- Directive 2014/53/EU — Radio Equipment
- Delegated Regulation (EU) 2022/30 — cybersecurity
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2016/679 — GDPR, Articles 27 and 5
Chi deve nominarlo
Fabbricanti al di fuori dell'Unione che vendono telecamere connesse agli utenti dell'UE. Due obblighi sorgono insieme: il prodotto immesso sul mercato e i dati personali trattati attraverso il cloud del venditore, che per una telecamera includono immagini di persone identificabili e spesso audio.
Soglie ed esenzioni
Nessuna soglia per entrambi. Anche una singola telecamera venduta a un consumatore attiva gli obblighi di prodotto, e qualsiasi archiviazione cloud di filmati da utenti dell'UE attiva l'articolo 3(2) del GDPR.
Cosa deve comparire in etichetta
Marcatura CE, dettagli del produttore e del rappresentante UE, modello e numero di serie, bande di frequenza e potenza trasmessa, simbolo WEEE, e dal dicembre 2027 il periodo di supporto CRA e il punto di contatto per le vulnerabilità. Nell'app e nell'informativa sulla privacy, l'identità e i dettagli di contatto del rappresentante ai sensi dell'articolo 27.
Campi sui marketplace
I marketplace richiedono la persona responsabile dell'UE e la dichiarazione di conformità su richiesta. Telecamere con password predefinite hardcoded o flussi non crittografati sono state rimosse a seguito di un'applicazione coordinata, e i requisiti di cybersecurity RED dal agosto 2025 hanno ulteriormente alzato il livello.
Documentazione da tenere
Dichiarazione di conformità dell'UE, fascicolo tecnico, rapporti di test radio e di sicurezza, documentazione sulla cybersecurity ai sensi della norma EN 18031, e dal 2026 il processo di gestione delle vulnerabilità CRA e SBOM. Sul lato dei dati: il registro ai sensi dell'articolo 30, la designazione ai sensi dell'articolo 27, una valutazione d'impatto sulla protezione dei dati, regole di conservazione per i filmati e il meccanismo di trasferimento dove le registrazioni lasciano l'Unione.
Norme e prove
EN 300 328 e standard radio correlati, EN IEC 62368-1 per la sicurezza, EN 55032 e EN 55035 per l'EMC, e EN 18031 per i requisiti di protezione della rete, protezione dei dati e prevenzione delle frodi. I test di penetrazione non sono obbligatori ma sono il modo pratico per dimostrare i requisiti di cybersecurity.
Requisiti linguistici
Istruzioni e avvertenze nella lingua nazionale, e le informazioni sulla privacy nella lingua degli utenti interessati.
Da quando si applica
Documentazione del prodotto prima dell'immissione sul mercato. Requisiti di cybersecurity applicabili dal 1 agosto 2025. Segnalazione delle vulnerabilità CRA dal 11 settembre 2026, CRA completo dal 11 dicembre 2027. Il rappresentante GDPR prima che i filmati degli utenti dell'UE siano trattati.
Per quanto si conservano i documenti
Dieci anni per la documentazione tecnica, o il periodo di supporto CRA se più lungo. I filmati non devono essere conservati più a lungo del necessario, e una conservazione predefinita illimitata è di per sé un'infrazione.
Cosa succede se non sei in regola
Dal lato del prodotto, ritiro, rifiuto doganale e rimozione dal marketplace. Dal lato dei dati, fino a €20 milioni o il 4% del fatturato, e le autorità di protezione dei dati hanno multato i venditori di telecamere per flussi non sicuri, conservazione eccessiva e caricamento predefinito nel cloud. Una violazione che espone i filmati attiva la notifica ai sensi dell'articolo 33 entro 72 ore.
Chi controlla
Autorità di sorveglianza del mercato e regolatori radio per il dispositivo, CSIRTs per la segnalazione CRA, e autorità di protezione dei dati per i filmati.
Dove passa il confine
I baby monitor e i campanelli sollevano un problema aggiuntivo che il venditore non può controllare ma deve progettare: il trattamento da parte dell'utente delle immagini dei vicini e dei visitatori, che le autorità hanno affrontato attraverso linee guida sull'uso delle telecamere domestiche. I venditori che impostano il caricamento nel cloud come predefinito, o che rendono impossibile l'archiviazione locale, sono stati criticati proprio perché la scelta progettuale rimuove la capacità dell'utente di conformarsi.
Le domande che ci fanno
- Abbiamo bisogno sia di un operatore ai sensi dell'articolo 4 che di un rappresentante GDPR?
- Per una telecamera connessa, sì. Uno copre il dispositivo immesso sul mercato, l'altro il trattamento dei filmati di persone nell'Unione.
- Cosa è cambiato per le telecamere nell'agosto 2025?
- Il Regolamento delegato RED ha reso la protezione della rete, la protezione dei dati personali e la prevenzione delle frodi requisiti essenziali. Le password predefinite e i flussi non crittografati non sono più accettabili.
Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom