Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
CGV / E-commerce

GPSR : obligations des vendeurs et données de rappel

GPSR : qualifier son rôle, vérifier les fiches produits, organiser un rappel et distinguer les durées de traçabilité et de données personnelles.

Une fiche produit complète ne suffit pas à gérer la sécurité d’un catalogue. Le vendeur doit savoir qui fabrique ou importe le produit, comment identifier les lots et comment réagir à un danger. Le GPSR, ou règlement sur la sécurité générale des produits, relie ces opérations aux informations données au consommateur.

Définir le champ avant de constituer le dossier

Le règlement (UE) 2023/988 s’applique depuis le 13 décembre 2024. Son article 2 organise son articulation avec les règles sectorielles : il couvre notamment les aspects et risques non traités par des exigences spécifiques, et prévoit des exclusions de chapitres pour les produits relevant de la législation d’harmonisation. Il exclut certaines catégories, dont les médicaments, denrées alimentaires et antiquités. Ne remplacez donc pas la réglementation d’un jouet ou d’un appareil électrique par une simple checklist GPSR. Source : règlement, articles 2 et 52.

Dans son champ, le texte vise aussi les produits d’occasion, réparés et reconditionnés. L’exception de l’article 2(3) concerne ceux devant être réparés ou reconditionnés avant utilisation et clairement présentés comme tels. Pour une offre de produits reconditionnés, examinez donc la sécurité en plus de l’exactitude de cette qualification commerciale.

Identifier votre rôle produit par produit

L’article 13 assimile au fabricant celui qui met un produit sur le marché sous son nom ou sa marque. Une modification substantielle peut aussi entraîner ce statut, selon son incidence sur la sécurité et les critères cumulatifs du paragraphe 3. Toute réparation ou personnalisation ne constitue donc pas automatiquement une modification substantielle. Source : GPSR, article 13.

La revue doit identifier fabricant, importateur, distributeur et, le cas échéant, mandataire. L’article 16 exige un opérateur responsable établi dans l’Union selon le mécanisme auquel il renvoie. Le mandat écrit concerne la désignation d’un mandataire ; il ne faut pas présenter tout fabricant ou importateur comme devant recevoir ce même mandat. Source : articles 10 et 16.

Conservez une fiche par famille de produits : règles sectorielles, rôle réel de l’entreprise, opérateur responsable, documents disponibles et personne chargée d’une alerte. Vérifiez cette fiche lors d’un changement de fournisseur ou de marque.

Contrôler les informations de l’offre à distance

L’article 19 exige une présentation claire et visible des éléments suivants. Ils complètent les informations obligatoires de la vente en ligne.

Bloc Contrôle à effectuer
Fabricant Nom, raison sociale ou marque déposée ; adresses postale et électronique
Fabricant hors Union Nom et adresses postale et électronique de la personne responsable visée par le texte
Produit Image, type et autres éléments permettant son identification
Sécurité Avertissements et informations requis, dans la langue aisément compréhensible déterminée par l’État membre concerné

La fiche du fournisseur peut servir de point de départ, mais vérifiez ce qui est réellement affiché dans chaque canal de vente. L’article 21 autorise des informations numériques complémentaires ; il ne dispense pas des informations matérielles auxquelles il se réfère. Source : articles 19 et 21.

Distinguer les durées de conservation

Les durées ne se répartissent pas entre « fournisseurs dix ans » et « clients six ans ». Le tableau ci-dessous distingue les objets exacts, dans le champ des obligations concernées.

Documentation Règle GPSR
Documentation technique du fabricant Dix ans depuis la mise sur le marché, article 9(3)
Informations sur risques, réclamations, accidents connus et mesures correctives visées à l’article 15(2) Disponibles dix ans selon le point de départ de l’article 15(4)
Identification des opérateurs fournisseurs et destinataires visée à l’article 15(3) Disponible six ans selon l’article 15(5)
Données personnelles du registre interne des réclamations du fabricant Seulement le nécessaire à l’examen ; au maximum cinq ans après saisie, article 9(13)

L’article 15(3) vise des opérateurs économiques, pas indistinctement tous les consommateurs. Les obligations documentaires de sécurité ne justifient pas la conservation de toutes les données clients pendant six ou dix ans. Séparez l’information technique sur un incident des données identifiantes qui ne sont plus nécessaires. Source : articles 9(3), 9(13) et 15(2) à 15(5).

Organiser l’alerte et le rappel

Désignez qui analyse l’alerte, bloque les ventes et contacte les autres acteurs. Pour les accidents visés à l’article 20, le fabricant veille à la notification via Safety Business Gateway sans retard injustifié ; importateurs et distributeurs informent le fabricant, avec les règles de notification et de relais prévues par le texte. Évitez une procédure qui attendrait systématiquement le prochain comité qualité. Source : article 20.

En cas de rappel, l’article 35 impose une notification directe sans retard injustifié aux consommateurs concernés identifiables, selon les responsabilités de chaque acteur. Les données clients disponibles doivent être utilisées à cette fin. Lorsque tous les intéressés ne peuvent être contactés, un avis est diffusé par d’autres canaux appropriés ; l’article 36 encadre son contenu. Source : articles 35 et 36.

L’article 37 organise un recours gratuit, efficace et rapide : en principe au moins deux options parmi réparation, remplacement et remboursement, avec l’exception d’impossibilité ou de coût disproportionné prévue par le texte. Le consommateur garde droit au remboursement si réparation ou remplacement n’intervient pas dans un délai raisonnable et sans inconvénient majeur. Ce mécanisme doit être distingué de la garantie légale de conformité. Source : article 37.

Prévoir les responsabilités de la marketplace

Le GPSR définit ici une place de marché permettant aux consommateurs de conclure à distance avec des professionnels pour la vente de produits. N’étendez pas automatiquement l’article 22 à une plateforme exclusivement B2B. Un opérateur qui vend lui-même peut par ailleurs cumuler des rôles : son activité de plateforme n’efface pas celle de vendeur ou d’importateur. Source : articles 3(13), 3(14) et 22.

L’article 22 prévoit notamment les points de contact et l’enregistrement Safety Gate. Il distingue le traitement des injonctions, sans retard injustifié et au plus tard sous deux jours ouvrables, de celui des notifications de sécurité visées au paragraphe 8, au plus tard sous trois jours ouvrables. Traduisez ces circuits dans les conditions de la marketplace, avec des interlocuteurs réellement joignables.

Utiliser les coordonnées de sécurité pour leur finalité

Lorsqu’un système d’enregistrement ou de fidélité permet d’identifier les achats pour d’autres fins, l’article 35(2) impose d’offrir la possibilité de fournir des coordonnées distinctes uniquement destinées à la sécurité. Les données ainsi collectées sont limitées au minimum et réservées aux rappels ou avertissements. Elles ne doivent pas alimenter automatiquement la prospection. Source : article 35(2).

Documentez l’obligation légale applicable au responsable pour l’Art. 6(1)(c) du RGPD, l’information et les durées par finalité. Les données de santé éventuelles demandent en outre l’examen d’une exception de l’Art. 9(2). Reliez ce dossier à la conformité RGPD du commerce en ligne, sans conclure automatiquement qu’une AIPD est toujours nécessaire ou toujours exclue : l’Art. 35(1) impose une analyse du risque élevé. Source : RGPD, articles 5(1), 6(1)(c), 9(2), 13 et 35(1).

Ce qu’il faut retenir

  • Qualifiez le produit, les règles sectorielles et le rôle réel de l’entreprise.
  • Vérifiez l’offre visible et les documents nécessaires à la sécurité.
  • Séparez documentation technique, traçabilité des opérateurs et données personnelles.
  • Organisez notifications, rappels et recours avec des responsables identifiés.

FAQ

Faut-il conserver toutes les commandes pendant dix ans au titre du GPSR ?

Non. L’article 15 distingue informations sur les risques et traçabilité entre opérateurs. Il ne fixe pas une durée universelle de dix ans pour l’ensemble des données de consommateurs.

Un produit d’occasion échappe-t-il au règlement ?

Non par principe. Le champ et les exclusions doivent être vérifiés ; l’exception liée à une réparation préalable exige notamment une présentation claire de cette situation.

Une marketplace est-elle toujours dispensée des obligations du vendeur ?

Non. Il faut examiner ses activités effectives. L’intermédiation et la vente en propre peuvent coexister, avec des obligations différentes.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →