- Regulation (EU) 2017/745 — MDR
- Regulation (EU) 2017/746 — IVDR for measuring devices
- Regulation (EU) 2016/679 — GDPR, Articles 9 and 27
- Regulation (EU) 2024/2847 — CRA
- Directive 2014/53/EU
Qui doit le désigner
Fabricants situés en dehors de l'Union plaçant des dispositifs médicaux connectés sur le marché de l'UE. Trois régimes se chevauchent : conformité des dispositifs, protection des données de santé et, à partir de 2027, cybersécurité pour l'élément connecté.
Seuils et exemptions
Aucun. Ces dispositifs sont généralement de classe IIb ou III, nécessitant l'implication d'un organisme notifié et des preuves cliniques.
Ce qui doit figurer sur l’étiquette
Marquage CE avec le numéro de l'organisme notifié, les détails du fabricant et du RE EC, UDI et UDI de base-DI, numéro de lot ou de série, et les instructions d'utilisation. L'application et le cloud portent le représentant de l'article 27 dans l'avis de confidentialité.
Champs des marketplaces
Les organismes de remboursement exigent l'enregistrement du dispositif et des preuves cliniques, et l'approvisionnement hospitalier ajoute des exigences de sécurité qui dépassent le minimum réglementaire.
Documents à conserver
Documentation technique MDR ou IVDR, évaluation clinique ou de performance, gestion des risques, surveillance post-commercialisation et PSUR, enregistrement EUDAMED, le mandat de l'article 11, et du côté des données, l'enregistrement de l'article 30, la condition de l'article 9 pour les données de santé, une évaluation d'impact sur la protection des données et le mécanisme de transfert.
Normes et essais
Série IEC 60601 pour les équipements médicaux électriques, IEC 62304 pour le cycle de vie des logiciels, IEC 62366 pour l'utilisabilité, performance analytique et clinique pour les dispositifs de mesure, et tests de cybersécurité selon les directives sur les dispositifs et, à partir de 2027, le CRA.
Exigences linguistiques
Instructions d'utilisation et contenu de l'application dans la langue requise par chaque État membre, ce qui est obligatoire pour les dispositifs destinés aux patients.
À partir de quand
Certification et enregistrement avant la mise sur le marché. Les rapports de vulnérabilité du CRA à partir de septembre 2026 s'appliquent aux éléments connectés non exclus par l'exemption sectorielle.
Durée de conservation
Dix ans sous le MDR, quinze pour les dispositifs implantables. Les données de santé uniquement aussi longtemps que nécessaire, avec la conservation clinique justifiée séparément.
En cas de manquement
Retrait, suspension de certificat, et amendes RGPD allant jusqu'à 4 % pour les données de santé. Une vulnérabilité dans un dispositif de thérapie est un événement de sécurité des patients ainsi qu'un événement de sécurité.
Qui contrôle
Autorités compétentes en matière de dispositifs médicaux, organismes notifiés, autorités de protection des données et CSIRTs.
Où se situe la limite
Les dispositifs déjà couverts par les exigences de cybersécurité du MDR sont en grande partie exclus du CRA pour éviter la duplication, mais l'application et le cloud qui les entourent peuvent ne pas l'être. Les données de santé sont des données de catégorie spéciale même lorsque le dispositif est prescrit, et le consentement explicite n'est généralement pas la bonne base dans un contexte clinique.
Les questions qu’on nous pose
- Avons-nous besoin à la fois d'un représentant MDR et d'un représentant RGPD ?
- Pour un dispositif connecté avec un service cloud, effectivement oui : ce sont des rôles différents sous des réglementations différentes avec des responsabilités différentes.
- L'application est-elle aussi un dispositif médical ?
- Si elle dirige ou influence le traitement, oui, et elle est évaluée comme faisant partie du dispositif ou comme un dispositif à part entière.
Qui signe pour vous
Représentant UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Représentant Royaume-Uni REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom