Dijital Ürün Pasaportu: AB’ye İhracatta ESPR Veri ve Sözleşme Kuralları
Kısa ve net cevap: Dijital ürün pasaportu, AB Sürdürülebilir Ürünler İçin Ekotasarım Tüzüğü kapsamındaki ürün bilgilerini erişilebilir, güncel ve belirli yetkilere göre paylaşılabilir şekilde tutan dijital kayıttır. (AB) 2024/1781 m.9–11, her mal için aynı gün başlayan tek bir pasaport zorunluluğu kurmaz. Hangi ürünün, hangi bilgileri ve hangi tarihten itibaren taşıyacağı ilgili ürün düzenlemesinden belirlenir. Ürün üzerine QR kod koymak tek başına bütün yükümlülükleri karşılamaz. Veri doğruluğu, kimlik, erişim, güncelleme, süreklilik ve yedekleme birlikte sağlanmalıdır.
Bu rehber, Türkiye’den AB’ye ürün gönderen üretici ve satıcıların pasaport projesini hukuki görev ve veri düzenine dönüştürmesini ele alır. Dijital pazarlama sayfası, kullanım kılavuzu, enerji etiketi, uygunluk beyanı ve ürün pasaportu aynı belge değildir. Bir yazılımın satın alınması, ürünün hangi mevzuata tabi olduğu sorusunu kendiliğinden çözmez. Önce ürün ve iktisadi işletmeci sıfatı belirlenir; teknik hizmet buna göre seçilir. Fiziki ofis veya şirketin Türkiye’de bulunması, AB pazarına sunulan ürünün koşullarını inceleme gereğini ortadan kaldırmaz.

Çerçeve Tüzük ile ürüne özgü kural
ESPR m.9/1, ürünün pasaporta sahip olmasını uygulanabilir m.4 yetki devrine dayanan düzenlemeleri ve m.10–11 koşullarıyla ilişkilendirir. Dolayısıyla Tüzüğün yürürlüğe girmesiyle bütün ihracat kalemlerinin aynı teknik veri setine ve tarihe bağlandığı söylenemez. Ürün grubu, özel kapsam ve geçiş hükümleri somut metinden çıkarılır. Taslak, çalışma planı ve yürürlüğe girmiş ürün kuralı birbirinden ayrılmalıdır.
Komisyonun resmî ESPR açıklaması da çerçevenin ürün grupları için sonraki somut kurallarla uygulanacağını belirtir. Bir çalışma planında sektörün öncelikli sayılması, o sektördeki bütün ürünlerin aynı anda pasaportsuz satılamayacağı anlamına gelmez. Şirket uyum çizelgesinde her ürün için dayanak, kapsam ve uygulanma tarihi ayrı bulunmalıdır. Ticari danışmanlık sunumundaki genel yıl bilgisi kanuni tarihin yerine kullanılmamalıdır.
2026 sicil düzenlemesi bütün ürünlerin tarihini belirlemez
16 Temmuz 2026 tarihli (AB) 2026/1778 sayılı Uygulama Tüzüğü, dijital ürün pasaportu sicilinin uygulanma düzenine ilişkindir. Kapsamı, ESPR ürün kuralları yanında pasaport düzenleyen belirli sektörel mevzuatlara da bağlantı kurar. Sicilin hukuki altyapısı ile her ürün grubunun pasaport taşıma tarihinin aynı olduğu varsayılmamalıdır. Somut ürün için ilgili özel hüküm ayrıca kontrol edilir.
ESPR m.13’te Komisyona verilen sicil kurma takvimi, üreticinin bütün ürünleri için tek bir son gün olarak yazılmamalıdır. Bu ayrım, sırf bir sistem kurulacağı için gereksiz veri veya yazılım satın alınmasını önler. Bunun tersi de geçerlidir: genel çerçevenin aşamalı olması, başka bir ürün mevzuatının getirdiği özel pasaport yükümlülüğünün yok sayılmasını sağlamaz. Şirketin ürün listesi farklı düzenlemelere tabi kalemleri ayrı göstermelidir.
Model, parti ve tek ürün seviyesi
ESPR m.9/2-d, pasaportun model, parti veya tek ürün düzeyinde kurulmasını ilgili ürün düzenlemesine bırakır. Aynı modelin bütün birimlerine ortak bilgi verilmesiyle her bir ürünün ayrı kaydı tutulması farklı veri yükü doğurur. İşletme bütün mallara rastgele seri numarası üretmeden önce gereken düzeyi belirlemelidir. Aksine, tek ürün düzeyinde izleme gerektiğinde yalnız katalog sayfasına bağlantı verilmesi yeterli sayılmaz.
Modelin teknik özellikleri, üretim partisi ve bireysel ürün kaydı arasında tutarlı ilişki kurulmalıdır. Bir bileşen değişikliği yalnız belirli partiyi etkiliyorsa bütün modelin geçmiş bilgisi açıklamasız biçimde değiştirilmemelidir. Tedarikçi, üretim tarihi ve test sonucunun hangi birimlere ait olduğu görünür tutulur. Bu çalışma veri tabanı tasarımı kadar hukuki ispatı da ilgilendirir; ürünle bağlantısı kurulmamış doğru belge bile yanlış pasaporta eklenmiş olabilir.
Pasaportta hangi bilgiler bulunur?
M.9/2-a, Ek III çerçevesinde gerekli veri setinin ürün düzenlemesiyle belirlenmesini öngörür. Teknik performans, malzemeler, çevresel özellikler veya diğer uygunluk bilgileri ürün grubuna göre farklılaşabilir. Bu rehber bütün sektörlerde aynı zorunlu alanların bulunduğu iddiasında değildir. Gereken her alan için kaynağı, sorumlu kişi ve güncelleme olayı belirlenmelidir. Bir bilgi pazarlama metninden alınıyorsa onun teknik dayanağı ayrıca doğrulanır.
Tedarikçinin verdiği belge, ürün pasaportuna kontrolsüz biçimde kopyalanmamalıdır. Belge başka tesis, farklı malzeme veya eski üretim dönemine ait olabilir. Ürünün güncel özelliği ile belgenin kapsamı karşılaştırılır. M.9/1’deki doğru, eksiksiz ve güncel veri yükümlülüğü, veri alanlarını yalnız dolu göstermekten farklıdır. Bilinmeyen bir içerik oranı, sistemin sayısal veri istemesi nedeniyle tahmini kesin değerle tamamlanmamalıdır.
QR kodun fiziksel konumu
ESPR m.10/1-a ve b, veri taşıyıcısının kalıcı benzersiz ürün tanımlayıcısıyla bağını ve ürün, ambalaj veya eşlik eden belge üzerindeki yerini düzenler. Hangi konumun kullanılacağı ilgili ürün düzenlemesinden anlaşılır. İnternet mağazasının ana sayfasına yönlendiren genel QR kod, belirli ürünün pasaportuna erişimle aynı işlevi görmez. Okutulan kodun doğru model, parti veya birime bağlanması gerekir.
Kodun uygulanacağı yüzey ve ürünün kullanım ömrü birlikte düşünülmelidir. Ambalaj atıldıktan sonra gereken bilgiye erişim sorunu oluşup oluşmadığı ilgili düzen ve teknik çözümle değerlendirilir. Bu, her üründe aynı etiket malzemesinin kanunen zorunlu olduğu anlamına gelmez. Şirket, seçtiği çözümün mevzuatta öngörülen fiziksel yer ve erişim koşullarını nasıl karşıladığını açıklayabilmelidir. Basılmış kodla sistemdeki kayıt son üretim kontrolünde eşleştirilmelidir.
Açık format ve sağlayıcıya bağımlı kalmama
M.10/1-d, verinin açık standartlara dayanan, birlikte çalışabilir ve gerektiğinde makine tarafından okunabilir, yapılandırılmış, aranabilir ve taşınabilir biçimde tutulmasını ister. Sağlayıcı değiştirilince ürün geçmişinin kullanılamaması bu hedefle bağdaşmaz. Verinin sadece ekranda görüntülenebilmesiyle anlamlı biçimde dışa aktarılabilmesi farklıdır. Sözleşmede veri alanları, dosya biçimi ve aktarım hakkı açıklanmalıdır.
Bulut sağlayıcısını değiştirme rehberi, başka bir düzenin geçiş koşullarını ele alır. ESPR’nin pasaport birlikte çalışabilirliği ile Data Act’in bulut geçiş kuralları aynı hüküm değildir; somut hizmete her birinin uygulanması ayrı incelenir. Bir sağlayıcının sözleşmesi, hukuken gereken erişimi ürünün kullanım ömrü boyunca yalnız kendisinden yeni hizmet satın alınmasına bağlayan belirsiz hükümlere dayanmamalıdır.
Herkes bütün verilere erişmez
ESPR m.9/2-f ve g, kimlerin hangi verilere erişeceğini ve kimlerin veri oluşturup güncelleyebileceğini ürün grubu bazında ayırır. M.11/b, ilgili kişilerin kendi erişim hakları çerçevesinde kolay ve ücretsiz erişimini düzenler. Bu, bütün ticari sırların herkesin okuyabildiği tek sayfada yayımlanması gerektiği anlamına gelmez. Müşteri, tamirci, ithalatçı ve yetkili makamın rolü farklı olabilir.
Erişim tablosunda okuma, ekleme, değiştirme ve onay yetkileri ayrı gösterilir. Bir tedarikçinin kendi bileşen bilgisini güncellemesiyle bütün ürün geçmişini değiştirmesi aynı yetki değildir. Görevden ayrılan kişinin erişimi ve hizmet sözleşmesi sona eren kuruluşun konumu değerlendirilir. Hukuki rol değişikliği sistem izinlerine yansıtılmalıdır. Aksi hâlde kâğıt üzerinde doğru yetki tablosu bulunsa da fiilen ilgisiz kişiler veriyi değiştirebilir.
Müşterinin kişisel verileri için özel sınır
ESPR m.10/1-e, müşteriye ilişkin kişisel verilerin GDPR m.6’ya uygun açık rıza olmadan pasaportta saklanmamasını düzenler. Ürünün izlenmesi amacıyla her alıcının kimlik, adres ve alışveriş geçmişinin pasaporta eklenmesi zorunlu değildir. Ürün kimliğiyle kullanıcı kimliği ayrı düşünülmelidir. Bir müşteriyle satış sözleşmesi kurulmuş olması, pasaportta bütün kişisel bilgilerinin yayımlanmasına otomatik izin vermez.
Açık rıza değerlendirmesi de veri koruma hukukunun diğer ilkelerini ortadan kaldırmaz. Hangi veri neden işleniyor, kim görüyor, ne kadar tutuluyor ve kişi hangi bilgiyle karar veriyor soruları açıklanmalıdır. Türkiye’den veri aktarımı veya başka ülke sağlayıcısı kullanımı varsa ilgili veri koruma rejimleri ayrıca incelenir. Bu rehber belirli bir aktarımın bütün koşullarını görmeden tek başına hukuka uygunluk garantisi vermemektedir.
Pasaport ne kadar süre erişilebilir kalmalıdır?
M.9/2-i, pasaportun erişilebilir kalacağı sürenin ilgili ürünün beklenen ömründen az olmayacak biçimde özel düzenlemede belirlenmesini öngörür. Bütün ürünler için aynı beş veya on yıllık süre varmış gibi genel hüküm kurulmaz. M.11/e, sorumlu işletmenin ödeme güçsüzlüğü, tasfiyesi veya AB’deki faaliyetini sona erdirmesi durumunda da gerekli dönem boyunca erişimin sürmesini düzenler.
Bu nedenle hizmet sözleşmesi sadece ilk kurulum ve yıllık yenileme ücretini açıklamakla yetinmemelidir. Sağlayıcı değişikliği, şirket kapanması ve verinin devri durumlarında kimin hangi erişimi sürdüreceği belirlenir. Ürün satılmış ve şirketin müşteriyle ticari ilişkisi bitmiş olsa da kanuni pasaport süresi devam edebilir. Arşiv kopyasının varlığıyla son kullanıcının veya yetkili kişinin erişebildiği çalışan hizmet aynı şey değildir.
Yedek kopya ve sağlayıcının veri kullanımı
ESPR m.10/4, ürün piyasaya sunulurken pasaportun yedek kopyasının bir dijital ürün pasaportu hizmet sağlayıcısı üzerinden erişilebilir kılınmasını düzenler. Kişisel bilgisayarda tutulan eski bir dışa aktarım dosyası, gereken güncel yedeği her durumda karşılamaz. Kopyanın hangi sürüme ait olduğu, kim tarafından saklandığı ve gerektiğinde nasıl kullanılacağı açıklanmalıdır. Güncelleme ile yedekleme arasında boşluk oluşmaması gerekir.
M.11’in sağlayıcılara ilişkin hükmü, ilgili işletmeciyle özel olarak kararlaştırılmadıkça verilerin saklama veya işleme hizmeti için gerekli kapsamı aşacak biçimde satılmamasını, yeniden kullanılmamasını veya işlenmemesini öngörür. Standart sözleşmedeki geniş veri kullanım izni bu nedenle dikkatle okunmalıdır. Hizmetin verilmesi için gerekli işlemlerle sağlayıcının bağımsız ticari kullanımı aynı amaç değildir. Ayrı izin, gizlilik ve veri koruma koşullarıyla birlikte değerlendirilir.
