← AccueilREP27Toutes les catégories

Caméras de sécurité, sonnettes vidéo et moniteurs pour bébés

Produits numériques et connectés

En bref
Opérateur économique de l'article 4 pour l'appareil, plus un représentant de l'article 27 RGPD pour le service cloud

Qui doit le désigner

Fabricants hors de l'Union vendant des caméras connectées aux utilisateurs de l'UE. Deux obligations se présentent ensemble : le produit mis sur le marché et les données personnelles traitées via le cloud du vendeur, qui pour une caméra incluent des images de personnes identifiables et souvent de l'audio.

Seuils et exemptions

Pas de seuil pour l'un ou l'autre. Même une seule caméra vendue à un consommateur déclenche les obligations relatives au produit, et tout stockage cloud d'images provenant d'utilisateurs de l'UE déclenche l'article 3(2) RGPD.

Ce qui doit figurer sur l’étiquette

Marquage CE, détails du fabricant et du représentant de l'UE, modèle et numéro de série, bandes de fréquence et puissance transmise, le symbole WEEE, et à partir de décembre 2027, la période de support CRA et le point de contact pour les vulnérabilités. Dans l'application et l'avis de confidentialité, l'identité et les coordonnées du représentant de l'article 27.

Champs des marketplaces

Les places de marché exigent la personne responsable de l'UE et la déclaration de conformité sur demande. Les caméras avec des mots de passe par défaut codés en dur ou des flux non chiffrés ont été retirées suite à une application coordonnée, et les exigences en matière de cybersécurité RED depuis août 2025 ont encore relevé le niveau.

Documents à conserver

Déclaration de conformité de l'UE, dossier technique, rapports d'essai radio et de sécurité, documentation de cybersécurité selon la norme EN 18031, et à partir de 2026, le processus de gestion des vulnérabilités CRA et le SBOM. Du côté des données : le registre de l'article 30, la désignation de l'article 27, une évaluation d'impact sur la protection des données, des règles de conservation pour les images, et le mécanisme de transfert lorsque les enregistrements quittent l'Union.

Normes et essais

EN 300 328 et normes radio connexes, EN IEC 62368-1 pour la sécurité, EN 55032 et EN 55035 pour l'EMC, et EN 18031 pour les exigences de protection du réseau, de protection des données et de prévention de la fraude. Les tests de pénétration ne sont pas obligatoires mais constituent le moyen pratique de prouver les exigences en matière de cybersécurité.

Exigences linguistiques

Instructions et avertissements dans la langue nationale, et les informations sur la confidentialité dans la langue des utilisateurs concernés.

À partir de quand

Documentation produit avant la mise sur le marché. Exigences en matière de cybersécurité applicables depuis le 1er août 2025. Signalement des vulnérabilités CRA à partir du 11 septembre 2026, CRA complet à partir du 11 décembre 2027. Le représentant RGPD avant que les images des utilisateurs de l'UE ne soient traitées.

Durée de conservation

Dix ans pour la documentation technique, ou la période de support CRA si elle est plus longue. Les images ne doivent pas être conservées plus longtemps que nécessaire, et une conservation par défaut illimitée constitue en soi une infraction.

En cas de manquement

Du côté produit, retrait, refus douanier et suppression du marché. Du côté des données, jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires, et les autorités de protection des données ont infligé des amendes aux vendeurs de caméras pour des flux non sécurisés, une conservation excessive et un téléchargement cloud par défaut. Une violation exposant des images déclenche une notification selon l'article 33 dans les 72 heures.

Qui contrôle

Autorités de surveillance du marché et régulateurs radio pour l'appareil, CSIRTs pour le signalement CRA, et autorités de protection des données pour les images.

Où se situe la limite

Les moniteurs pour bébés et les sonnettes soulèvent un problème supplémentaire que le vendeur ne peut pas contrôler mais doit concevoir : le traitement par l'utilisateur d'images de voisins et de visiteurs, que les autorités ont abordé par des conseils sur l'utilisation des caméras domestiques. Les vendeurs qui par défaut versent vers le cloud, ou qui rendent le stockage local impossible, ont été critiqués précisément parce que ce choix de conception supprime la capacité de l'utilisateur à se conformer.

Les questions qu’on nous pose

Avons-nous besoin à la fois d'un opérateur de l'article 4 et d'un représentant RGPD ?
Pour une caméra connectée, oui. L'un couvre l'appareil mis sur le marché, l'autre le traitement des images de personnes dans l'Union.
Qu'est-ce qui a changé pour les caméras en août 2025 ?
Le règlement délégué RED a rendu la protection du réseau, la protection des données personnelles et la prévention de la fraude des exigences essentielles. Les mots de passe par défaut et les flux non chiffrés ne passent plus.
Opérateur économique de l'art. 4 + représentant de l'UE · à partir de 290 € / an

Qui signe pour vous
Représentant UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Représentant Royaume-Uni REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Parlez-nousVérifiez votre catégorie