Le Règlement sur la cyberrésilience (Règlement (UE) 2024/2847) exige du fabricant qu'il indique la date de fin de la période d'assistance dans les informations accompagnant le produit, avant l'achat. Cette divulgation tournée vers l'utilisateur est le pendant de la planification de l'assistance et de l'obligation de fin de vie au point de vente. Pour les mécanismes de durée, consultez les Bases de la période d'assistance CRA ; pour la distribution des correctifs, consultez les Mises à jour de sécurité CRA.
Synthèse
- Exigence pré-achat. La divulgation de la date de fin doit parvenir à l'utilisateur avant la conclusion de l'achat, et non après.
- Claire et facilement accessible au moment de l'achat. La date de fin doit être visible et accessible avant que l'utilisateur finalise l'achat : sur le produit ou l'emballage lorsque cela est applicable, par voie numérique (par exemple sur la page produit), et dans les instructions et informations accompagnant le produit.
- Notification de fin de support. Dans la mesure où cela est techniquement faisable, le fabricant devrait également informer les utilisateurs lorsque le produit a atteint la fin de sa période d'assistance.
- Reflète la date de fin réelle. Si le fabricant utilise une période d'utilisation prévue plus courte, la divulgation tournée vers l'utilisateur doit afficher la date de fin réelle plus courte, et non un repère arrondi à cinq ans.
- Liée à la conservation du dossier technique. Le dossier technique, y compris les informations utilisateur, doit être conservé pendant 10 ans à compter de la mise sur le marché, ou pendant la période d'assistance si elle est plus longue.
- L’exposition aux sanctions est séparée. L’absence de divulgation peut créer un risque d’enforcement, mais les niveaux d’amende relèvent du guide sanctions et enforcement, pas de cette checklist.
Les quatre repères de la divulgation de fin d’assistance : moment, canal, conservation et modèle de sanctions.
Ce que l'utilisateur doit voir avant l'achat
Les informations utilisateur requises comportent deux éléments pratiques : le type d'assistance technique de sécurité offert et la date de fin de la période d'assistance. Pour la date de fin, la page produit, l'emballage, la fiche technique, la page de téléchargement ou tout support préachat équivalent doivent rendre quatre points clairs :
- La date de fin figure dans la documentation produit fournie au point de vente ou de téléchargement, ou avant celui-ci.
- Elle apparaît avant que l'utilisateur finalise l'achat, et non dans un e-mail de bienvenue post-achat ou dans les conditions générales.
- Si le fabricant utilise une période d'utilisation prévue plus courte, la divulgation tournée vers l'utilisateur reflète la date de fin réelle plus courte, et non une estimation arrondie à cinq ans.
- La même date de fin est enregistrée dans le dossier technique et conservée avec les preuves de conformité retenues.
Conséquence pratique : la date de fin de la période d'assistance est une spécification produit, pas une promesse marketing. Elle est enregistrée dans le dossier technique, affichée aux utilisateurs avant l'achat et mise à jour lorsqu'une version produit est rafraîchie ou que l'évaluation de la durée d'utilisation prévue change.
Où la divulgation doit apparaître, par canal
L'obligation de divulgation de la date de fin n'est satisfaite que lorsque celle-ci parvient à l'utilisateur avant l'échange d'argent. L'emplacement requis dépend du canal ; le tableau ci-dessous indique pour chacun l'emplacement qui remplit l'obligation et celui qui ne la remplit pas.
| Canal | La divulgation doit apparaître | Non suffisant |
|---|---|---|
| Commerce de détail physique | Sur l'emballage ou dans la documentation accessible sous scellé | Étiquette lisible uniquement après déballage |
| E-commerce | Page de détail du produit, onglet cycle de vie/spécifications ou lien pré-achat clairement libellé avant l'engagement de l'acheteur | Confirmation de commande, e-mail post-achat ou placement uniquement au paiement après engagement |
| SDK / développeur | Page de documentation publique de l'API ou du composant consultée avant l'intégration | README inclus dans le paquet téléchargé |
| Approvisionnement B2B | Fiche technique, datasheet ou réponse à appel d'offres évaluée avant la signature | Document d'intégration post-contrat |
| Logiciel téléchargeable | Page de téléchargement, ou récapitulatif pré-installation du programme d'installation | Écran in-app visible uniquement après le premier lancement |
Emplacements par canal. Le principe est identique pour les cinq : la date de fin fait partie de la décision d'achat et doit être disponible au moment où l'acheteur la prend.
Exemple concret : divulgation par version sur une frise chronologique
Un fabricant met le produit v1.0 sur le marché de l'UE en janvier 2028 avec un engagement d'assistance de cinq ans, puis passe à v1.1 en juillet 2028 avec son propre engagement de cinq ans. La divulgation est rattachée à la version, et non à la date d'achat de l'acheteur.
Lien avec le dossier technique et la déclaration UE de conformité
Une divulgation exacte sur la page produit mais absente du dossier technique, ou présente dans le dossier technique mais non visible par l'acheteur, ne satisfait pas à l'obligation. Trois éléments doivent être alignés simultanément :
| Élément | Ce qui doit s'aligner |
|---|---|
| Dossier technique | Le dossier technique conservé doit contenir la même date de fin d'assistance visible par l'utilisateur que celle affichée sur la page produit, l'emballage, la fiche technique ou la page de téléchargement. Consultez la Documentation technique CRA. |
| Déclaration UE de conformité | La déclaration UE de conformité atteste la conformité aux exigences du fabricant, mais elle ne remplace pas la divulgation préachat de la date de fin. Consultez la Déclaration de conformité CRA. |
| Mises à jour de sécurité | Jusqu'à la date de fin divulguée, le fabricant doit conserver le processus de gestion des vulnérabilités et de distribution des mises à jour couvert dans les Mises à jour de sécurité CRA. Pour les niveaux de sanctions, utilisez le guide sanctions et enforcement. |
Questions fréquentes
Que doit indiquer la documentation utilisateur au sujet de la période d'assistance ?
Le type d'assistance technique de sécurité offert et la date de fin de la période d'assistance, indiqués dans les informations fournies aux utilisateurs au moment de la vente ou avant. La date doit être précise (par exemple, « Mises à jour de sécurité fournies jusqu'au 11 décembre 2032 ») et doit refléter l'engagement réel, y compris toute dérogation pour durée d'utilisation prévue plus courte. Les e-mails post-achat ou les blocs de conditions générales ne satisfont pas à l'exigence. Si le produit est mis à jour avec une nouvelle version qui réinitialise l'horloge d'assistance, la divulgation tournée vers l'utilisateur doit être actualisée pour refléter la nouvelle date de fin.
« Au moins cinq ans à compter de l'achat » suffit-il, ou la divulgation doit-elle indiquer une date précise ?
Non, une date de fin précise est requise. Une formulation relative telle que « mises à jour de sécurité pendant au moins cinq ans à compter de l'achat » ne constitue pas une date de fin et ne satisfait pas à l'obligation de divulgation. Le niveau de précision peut se limiter au mois et à l'année (« décembre 2032 ») plutôt qu'à un jour calendaire complet, mais une date de référence fixe est requise afin que l'acheteur puisse calculer le temps d'assistance restant avant de payer. La date de fin est également ce qui se retrouve consigné dans le dossier technique ; une formulation relative n'a donc nulle part où figurer dans la chaîne documentaire.
Où sur une page produit e-commerce la date de fin doit-elle apparaître ?
Sur la page de détail du produit elle-même, ou accessible via un lien clairement libellé depuis celle-ci (par exemple un onglet « Spécifications », « Cycle de vie » ou « Assistance »). Un placement uniquement dans les conditions générales, uniquement dans une FAQ, ou uniquement sur la page de confirmation post-paiement ne satisfait pas à l'exigence pré-achat. Le principe est qu'un acheteur raisonnable évaluant le produit avant de cliquer sur « acheter » doit pouvoir consulter la date de fin de la période d'assistance sans avoir déjà engagé son achat.
Si j'étends la période d'assistance après le lancement, dois-je mettre à jour la divulgation ?
Oui. Les informations destinées à l'utilisateur font partie de la documentation technique et doivent refléter l'engagement réel. Si le fabricant prolonge la période d'assistance, tant la divulgation tournée vers l'utilisateur (page produit, emballage, fiche technique, récapitulatif d'installation) que le dossier technique conservé doivent être mis à jour pour indiquer la nouvelle date de fin. La date de fin initiale demeure dans le dossier conservé comme preuve de la divulgation applicable aux ventes antérieures, de sorte que la piste d'audit reste intacte pour les unités déjà sur le marché.