GUIDE TECHNIQUE
Que contient le QR code ? Supports de données DPP et registre de l'UE
L'idée la plus répandue sur le passeport numérique de produit est aussi la plus fausse : que le QR code apposé sur le vêtement contient les données. Ce n'est pas le cas. Il contient un lien. Ce qui est réellement stocké, et où — sur le produit, chez votre marque, ou auprès de la Commission européenne — est défini avec précision dans le texte même de l'ESPR, et c'est bien moins centralisé qu'on ne le pense généralement.
Ce guide passe en revue le support de données, le registre de l'UE devenu opérationnel cet été, et les normes CEN-CENELEC qui les sous-tendent tous deux — sourcé directement auprès d'EUR-Lex et du CEN-CENELEC, vérifié en direct.
1. Ce qui figure réellement sur le support
L'ESPR définit le « support de données » de façon large : « un symbole de code à barres linéaire, un symbole bidimensionnel ou un autre outil de saisie automatique de données d'identification qui peut être lu par un dispositif » (article 2, point 29). Le QR code en est l'exemple le plus évident, mais la définition couvre aussi les puces NFC, les étiquettes RFID et d'autres formats — la loi est neutre quant à la technologie du support.
Ce à quoi le support se connecte est étroit et précis : un « identifiant unique “produit” constant » (article 10, paragraphe 1, point a) — une chaîne unique de caractères destinée à l'identification d'un produit, « avec insertion éventuelle d'un lien internet vers le passeport numérique de produit » (article 2, point 30). C'est tout. Le support est un pointeur, pas une charge utile. L'article 10, paragraphe 1, point b), exige qu'il soit physiquement présent sur le produit, son emballage, ou la documentation qui l'accompagne.
Une obligation pratique à connaître : si un produit est vendu en ligne et qu'un revendeur ou une place de marché ne peut pas le scanner physiquement, l'article 10, paragraphe 3, oblige la marque qui met le produit sur le marché à leur fournir une copie numérique du support ou de l'identifiant — gratuitement, dans un délai de cinq jours ouvrables à compter de la demande.
2. Où vivent réellement les données
Pas auprès de l'UE. L'article 11, point c), de l'ESPR est explicite : le passeport numérique de produit « est conservé par l'opérateur économique responsable de sa création ou par des prestataires de services de passeport numérique de produit ». Le CEN-CENELEC — l'organisme de normalisation qui construit le cadre technique — décrit le résultat comme une « structure hybride » : ni une base de données publique centralisée, ni un système entièrement décentralisé, mais une répartition des responsabilités entre la Commission et des prestataires de services tiers, généralement des entreprises privées.
La marque (ou son prestataire de services) porte aussi une obligation de résilience : l'article 10, paragraphe 4, exige qu'une copie de sauvegarde du passeport soit mise à disposition par l'intermédiaire d'un prestataire de services de passeport numérique de produit, et l'article 11, point e), exige que le passeport reste disponible même en cas d'insolvabilité, de liquidation ou de cessation d'activité de l'opérateur économique d'origine.
3. Ce que stocke réellement le registre de l'UE
Le « registre » géré par la Commission est bien réel, et il est opérationnel — mais il stocke bien moins de choses que son nom ne le laisse penser. L'article 13, paragraphe 1, imposait à la Commission de le mettre en place au plus tard le 19 juillet 2026, en y stockant « de manière sécurisée, au moins les identifiants uniques » du produit, de son fabricant et de son site de production, ainsi que les codes de marchandise pour les biens entrant dans l'UE par la douane — et les identifiants uniques des batteries, visés à l'article 77, paragraphe 3, du règlement (UE) 2023/1542. Ce délai a été respecté : le règlement d'exécution (UE) 2026/1778 de la Commission, adopté le 16 juillet 2026, fixe les modalités de fonctionnement du registre.
La Commission peut exiger des données supplémentaires par groupe de produits (article 13, paragraphe 2) — mais uniquement lorsque cela permet de vérifier l'authenticité d'un passeport, d'améliorer l'efficacité des vérifications de surveillance du marché ou des contrôles douaniers, ou d'éviter une charge administrative disproportionnée. L'intégralité des données du DPP n'est pas la norme par défaut.
Ce n'est pas la même chose
Registre, portail internet et passeport : trois choses distinctes
- Le registre (article 13) : géré par la Commission, uniquement des identifiants et des données de contrôle. Les marques chargent elles-mêmes leurs données (article 13, paragraphe 4) ; en retour, le registre délivre automatiquement un « identifiant d'enregistrement unique » — dont la loi précise explicitement qu'il ne constitue pas une preuve de conformité.
- Le portail internet (article 14) : un outil distinct, géré par la Commission et accessible au public, permettant de rechercher et de comparer les données des passeports — il renvoie vers le passeport décentralisé de chaque marque plutôt que d'héberger lui-même les données.
- Le passeport lui-même : reste conservé par l'opérateur économique ou son prestataire de services, conformément à l'article 11, point c) — jamais centralisé.
Le registre n'est pas non plus spécifique au textile — le règlement d'exécution (UE) 2026/1778 couvre la même infrastructure pour les batteries (règlement (UE) 2023/1542, article 77), les produits de construction (règlement (UE) 2024/3110, article 76), les jouets (règlement (UE) 2025/2509, article 19) et les détergents (règlement (UE) 2026/405, article 21) — chacun relevant de sa propre législation produit. C'est une infrastructure partagée, pas un système réservé à la mode.
4. Les normes qui font fonctionner le système
Le détail technique relève du comité technique conjoint 24 du CEN-CENELEC, « Passeport numérique de produit – Cadre et système » (secrétariat assuré par le DIN allemand), qui travaille dans le cadre de la demande de normalisation européenne M/604. Il a produit huit normes EN : EN 18216 (protocoles d'échange de données), EN 18219 (identifiants uniques), EN 18220 (supports de données), EN 18221 (stockage, archivage et pérennité des données), EN 18222 (API pour la gestion du cycle de vie et la recherche), EN 18223 (interopérabilité du système), EN 18239 (gestion des droits d'accès, sécurité et confidentialité) et EN 18246 (authentification, fiabilité et intégrité des données) — dont EN 18220:2026 « Passeport numérique de produit – Supports de données », qui régit précisément ce sujet.
Six des huit normes, dont l'EN 18220, ont été citées comme normes harmonisées au Journal officiel de l'Union européenne le 15 juillet 2026, via la décision d'exécution (UE) 2026/1736 de la Commission, adoptée le 14 juillet 2026. Cette citation a une portée juridique concrète : la conformité à une norme harmonisée citée confère une « présomption de conformité » avec les exigences essentielles de l'ESPR — ce qui signifie qu'une marque utilisant correctement l'EN 18220 n'a pas à prouver séparément que son support respecte l'article 10. Deux normes — EN 18239 et EN 18246, portant respectivement sur la sécurité de la gestion des droits d'accès et sur l'authentification des données — n'ont pas encore été citées.
Ce que rien de tout cela ne fixe encore : la technologie exacte de support que devront utiliser les produits de mode. Ce détail est fixé par groupe de produits dans chaque acte délégué, et aucun acte délégué textile n'a été adopté à ce jour — de sorte qu'aujourd'hui, l'EN 18220 indique comment un support conforme doit se comporter, pas lequel vos vêtements devront porter.
AUDIT DPP
Votre collection est-elle prête pour le DPP ?
Évaluez une collection complète par rapport au LGFL DPP Data Framework. 10 domaines, quatre catégories ESPR. Sous NDA.
Commencer votre audit DPP