🇮🇹🇩🇪🇫🇷🇪🇸🇵🇹🇳🇱🇵🇱🇸🇪🇩🇰🇫🇮🇨🇿🇷🇴🇭🇺🇬🇷🇧🇬🇭🇷🇸🇰🇸🇮🇪🇪🇱🇹🇱🇻🇮🇪🇲🇹🇸🇦🇨🇳🇯🇵🇰🇷🇮🇳🇹🇷🇻🇳🇮🇩
El 16 de abril de 2026, una cartera móvil recibió un Pasaporte Digital de Producto para un producto textil real, verificado criptográficamente y almacenado como Credencial Verificable. El emisor fue ia.reeco.eco. La cartera lo reconoció como ✅ Verified.
Voy a explicar qué significa esto técnicamente, por qué el resto del mercado no lo ha hecho y por qué es importante para el plazo de aplicación que todos están ignorando.
¡Gracias por leer! Suscríbete gratis para recibir nuevas publicaciones y apoyar mi trabajo.

El problema del portador sigue siendo el problema
Escribí en abril de 2026 que la inversión de la industria en códigos QR como prueba de "preparación DPP" era un error de categoría. El portador es necesario pero no suficiente.
El problema de entrega es la secuela. Un código QR que abre una página web no es una credencial verificable. Es una URL. No tiene prueba criptográfica de origen. No puede ser divulgado selectivamente. No se puede guardar en una cartera. No puede presentarse a un verificador —una autoridad aduanera, un reciclador, un mercado— de forma automatizada, conforme a los estándares e independiente del tiempo de actividad del proveedor.
He pedido a siete proveedores de DPP que me muestren su punto final de emisión de credenciales. La pregunta provoca una de dos reacciones: un silencio confuso o una demostración de un código QR que abre un panel de control.
Un panel de control no es una credencial. Un panel de control es una página web con un inicio de sesión.
What OID4VCI actually requires
La infraestructura de la Cartera de Identidad Digital de la UE — que será la capa de acceso obligatoria para DPP bajo el marco EUDIW — se basa en OID4VCI 1.0, finalizada en septiembre de 2025. Este es el protocolo que regula cómo se emite una Credencial Verificable a una cartera.
Requiere, como mínimo:
Un endpoint de metadatos de emisor de credenciales en /.well-known/openid-credential-issuer. Un endpoint de token que implementa el flujo de código preautorizado. Un punto final de credencial que emite la credencial en un formato de divulgación selectiva y firmada. Un endpoint JWKS que publica las claves públicas del emisor.
Nada de esto es una página web. Nada de esto es un panel de control. Es una infraestructura criptográfica que toma una reclamación de producto, la firma con la clave privada del emisor y la entrega a una cartera en un formato que cualquier verificador puede verificar de forma independiente — sin llamar al proveedor, sin tener una relación comercial con la plataforma, sin depender del SLA del proveedor.
El requisito de retención de 10 años en el Artículo 9 de ESPR no puede ser abordado por un SLA de proveedores. Se puede dirigir mediante una credencial que puede verificarse de forma independiente frente a una clave pública publicada. Son arquitecturas diferentes. Solo uno de ellos cumple con la ESPR en el sentido de aplicación.
Lo que construimos y lo que demostró
Reeco’s OID4VCI issuer runs at https://ia.reeco.eco/dpp-issuer/ y expone el conjunto completo de endpoints requerido por OID4VCI 1.0 Final. El formato de credenciales es SD-JWT VC (dc+sd-jwt), firmado con ES256 (P-256) y EdDSA (Ed25519).
El diseño de divulgación selectiva es deliberado y está motivado por la operación. Las siguientes afirmaciones son divulgables selectivamente — el titular decide qué revelar según el contexto:
Fiber composition with mass balance coverage. Certifications with validity dates. Country of manufacture. Traceability events. Sustainability indices (Durability Index V1.02, Repairability Index V3.1, Waste Index V1.0 — Zenodo DOI 10.5281/zenodo.19206500). Brand name and supplier name.
Always visible, never redactable: product ID, GTIN, product name, product category.
Esto significa que una marca que presenta el DPP a aduanas puede revelar toda la composición y la cadena de certificación. La misma marca que se presenta al consumidor a través de un canal minorista revela la composición y los índices de sostenibilidad, pero no el nombre del proveedor. Misma credencial. La misma firma criptográfica. Otra divulgación. El verificador no puede decir qué se ha ocultado, solo que lo que se ha revelado es auténtico.
Esta es una divulgación selectiva según lo diseñado en la RFC 9901. No es una opción de privacidad. Es un requisito estructural para cualquier sistema DPP que simultáneamente sirva a la aplicación aduanera y a la transparencia del consumidor sin exponer datos comercialmente sensibles de la cadena de suministro.
El conjunto de pruebas automatizado ejecuta 8 comprobaciones e informes de extremo a extremo OID4VCI flow COMPLIANT en 0,09 segundos. La emisión de credenciales basada en curl produce una validez dc+sd-jwt beginning with eyJ0eXAiOiJkYytzZC1qd3Qi — verificable por cualquiera en jwt.io.
El 16 de abril de 2026, a las 19:03 CET, Sphereon Wallet en un dispositivo Android recibió un DPP para el pedido sub-001 y mostraba: https://ia.reeco.eco — ISSUER — ✅ Verified. La credencial en bruto lo demuestra issuanceDate: 2026-04-16T16:57:21Z, credentialSubject con reclamaciones de producto y una prueba criptográfica con 5 claves.
Qué no funciona aún — y por qué eso es un problema normativo, no técnico
La implementación de referencia de la cartera de identidad digital de la UE requiere que los emisores estén registrados en una Lista de Emisores de Confianza mantenida por la Comisión Europea. Esa lista abarca actualmente los documentos de identidad personal emitidos por los Estados miembros de la UE.
No cubre las atestados no relacionados con PID. No hay ninguna entrada de DPP textil en la Lista de Emisores de Confianza porque la lista para atestiguaciones no relacionadas con PID aún no existe. El ARF (Marco de Referencia de Arquitectura) Anexo 2 está en proceso de definir el mecanismo. El proceso de partes interesadas de CIRPASS-2 — en el que participo como Miembro Experto de EWG1, EWG3 y EWG5 — es uno de los canales a través de los cuales se está moldeando esta arquitectura.
Cuando el monedero EUDIW de referencia escanea una oferta Reeco DPP, obtiene los metadatos correctamente, verifica el formato de la credencial y luego aborta silenciosamente porque no puede encontrar al emisor en su lista de fideicomiso. Esto no es un error en nuestro emisor. Es una brecha en la infraestructura normativa.
Sphereon Wallet, que opera de forma más permisiva para credenciales no gubernamentales, completa el flujo y marca al emisor como Verificado. La credencial está en la cartera, los datos están presentes y la prueba criptográfica es válida.
La cuestión de cuándo se abrirá el Registro de Emisores de Confianza de la CE para atestados no relacionados con PID es una cuestión regulatoria, no técnica. Mi postura respecto a CIRPASS-2 es que los emisores de DPP textiles deberían ser elegibles para el registro bajo el mismo marco fiduciario que rige cualquier otro proveedor cualificado de atestación — no como un caso especial, no tras un ciclo legislativo separado, sino como parte de la implementación inicial de la capa de atestación no relacionada con PID.
Por qué esto importa antes de que exista el registro
Las marcas que están construyendo la infraestructura DPP en 2026 están tomando una decisión arquitectónica que les volverá a costar en 2027 si la equivocan.
Un DPP implementado como una página web estática requiere una reconstrucción completa cuando la entrega basada en cartera se vuelve obligatoria. La reconstrucción no es una migración. El modelo de datos es diferente, la infraestructura de firma es diferente, el protocolo de entrega es diferente. El coste no es trivial.
Un DPP implementado hoy como una OID4VCI Credencial Verificable — que es lo que emite Reeco — ya está en el formato correcto. Cuando se abre el Registro de Emisores de Confianza, se añade un registro. No se reconstruye.
No he encontrado otra plataforma textil DPP que actualmente emita credenciales SD-JWT VC a través de OID4VCI 1.0. Si existe una y me la he perdido, me alegra que me corrijan.
The UNTP alignment
Reeco está registrado en el Registro de Software UNTP (MR !732, UNICC GitLab, aprobado en abril de 2026) como una implementación compatible del esquema UNTP DigitalProductPassport. La especificación UNTP define qué debe contener un DPP. No define cómo debe entregarse.
OID4VCI es la capa de entrega que actualmente le falta a UNTP. Una contribución a uncefact/spec-untp se está preparando proponer OID4VCI como mecanismo estándar de entrega para el UNTP DPP —con Reeco como implementación de referencia—.
For the market
El emisor está activo. El formato de la oferta de credenciales es OID4VCI estándar y la JWKS es pública en https://ia.reeco.eco/dpp-issuer/jwks. Cualquier marca, verificador o proveedor de carteras puede comprobarlo sin pedir permiso.
Si eres un proveedor de DPP y no puedes mostrar tu /.well-known/openid-credential-issuer Endpoint, tu plataforma no está lista para la cartera. Puede ser útil para otros fines. No está preparado para la infraestructura de aplicación que requiere ESPR.
Esa es una afirmación falsable. El endpoint o existe o no existe.
Stefano Cipriani es el fundador de Reeco® y Stefano Cipriani Studio (Prato, Italia). Miembro experto CIRPASS-2 EWG1, EWG3, EWG5. Accionista registrado del JRC, Unidad B5 Sevilla. ORCID: 0009-0001-3423-9402. Wikidatos: Q138773743. Patente
¡Gracias por leer! Suscríbete gratis para recibir nuevas publicaciones y apoyar mi trabajo.