Satıcı ve çevrim içi pazaryerine bilgi sağlama
M.10/3, fiziksel ürüne erişemeyen potansiyel müşterilere erişim sağlanabilmesi için satıcı ve çevrim içi pazaryeri sağlayıcılarına veri taşıyıcısının veya ürün tanımlayıcısının dijital kopyasının verilmesini düzenler. İstenen dijital kopya veya internet bağlantısı ücretsiz, gecikmeden ve en geç beş iş günü içinde sağlanmalıdır. Bu süre, alıcının her türlü teknik sorusuna aynı gün cevap zorunluluğu gibi genişletilmemelidir; maddede belirtilen veri sunumu söz konusudur.
Pazaryeri ilanı ile üreticinin pasaport kaydı aynı ürünü göstermelidir. Eski modele ait bağlantının yeni ürüne eklenmesi, kodun teknik olarak çalışmasına rağmen yanlış bilgi sunulmasına neden olur. Satıcıya gönderilen kayıt, model numarası ve değişiklik bildirimleriyle birlikte tutulur. İlgili ürün düzenlemesinin müşterinin sözleşmeyle bağlanmasından önce erişim koşulları ayrıca uygulanır. Ürün satın alındıktan sonra e-posta göndermek her durumda bu ön erişim şartını karşılamaz.
Pasaport uygunluk beyanının ve güvenliğin yerine geçmez
ESPR m.27 ve 29, kapsamdaki üretici ve ithalatçının görevlerini pasaport yanında teknik uygunluk ve ilgili belgelerle birlikte düzenler. İnternet bağlantısının çalışması, ürünün fiziksel güvenliğinin veya performansının doğrulandığı anlamına gelmez. Pasaportta doğru veri bulunması ve ürünün ilgili teknik gereklilikleri karşılaması farklı ancak bağlantılı yükümlülüklerdir. Denetimde her biri kendi belgesiyle açıklanmalıdır.
AB ürün sorumluluğu geçiş rehberi, zarar doğuran hatalı ürün için farklı bir hukuki mekanizmayı ele alır. Pasaportta bilgi verilmesi her zarar talebine karşı genel sorumsuzluk belgesi değildir. Benzer şekilde veri sözleşmelerindeki haksız şartlar ayrı kapsam ve koşullara bağlıdır. Her düzenleme somut ürün ve sözleşmeyle ilişkilendirilmelidir.
Hizmet kabul testinde ne doğrulanmalıdır?
İşletme, bir örnek ürün üzerinden bütün veri yolunu denemelidir. Etiketteki taşıyıcı doğru kaydı açıyor mu, veri gereken dil ve kapsamda görünüyor mu, yetkisiz kullanıcı özel alanlara ulaşabiliyor mu ve geçmiş sürüm korunuyor mu soruları ayrı test edilir. Bu liste kanunda adı konmuş tek tip zorunlu test değildir. Genel hukuki gerekliliklerin satın alınan hizmette gerçek karşılığının bulunup bulunmadığını göstermek için önerilen kabul düzenidir.
Bir sonraki test sağlayıcıdan çıkış senaryosudur. Ürün kimlikleri, ilişkiler ve belgeler anlaşılabilir biçimde dışa aktarılabiliyor mu, yeni sistem eski kayıtları hangi bağlantıyla kullanıyor ve yedek güncel kalıyor mu incelenir. Sadece ekranların görsel olarak düzgün olması yeterli değildir. Yazılım sözleşmesinin teslim ölçütleri bu işlevleri açıkça göstermelidir. Başarısız testler, sonradan tamamlanacağı varsayılarak teslim edilmiş gibi işaretlenmemelidir.
Tedarikçi değişikliğinde kayıt nasıl güncellenir?
Üretimde kullanılan bileşenin sağlayıcısı değiştiğinde, bunun pasaportta hangi bilgiyi etkilediği belirlenmelidir. Yeni malzemenin özellikleri aynı görünse bile dayanak test ve üretim tesisi farklı olabilir. Ürün grubunun zorunlu alanlarıyla değişiklik karşılaştırılır. Yeni bilgi yalnız yeni partiyi etkiliyorsa geçmiş partilerin kayıtları, artık aynı özellikteymiş gibi topluca değiştirilmez. Model ve parti ilişkisi, ürünün fiilî üretim tarihçesini doğru göstermelidir. Değişikliği bildiren kişinin verdiği belgenin kapsamı ve güncelleme yetkisi de kontrol edilir.
Güncelleme sürecinde veri girişi yapan kişiyle teknik doğrulamayı yapan kişinin görevleri ayrılabilir. Bu öneri, her işletmede kanunen aynı sayıda personel veya belirli unvanda bir komite bulunması gerektiği iddiası değildir. Amaç, yüklenen bilginin kaynağıyla yayındaki verinin eşleşmesini sağlamaktır. Yanlış bilgi fark edildiğinde neyin değiştirildiği, hangi belgeye dayanıldığı ve hangi ürünlerin etkilendiği kayıt altına alınır. Önceki sürümün hangi tarihlerde erişilebilir olduğu da gerektiğinde gösterilebilmelidir.
Pasaport hizmetini veren şirketin otomatik veri aktarım aracı kullanması, üretici veya ithalatçının veriyi kontrol etme sorusunu ortadan kaldırmaz. Kaynak sistemdeki boş alanların aktarım sırasında sıfırla doldurulması, bilinmeyen özelliğin kesin olarak sıfırmış gibi görünmesine neden olabilir. Aynı biçimde yanlış para birimi, ölçü birimi veya ürün kodu teknik olarak geçerli dosyada hukuken yanıltıcı bilgi oluşturabilir. Kabul testinde yalnız dosyanın açılması değil, alanların anlamının korunması da incelenmelidir.
İç kontrol dosyasında her veri grubu için asıl kaynak ve güncelleme olayı belirlenirse aynı bilginin farklı ekiplerce çelişkili biçimde değiştirilmesi önlenir. Ürünün dağıtımı sürerken satıcıya verilmiş bağlantının ve yeni kaydın aynı kimliği göstermesi ayrıca kontrol edilir. Güncel pasaport, ürünün gerçek geçmişini silen değil, gereken değişiklikleri izlenebilir biçimde yansıtan kayıt olmalıdır.
Sık sorulan sorular
Her ihracat ürünü 2026’da pasaport taşımak zorunda mı?
Böyle bir genel sonuç kurulamaz. Ürün grubunun uygulanabilir mevzuatı ve başlangıç tarihi ayrı belirlenir.
QR kod eklemek tek başına yeterli mi?
Hayır. Kimlik, doğru ve güncel veri, erişim, güvenlik, saklama ve yedekleme koşulları birlikte karşılanmalıdır.
Pasaport her ürün için ayrı mı düzenlenir?
Model, parti veya tek ürün düzeyi, ilgili ürün düzenlemesine göre belirlenir.
Tüketici bütün ticari veriyi görebilir mi?
Erişim, veri türü ve ilgili kişinin rolüne göre düzenlenir. Herkese sınırsız açıklama kuralı yoktur.
Müşteri bilgilerini eklemek zorunlu mu?
Genel ürün izleme gereği böyle bir zorunluluk doğurmaz. M.10/1-e kişisel veriler için açık rıza ve GDPR bağlantısını düzenler.
Sağlayıcı değişince eski veriler silinebilir mi?
Gerekli erişim süresi ve birlikte çalışabilirlik korunmalıdır. Sağlayıcı değişimi kanuni ürün geçmişini otomatik sona erdirmez.
Şirket kapanırsa pasaport yükümlülüğü biter mi?
M.11/e, gerekli süre boyunca erişimin bu durumlarda da devamını öngörür.
Pazaryerinin istediği bağlantı hangi sürede verilir?
M.10/3 kapsamında ilgili kopya veya bağlantı ücretsiz ve gecikmeden, en geç beş iş günü içinde sağlanır.
Pasaport ürün güvenliği belgesi midir?
Bilgi ve uygunluk işlemleri bağlantılıdır; çalışan bir pasaport, bütün fiziksel ürün şartlarının karşılandığını tek başına kanıtlamaz.
Sicilin kurulması bütün sektörler için tek tarih yaratır mı?
Hayır. Sicil altyapısı ile ürüne özgü pasaport yükümlülüğü farklı düzenlemeler üzerinden kontrol edilir.
Resmî kaynaklar ve kapsam
Dayanaklar (AB) 2024/1781 m.9–15, 27 ve 29, sicil bağlantısı için (AB) 2026/1778 m.1 ve Komisyonun uygulama sayfasıdır. Kaynak kontrolü: 30 Eylül 2026. Somut ürünün tüm teknik ve tarih koşulları kendi özel düzenlemesi üzerinden ayrıca incelenmelidir. Bakırcı & Keskin Hukuk Bürosunun fiziki ofisi Mersin’dedir; Türkiye genelindeki hukuki süreçler Mersin merkezli yürütülür.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
