- Regulation (EU) 2017/745 — MDR
- Regulation (EU) 2017/746 — IVDR for measuring devices
- Regulation (EU) 2016/679 — GDPR, Articles 9 and 27
- Regulation (EU) 2024/2847 — CRA
- Directive 2014/53/EU
Chi deve nominarlo
Fabbricanti al di fuori dell'Unione che immettono dispositivi medici connessi sul mercato UE. Tre regimi si sovrappongono: conformità del dispositivo, protezione dei dati sanitari e, dal 2027, sicurezza informatica per l'elemento connesso.
Soglie ed esenzioni
Nessuno. Questi dispositivi sono tipicamente di Classe IIb o III, richiedendo il coinvolgimento di un organismo notificato e prove cliniche.
Cosa deve comparire in etichetta
Marcatura CE con il numero dell'organismo notificato, dettagli del fabbricante e del Rappresentante EC, UDI e Basic UDI-DI, numero di lotto o di serie, e le istruzioni per l'uso. L'app e il cloud riportano il rappresentante dell'Articolo 27 nell'informativa sulla privacy.
Campi sui marketplace
Gli enti di rimborso richiedono la registrazione del dispositivo e prove cliniche, e l'approvvigionamento ospedaliero aggiunge requisiti di sicurezza che superano il minimo normativo.
Documentazione da tenere
Documentazione tecnica MDR o IVDR, valutazione clinica o di prestazione, gestione del rischio, sorveglianza post-marketing e PSUR, registrazione EUDAMED, mandato dell'Articolo 11, e per il lato dati il record dell'Articolo 30, la condizione dell'Articolo 9 per i dati sanitari, una valutazione d'impatto sulla protezione dei dati e il meccanismo di trasferimento.
Norme e prove
Serie IEC 60601 per apparecchiature mediche elettriche, IEC 62304 per il ciclo di vita del software, IEC 62366 per l'usabilità, prestazioni analitiche e cliniche per dispositivi di misurazione, e test di sicurezza informatica ai sensi delle linee guida sui dispositivi e, dal 2027, il CRA.
Requisiti linguistici
Istruzioni per l'uso e contenuti dell'app nella lingua richiesta da ciascuno stato membro, che per i dispositivi rivolti ai pazienti è obbligatoria.
Da quando si applica
Certificazione e registrazione prima dell'immissione sul mercato. La segnalazione delle vulnerabilità CRA a partire da settembre 2026 si applica agli elementi connessi non esclusi dall'esclusione settoriale.
Per quanto si conservano i documenti
Dieci anni ai sensi dell'MDR, quindici per gli impiantabili. I dati sanitari solo per il tempo necessario, con la conservazione clinica giustificata separatamente.
Cosa succede se non sei in regola
Ritiro, sospensione del certificato e multe GDPR fino al 4% per i dati sanitari. Una vulnerabilità in un dispositivo terapeutico è un evento di sicurezza del paziente oltre che di sicurezza.
Chi controlla
Autorità competenti sui dispositivi medici, organismi notificati, autorità per la protezione dei dati e CSIRTs.
Dove passa il confine
I dispositivi già coperti dai requisiti di sicurezza informatica MDR sono in gran parte esclusi dal CRA per evitare duplicazioni, ma l'app e il cloud attorno ad essi potrebbero non esserlo. I dati sanitari sono dati di categoria speciale anche quando il dispositivo è prescritto, e il consenso esplicito di solito non è la base corretta in un contesto clinico.
Le domande che ci fanno
- Abbiamo bisogno sia di un rappresentante MDR che di uno GDPR?
- Per un dispositivo connesso con un servizio cloud, effettivamente sì: sono ruoli diversi ai sensi di regolamenti diversi con responsabilità diverse.
- L'app è anch'essa un dispositivo medico?
- Se guida o influenza il trattamento, sì, ed è valutata come parte del dispositivo o come dispositivo a sé stante.
Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom