Responsabilité du fait des produits

La directive sur la responsabilité du fait des produits : rien à certifier, et une documentation technique qu'un tribunal peut vous ordonner de produire

À qui cela s'applique
Tout fabricant d'un produit mis sur le marché de l'Union, et le logiciel est expressément un produit (article 4, paragraphe 1). Lorsque le fabricant est établi hors de l'Union, l'importateur, le mandataire ou le prestataire de services d'exécution des commandes peut être responsable à sa place.
Les dates
Les produits mis sur le marché ou mis en service après le 8 décembre 2026. Les États membres doivent avoir mis leur droit national en vigueur au plus tard le 9 décembre 2026 : un jour d'écart, dans la directive elle-même.
La seule chose à faire
Rien à enregistrer, à certifier ou à déclarer, si bien qu'aucune entreprise ne peut être conforme à cette directive. Réduisez l'exposition, et conservez les éléments de preuve qu'un tribunal peut vous ordonner de divulguer.

Là où le règlement sur la cyberrésilience la rencontre, et dans quel sens

6 des 9 liens jouent contre le fabricant. La conformité au CRA ne protège personne de cette responsabilité ; sa violation est le raccourci du demandeur.

Comment chaque disposition de la directive rencontre le règlement sur la cyberrésilience, et si elle aide ou nuit au fabricant
Contre vousArt. 10(2)(b)CRA 13(1)

Enfreindre le CRA fait présumer le défaut

La défectuosité est présumée lorsque le demandeur établit que le produit ne respecte pas des exigences obligatoires de sécurité des produits prévues par le droit de l'Union ou le droit national et destinées à protéger contre le risque du dommage subi. Les exigences essentielles du CRA sont de telles exigences obligatoires de l'Union. Un demandeur qui établit leur violation n'a pas à prouver séparément la défectuosité ; c'est au fabricant de renverser la présomption.

Contre vousArt. 7(2)(f)CRA 13(1)

Les exigences de cybersécurité pèsent dans l'appréciation du défaut

Les exigences pertinentes de sécurité des produits, y compris les exigences de cybersécurité pertinentes pour la sécurité, font partie des circonstances qu'un tribunal prend en compte pour apprécier la défectuosité. Plus faible que la présomption ci-dessus, et dans le même sens : le CRA est une mesure à laquelle un tribunal peut confronter le produit, pas un abri.

Contre vousArt. 11(2)(c)CRA 13(8)

Ne pas livrer une mise à jour de sécurité entre dans la responsabilité

Un fabricant est normalement exonéré lorsque le défaut est apparu après la mise sur le marché du produit. Cette exonération ne s'applique pas lorsque la défectuosité est due à l'absence de mises à jour ou de mises à niveau logicielles nécessaires au maintien de la sécurité, qui relèvent du contrôle du fabricant. Le CRA oblige les fabricants à fournir des mises à jour de sécurité pendant la période d'assistance : l'obligation et l'exposition décrivent le même manquement.

Contre vousArt. 11(2)(b)CRA 13(9)

Une mauvaise mise à jour est aussi celle du fabricant

La même exonération ne s'applique pas lorsque la défectuosité est due à un logiciel, y compris ses mises à jour ou mises à niveau, qui relève du contrôle du fabricant. Une mise à jour qui introduit le défaut ne se défend pas en disant que le produit est sorti d'usine sans défaut.

Contre vousArt. 7(2)(e)CRA 13(8)

Une période d'assistance est une période de contrôle conservé

Le moment qui compte pour apprécier un défaut est celui de la mise sur le marché ou, lorsque le fabricant conserve le contrôle ensuite, celui où le produit a quitté son contrôle. Une période d'assistance au titre du CRA est une période de contrôle conservé, et c'est donc aussi la période que l'appréciation du défaut examine.

Contre vousArt. 10(2)(a)CRA 13(7)

La documentation technique peut vous être demandée, et la retenir fait présumer le défaut

Un tribunal peut ordonner à un défendeur de divulguer les éléments de preuve pertinents dont il dispose, et la défectuosité est présumée s'il ne le fait pas. Une documentation technique au titre du CRA est un élément de preuve dont le fabricant dispose. La tenir en ordre permet de survivre à l'injonction ; ne pas en tenir ne l'évite pas.

Pour vousArt. 11(1)(e)

L'exonération pour risque de développement, qui tient à la connaissance et non à la conformité

Un fabricant est exonéré lorsque l'état objectif des connaissances scientifiques et techniques au moment pertinent ne permettait pas de déceler la défectuosité. C'est ce qui ressemble le plus à une défense pour un fabricant diligent, et cela dépend de ce qui pouvait être connu, non de ce qui était certifié. L'article 18 permet à un État membre de l'écarter ; elle n'est donc pas disponible partout.

Pour vousArt. 7(3)

Améliorer le produit plus tard ne rend pas l'ancien défectueux

Un produit n'est pas défectueux au seul motif qu'un produit meilleur, y compris des mises à jour ou mises à niveau, a été mis sur le marché depuis. Livrer des améliorations n'est pas un aveu.

Ni l'un ni l'autreArt. 15

Rien de tout cela ne s'écarte par contrat

La responsabilité au titre de la directive ne peut être limitée ou exclue, à l'égard de la personne lésée, ni par une clause contractuelle ni par le droit national. Les conditions d'utilisation ne l'atteignent pas, pas plus qu'une évaluation de la conformité au titre du CRA : rien dans la directive ne fait de la conformité à un autre acte un moyen de défense.

Votre documentation technique est un élément de preuve dont vous disposez

Un tribunal peut en ordonner la divulgation au titre de l'article 9, et l'absence de divulgation fait présumer le défaut au titre de l'article 10, paragraphe 2, point a). Tenir la documentation en ordre est ce qui permet de survivre à cette injonction.

La documentation technique au titre du CRA

Les dispositions de la directive, dans les termes du Journal officiel

33 dispositions, regroupées selon leur fonction. Le texte est celui du Journal officiel tel que rectifié, avec les numéros de paragraphe qu'il imprime.

Champ d'application

  • Art. 2(1)1. La présente directive s’applique aux produits mis sur le marché ou mis en service après le 8 décembre 2026.
  • Art. 21(1)La directive 85/374/CEE est abrogée avec effet au 9 décembre 2026. Toutefois, elle continue de s’appliquer aux produits mis sur le marché ou mis en service avant cette date. Les références à la directive abrogée s’entendent comme faites à la présente directive et sont à lire selon le tableau de correspondance figurant à l’annexe.

Définitions

  • Art. 4(1)Aux fins de la présente directive, on entend par: 1) «produit»: tout meuble, même s’il est incorporé dans un autre meuble ou dans un immeuble ou interconnecté avec celui-ci; le terme comprend l’électricité, les fichiers de fabrication numériques, les matières premières et les logiciels; 2) «fichier de fabrication numérique»: une version numérique, ou un modèle numérique, d’un meuble, qui contient les informations fonctionnelles nécessaires pour produire un élément corporel en permettant le contrôle automatisé de machines ou d’outils; 3) «service connexe»: un service numérique qui est intégré à un produit ou interconnecté avec celui-ci de telle sorte que son absence empêcherait le produit d’exécuter une ou plusieurs de ses fonctions; 4) «composant»: tout élément, corporel ou incorporel, matière première ou service connexe, intégré dans un produit ou interconnecté avec celui-ci; 5) «contrôle du fabricant»: le fait que:

Dommage

  • Art. 5(1)1. Les États membres veillent à ce que toute personne physique qui subit un dommage causé par un produit défectueux (ci-après dénommée «personne lésée») ait droit à réparation conformément à la présente directive.
  • Art. 6(1)1. Le droit à réparation en vertu de l’article 5 s’applique uniquement aux types de dommages suivants:

Défectuosité

  • Art. 7(1)1. Un produit est considéré comme défectueux lorsqu’il n’offre pas la sécurité à laquelle une personne peut légitimement s’attendre ou qui est requise par le droit de l’Union ou le droit national.
  • Art. 7(2)(c)l’effet sur le produit de toute capacité à poursuivre son apprentissage ou à acquérir de nouvelles caractéristiques après sa mise sur le marché ou sa mise en service;
  • Art. 7(2)(d)l’effet raisonnablement prévisible sur le produit d’autres produits dont on peut s’attendre à ce qu’ils soient utilisés conjointement avec le produit, notamment au moyen d’interconnexion;
  • Art. 7(2)(e)le moment où le produit a été mis sur le marché ou mis en service ou, lorsque le fabricant conserve le contrôle du produit après ce moment, le moment où le produit a quitté le contrôle du fabricant;
  • Art. 7(2)(f)les exigences pertinentes en matière de sécurité des produits, y compris les exigences de cybersécurité pertinentes pour la sécurité;
  • Art. 7(3)3. Un produit n’est pas considéré comme étant défectueux au seul motif qu’un produit plus perfectionné, y compris les mises à jour ou mises à niveau pour un produit, a déjà été ou est ultérieurement mis sur le marché ou mis en service.

Qui est responsable

  • Art. 8(1)1. Les États membres veillent à ce que les opérateurs économiques suivants soient responsables des dommages conformément à la présente directive:
  • Art. 8(2)2. Toute personne physique ou morale qui modifie de manière substantielle un produit en dehors du contrôle du fabricant et le met ensuite à disposition sur le marché ou en service est considérée comme un fabricant de ce produit aux fins du paragraphe 1.
  • Art. 12(1)1. Sans préjudice du droit national relatif aux droits relatifs à la responsabilité solidaire et à l’action récursoire, les États membres veillent à ce que, lorsque deux ou plusieurs opérateurs économiques sont responsables du même dommage en vertu de la présente directive, ils puissent être tenus pour solidairement responsables.
  • Art. 15Les États membres veillent à ce que la responsabilité d’un opérateur économique en vertu de la présente directive ne soit pas limitée ou exclue à l’égard de la personne lésée par une disposition contractuelle ou par le droit national.

Divulgation des éléments de preuve

  • Art. 9(1)1. Les États membres veillent à ce que, sur sollicitation d’une personne, qui demande réparation lors d’une procédure devant une juridiction nationale du dommage causé par un produit défectueux (ci-après dénommé «demandeur») et qui a présenté des faits et des éléments de preuve suffisants pour étayer la plausibilité de sa demande en réparation, le défendeur soit tenu de divulguer les éléments de preuve pertinents dont le défendeur dispose, sous réserve des conditions prévues dans le présent article.

Charge de la preuve

  • Art. 10(2)2. La défectuosité du produit est présumée lorsque l’une des conditions suivantes est remplie:
  • Art. 10(2)(a)le défendeur ne divulgue pas les éléments de preuve pertinents conformément à l’article 9, paragraphe 1;
  • Art. 10(2)(b)le demandeur démontre que le produit n’est pas conforme aux exigences obligatoires en matière de sécurité des produits prévues par le droit de l’Union ou le droit national qui sont destinées à protéger contre le risque de survenance du dommage subi par la personne lésée; ou
  • Art. 10(2)(c)le demandeur démontre que le dommage a été causé par un dysfonctionnement manifeste du produit lors d’une utilisation raisonnablement prévisible ou dans des circonstances ordinaires.
  • Art. 10(3)3. Le lien de causalité entre la défectuosité du produit et le dommage est présumé lorsqu’il a été établi que le produit est défectueux et que le dommage causé est d’une nature généralement compatible avec le défaut en question.

Exonérations

  • Art. 11(1)1. Un opérateur économique visé à l’article 8 n’est pas responsable du dommage causé par un produit défectueux s’il prouve l’une des situations suivantes:
  • Art. 11(1)(c)qu’il est probable que la défectuosité ayant causé le dommage n’existait pas au moment de la mise sur le marché, de la mise en service ou, dans le cas d’un distributeur, de la mise à disposition sur le marché du produit, ou que cette défectuosité est apparue après ce moment;
  • Art. 11(1)(e)que l’état objectif des connaissances scientifiques et techniques au moment de la mise sur le marché ou de la mise en service du produit ou au cours de la période pendant laquelle le produit était sous le contrôle du fabricant n’a pas permis de déceler la défectuosité;
  • Art. 11(2)2. Par dérogation au paragraphe 1, point c), un opérateur économique n’est pas exonéré de responsabilité lorsque la défectuosité d’un produit est due à l’un des éléments suivants, à condition qu’il soit sous le contrôle du fabricant:
  • Art. 11(2)(a)un service connexe;
  • Art. 11(2)(b)des logiciels, y compris des mises à jour ou mises à niveau logicielles;
  • Art. 11(2)(c)une absence de mises à jour ou de mises à niveau logicielles nécessaires au maintien de la sécurité;
  • Art. 18(1)1. Par dérogation à l’article 11, paragraphe 1, point e), les États membres peuvent conserver les mesures existantes dans leurs systèmes juridiques en vertu desquelles les opérateurs économiques sont responsables même s’ils prouvent que l’état objectif des connaissances scientifiques et techniques au moment de la mise sur le marché ou de la mise en service du produit ou au cours de la période pendant laquelle le produit était sous le contrôle du fabricant n’a pas permis de déceler la défectuosité. Tout État membre souhaitant maintenir des mesures conformément au présent paragraphe notifie le texte de ces mesures à la Commission au plus tard le 9 décembre 2026. La Commission en informe les autres États membres.

Recours

  • Art. 14(1)Lorsque plus d’un opérateur économique est responsable du même dommage, un opérateur économique qui a accordé une réparation à la personne lésée a le droit d’intenter une action en justice contre tout autre opérateur économique responsable en vertu de l’article 8 conformément au droit national.

Délais

  • Art. 16(1)1. Les États membres veillent à ce qu’un délai de prescription de trois ans s’applique à l’introduction d’une demande en réparation d’un dommage relevant du champ d’application de la présente directive. Le délai de prescription court à compter de la date à laquelle la personne lésée a eu connaissance ou aurait dû avoir raisonnablement connaissance de l’ensemble des éléments suivants:
  • Art. 17(1)1. Les États membres veillent à ce qu’une personne lésée n’ait plus droit à réparation en vertu de la présente directive à l’expiration d’un délai de 10 ans, à moins que cette personne lésée n’ait, entre-temps, engagé une procédure contre un opérateur économique qui peut être tenu pour responsable en vertu de l’article 8. Ce délai court:

Transposition

  • Art. 22(1)1. Les États membres mettent en vigueur les dispositions législatives, réglementaires et administratives nécessaires pour se conformer à la présente directive au plus tard le 9 décembre 2026. Ils en informent immédiatement la Commission. Lorsque les États membres adoptent ces dispositions, celles-ci contiennent une référence à la présente directive ou sont accompagnées d’une telle référence lors de leur publication officielle. Les modalités de cette référence sont arrêtées par les États membres.

Droit national

Chaque État membre doit mettre ses mesures nationales en vigueur au plus tard le 9 décembre 2026. Les États qui ont communiqué des mesures à ce jour figurent dans le registre de l'Union des mesures nationales d'exécution. Il ne recense que ce qu'un gouvernement a notifié : un État dont le parlement a légiféré sans notifier y apparaît sans mesure. Mesures nationales d'exécution sur EUR-Lex

Lu dans Directive (EU) 2024/2853 au Journal officiel le 29 septembre 2026, avec le rectificatif appliqué dans chaque langue affichée. EUR-Lex

Questions

Le règlement sur la cyberrésilience me protège-t-il de la responsabilité du fait des produits ?
Non. La conformité au CRA n'est pas un moyen de défense et ne crée aucune présomption que le produit n'est pas défectueux. Sa violation permet au demandeur de présumer le défaut (article 10, paragraphe 2, point b)), comme le montre le tableau ci-dessus.
Puis-je limiter cette responsabilité dans mes conditions d'utilisation ?
Non. Selon l'article 15, la responsabilité ne peut être limitée ou exclue, à l'égard de la personne lésée, ni par contrat ni par le droit national.
Nous ne livrons que du logiciel, pas de matériel. Sommes-nous concernés ?
Oui. L'article 4, paragraphe 1, cite le logiciel comme un produit.
Nous avons mis le produit sur le marché avant la date.
L'article 2, paragraphe 1, s'applique aux produits mis sur le marché ou mis en service après le 8 décembre 2026. Ce qui précède reste soumis à la directive de 1985, que l'article 21 abroge avec une disposition transitoire.
Ne pas livrer une mise à jour de sécurité, est-ce un défaut ?
Cela peut l'être. L'article 11, paragraphe 2, point c), écarte l'exonération pour un défaut apparu ultérieurement lorsque la défectuosité est due à l'absence de mises à jour nécessaires au maintien de la sécurité, qui relèvent de votre contrôle.

Gardez la documentation qu'un tribunal peut demander

StandardOS tient la documentation technique au titre du CRA, la période d'assistance et le registre de chaque mise à jour en un seul endroit, versionnés, pour que les preuves existent et disent ce que vous avez fait, et quand.

Voir aussi:Règlement sur la cyberrésilienceArticles

Cette page en:EnglishDeutschNederlandsEspañolDansk