DPP Compliance - Verantwortung und Haftung im Überblick
Lesezeit:
Minuten
Beim Digitalen Produktpass reicht es nicht, Daten technisch bereitzustellen. Entscheidend ist auch, wer für ihre Richtigkeit, Vollständigkeit und Aktualität verantwortlich ist. Gerade bei internationalen Lieferketten entsteht schnell ein Governance-Problem: Daten stammen vom Zulieferer, liegen in verschiedenen Systemen und werden womöglich über einen externen DPP-Dienstleister veröffentlicht.
Für Geschäftsführungen wird der DPP damit auch zu einer Compliance-Aufgabe
Wer trägt die Verantwortung?
Die ESPR verlangt, dass die Daten im Digitalen Produktpass richtig, vollständig und aktuell sind. Welche konkreten DPP-Anforderungen gelten, bestimmen die jeweiligen produktbezogenen Rechtsakte.
Relevant ist dabei die Rolle des Wirtschaftsteilnehmers. Abhängig vom Produktrecht können unter anderem Hersteller, Importeure, Bevollmächtigte, Vertreiber oder weitere Akteure Pflichten übernehmen.
Entscheidend ist deshalb nicht nur, wer Daten technisch in den DPP schreibt, sondern wer das Produkt unter welchen Voraussetzungen auf dem EU-Markt bereitstellt.
Ein Dienstleister verlagert nicht automatisch die Verantwortung
Unternehmen können spezialisierte DPP-Dienstleister für Speicherung, Bereitstellung oder andere technische Funktionen einsetzen. Das sollte jedoch nicht mit einer vollständigen Übertragung regulatorischer Verantwortung gleichgesetzt werden.
Die Europäische Kommission ordnet die Verantwortung für Erstellung und Richtigkeit des DPP grundsätzlich den relevanten Wirtschaftsakteuren zu, die das Produkt auf dem EU-Markt in Verkehr bringen.
Für das Management folgt daraus:
Outsourcing benötigt klare Verträge, Datenqualitätsregeln, Zugriffsrechte und Exit-Szenarien. „Der Dienstleister macht den DPP“ ist kein ausreichendes Governance-Modell.
Lieferantendaten
Viele DPP-Informationen entstehen außerhalb des eigenen Unternehmens. Materialien, Inhaltsstoffe oder weitere Nachweise können mehrere Lieferstufen durchlaufen.
Das erzeugt eine zentrale Compliance-Frage:
Wie wird aus einer Lieferantenangabe eine belastbare Produktinformation?
Unternehmen sollten deshalb festlegen, welche Daten Nachweise benötigen, welche Prüfungen erfolgen, wie Änderungen gemeldet werden und wer Informationen freigibt. Je kritischer ein Datenfeld für die Konformität ist, desto wichtiger sind nachvollziehbare Herkunft und Freigabe.
Der DPP macht damit Daten-Governance zu einem Bestandteil des Compliance-Managements.
Hersteller, Importeur und Händler
Rollen sauber zuordnen
Besondere Aufmerksamkeit verdienen importierte Produkte. Dass ein Hersteller außerhalb der EU sitzt, bedeutet nicht, dass die DPP-Anforderungen außerhalb der europäischen Verantwortungskette liegen.
Das DPP-Register unterstützt diese Kontrolle: Vor dem Inverkehrbringen müssen relevante DPPs entsprechend dem anwendbaren Recht registriert werden. Das Register kann zudem Marktüberwachungs- und Zollbehörden bei Prüfungen unterstützen.
Unternehmen sollten daher für jede Produktgruppe dokumentieren:
- Wer ist der verantwortliche Wirtschaftsakteur?
- Wer erstellt beziehungsweise aktualisiert den DPP?
- Wer gibt die Daten frei?
- Wer überwacht Änderungen?
- Wer kann gegenüber Behörden Nachweise liefern?
Haftungsrisiko beginnt bei unklarer Governance
Welche konkreten Sanktionen oder Rechtsfolgen greifen, hängt vom einschlägigen EU-Rechtsakt und seiner nationalen Durchsetzung ab. Eine pauschale „DPP-Haftung“ gibt es daher nicht.
Operativ entstehen Risiken aber bereits früher: durch falsche Produktinformationen, fehlende Aktualisierung, unklare Zuständigkeiten oder nicht nachvollziehbare Lieferantendaten.
C-Level sollte deshalb drei Ebenen trennen:
Legal Ownership: Wer trägt die regulatorische Verantwortung?
Data Ownership: Wer verantwortet Qualität und Freigabe eines Datenfelds?
System Ownership: Wer stellt Verfügbarkeit, Änderungshistorie und technische Bereitstellung sicher?
Diese Rollen können bei unterschiedlichen Funktionen liegen, müssen aber miteinander verbunden sein.
DPP-Compliance braucht einen Kontrollprozess
Statt den Produktpass als einmaliges Projekt zu behandeln, sollten Unternehmen einen wiederholbaren Prozess etablieren: Anforderungen zuordnen, Daten beschaffen, Nachweise prüfen, Informationen freigeben, DPP veröffentlichen und Änderungen kontrollieren.
Compliance, Einkauf, Produktmanagement und IT benötigen dafür gemeinsame Verantwortlichkeiten. Ein nachvollziehbarer Audit Trail hilft zusätzlich zu dokumentieren, wann Daten geändert und freigegeben wurden.
DPP Compliance ist mehr als das Vorhandensein eines Produktpasses. Entscheidend ist, dass Verantwortlichkeiten für regulatorische Pflichten, Produktdaten und Systeme eindeutig geregelt sind.
Unternehmen sollten deshalb früh eine DPP-Governance etablieren. Besonders bei komplexen Lieferketten reduziert eine klare Verantwortungskette das Risiko, dass fehlende oder ungeprüfte Informationen erst beim Inverkehrbringen oder bei einer behördlichen Prüfung auffallen.
FAQ
Wer ist für den Digitalen Produktpass verantwortlich?
Das hängt von Produktgruppe, Rechtsakt und Rolle in der Wertschöpfungskette ab. Hersteller, Importeure und weitere Wirtschaftsakteure können betroffen sein.
Kann ein DPP-Dienstleister die Verantwortung übernehmen?
Ein Dienstleister kann technische Aufgaben übernehmen. Unternehmen sollten jedoch nicht davon ausgehen, dass dadurch ihre gesetzlichen Pflichten automatisch entfallen.
Wer haftet für falsche Lieferantendaten?
Das lässt sich nicht pauschal beantworten. Unternehmen sollten vertragliche Verantwortlichkeiten und gesetzliche Pflichten getrennt prüfen und kritische Angaben nachvollziehbar validieren.
Braucht ein Unternehmen einen DPP-Verantwortlichen?
Die EU schreibt nicht pauschal eine bestimmte interne Stellenbezeichnung vor. Sinnvoll sind jedoch eindeutig definierte Verantwortlichkeiten für Compliance, Datenfreigabe und technische Bereitstellung.
Wer verantwortet heute welche DPP-Daten in Ihrem Unternehmen? Ein DPP-Governance-Check mit asioso kann Rollen, Datenflüsse und Systemverantwortung transparent machen und organisatorische Lücken früh sichtbar machen.
