- Regulation (EU) 2017/745 — MDR
- Regulation (EU) 2017/746 — IVDR for measuring devices
- Regulation (EU) 2016/679 — GDPR, Articles 9 and 27
- Regulation (EU) 2024/2847 — CRA
- Directive 2014/53/EU
Quién debe designarlo
Fabricantes fuera de la Unión que colocan dispositivos médicos conectados en el mercado de la UE. Tres regímenes se superponen: conformidad del dispositivo, protección de datos de salud y, a partir de 2027, ciberseguridad para el elemento conectado.
Umbrales y exenciones
Ninguno. Estos dispositivos son típicamente de Clase IIb o III, requiriendo la participación de un organismo notificado y evidencia clínica.
Qué debe figurar en la etiqueta
Marcado CE con el número del organismo notificado, detalles del fabricante y del REP de la CE, UDI y UDI-DI básico, número de lote o de serie, y las instrucciones de uso. La aplicación y la nube llevan el representante del Artículo 27 en el aviso de privacidad.
Campos en los marketplaces
Los organismos de reembolso requieren el registro del dispositivo y evidencia clínica, y la adquisición hospitalaria añade requisitos de seguridad que superan el mínimo regulatorio.
Documentación que debes conservar
Documentación técnica MDR o IVDR, evaluación clínica o de rendimiento, gestión de riesgos, vigilancia post-comercialización y PSUR, registro en EUDAMED, el mandato del Artículo 11, y en el lado de los datos el registro del Artículo 30, la condición del Artículo 9 para datos de salud, una evaluación de impacto en la protección de datos y el mecanismo de transferencia.
Normas y ensayos
Serie IEC 60601 para equipos médicos eléctricos, IEC 62304 para el ciclo de vida del software, IEC 62366 para usabilidad, rendimiento analítico y clínico para dispositivos de medición, y pruebas de ciberseguridad bajo la guía del dispositivo y, a partir de 2027, el CRA.
Requisitos lingüísticos
Instrucciones de uso y contenido de la aplicación en el idioma requerido por cada estado miembro, que para dispositivos dirigidos a pacientes es obligatorio.
Desde cuándo se aplica
Certificación y registro antes de la colocación en el mercado. La notificación de vulnerabilidades del CRA a partir de septiembre de 2026 se aplica a los elementos conectados no excluidos por la exclusión sectorial.
Cuánto se conservan los documentos
Diez años bajo el MDR, quince para implantables. Los datos de salud solo mientras sea necesario, con la retención clínica justificada por separado.
Qué ocurre si no cumples
Retiro, suspensión del certificado y multas del GDPR de hasta el 4% por los datos de salud. Una vulnerabilidad en un dispositivo de terapia es un evento de seguridad del paciente así como uno de seguridad.
Quién lo controla
Autoridades competentes de dispositivos médicos, organismos notificados, autoridades de protección de datos y CSIRTs.
Dónde está el límite
Los dispositivos ya cubiertos por los requisitos de ciberseguridad del MDR están en gran medida excluidos del CRA para evitar duplicaciones, pero la aplicación y la nube que los rodean pueden no estarlo. Los datos de salud son datos de categoría especial incluso cuando el dispositivo está prescrito, y el consentimiento explícito generalmente no es la base correcta en un contexto clínico.
Las preguntas que nos hacen
- ¿Necesitamos tanto un representante MDR como uno GDPR?
- Para un dispositivo conectado con un servicio en la nube, efectivamente sí: son roles diferentes bajo regulaciones diferentes con responsabilidades diferentes.
- ¿Es la aplicación un dispositivo médico también?
- Si influye o dirige el tratamiento, sí, y se evalúa como parte del dispositivo o como un dispositivo por derecho propio.
Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom