← StartREP27Alle Kategorien

Smartwatches, Fitness-Tracker und tragbare Geräte

Digitale und vernetzte Produkte

Kurz gefasst
Artikel 4 wirtschaftlicher Betreiber für das Gerät und ein Artikel 27 GDPR Vertreter für die App und den Cloud-Service

Wer muss benennen

Hersteller außerhalb der Union, die tragbare Geräte an EU-Verbraucher verkaufen. Diese Kategorie löst fast immer zwei separate Verpflichtungen gleichzeitig aus: eine für die auf dem Markt befindliche Hardware und eine für die personenbezogenen Daten, die über die Begleit-App verarbeitet werden, da Gesundheits- und biometrische Daten von EU-Nutzern durch die Cloud des Anbieters verarbeitet werden.

Schwellen und Ausnahmen

Keine Schwelle für beide Verpflichtungen. Was das Bild völlig verändert, ist die Behauptung: ein Schritt- und Schlaf-Tracker ist ein Verbraucherprodukt, während ein Gerät, das behauptet, Vorhofflimmern zu erkennen, den Blutdruck zu messen oder Schlafapnoe zu diagnostizieren, ein Medizinprodukt ist, das eine benannte Stelle erfordert.

Was auf das Etikett gehört

CE-Kennzeichnung, Angaben zum Hersteller und EU-Vertreter, Modell- und Seriennummer, Frequenzbänder und maximale Sendeleistung in den Anweisungen, das WEEE-Symbol und Batteriemarkierungen. In der App und der Datenschutzerklärung die Identität und Kontaktdaten des Artikel 27 Vertreters.

Marktplatz-Felder

Marktplätze erfordern die EU-verantwortliche Person und für drahtlose Geräte die Konformitätserklärung auf Aufforderung. App-Stores benötigen einen Datenschutzkontakt und überprüfen die Formulierungen zu Gesundheitsansprüchen und lehnen Apps ab, deren Beschreibungen Diagnosen ohne eine Geräteanmeldung versprechen.

Unterlagen, die Sie vorhalten müssen

Für die Hardware: EU-Konformitätserklärung, technische Unterlagen, Prüfberichte für Funk- und Sicherheitstests, Dokumentation zur Cybersicherheit gemäß EN 18031, Registrierungen für Batterien und WEEE. Für die Datenseite: das Artikel 30 Verzeichnis der Verarbeitung, die Artikel 27 Benennung, eine rechtmäßige Grundlage für die Verarbeitung von Gesundheitsdaten gemäß Artikel 9 — in der Praxis ausdrückliche Zustimmung — eine Datenschutz-Folgenabschätzung und der Übertragungsmechanismus für Daten, die die Union verlassen.

Normen und Prüfungen

EN 300 328 und die relevanten Funkstandards, EN IEC 62368-1 für Sicherheit, EN 55032 und EN 55035 für EMV, IEC 62133 für die Zelle, Hautsensibilisierungstests für Materialien im längeren Kontakt und wo ein medizinischer Anspruch besteht, klinische Bewertung gemäß der MDR.

Sprachanforderungen

Geräteanleitungen und Sicherheitsinformationen in der Landessprache jedes Mitgliedstaates. Die Datenschutzerklärung und Zustimmungsflüsse in der Sprache des Nutzers, da Artikel 12 GDPR verständliche Informationen erfordert.

Ab wann es gilt

Hardware-Dokumentation vor der Markteinführung; der GDPR Vertreter vor Beginn der Verarbeitung von Daten EU-Nutzer, was in der Praxis bedeutet, bevor die App in der Union heruntergeladen werden kann. Die Meldung von Schwachstellen gemäß CRA gilt ab dem 11. September 2026.

Aufbewahrungsfristen

Technische Dokumentation zehn Jahre. Verarbeitungsunterlagen für die Dauer der Verarbeitung plus Nachweise über den Zeitraum. Gesundheitsdaten dürfen nicht länger als notwendig aufbewahrt werden, und eine unbegrenzte Aufbewahrung ist selbst ein Verstoß.

Was bei Verstößen passiert

Zwei parallele Expositionen. Auf der Produktseite: Rückruf, Zollverweigerung, Marktplatzentfernung und nationale Geldstrafen. Auf der Datenseite: bis zu 20 Millionen € oder 4 % des Umsatzes für unrechtmäßige Verarbeitung von Gesundheitsdaten und bis zu 10 Millionen € oder 2 % für das Versäumnis, einen Vertreter zu benennen. Tragbare Geräte haben aufgrund der Verarbeitung von Gesundheitsdaten, die besondere Kategorien von Daten sind, die Aufmerksamkeit der Behörden auf sich gezogen.

Wer kontrolliert

Marktüberwachungsbehörden und Funkregulierungsbehörden für das Gerät, Datenschutzbehörden für die Verarbeitung und zuständige Behörden für Medizinprodukte, wenn ein medizinischer Anspruch erhoben wird.

Wo die Grenze verläuft

Die Behauptung entscheidet, welches Regime für dieselbe Hardware gilt. 'Verfolgt Ihre Aktivität' ist ein Verbraucherprodukt. 'Erkennt unregelmäßigen Herzrhythmus' ist ein Medizinprodukt, normalerweise Klasse IIa, das eine benannte Stelle und klinische Nachweise erfordert. Verkäufer formulieren häufig medizinische Ansprüche in der Vermarktung, während sie ein Verbraucherprodukt in den technischen Unterlagen deklarieren, und diese Inkonsistenz ist genau das, wonach eine Behörde sucht.

Häufige Fragen

Brauchen wir sowohl eine GPSR-verantwortliche Person als auch einen GDPR-Vertreter?
Für ein vernetztes tragbares Gerät, ja: eine für das auf dem Markt befindliche Gerät und eine für die personenbezogenen Daten, die über die App verarbeitet werden. Es sind unterschiedliche rechtliche Rollen unter verschiedenen Vorschriften.
Sind Herzfrequenzdaten Gesundheitsdaten gemäß der GDPR?
Daten, die Informationen über den Gesundheitszustand offenbaren, sind besondere Kategorien von Daten gemäß Artikel 9. Kontinuierliche Herzfrequenz-, Schlaf- und Stressmetriken werden von den Behörden routinemäßig so behandelt, was ausdrückliche Zustimmung und einen höheren Standard bedeutet.
Können wir uns auf berechtigte Interessen für die Analytik verlassen?
Für besondere Kategorien von Daten, nein. Artikel 9 erfordert eine separate Bedingung, und für ein Verbrauchertragbares Gerät ist das ausdrückliche Einverständnis, frei gegeben und von dem Kauf trennbar.
Art. 4 wirtschaftlicher Betreiber + EU-Vertreter · ab 290 € / Jahr

Wer für Sie unterzeichnet
EU-Vertreter Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
UK-Vertreter REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Sprechen Sie mit unsKategorie prüfen