Divulgation CRA de fin de support : obligation pré-achat

Le Règlement sur la cyberrésilience (Règlement (UE) 2024/2847) exige du fabricant qu'il indique la date de fin de la période d'assistance dans les informations accompagnant le produit, avant l'achat. Cette divulgation tournée vers l'utilisateur est le pendant de la planification de l'assistance et de l'obligation de fin de vie au point de vente. Pour les mécanismes de durée, consultez les Bases de la période d'assistance CRA ; pour la distribution des correctifs, consultez les Mises à jour de sécurité CRA.

Synthèse

  • Exigence pré-achat. La divulgation de la date de fin doit parvenir à l'utilisateur avant la conclusion de l'achat, et non après.
  • Claire et facilement accessible au moment de l'achat. La date de fin doit être visible et accessible avant que l'utilisateur finalise l'achat : sur le produit ou l'emballage lorsque cela est applicable, par voie numérique (par exemple sur la page produit), et dans les instructions et informations accompagnant le produit.
  • Notification de fin de support. Dans la mesure où cela est techniquement faisable, le fabricant devrait également informer les utilisateurs lorsque le produit a atteint la fin de sa période d'assistance.
  • Reflète la date de fin réelle. Si le fabricant utilise une période d'utilisation prévue plus courte, la divulgation tournée vers l'utilisateur doit afficher la date de fin réelle plus courte, et non un repère arrondi à cinq ans.
  • Liée à la conservation du dossier technique. Le dossier technique, y compris les informations utilisateur, doit être conservé pendant 10 ans à compter de la mise sur le marché, ou pendant la période d'assistance si elle est plus longue.
  • L’exposition aux sanctions est séparée. L’absence de divulgation peut créer un risque d’enforcement, mais les niveaux d’amende relèvent du guide sanctions et enforcement, pas de cette checklist.
Avant l'achat
Moment de la divulgation
Avant que l'argent ne change de mains
Dans les infos produit
Où elle figure
Page produit, emballage, fiche technique
10 ans et plus
Conservation du dossier technique
Ou période d'assistance si elle est plus longue
Guide
Modèle de sanctions
Traité séparément

Les quatre repères de la divulgation de fin d’assistance : moment, canal, conservation et modèle de sanctions.

Ce que l'utilisateur doit voir avant l'achat

Les informations utilisateur requises comportent deux éléments pratiques : le type d'assistance technique de sécurité offert et la date de fin de la période d'assistance. Pour la date de fin, la page produit, l'emballage, la fiche technique, la page de téléchargement ou tout support préachat équivalent doivent rendre quatre points clairs :

  • La date de fin figure dans la documentation produit fournie au point de vente ou de téléchargement, ou avant celui-ci.
  • Elle apparaît avant que l'utilisateur finalise l'achat, et non dans un e-mail de bienvenue post-achat ou dans les conditions générales.
  • Si le fabricant utilise une période d'utilisation prévue plus courte, la divulgation tournée vers l'utilisateur reflète la date de fin réelle plus courte, et non une estimation arrondie à cinq ans.
  • La même date de fin est enregistrée dans le dossier technique et conservée avec les preuves de conformité retenues.

Conséquence pratique : la date de fin de la période d'assistance est une spécification produit, pas une promesse marketing. Elle est enregistrée dans le dossier technique, affichée aux utilisateurs avant l'achat et mise à jour lorsqu'une version produit est rafraîchie ou que l'évaluation de la durée d'utilisation prévue change.

Où la divulgation doit apparaître, par canal

L'obligation de divulgation de la date de fin n'est satisfaite que lorsque celle-ci parvient à l'utilisateur avant l'échange d'argent. L'emplacement requis dépend du canal ; le tableau ci-dessous indique pour chacun l'emplacement qui remplit l'obligation et celui qui ne la remplit pas.

Canal La divulgation doit apparaître Non suffisant
Commerce de détail physique Sur l'emballage ou dans la documentation accessible sous scellé Étiquette lisible uniquement après déballage
E-commerce Page de détail du produit, onglet cycle de vie/spécifications ou lien pré-achat clairement libellé avant l'engagement de l'acheteur Confirmation de commande, e-mail post-achat ou placement uniquement au paiement après engagement
SDK / développeur Page de documentation publique de l'API ou du composant consultée avant l'intégration README inclus dans le paquet téléchargé
Approvisionnement B2B Fiche technique, datasheet ou réponse à appel d'offres évaluée avant la signature Document d'intégration post-contrat
Logiciel téléchargeable Page de téléchargement, ou récapitulatif pré-installation du programme d'installation Écran in-app visible uniquement après le premier lancement

Emplacements par canal. Le principe est identique pour les cinq : la date de fin fait partie de la décision d'achat et doit être disponible au moment où l'acheteur la prend.

Exemple concret : divulgation par version sur une frise chronologique

Un fabricant met le produit v1.0 sur le marché de l'UE en janvier 2028 avec un engagement d'assistance de cinq ans, puis passe à v1.1 en juillet 2028 avec son propre engagement de cinq ans. La divulgation est rattachée à la version, et non à la date d'achat de l'acheteur.

Frise chronologique de la divulgation de fin de support pour v1.0 et v1.1 Deux barres de période d'assistance parallèles montrant que la divulgation de la date de fin est fixée au moment de la mise sur le marché et ne change pas avec la date d'achat de l'acheteur. janv. 2028 juil. 2028 juin 2029 janv. 2033 juil. 2033 Période d'assistance v1.0, divulgation : « jusqu'en janv. 2033 » le client achète v1.0 ; la divulgation reste inchangée Période d'assistance v1.1, divulgation : « jusqu'en juil. 2033 » La divulgation de la date de fin est fixée à la mise sur le marché, par version
La divulgation est rattachée à la version, et non à la date d'achat. Un acheteur qui acquiert v1.0 en juin 2029 voit toujours la date de fin initiale de janvier 2033, ce qui le met en garde : il reste environ 3,5 ans d'assistance, et non cinq ans à compter de l'achat. La divulgation de v1.0 demeure également dans le dossier technique conservé après la fin de l'assistance, comme preuve que l'utilisateur a été informé avant l'achat.

Lien avec le dossier technique et la déclaration UE de conformité

Une divulgation exacte sur la page produit mais absente du dossier technique, ou présente dans le dossier technique mais non visible par l'acheteur, ne satisfait pas à l'obligation. Trois éléments doivent être alignés simultanément :

Élément Ce qui doit s'aligner
Dossier technique Le dossier technique conservé doit contenir la même date de fin d'assistance visible par l'utilisateur que celle affichée sur la page produit, l'emballage, la fiche technique ou la page de téléchargement. Consultez la Documentation technique CRA.
Déclaration UE de conformité La déclaration UE de conformité atteste la conformité aux exigences du fabricant, mais elle ne remplace pas la divulgation préachat de la date de fin. Consultez la Déclaration de conformité CRA.
Mises à jour de sécurité Jusqu'à la date de fin divulguée, le fabricant doit conserver le processus de gestion des vulnérabilités et de distribution des mises à jour couvert dans les Mises à jour de sécurité CRA. Pour les niveaux de sanctions, utilisez le guide sanctions et enforcement.

Questions fréquentes

Que doit indiquer la documentation utilisateur au sujet de la période d'assistance ?

Le type d'assistance technique de sécurité offert et la date de fin de la période d'assistance, indiqués dans les informations fournies aux utilisateurs au moment de la vente ou avant. La date doit être précise (par exemple, « Mises à jour de sécurité fournies jusqu'au 11 décembre 2032 ») et doit refléter l'engagement réel, y compris toute dérogation pour durée d'utilisation prévue plus courte. Les e-mails post-achat ou les blocs de conditions générales ne satisfont pas à l'exigence. Si le produit est mis à jour avec une nouvelle version qui réinitialise l'horloge d'assistance, la divulgation tournée vers l'utilisateur doit être actualisée pour refléter la nouvelle date de fin.

« Au moins cinq ans à compter de l'achat » suffit-il, ou la divulgation doit-elle indiquer une date précise ?

Non, une date de fin précise est requise. Une formulation relative telle que « mises à jour de sécurité pendant au moins cinq ans à compter de l'achat » ne constitue pas une date de fin et ne satisfait pas à l'obligation de divulgation. Le niveau de précision peut se limiter au mois et à l'année (« décembre 2032 ») plutôt qu'à un jour calendaire complet, mais une date de référence fixe est requise afin que l'acheteur puisse calculer le temps d'assistance restant avant de payer. La date de fin est également ce qui se retrouve consigné dans le dossier technique ; une formulation relative n'a donc nulle part où figurer dans la chaîne documentaire.

Où sur une page produit e-commerce la date de fin doit-elle apparaître ?

Sur la page de détail du produit elle-même, ou accessible via un lien clairement libellé depuis celle-ci (par exemple un onglet « Spécifications », « Cycle de vie » ou « Assistance »). Un placement uniquement dans les conditions générales, uniquement dans une FAQ, ou uniquement sur la page de confirmation post-paiement ne satisfait pas à l'exigence pré-achat. Le principe est qu'un acheteur raisonnable évaluant le produit avant de cliquer sur « acheter » doit pouvoir consulter la date de fin de la période d'assistance sans avoir déjà engagé son achat.

Si j'étends la période d'assistance après le lancement, dois-je mettre à jour la divulgation ?

Oui. Les informations destinées à l'utilisateur font partie de la documentation technique et doivent refléter l'engagement réel. Si le fabricant prolonge la période d'assistance, tant la divulgation tournée vers l'utilisateur (page produit, emballage, fiche technique, récapitulatif d'installation) que le dossier technique conservé doivent être mis à jour pour indiquer la nouvelle date de fin. La date de fin initiale demeure dans le dossier conservé comme preuve de la divulgation applicable aux ventes antérieures, de sorte que la piste d'audit reste intacte pour les unités déjà sur le marché.

Que faire avant l'expédition

  1. Auditez chaque page produit, chaque maquette d'emballage, chaque fiche technique et chaque page de téléchargement pour vérifier la présence de la date de fin de la période d'assistance. Partout où elle est absente, vous êtes en défaut.
  2. Ajoutez la date de fin au modèle de fiche technique de référence, au schéma produit e-commerce et au modèle de documentation incluse dans l'emballage, afin qu'aucun produit ne puisse être commercialisé sans cette information.
  3. Liez la divulgation à la version du produit. Lorsque v1.1 remplace v1.0, affichez la date de fin de v1.1 pour les nouvelles ventes et conservez la divulgation de v1.0 au dossier.
  4. Traduisez le libellé environnant (par exemple « Mises à jour de sécurité fournies jusqu'au... ») dans chaque langue des États membres où vous mettez le produit sur le marché. La date est un fait ; la formulation ne l'est pas.
  5. Recoupez chaque date de fin divulguée avec la date enregistrée dans votre dossier technique. Une divergence constitue en elle-même un défaut de conformité ; la copie tournée vers l'utilisateur et le dossier conservé doivent concorder.
  6. Affichez la date de fin avant l'achat, avant que l'acheteur ne s'engage. Les e-mails post-achat, les blocs de conditions générales et les pages de confirmation ne satisfont pas à l'exigence.