиран EU bucket (Cloudflare R2), 7-дневно съхранение, извън сървъра на базата данни

  • Одитни логовеНалично

    Всяка промяна на паспорта се записва с времеви отпечатък, извършител и diff на ниво поле; показва се в таймлайна на таблото за управление. Всяка промяна на публикуван, спрян, изтекъл или архивиран паспорт се архивира и като пълна моментна снимка, запечатана със SHA-256 хеш на съдържанието и с отбелязан извършител; всяка предишна версия може да бъде извлечена по дата (EN 18221:2026, т. 4.2). Публичният изглед на всяка публикувана версия се подписва и като W3C verifiable credential (издател did:web:www.tracepass.eu), който адресът на паспорта връща при Accept: application/vc+jwt.

  • Проверка на качените файловеНалично

    Всеки качен файл — документи на клиента, доказателства от доставчици, продуктови изображения, лога — се проверява преди съхранение: съдържанието му трябва да съответства на декларирания тип файл (преименуван изпълним файл се отхвърля, както и Office файлове с макроси) и се сканира за зловреден софтуер преди съхранение. Файловете никога не се изпращат на трета страна за сканиране. Ако скенерът е недостъпен, качването се отказва, вместо файлът да бъде съхранен непроверен

  • Заглавия за сигурностНалично

    Content-Security-Policy (наложена, базирана на nonce в приложението; само за докладване на маркетинговия сайт), HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy

  • Сертификация по ISO 27001Изчаква

    Все още не е получена. Контролите по-горе (криптиране, контрол на достъпа, резервни копия, одитно логване) са същността, която ISO 27001 ISMS формализира, но не е издаден сертификат и не тече одит. Ще се стремим към сертификация, когато търсенето от enterprise клиенти оправдае разходите за одита; няма да я твърдим, преди да съществува сертификат. Междувременно поискайте от нас текущата документация за контролите.

  • Доклад SOC 2Изчаква

    Все още не е получен, не е насрочен прозорец за одит. SOC 2 (особено Type II) изисква период на наблюдение, който компания на нашата възраст и етап все още не е провела. Същото правило за честност като при ISO 27001: няма да представяме доклад SOC 2, докато одитор не издаде такъв. Клиентите от ЕС обикновено се обслужват първо от нашето съхранение на данни в ЕС + условията за обработващ по GDPR, документирани по-горе и в DPA.

Отговорност и застраховка

Условията за отговорност са посочени в Условията за ползване на услугата. Изключенията при обезщетение покриват претенции за интелектуална собственост от трети страни и регулаторни санкции, проследими до грешка на доставчика.

Застраховката Errors & Omissions (E&O) е в процес на оформяне — котировката е в ход.

  • Условия за отговорностНалично

    Съгласно Условията за ползване на услугата

  • Застраховка E&OВ процес

    Котировката е в ход; таванът ще бъде публикуван тук, след като полицата влезе в сила

  • Същинските клаузи са в публичните Общи условия (§10 прекратяване + 30-дневен гратисен период на resolver, §11 разделен SLA, §12 клиентът-като-администратор, §13 source code escrow при Enterprise). Корпоративните клиенти могат да договорят анекси (персонализиран SLA, анекс за отговорност, тригери за escrow) върху стандартните Условия.

Съответствие за оперативна съвместимост

Съответствие спрямо публикувани стандарти за оперативна съвместимост — какво е тествано, какво е документирано, какво още изчаква. „Следваме спецификацията" не е твърдение за съответствие; публикувани резултати от тестове и документирано съответствие на ниво поле са.

  • Поведението на резолвера е самотестирано спрямо спецификацията GS1 Digital Link v2.0 — endpoint за описание на услугата, разрешаване на GTIN/сериен номер, договаряне на съдържание JSON-LD, изход linkset+json, заглавия Vary, 404 при неизвестни URL. Възпроизводим скрипт е публикуван на tools/gs1-conformance-check.ts в публичното хранилище tracepass-open; клиенти и одитори могат да го пуснат срещу всеки резолвер, публикуван от TracePass, а текущото одобрено изпълнение срещу id.tracepass.eu е публикувано заедно с тази страница (9 от 9 успешни проверки). Външният тест срещу хостваната референтна пакет на GS1 е планиран отделно.

  • Schema.org JSON-LDНалично

    Излъчва се на всяка публична страница (начало, категории, ресурси, регулаторни матрици, ръководство за купувача). Валидирано спрямо Google Rich Results Test.

  • Content negotiation на URL на паспорта (HTML, JSON-LD, JSON)Налично

    Публичните URL на паспортите връщат HTML на браузърите, application/ld+json, когато заглавието Accept го предпочита, и обикновен application/json, когато се поиска — EN 18216 прави JSON задължителния машинночетим формат. Машинночетимото съдържание включва заглавието на паспорта по EN 18223 (digitalProductPassportId, uniqueProductIdentifier, granularity, dppSchemaVersion, dppStatus, lastUpdated, economicOperatorId) като полета от най-горно ниво, всяко само когато данните съществуват. URL на паспортите се обслужват през HTTP/2 или по-нова версия с TLS 1.2+, както изисква EN 18216. Един URL за всеки формат — няма отделна крайна точка за откриване.

  • Носители на данни: QR код и Data Matrix (EN 18220)Налично

    Носителят на данни на паспорта може да бъде генериран като QR код (ISO/IEC 18004) или Data Matrix (ISO/IEC 16022) — двете 2D символики, които EN 18220 допуска — с един и същ GS1 Digital Link URL, във формат SVG или PNG, от таблото за управление, API, MCP сървъра и n8n community node. Data Matrix е подходящ за малки части и директно маркиране. Паспортите за батерии остават с QR, както предвижда Регламентът за батериите.

  • Достъпен публичен преглед (EN 301 549 / WCAG 2.1 AA)Налично

    EN 18216 изисква четимият от човек паспорт да отговаря на EN 301 549. Публичният преглед преминава автоматизиран одит по WCAG 2.1 AA (axe: 0 нарушения), както и проверки с клавиатура, мащабиране и разстояние между текста: езикът на страницата следва езика на паспорта, съдържанието е в ориентири (landmarks), сгъваемите раздели обявяват състоянието си и скритото съдържание е извън реда на табулиране, а контрастът на текста е поне 4.5:1 дори с цветовете на марката на клиента. Все още не е преглеждан от външен одитор по достъпност.

  • Все още не е изградено: пътищата на API по EN 18222 и репликацията към резервен доставчик по EN 18221Изчаква

    Пътищата на REST API по EN 18222 (v1/dpps/…) не са реализирани; API v1 на TracePass покрива същите операции в собствена форма, включително извличане на версия по дата. Репликацията на паспортите и техния архив към резервен доставчик (EN 18221, т. 4.3 и 4.5) също не е изградена — кой може да бъде резервен доставчик зависи от делегирания акт по ESPR за доставчиците на услуги.

  • Съответствие с речника на CIRPASSИзчаква

    Шаблоните са проектирани да съответстват на препоръките на речника на CIRPASS; официален документ за съответствие на ниво поле все още не е публикуван.

  • Структурна поддръжка на GS1 GLN — икономически оператори с множество ролиНалично

    Всеки паспорт носи структурен блок parties, ключиран по роля на икономическия оператор (производител / вносител / упълномощен представител / дистрибутор / рециклатор / организация за отговорност на производителя). GLN са валидирани 13-цифрови GS1 идентификатори (mod-10 контролна цифра) и се излъчват и в gs1:partyGLN (GS1 Web Vocabulary), и в schema:identifier propertyID GS1:GLN (schema.org огледало). Изискваните роли по категория съответстват на всяко регулиране (Регламент за батериите 2023/1542 членове 47–50: производител + рециклатор + PRO; PPWR 2025/40 член 11: производител + PRO; Директива за безопасност на играчките член 4: производител + вносител за производители извън ЕС). Доставчици без GLN могат да запишат legacyOperatorId (VAT / EORI / национален данъчен идентификатор) вместо това — всяка страна остава проследима. Достъпно през редактора в таблото, v1 API (PATCH /api/v1/passports/:id/parties/:role) и CSV масово импортиране (колони с точкови ключове).

  • Ръчно написана OpenAPI 3.1 спецификация, покриваща всеки v1 REST endpoint (43 пътя, 53 операции през паспорти, продукти, експорти, EPCIS). Публикувана на /openapi.yaml с JSON огледало на /openapi.json — без NDA, без signup стена. Импортира се директно в Postman / Insomnia / Bruno или произволен openapi-generator клиент. Работещи примери в curl / TypeScript / Python живеят до всеки endpoint в /docs. API-ът покрива целия DPP работен процес — паспорти, продукти, експорти и EPCIS събития; управлението на акаунти и таксуването са само в таблото.

  • Пълен GS1 EPCIS 2.0 — експорт, заснемане и заявки — включено в каждый план, включително Free. Събитията във веригата на доставки, сервизните и собственическите събития на всеки паспорт се сериализират като валиден по стандарта EPCIS 2.0 JSON-LD документ, обявен на GS1 Digital Link резолвера като linkType gs1:traceability, така че система с поддръжка на EPCIS, която сканира QR кода, открива историята на събитията без предварително знание за URL. Производствени стъпки, които GS1 Core Business Vocabulary не дефинира (топене, валцуване, довършителна обработка), използват собствени на TracePass речникови URL под tracepass.eu/voc/cbv/bizstep/ — санкционираният от GS1 модел за индустриално разширение — всяка от които се разрешава до собствена публикувана дефиниция. Заснемането приема събития, изпратени от доставчици и ERP системи, а AI агентът изготвя събития от технически спецификации за човешки преглед; заявките се пренасочват към self-hosted OpenEPCIS възел, който имплементира интерфейса EPCIS 2.0 Query напълно. Метърът за обем се мащабира по план (1 000 събития/мес. при Basic до 10 000 000 при Pro, неограничено при Enterprise; Free получава 10 като ограничител за оценка). Възпроизводим самотест е публикуван на scripts/epcis-conformance-check.ts. EPCIS е препоръчаното средство за проследимост за ESPR член 5(5)(о).

Участие в екосистемата на ЕС за DPP

Членства и присъединявания към екосистеми, които позиционират TracePass в инфраструктурата на ЕС за Цифрови продуктови паспорти. Към днешна дата не съществува официален регистър на ЕС за „одобрени доставчици на DPP" — регистърът на ЕС за DPP вече приема записване на оператори, но в него се регистрират оператори и продуктови идентификатори — той не одобрява доставчици. Легитимните сигнали са: GS1 (органът за разпределение на идентификатори), CIRPASS / CIRPASS-2 (финансираното от ЕС координационно действие, което подготвя регистъра) и проектът Battery Pass (индустриалният консорциум за крайния срок за паспорт на батериите през 2027 г.).

Изброяваме всяко присъединяване честно: налично означава, че членството / участието е активно и проверимо; в процес — че сме кандидатствали и чакаме потвърждение; изчаква — че планираме да кандидатстваме, но още не сме започнали. Купувачите от обществени поръчки трябва да третират „изчаква" по същия начин, по който третират всяко твърдение от пътната карта — заявено намерение, а не доставен резултат.

  • GS1 е световната организация по стандартизация, която разпределя GTIN-ове и поддържа формата на URI GS1 Digital Link, който всеки QR код на паспорт от TracePass използва (/p/01/<GTIN>/21/<сериен>). Членството в GS1 България е легитимният път за разпределяне на реални GTIN диапазони за продуктите на нашите клиенти в мащаб и предоставя реципрочен достъп до GS1 Германия / GS1 Италия и др. при работа в целия ЕС. Още не сме кандидатствали.

  • CIRPASS-2 е координационно действие, финансирано от Horizon на ЕС, което подготвя техническата инфраструктура, рамката за управление и пилотните внедрявания за екосистемата на ЕС за DPP (Grant Agreement 101158775, май 2024 → април 2027). Нивото Stakeholder Community обхваща бюлетина, събитията и публичните консултации. TracePass се присъедини на 16.05.2026 и подписа Меморандума за разбирателство на CIRPASS-2 с координатора на проекта (CEA, Франция) с квалифициран електронен подпис по eIDAS чрез Evrotrust.

  • Community of Practice е нивото на активно участие в CIRPASS-2, запазено за доставчици на DPP услуги и доставчици на PLM/ERP/PIM/MES софтуер. Членството в CoP изисква ~5-10 човекодни годишно, подписан MoU с координатора на проекта (CEA) и принос към дейностите на Форума за обмен между заинтересованите страни за DPP. TracePass кандидатства на 16.05.2026 за членство в CoP; предмет на процедурата за оценка на CIRPASS-2.

  • circular-data.org е Форумът за обмен между заинтересованите страни за DPP към CIRPASS-2 — платформата за свързване и обмен на знания (хоствана от Ekodenge на Clusterly), която свързва доставчици на DPP решения, производители и органи по стандартизация в целия ЕС. TracePass регистрира организационния си профил през май 2026 г. като МСП доставчик на DPP-as-a-Service; профилът беше прегледан, одобрен и е публично включен. Това е отделна регистрация от членството в Stakeholder Community и Community of Practice на CIRPASS-2, които се оценяват поотделно.

  • Финансиран от BMWK германски индустриален консорциум, който публикува насоки за съдържание и референтна архитектура за паспорта на батериите в ЕС (задължителен от февруари 2027 г. съгласно Регламент (ЕС) 2023/1542). Мрежата от членове включва VDMA, Audi, BASF, Circulor и други. Релевантно основно когато миксът ни от клиенти включва производители на батерии за EV / индустриални / LMT. Ангажиментът изчаква — ще се свържем, когато конвейерът ни от клиенти в категорията батерии оправдае таксите за членство.

  • Регистър на ЕС за DPP: верифициран икономически операторНалично

    Регистърът на ЕС за DPP — създаден съгласно член 13 от ESPR (Регламент (ЕС) 2024/1781), с правила, определени в Регламент за изпълнение (ЕС) 2026/1778 — вече работи. TracePass LTD е записан и верифициран като икономически оператор в продукционната среда на регистъра. Регистрирането на паспорт все още не е възможно за нито една продуктова група, включително батериите: Комисията все още не е определила семантичния каталог, спрямо който се проверяват подаванията, а API за регистрация няма публикувана спецификация. Когато регистрацията стане възможна, качването на идентификаторите остава задължение на икономическия оператор, който пуска продукта на пазара; следим спецификацията и ще добавим поддръжка за регистрация, когато тя бъде публикувана. Регистърът съхранява идентификатори, а не данните от паспорта — самият паспорт остава хостван от оператора.

Къде се вписва това: вижте ръководството за купувача

/buyers-guide →

Прегледано от Malin Ivanov, Управител — на