← InicioREP27Todas las categorías

Cámaras de seguridad, timbres de video y monitores para bebés

Productos digitales y conectados

En resumen
Operador económico del artículo 4 para el dispositivo, además de un representante del artículo 27 del RGPD para el servicio en la nube

Quién debe designarlo

Fabricantes fuera de la Unión que venden cámaras conectadas a usuarios de la UE. Surgen dos obligaciones juntas: el producto colocado en el mercado y los datos personales procesados a través de la nube del vendedor, que para una cámara incluye imágenes de personas identificables y a menudo audio.

Umbrales y exenciones

No hay umbral para ninguno. Incluso una sola cámara vendida a un consumidor activa las obligaciones del producto, y cualquier almacenamiento en la nube de grabaciones de usuarios de la UE activa el artículo 3(2) del RGPD.

Qué debe figurar en la etiqueta

Marcado CE, detalles del fabricante y del representante de la UE, modelo y número de serie, bandas de frecuencia y potencia transmitida, el símbolo de RAEE, y a partir de diciembre de 2027 el período de soporte del CRA y el punto de contacto de vulnerabilidad. En la aplicación y el aviso de privacidad, la identidad y los datos de contacto del representante del artículo 27.

Campos en los marketplaces

Los mercados requieren la persona responsable de la UE y la declaración de conformidad en caso de desafío. Las cámaras con contraseñas predeterminadas codificadas o flujos no cifrados han sido retiradas tras una aplicación coordinada, y los requisitos de ciberseguridad de la RED desde agosto de 2025 han elevado aún más el nivel.

Documentación que debes conservar

Declaración de conformidad de la UE, archivo técnico, informes de pruebas de radio y seguridad, documentación de ciberseguridad bajo EN 18031, y a partir de 2026 el proceso de manejo de vulnerabilidades del CRA y SBOM. En el lado de los datos: el registro del artículo 30, la designación del artículo 27, una evaluación de impacto en la protección de datos, reglas de retención para grabaciones y el mecanismo de transferencia donde las grabaciones salen de la Unión.

Normas y ensayos

EN 300 328 y estándares de radio relacionados, EN IEC 62368-1 para seguridad, EN 55032 y EN 55035 para EMC, y EN 18031 para los requisitos de protección de red, protección de datos y prevención de fraudes. Las pruebas de penetración no son obligatorias, pero son la forma práctica de evidenciar los requisitos de ciberseguridad.

Requisitos lingüísticos

Instrucciones y advertencias en el idioma nacional, y la información de privacidad en el idioma de los usuarios afectados.

Desde cuándo se aplica

Documentación del producto antes de su colocación en el mercado. Requisitos de ciberseguridad aplicables desde el 1 de agosto de 2025. Informe de vulnerabilidades del CRA desde el 11 de septiembre de 2026, CRA completo desde el 11 de diciembre de 2027. El representante del RGPD antes de que se procesen las grabaciones de los usuarios de la UE.

Cuánto se conservan los documentos

Diez años para la documentación técnica, o el período de soporte del CRA si es más largo. Las grabaciones no deben retenerse más tiempo del necesario, y una retención predeterminada ilimitada es en sí misma una infracción.

Qué ocurre si no cumples

En el lado del producto, retirada, rechazo en aduanas y eliminación del mercado. En el lado de los datos, hasta 20 millones de euros o el 4% de la facturación, y las autoridades de protección de datos han multado a los vendedores de cámaras por flujos inseguros, retención excesiva y carga predeterminada en la nube. Una violación que expone grabaciones activa la notificación del artículo 33 dentro de las 72 horas.

Quién lo controla

Autoridades de vigilancia del mercado y reguladores de radio para el dispositivo, CSIRTs para informes del CRA, y autoridades de protección de datos para las grabaciones.

Dónde está el límite

Los monitores para bebés y los timbres plantean un problema adicional que el vendedor no puede controlar pero debe diseñar: el procesamiento propio del usuario de imágenes de vecinos y visitantes, que las autoridades han abordado a través de orientaciones sobre el uso de cámaras domésticas. Los vendedores que predeterminan la carga en la nube, o que hacen imposible el almacenamiento local, han sido criticados precisamente porque la elección de diseño elimina la capacidad del usuario para cumplir.

Las preguntas que nos hacen

¿Necesitamos tanto un operador del artículo 4 como un representante del RGPD?
Para una cámara conectada, sí. Uno cubre el dispositivo colocado en el mercado, el otro el procesamiento de grabaciones de personas en la Unión.
¿Qué cambió para las cámaras en agosto de 2025?
El Reglamento delegado de la RED hizo que la protección de la red, la protección de datos personales y la prevención de fraudes fueran requisitos esenciales. Las contraseñas predeterminadas y los flujos no cifrados ya no son aceptables.
Operador económico del Art. 4 + representante de la UE · desde 290 € / año

Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Habla con nosotrosVerifica tu categoría