Menú

Guía de DPP Grid

Autenticidad de los códigos QR para los Pasaportes Digitales de Producto en 2026

EN RESUMEN: - Un código QR de un producto solo es auténtico cuando enlaza con un Pasaporte Digital de Producto completo, firmado digitalmente y registrado en el Registro Central de la UE. - El cumplimiento de las normas de la UE, las firmas criptográficas y la gestión continua del ciclo de vida son esenciales para verificar la autenticidad de los códigos QR, más allá del simple escaneo. ¿Qué significa realmente la…

Por Editorial de DPP Grid revisado por Revisión editorial de DPP Grid publicado 2026-07-21 Actualizado 2026-07-21

Descripción general

*** > EN RESUMEN: > > - Un código QR de un producto solo es auténtico cuando enlaza con un Pasaporte Digital de Producto completo, firmado digitalmente y registrado en el Registro Central de la UE. > - El cumplimiento de las normas de la UE, las firmas criptográficas y la gestión continua del ciclo de vida son esenciales para verificar la autenticidad de los códigos QR, más allá del simple escaneo. ***

¿Qué significa realmente la autenticidad de los códigos QR para los Pasaportes Digitales de Producto?

Un código QR de una etiqueta de producto es auténtico cuando enlaza de forma fiable con un Pasaporte Digital de Producto que cumple los requisitos legales y técnicos de la UE, no simplemente cuando se puede escanear. La diferencia es más importante de lo que la mayoría de las marcas cree. Un código puede escanearse perfectamente y, aun así, no superar las comprobaciones de autenticidad si los datos asociados carecen de una firma electrónica cualificada, omiten campos obligatorios o no se han registrado en el Registro Central de la UE. En el marco de la UE, la autenticidad tiene varias dimensiones: - Cumplimiento físico: El propio código QR debe cumplir las especificaciones técnicas de tamaño, corrección de errores, durabilidad y simbología previstas en EN 18220:2026, la norma armonizada para los soportes de datos, adoptada mediante la [Decisión de Ejecución (UE) 2026/1736]. - Integridad de los datos: El registro del pasaporte al que enlaza el código debe estar completo, firmado criptográficamente y ser verificable, ya sea a través del Registro Central de la UE o mediante la tecnología de Credenciales Verificables. - Reconocimiento por el registro: Solo los pasaportes registrados en el Registro Central de la UE, confirmados como completos y con una firma electrónica cualificada válida, reciben un identificador persistente único que los sistemas de vigilancia del mercado pueden comprobar. - Interoperabilidad: El código QR debe codificar una URL de GS1 Digital Link para que la infraestructura de la UE, los sistemas aduaneros y las herramientas de verificación de terceros puedan resolverla de forma coherente. - Validez continua: La autenticidad no es un estado que se determine una sola vez. Debe mantenerse durante todo el ciclo de vida del producto, incluidas las actualizaciones, las transferencias de propiedad y la reventa. La presencia de un código QR en un producto no garantiza automáticamente el cumplimiento normativo. La autenticidad reside en la integridad de los datos enlazados y en la verificación del registro, no únicamente en la marca física.

Marco normativo de la UE: ¿qué normas regulan la autenticidad de los códigos QR?

La Decisión de Ejecución (UE) 2026/1736 de la Comisión, publicada el 14 de julio de 2026, adoptó formalmente seis normas armonizadas para los Pasaportes Digitales de Producto en virtud del Reglamento (UE) 2024/1781. EN 18220:2026 aborda específicamente los soportes de datos y establece la base técnica para los códigos QR utilizados en los Pasaportes Digitales de Producto. Las marcas cuyos códigos se ajustan a estas normas obtienen una presunción legal de conformidad con los artículos 10 y 11 del ESPR, lo que constituye la vía más directa para demostrar el cumplimiento sin realizar pruebas adicionales. El conjunto completo de normas adoptadas abarca: - EN 18216:2026 — Protocolos de intercambio de datos - EN 18219:2026 — Identificadores únicos - EN 18220:2026 — Soportes de datos, incluidos los códigos QR y sus equivalentes - EN 18221:2026 — Almacenamiento, archivo y persistencia de datos - EN 18222:2026 — API para la gestión del ciclo de vida de los pasaportes - EN 18223:2026 — Interoperabilidad de sistemas El artículo 11 del ESPR también exige que los soportes de datos sigan siendo escaneables durante toda la vida útil prevista del producto, lo que afecta directamente a la calidad de impresión, la elección de materiales y el nivel de corrección de errores. > Punto de control normativo: El Registro Central de la UE verifica automáticamente cada pasaporte presentado, confirmando la completitud semántica, el nivel de granularidad correcto —modelo, lote o artículo— y la presencia de una firma electrónica cualificada válida conforme al Reglamento (UE) n.º 910/2014. Una verificación satisfactoria activa la generación de un identificador persistente único de registro. Sin él, un pasaporte no tiene validez jurídica conforme a las normas de vigilancia del mercado de la UE. Las marcas que operan en los sectores de la moda y los bienes de consumo deben tratar este paso de verificación como un control imprescindible, no como una formalidad. Los operadores económicos son legalmente responsables de la exactitud de los datos que registran, y la marca de tiempo del registro pasa a formar parte del documento acreditativo del registro.

¿Cómo verifican los métodos criptográficos la autenticidad de los códigos QR?

La parte técnica de la autenticación de códigos QR va mucho más allá de comprobar si un código se escanea. Varias especificaciones interrelacionadas determinan si se puede confiar en los datos enlazados. Requisitos físicos de los códigos QR conforme al artículo 11 del ESPR y a las buenas prácticas de GS1: - Simbología: QR Code (ISO/IEC 18004) o Data Matrix (ISO/IEC 16022) - Tamaño mínimo recomendado para un escaneo fiable en las superficies de los productos - Corrección de errores con un nivel suficiente para mantener la legibilidad durante todo el ciclo de vida del producto - Contenido: una URL de GS1 Digital Link que codifique el GTIN del producto y, cuando sea necesario, el número de serie - Durabilidad: debe seguir siendo escaneable en las condiciones ambientales previstas durante toda la vida útil del producto La verificación criptográfica opera en la capa de datos. La [tecnología de Credenciales Verificables] permite formular afirmaciones de autenticidad de productos descentralizadas y protegidas criptográficamente, que pueden verificarse de forma independiente a través de fronteras y cadenas de suministro sin depender de una única base de datos central. En 2025, el W3C publicó Verifiable Credentials 2.0 como estándar web completo, estableciendo el formato de credenciales que permite realizar afirmaciones sobre productos a prueba de manipulaciones y verificables por máquinas a medida que avanzan por una cadena de suministro. Mediante JSON-LD y las normas del W3C, los datos del pasaporte pueden estructurarse de modo que un inspector de aduanas en Rotterdam verifique una credencial emitida por un fabricante de Vietnam sin que ninguna de las partes tenga que compartir una plataforma. La verificación es matemática, no se basa en la confianza. Vulnerabilidades habituales y medidas de mitigación: - Clonación: Un código QR falsificado puede copiar la URL, pero no puede replicar la firma criptográfica del registro de pasaporte subyacente. Las firmas electrónicas cualificadas permiten detectar los códigos clonados. - Manipulación: Cualquier modificación de los datos del pasaporte invalida la firma y señala que el registro ha sido alterado. - Datos obsoletos: Las marcas deben mantener actualizado el DPP activo. Una versión almacenada en caché o desactualizada puede provocar fallos de verificación aunque el código sea válido. Consejo práctico: Prueba cada código QR con al menos tres modelos diferentes de teléfono inteligente antes de imprimirlo y ejecuta una prueba del resolvedor de GS1 para confirmar que la URL de Digital Link redirige correctamente tanto para las solicitudes de navegador como para las solicitudes legibles por máquina. La verificación por parte del usuario es sencilla: cualquier cámara estándar de un teléfono inteligente resuelve la URL de GS1 Digital Link en una página del pasaporte legible para las personas. Las autoridades de vigilancia del mercado envían solicitudes HTTP legibles por máquina a la misma URL y reciben datos JSON-LD estructurados, utilizando la negociación de contenido HTTP para atender a ambos públicos desde un único punto de conexión.

¿Cómo deben gestionar las marcas la autenticidad de los códigos QR durante el ciclo de vida del producto?

La autenticidad no es algo que se configure una sola vez en el lanzamiento. Para las marcas de moda y de productos de consumo, requiere una gobernanza integrada en cada etapa del ciclo de vida del producto. Prioridades operativas: - Integrar flujos de trabajo de firma electrónica cualificada en la creación del pasaporte y en cada actualización posterior, de modo que cada versión incluya una marca de tiempo verificable. - Mantener un registro de auditoría completo de las versiones del pasaporte, incluido quién aprobó los cambios y cuándo, para atender las solicitudes de vigilancia del mercado. - Registrar cada pasaporte en el Registro Central de la UE antes de que el producto llegue al mercado de la UE y conservar el documento acreditativo del registro como prueba legal. - Elegir socios tecnológicos cuyas plataformas generen URL conformes con GS1 Digital Link y admitan la publicación de datos JSON-LD, ya que los códigos no conformes no pueden ser reconocidos por la infraestructura de vigilancia de la UE. - Crear protocolos de reemisión para los códigos QR de productos expuestos al calor, la humedad, la abrasión o la radiación UV, especialmente en el caso de los productos textiles, para los que pueden ser necesarias etiquetas tejidas o impresiones de alta durabilidad. Consejo práctico: Programa auditorías periódicas de escaneabilidad para los productos que ya estén en el mercado, especialmente para las líneas de moda de temporada almacenadas en almacenes. Un código que se escaneaba perfectamente durante la producción puede deteriorarse antes de que el producto llegue al consumidor. Plataformas como DPP Grid combinan la extracción de datos asistida por IA, flujos de trabajo de validación manual y publicación preparada para el cumplimiento para ayudar a las marcas a mantener la infraestructura de autenticidad y reventa de productos durante todo el ciclo de vida del producto. La plataforma admite actualizaciones de pasaportes, gestión de evidencias y funciones orientadas al consumidor, incluidas la transferencia de propiedad y la reventa, todo ello vinculado al mismo código QR autenticado. Las marcas también pueden utilizar datos verificados de los pasaportes para apoyar programas de recogida y obligaciones de economía circular conforme al ESPR y al GPSR. La verificación automatizada del registro reduce el riesgo para la marca al detectar lagunas de datos antes de que un pasaporte se publique. Es una ventaja operativa significativa: un rechazo en el registro es mucho menos costoso que una observación de vigilancia del mercado después de que el producto ya se haya distribuido.

Lo que las marcas deben hacer ahora: puntos clave sobre la autenticidad de los códigos QR

La autenticidad de los códigos QR conforme a las normas de la UE de 2026 se define mediante criterios legales, técnicos y criptográficos que funcionan conjuntamente. Un código escaneable es el punto de partida, no el final. - La autenticidad se determina por el cumplimiento de EN 18220:2026, las firmas electrónicas cualificadas y el registro en el Registro Central de la UE, no por el diseño visual del código QR. - Las normas de Credenciales Verificables y JSON-LD permiten una verificación descentralizada que las aduanas, los consumidores y las autoridades de vigilancia del mercado pueden utilizar de forma independiente. - Las marcas tienen la responsabilidad legal de la exactitud de los datos y deben mantener la autenticidad durante cada actualización del pasaporte y cada etapa del ciclo de vida del producto. - Los códigos QR no conformes o clonados exponen a las marcas a fallos de vigilancia del mercado, retiradas de productos y pérdida de confianza de los consumidores en los mercados de reventa. - La plataforma de DPP Grid ayuda a las marcas a crear Pasaportes Digitales de Producto respaldados por evidencias y con códigos QR seguros, apoyando la preparación para el registro y la gestión continua del ciclo de vida sin afirmar un cumplimiento automático.

DDP Grid facilita la gestión del cumplimiento de los códigos QR para las marcas de moda

Las marcas de moda y de productos de consumo que se preparan para los requisitos de los Pasaportes Digitales de Producto de la UE afrontan un desafío operativo real: el nivel técnico exigido para disponer de pasaportes auténticos preparados para el registro es elevado, y los datos implicados están fragmentados entre proveedores, fábricas y equipos internos. DDP Grid está diseñado precisamente para esa situación. La plataforma permite a las marcas importar productos desde Shopify, CSV o API, recopilar datos de proveedores, cargar evidencias de respaldo y publicar páginas de pasaporte permanentes con códigos QR que cumplen los requisitos técnicos de la UE. La extracción asistida por IA agiliza la recopilación de datos; la revisión humana mantiene la exactitud del registro. Las marcas obtienen un registro de auditoría completo, un historial de versiones y la infraestructura necesaria para seguir conectadas con los productos durante la reventa, la recogida y la transferencia de propiedad. Empieza hoy a crear tus pasaportes de producto preparados para la UE y descubre cómo DDP Grid organiza las evidencias que necesita tu equipo de cumplimiento.

¿Qué hace auténtico a un código QR en un Pasaporte Digital de Producto?

Un código QR de un DPP es auténtico cuando codifica una URL de GS1 Digital Link, cumple las especificaciones técnicas de EN 18220:2026 y enlaza con un registro de pasaporte que contiene una firma electrónica cualificada válida y está registrado en el Registro Central de la UE.

¿Escanear correctamente significa que un código QR cumple los requisitos?

No. Un código puede escanearse y, aun así, no cumplir los requisitos de autenticidad si al pasaporte enlazado le faltan campos de datos obligatorios, una firma electrónica cualificada o el registro en el Registro Central de la UE.

¿Qué es EN 18220:2026 y por qué es importante?

EN 18220:2026 es la norma armonizada para los soportes de datos de los DPP, adoptada mediante la Decisión de Ejecución (UE) 2026/1736 de la Comisión. La conformidad con ella proporciona una presunción legal de cumplimiento de los artículos 10 y 11 del ESPR.

¿Cómo protegen las Credenciales Verificables los datos de los pasaportes de producto?

Las Credenciales Verificables incorporan firmas criptográficas directamente en el registro del pasaporte, lo que permite detectar cualquier manipulación y permite a las autoridades aduaneras o a los consumidores verificar la autenticidad sin acceder a la propia base de datos de la marca.

¿Cómo pueden las marcas verificar que sus códigos QR cumplen los requisitos de la UE?

Prueba los códigos con varios modelos de teléfono inteligente, ejecuta una prueba del resolvedor de GS1 para confirmar el comportamiento correcto de la URL de Digital Link, valida el resultado JSON-LD con un validador de esquemas y confirma que el pasaporte está registrado en el Registro Central de la UE antes de la puesta en el mercado.

Conclusiones clave

La autenticidad de los códigos QR conforme a las normas de la UE de 2026 requiere el cumplimiento físico de EN 18220:2026, la integridad criptográfica de los datos mediante firmas electrónicas cualificadas y la confirmación del registro en el Registro Central de la UE. | Punto | Detalles | | --- | --- | | La autenticidad depende de los datos | Un código QR escaneable no es suficiente; el pasaporte enlazado debe contener una firma electrónica cualificada y superar la verificación del Registro Central de la UE. | | EN 18220:2026 establece el umbral | Esta norma armonizada, adoptada el 14 de julio de 2026, define los requisitos técnicos para los soportes de datos de los DPP y concede una presunción de conformidad con el ESPR. | | Las Credenciales Verificables permiten la confianza transfronteriza | Las credenciales criptográficas permiten que las autoridades aduaneras, los consumidores y las autoridades verifiquen los datos del pasaporte de forma independiente, sin acceder a los sistemas de la marca. | | La gestión del ciclo de vida es obligatoria | Las marcas deben mantener la escaneabilidad, actualizar los registros de los pasaportes con firmas válidas y volver a emitir los códigos que se deterioren durante la vida útil del producto. | | DDP Grid admite pasaportes preparados para el registro | DDP Grid ayuda a las marcas a organizar evidencias, gestionar datos de proveedores y publicar pasaportes con códigos QR preparados para su presentación en el Registro Central de la UE. |

Recomendado

Este artículo ofrece orientación operativa, no asesoramiento jurídico ni certificación.