GPSR – Verordnung über die allgemeine Produktsicherheit (EU 2023/988)
Die Verordnung über die allgemeine Produktsicherheit (General Product Safety Regulation, GPSR; Verordnung (EU) 2023/988) ist das grundlegende horizontale Produktsicherheitsrecht der EU. Sie ersetzt die Richtlinie über die allgemeine Produktsicherheit (2001/95/EG) aus dem Jahr 2001 durch einen erheblich modernisierten und gestärkten Rechtsrahmen, der explizit darauf ausgelegt ist, die Realitäten des Online-Verkaufs, digitaler Produkte und vernetzter Geräte zu adressieren, die von der ursprünglichen Richtlinie nicht ausreichend abgedeckt wurden.
Die GPSR gilt seit dem 13. Dezember 2024 und dient nun als grundlegendes Sicherheitsnetz für alle in der EU verkauften Verbraucherprodukte, die nicht unter sektorspezifische Rechtsvorschriften fallen (wie die Maschinenverordnung, die Medizinprodukteverordnung oder die Funkanlagenrichtlinie).
Wichtige Fakten
| Detail | Information |
|---|---|
| Vollständiger Name | Verordnung (EU) 2023/988 über die allgemeine Produktsicherheit |
| Ersetzt | Richtlinie 2001/95/EG über die allgemeine Produktsicherheit |
| In Anwendung seit | 13. Dezember 2024 |
| Rechtsform | EU-Verordnung (in allen Mitgliedstaaten unmittelbar anwendbar – keine nationale Umsetzung erforderlich) |
| Anwendungsbereich | Alle Verbraucherprodukte, die auf dem EU-Markt in Verkehr gebracht oder bereitgestellt werden und nicht unter sektorspezifische Sicherheitsvorschriften fallen |
| Besonders relevant für | Unterhaltungselektronik, IoT-Geräte, Smart-Home-Produkte, Wearables, E-Commerce-Anbieter |
| Höchststrafe | Wird von jedem Mitgliedstaat festgelegt; weitreichende Befugnisse zur Marktentnahme und zum Rückruf |
Was hat sich von der alten Richtlinie zur GPSR geändert?
Der Wechsel von einer Richtlinie zu einer Verordnung ist an sich schon bedeutsam – er bedeutet, dass die GPSR in allen 27 EU-Mitgliedstaaten einheitlich und ohne nationale Abweichungen gilt. Darüber hinaus sind die inhaltlichen Änderungen erheblich:
| Aspekt | GPSD (2001) | GPSR (2023) |
|---|---|---|
| Rechtsform | Richtlinie (nationale Umsetzung erforderlich) | Verordnung (unmittelbar anwendbar) |
| Online-Verkauf | Nicht abgedeckt | Vollständig abgedeckt – Online-Marktplätze haben Pflichten |
| Digitale Produktmerkmale | Nicht abgedeckt | Explizit im Anwendungsbereich – sicherheitsrelevante Software-Updates |
| Abgedeckte Wirtschaftsakteure | Hersteller, Einführer, Händler | + Fulfilment-Dienstleister + Betreiber von Online-Marktplätzen |
| Rückverfolgbarkeit | Grundlegende Anforderungen | Verpflichtendes Rückverfolgbarkeitssystem: Chargen-/Seriennummern, QR-Codes |
| Rückrufpflichten | Nationale Verfahren | EU-weites Schnellwarnsystem Safety Gate verpflichtend |
| Produktpässe | Nicht erwähnt | Grundlage für die Integration des digitalen Produktpasses |
| Überwachung nach dem Inverkehrbringen | Reaktiv | Proaktive, risikobasierte Überwachungspflicht |
Wer muss die Vorschriften einhalten?
Die GPSR führt Pflichten für die gesamte Lieferkette ein, die über die Hersteller hinausgehen:
Hersteller
- Stellen sicher, dass Produkte sicher sind, bevor sie auf dem EU-Markt in Verkehr gebracht werden.
- Erstellen und pflegen technische Dokumentation, die die Sicherheit nachweist.
- Bringen erforderliche Kennzeichnungen an und stellen klare Sicherheitsinformationen bereit.
- Implementieren ein System zur Überwachung nach dem Inverkehrbringen, um Produkte im Gebrauch zu beobachten.
- Melden gefährliche Produkte den Behörden über das Schnellwarnsystem Safety Gate innerhalb definierter Fristen.
- Ergreifen Korrekturmaßnahmen, einschließlich Produktrückrufen, wenn ein Sicherheitsrisiko festgestellt wird.
Einführer
- Überprüfen vor dem Import, ob der Hersteller seine Pflichten erfüllt hat.
- Stellen sicher, dass Produkte die erforderlichen Kennzeichnungen und Unterlagen tragen.
- Informieren Hersteller über Sicherheitsprobleme; nehmen Produkte gegebenenfalls vom Markt.
- Führen 10 Jahre lang Aufzeichnungen über importierte Produkte.
Händler (einschließlich Online-Händler)
- Überprüfen grundlegende Konformitätsindikatoren, bevor sie Produkte auf dem Markt bereitstellen.
- Kooperieren mit Behörden und Wirtschaftsakteuren bei Rückrufaktionen.
- Führen Aufzeichnungen, die die Rückverfolgbarkeit ermöglichen.
Betreiber von Online-Marktplätzen (neu unter der GPSR)
- Registrieren sich im EU-Portal Safety Gate.
- Richten eine zentrale Anlaufstelle für Produktsicherheit innerhalb der EU ein.
- Entfernen Angebote für gefährliche Produkte, die von Behörden gemeldet werden.
- Verhindern das Wiederauftauchen entfernter gefährlicher Produkte.
- Kooperieren mit den Marktüberwachungsbehörden.
Fulfilment-Dienstleister (neu unter der GPSR)
- Kooperieren bei Rückrufen und Sicherheitsmaßnahmen für Produkte, die ihre Einrichtungen durchlaufen.
- Melden gefährliche Produkte, von denen sie Kenntnis erlangen.
Die „allgemeine Sicherheitsanforderung“ – Was bedeutet „sicher“?
Der Kern der GPSR ist eine allgemeine Sicherheitsanforderung: Jedes auf dem EU-Markt in Verkehr gebrachte Verbraucherprodukt muss sicher sein. Ein Produkt gilt als sicher, wenn es kein oder nur das geringste mit seiner Verwendung zu vereinbarende Risiko darstellt – unter Berücksichtigung der erwarteten Benutzer, einschließlich schutzbedürftiger Personengruppen (Kinder, ältere Menschen, Menschen mit Behinderungen).
Zur Bestimmung der Sicherheit erkennt die GPSR eine Hierarchie von Nachweisquellen an:
- Harmonisierte EU-Normen – Produkte, die den geltenden harmonisierten Normen entsprechen, gelten als sicher (Konformitätsvermutung).
- Europäische oder internationale Normen – Andere anerkannte Normen liefern unterstützende Nachweise.
- Beschlüsse oder Leitlinien der Kommission – Von der Kommission veröffentlichte technische Leitlinien.
- Branchenspezifische Verhaltenskodizes – Freiwillige Kodizes können berücksichtigt werden.
- Stand der Technik – Allgemeines Niveau der Sicherheitstechnik in dem betreffenden Bereich.
Für Hersteller von Elektronik und IoT-Geräten: Wenn Ihr Produkt unter eine sektorspezifische Richtlinie fällt (z. B. RED, Niederspannungsrichtlinie, Maschinenverordnung), gilt die GPSR als grundlegende Sicherheitsanforderung für jedes Risiko, das nicht durch diese sektorspezifische Gesetzgebung abgedeckt ist. GPSR und sektorspezifische Vorschriften existieren nebeneinander – die GPSR füllt die Lücken.
Digitale Produkte und Software-Updates
Die GPSR adressiert explizit die Herausforderungen, die Produkte mit digitalen Merkmalen mit sich bringen:
- Software-Updates, die die Sicherheit beeinträchtigen, fallen unter die GPSR. Wenn ein Software-Update die Sicherheitsmerkmale eines physischen Produkts verändert, darf das Update das Sicherheitsniveau des Produkts nicht verringern.
- Vernetzte Produkte müssen während ihrer vernünftigerweise vorhersehbaren Nutzungsdauer, einschließlich vorhersehbarer Fehlanwendung, sicher bleiben.
- OTA-Updates (Over-the-Air), die neue Sicherheitsrisiken einführen, müssen als Änderungen mit potenziellen Neubewertungspflichten behandelt werden.
Dies ist besonders relevant für Hersteller von eingebetteter Hardware: Ein Firmware-Update, das versehentlich eine Schutzfunktion (z. B. Überspannungsschutz, thermische Abschaltung) deaktiviert, könnte Pflichten aus der GPSR auslösen.
Anforderungen an die Rückverfolgbarkeit
Die GPSR führt verpflichtende Rückverfolgbarkeitspflichten ein:
- Produkte müssen eine Typen-, Chargen-, Seriennummer oder ein anderes Kennzeichen tragen, das ihre Identifizierung ermöglicht.
- Produkte müssen den Namen des Herstellers, seinen eingetragenen Handelsnamen, seine Postanschrift und Kontaktdaten anzeigen – entweder auf dem Produkt selbst oder auf seiner Verpackung.
- QR-Codes oder andere digitale Zugangsinstrumente können für bestimmte Produktkategorien erforderlich sein, um auf Sicherheitsinformationen zu verlinken.
Für Hardwarehersteller, die IoT-Geräte in großen Stückzahlen produzieren, bedeutet dies, dass der Herstellungs- und Kennzeichnungsprozess in der Lage sein muss, eindeutige Kennungen pro Einheit oder pro Charge anzubringen – eine Anforderung an die Fertigungstechnik, nicht nur ein Punkt auf einer Dokumentations-Checkliste.
Pflichten zur Überwachung nach dem Inverkehrbringen
Die GPSR erlegt den Herstellern eine kontinuierliche Pflicht zur Überwachung nach dem Inverkehrbringen auf – nicht nur eine einmalige Konformitätsprüfung vor dem Inverkehrbringen:
- Hersteller müssen Produkte aktiv überwachen, nachdem sie sie auf dem Markt bereitgestellt haben.
- Kundenfeedback, Unfallberichte und Beschwerden müssen systematisch erfasst werden.
- Ernste Risiken müssen den nationalen Behörden unverzüglich gemeldet werden.
- Hersteller müssen mit dem Schnellwarnsystem der EU, Safety Gate (Nachfolger von RAPEX), zusammenarbeiten.
Das Safety Gate ist eine Datenbank, in der sowohl Behörden als auch Wirtschaftsakteure gefährliche Produkte melden. Gemäß der GPSR sind Hersteller verpflichtet, sich zu registrieren und dieses System aktiv zu nutzen.
GPSR und CE-Kennzeichnung
Die GPSR selbst erfordert keine CE-Kennzeichnung – die CE-Kennzeichnung wird durch spezifische technische Richtlinien und Verordnungen (RED, Niederspannungsrichtlinie, Maschinenverordnung, MDR usw.) vorgeschrieben. Jedoch:
- Produkte, die sektorspezifischen Rechtsvorschriften zur CE-Kennzeichnung unterliegen, sind in der Regel für die von diesen Rechtsvorschriften abgedeckten Aspekte vom Anwendungsbereich der GPSR ausgenommen.
- Die GPSR gilt für Verbraucherprodukte, für die es keine sektorspezifische Regelung gibt, die eine CE-Kennzeichnung vorschreibt.
- Ein CE-gekennzeichnetes Produkt unterliegt weiterhin den Pflichten der GPSR für alle Sicherheitsaspekte, die nicht durch die Rechtsvorschriften zur CE-Kennzeichnung abgedeckt sind.
| Szenario | Gilt die GPSR? |
|---|---|
| IoT-Sensor für Verbraucher mit WLAN – unterliegt der RED | Teilweise – die GPSR deckt Sicherheitsaspekte ab, die über Funk/Cybersicherheit hinausgehen |
| Elektronisches Kinderspielzeug – fällt unter die Spielzeugrichtlinie | Teilweise – die GPSR füllt Lücken, die nicht von der Spielzeugrichtlinie abgedeckt sind |
| Einfache USB-Powerbank – keine Richtlinie zur CE-Kennzeichnung anwendbar | Vollständig – die GPSR ist die primäre Sicherheitsverordnung |
| Industrieausrüstung – nicht an Verbraucher verkauft | Im Allgemeinen nicht – die GPSR deckt Verbraucherprodukte ab |
GPSR im Vergleich zu anderen EU-Verordnungen
| Verordnung | Anwendungsbereich | Beziehung zur GPSR |
|---|---|---|
| CRA (EU 2024/2847) | Produkte mit digitalen Elementen – Cybersicherheit | Ergänzend – der CRA deckt die Cybersicherheit ab; die GPSR die physische Sicherheit |
| RED (2014/53/EU) | Funkanlagen | Sektorspezifisch; die GPSR füllt Sicherheitslücken, die nicht von der RED abgedeckt sind |
| MDR (EU 2017/745) | Medizinprodukte | Sektorspezifisch; die GPSR gilt nicht für Aspekte, die von der MDR abgedeckt sind |
| Maschinenverordnung (EU 2023/1230) | Maschinen | Sektorspezifisch; die GPSR gilt nicht für Aspekte, die von der Maschinenverordnung abgedeckt sind |
| WEEE (2012/19/EU) | Elektro- und Elektronik-Altgeräte | Ergänzend – regelt die Entsorgung, nicht die Sicherheit während des Gebrauchs |
Korrekturmaßnahmen und Rückrufe
Die GPSR legt klarere Pflichten für Produktrückrufe fest:
- Hersteller müssen einen Rückrufplan haben, bevor sie ein Produkt in Verkehr bringen.
- Rückrufe müssen den betroffenen Verbrauchern direkt mitgeteilt werden, sofern Kontaktdaten verfügbar sind.
- Das EU-Portal Safety Gate muss bei jedem ernsten Risiko benachrichtigt werden.
- Korrekturmaßnahmen müssen für die Verbraucher kostenlos sein.
- Die Weigerung eines kleinen Prozentsatzes von Verbrauchern, an einem Rückruf teilzunehmen, entbindet den Hersteller nicht von seinen Pflichten.
Aus unserer Erfahrung
Bei der Durchführung von GPSR-Readiness-Assessments mit Hardwareherstellern in den Jahren 2024–2025 identifizieren wir durchweg die folgenden Lücken:
Das Problem mit dem Firmware-Update für den thermischen Schutz. Wir haben mit einem Hersteller von Unterhaltungselektronik zusammengearbeitet, der ein Firmware-Update für das Power-Management veröffentlichte, das die Schwelle für die thermische Abschaltung um 2 °C verschob – und sie damit knapp außerhalb der getesteten und zertifizierten Betriebsparameter des Geräts brachte. Gemäß der GPSR kann ein Software-Update, das die Sicherheitsmerkmale eines Produkts negativ verändert, eine Neubewertungspflicht auslösen. Dem Hersteller war nicht bewusst, dass sein Standard-OTA-Release-Prozess keine Prüfung der Sicherheitsauswirkungen vorsah. Wir empfehlen nun, dass jede Firmware-Veröffentlichung für CE-gekennzeichnete Produkte einen expliziten Schritt zur Überprüfung des Sicherheitsdeltas vor der Bereitstellung enthält – mit der Frage: „Ändert dieses Update einen Parameter, der Teil der Sicherheitsbewertung war?“
Nicht-EU-Hersteller entdecken die Anforderung einer verantwortlichen Person in der EU zu spät. Ein wiederkehrendes Muster in unserer Arbeit: Asiatische und US-amerikanische Hardwarehersteller, die seit Jahren unter dem GPSD-Regime an Amazon EU verkaufen, stellen Ende 2024 fest, dass die GPSR einen verantwortlichen Wirtschaftsakteur mit Sitz in der EU erfordert; auch ein Einführer kann diese Rolle nach den gesetzlichen Voraussetzungen übernehmen. Die verantwortliche Person in der EU muss die Produktsicherheitsdokumentation vorhalten und der rechtliche Ansprechpartner für die Marktüberwachungsbehörden sein. Unternehmen, die keine solche Vereinbarung getroffen hatten, sahen sich im Dezember 2024 mit dem Druck einer Auslistung bei Amazon EU konfrontiert. Die Lektion: Die Marktreife gemäß GPSR umfasst sowohl die Dokumentation als auch eine formale Vertretungsstruktur.
Überwachung nach dem Inverkehrbringen als realer Prozess, nicht nur als Checkbox-Eintrag. Die Pflicht zur Überwachung nach dem Inverkehrbringen gemäß GPSR ist rechtlich bindend, aber die meisten von uns bewerteten Hersteller haben keinen systematischen Prozess – nur eine Ad-hoc-Reaktion auf Rücksendungen. Ein minimal funktionsfähiges PMS unter der GPSR erfordert: ein System zur Verfolgung von Kundenbeschwerden, das sicherheitsrelevante Probleme kennzeichnet, eine Überprüfungsfrequenz (z. B. vierteljährlich), einen definierten Eskalationspfad zur verantwortlichen Person in der EU oder zur notifizierten Stelle und dokumentierte Nachweise der Überprüfung. Die Einrichtung dauert etwa 2–3 Wochen Prozessdesign, kann aber nicht rückwirkend erstellt werden, wenn eine Behörde nach Aufzeichnungen fragt.
Das Missverständnis „Es hat eine CE-Kennzeichnung, also gilt die GPSR für uns nicht“. Eine CE-Kennzeichnung gemäß RED, Niederspannungsrichtlinie oder der Spielzeugrichtlinie schließt ein Produkt nicht von der GPSR aus. Die CE-Kennzeichnung deckt die spezifischen wesentlichen Anforderungen dieser Richtlinien ab. Die GPSR gilt für Sicherheitsaspekte, die nicht von der sektorspezifischen Gesetzgebung behandelt werden – zum Beispiel die physische mechanische Robustheit eines Gehäuses, die nicht unter der RED geprüft wird, oder die Stabilität eines Smart-Home-Geräts, das umkippen könnte. Wir sehen immer wieder, dass Hersteller annehmen, CE = GPSR-Befreiung, obwohl die GPSR in der Praxis eine zusätzliche, parallele Verpflichtung darstellt.
Verwandte Begriffe
- CE-Kennzeichnung – Erforderlich durch sektorspezifische Richtlinien, nicht durch die GPSR selbst; die GPSR ist ergänzend.
- Technische Dokumentation – Die GPSR erfordert technische Dokumentation zum Nachweis der Produktsicherheit.
- Überwachung nach dem Inverkehrbringen – Kontinuierliche Überwachungspflicht, die von der GPSR vorgeschrieben wird.
- Verantwortliche Person in der EU – Obligatorischer, in der EU ansässiger rechtlicher Vertreter für Nicht-EU-Hersteller gemäß GPSR.
- Safety Gate / RAPEX – Das EU-Schnellwarnsystem, mit dem Hersteller bei Meldungen über ernste Risiken interagieren müssen.
- CRA – Cyberresilienz-Verordnung, die die GPSR für Produkte mit digitalen Elementen ergänzt.
Offizielle Quellen
- GPSR – Verordnung (EU) 2023/988 – EUR-Lex Volltext
- EU Safety Gate Portal – Europäische Kommission
- Leitlinien zur Umsetzung der GPSR – Europäische Kommission (GD JUST)
- GPSR ersetzt GPSD – EUR-Lex (Aufhebung der Richtlinie 2001/95/EG)
Die GPSR betrifft jeden Hardwarehersteller, der Verbraucherprodukte in der EU verkauft – selbst Unternehmen, die bereits eine CE-Kennzeichnung gemäß RED oder der Niederspannungsrichtlinie haben. Unsere EU-Compliance-Beratung deckt die GPSR-Pflichten neben den Cybersicherheitsvorschriften ab, sodass Ihre Produkteinführung an allen Fronten abgesichert ist: von der Erstellung der technischen Dokumentation und Sicherheitsdokumentation bis hin zu Prozessen für die Überwachung nach dem Inverkehrbringen und der Registrierung bei Safety Gate.