Logiciels : les six pièces qu'un éditeur devrait pouvoir produire dès le 9 décembre 2026. Par Élodie Weber, Juriste.
À partir du 9 décembre 2026, un logiciel mis sur le marché ou mis en service pourra relever du nouveau régime européen de responsabilité du fait des produits défectueux. Pour les éditeurs, le changement n'est pas seulement théorique.
Depuis le 9 décembre 2026, un logiciel est considéré comme un produit au sens de la directive européenne (UE) 2024/2853. Cette directive, publiée le 18 novembre 2024 et corrigée le 7 mai 2026, remplace l’ancienne directive 85/374/CEE. Elle s’applique aux logiciels mis sur le marché ou en service à partir du 9 décembre 2026, tandis que les versions antérieures restent soumises à l’ancienne réglementation. Un produit inclut ici les fichiers de fabrication numériques et les logiciels, qui doivent désormais respecter des règles strictes de responsabilité en cas de défaut. Les États membres de l’Union européenne devaient transposer cette directive dans leur droit national avant cette date.
La responsabilité d’un éditeur de logiciel ne s’arrête pas à la mise sur le marché. Si l’éditeur conserve un contrôle sur les mises à jour, correctifs ou services associés, il peut être tenu responsable d’un défaut même après la commercialisation. Le contrôle ne signifie pas que l’éditeur effectue lui-même les opérations, mais qu’il a la capacité de les fournir, directement ou via un tiers. Par exemple, une mise à jour de sécurité non déployée ou une modification substantielle du logiciel peut engager sa responsabilité. L’article 11, paragraphe 2, de la directive précise que cette responsabilité s’étend aux défauts liés à ces éléments, même après la sortie initiale du produit.
En cas de litige, le demandeur (victime) doit prouver le dommage, le défaut du produit et le lien entre les deux. Cependant, la directive (UE) 2024/2853 introduit des présomptions pour faciliter cette preuve. Par exemple, si l’éditeur ne divulgue pas les preuves pertinentes demandées par le juge, la défectuosité du produit est présumée (article 10, paragraphe 2, point a)). Une autre présomption s’applique si le produit ne respecte pas une exigence obligatoire de sécurité liée au dommage subi (article 10, paragraphe 2, point b)). Enfin, en cas de complexité technique, le juge peut présumer la défectuosité ou le lien de causalité si le demandeur démontre des difficultés excessives (article 10, paragraphe 4).
Le dossier de preuve de l’éditeur devient crucial en cas de litige. Il doit inclure des éléments comme les journaux des mises à jour, les matrices des exigences de sécurité et les justifications des décisions de correction ou de non-correction. La directive impose que ces preuves soient facilement accessibles et compréhensibles (article 9, paragraphe 6), sauf si leur divulgation menace des secrets d’affaires. Dans ce cas, le juge peut ordonner des mesures de confidentialité. Une préparation en amont est donc essentielle pour éviter des coûts et des efforts disproportionnés en cas de litige.
La directive (UE) 2024/2853 ne couvre pas tous les dommages liés aux logiciels. Elle protège uniquement les personnes physiques victimes de dommages corporels ou de certains préjudices matériels, comme la destruction de données personnelles (article 6). Elle exclut les dommages causés à des biens utilisés à des fins professionnelles et les logiciels libres et ouverts développés sans activité commerciale (article 2, paragraphe 2). Avant de se conformer à cette directive, un éditeur doit donc identifier précisément quels produits, utilisateurs et usages entrent dans son champ d’application.
Pour chaque version de logiciel mise sur le marché après le 9 décembre 2026, un éditeur devrait préparer six documents pour se prémunir contre les litiges. Ces documents incluent une *fiche de périmètre* (produits, utilisateurs, risques), un *registre des versions* (dates et évolutions), une *carte du contrôle* (mises à jour et services associés), un *journal des mises à jour* (correctifs et décisions de sécurité), une *matrice des exigences de sécurité* (preuves de conformité) et un *dossier de preuve indexé* (informations organisées et classées par confidentialité). Ces documents visent à démontrer que l’éditeur a anticipé les risques et maintenu la sécurité tout au long du cycle de vie du logiciel.

