У товара свойство привязанное к пользователю.
Инфоблоку ставишь обычные права (чтение).
Есть страница с формой редактирования товара (обычная html форма), которая посылает данные аяксом на скрипт обновления товара, в скрипте проверяется ест ли текущий пользователь в свойстве.