- Directive 2014/53/EU — Radio Equipment
- Delegated Regulation (EU) 2022/30 — cybersecurity
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2016/679 — GDPR, Articles 27 and 5
Quién debe designarlo
Fabricantes fuera de la Unión que venden cámaras conectadas a usuarios de la UE. Surgen dos obligaciones juntas: el producto colocado en el mercado y los datos personales procesados a través de la nube del vendedor, que para una cámara incluye imágenes de personas identificables y a menudo audio.
Umbrales y exenciones
No hay umbral para ninguno. Incluso una sola cámara vendida a un consumidor activa las obligaciones del producto, y cualquier almacenamiento en la nube de grabaciones de usuarios de la UE activa el artículo 3(2) del RGPD.
Qué debe figurar en la etiqueta
Marcado CE, detalles del fabricante y del representante de la UE, modelo y número de serie, bandas de frecuencia y potencia transmitida, el símbolo de RAEE, y a partir de diciembre de 2027 el período de soporte del CRA y el punto de contacto de vulnerabilidad. En la aplicación y el aviso de privacidad, la identidad y los datos de contacto del representante del artículo 27.
Campos en los marketplaces
Los mercados requieren la persona responsable de la UE y la declaración de conformidad en caso de desafío. Las cámaras con contraseñas predeterminadas codificadas o flujos no cifrados han sido retiradas tras una aplicación coordinada, y los requisitos de ciberseguridad de la RED desde agosto de 2025 han elevado aún más el nivel.
Documentación que debes conservar
Declaración de conformidad de la UE, archivo técnico, informes de pruebas de radio y seguridad, documentación de ciberseguridad bajo EN 18031, y a partir de 2026 el proceso de manejo de vulnerabilidades del CRA y SBOM. En el lado de los datos: el registro del artículo 30, la designación del artículo 27, una evaluación de impacto en la protección de datos, reglas de retención para grabaciones y el mecanismo de transferencia donde las grabaciones salen de la Unión.
Normas y ensayos
EN 300 328 y estándares de radio relacionados, EN IEC 62368-1 para seguridad, EN 55032 y EN 55035 para EMC, y EN 18031 para los requisitos de protección de red, protección de datos y prevención de fraudes. Las pruebas de penetración no son obligatorias, pero son la forma práctica de evidenciar los requisitos de ciberseguridad.
Requisitos lingüísticos
Instrucciones y advertencias en el idioma nacional, y la información de privacidad en el idioma de los usuarios afectados.
Desde cuándo se aplica
Documentación del producto antes de su colocación en el mercado. Requisitos de ciberseguridad aplicables desde el 1 de agosto de 2025. Informe de vulnerabilidades del CRA desde el 11 de septiembre de 2026, CRA completo desde el 11 de diciembre de 2027. El representante del RGPD antes de que se procesen las grabaciones de los usuarios de la UE.
Cuánto se conservan los documentos
Diez años para la documentación técnica, o el período de soporte del CRA si es más largo. Las grabaciones no deben retenerse más tiempo del necesario, y una retención predeterminada ilimitada es en sí misma una infracción.
Qué ocurre si no cumples
En el lado del producto, retirada, rechazo en aduanas y eliminación del mercado. En el lado de los datos, hasta 20 millones de euros o el 4% de la facturación, y las autoridades de protección de datos han multado a los vendedores de cámaras por flujos inseguros, retención excesiva y carga predeterminada en la nube. Una violación que expone grabaciones activa la notificación del artículo 33 dentro de las 72 horas.
Quién lo controla
Autoridades de vigilancia del mercado y reguladores de radio para el dispositivo, CSIRTs para informes del CRA, y autoridades de protección de datos para las grabaciones.
Dónde está el límite
Los monitores para bebés y los timbres plantean un problema adicional que el vendedor no puede controlar pero debe diseñar: el procesamiento propio del usuario de imágenes de vecinos y visitantes, que las autoridades han abordado a través de orientaciones sobre el uso de cámaras domésticas. Los vendedores que predeterminan la carga en la nube, o que hacen imposible el almacenamiento local, han sido criticados precisamente porque la elección de diseño elimina la capacidad del usuario para cumplir.
Las preguntas que nos hacen
- ¿Necesitamos tanto un operador del artículo 4 como un representante del RGPD?
- Para una cámara conectada, sí. Uno cubre el dispositivo colocado en el mercado, el otro el procesamiento de grabaciones de personas en la Unión.
- ¿Qué cambió para las cámaras en agosto de 2025?
- El Reglamento delegado de la RED hizo que la protección de la red, la protección de datos personales y la prevención de fraudes fueran requisitos esenciales. Las contraseñas predeterminadas y los flujos no cifrados ya no son aceptables.
Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom