← HomeREP27Tutte le categorie

Smartwatch, tracker per il fitness e dispositivi indossabili

Prodotti digitali e connessi

In breve
Operatore economico ai sensi dell'articolo 4 per il dispositivo e rappresentante ai sensi dell'articolo 27 GDPR per l'app e il servizio cloud

Chi deve nominarlo

Fabbricanti al di fuori dell'Unione che vendono dispositivi indossabili ai consumatori dell'UE. Questa categoria attiva quasi sempre due nomine separate contemporaneamente: una per l'hardware immesso sul mercato e una per i dati personali trattati tramite l'app companion, poiché i dati sanitari e biometrici degli utenti dell'UE sono trattati dal cloud del venditore.

Soglie ed esenzioni

Nessuna soglia per nessuna delle obbligazioni. Ciò che cambia completamente il quadro è la rivendicazione: un tracker di passi e sonno è un prodotto di consumo, mentre un dispositivo che afferma di rilevare la fibrillazione atriale, misurare la pressione sanguigna o diagnosticare l'apnea notturna è un dispositivo medico che richiede un organismo notificato.

Cosa deve comparire in etichetta

Marcatura CE, dettagli del produttore e del rappresentante UE, modello e numero di serie, bande di frequenza e potenza massima trasmessa nelle istruzioni, simbolo WEEE e marcature della batteria. Nell'app e nell'informativa sulla privacy, l'identità e i dettagli di contatto del rappresentante ai sensi dell'articolo 27.

Campi sui marketplace

I marketplace richiedono la persona responsabile dell'UE e, per i dispositivi wireless, la dichiarazione di conformità su richiesta. Gli app store richiedono un contatto per la privacy e controllano il linguaggio delle rivendicazioni sanitarie, rifiutando le app le cui descrizioni promettono diagnosi senza una registrazione del dispositivo.

Documentazione da tenere

Per l'hardware: dichiarazione di conformità dell'UE, fascicolo tecnico, rapporti di prova radio e di sicurezza, documentazione sulla cybersecurity ai sensi della norma EN 18031, registrazioni della batteria e WEEE. Per il lato dati: il registro di trattamento ai sensi dell'articolo 30, la designazione ai sensi dell'articolo 27, una base giuridica per il trattamento dei dati sanitari ai sensi dell'articolo 9 — in pratica, consenso esplicito — una valutazione d'impatto sulla protezione dei dati e il meccanismo di trasferimento per i dati che lasciano l'Unione.

Norme e prove

EN 300 328 e le norme radio pertinenti, EN IEC 62368-1 per la sicurezza, EN 55032 e EN 55035 per l'EMC, IEC 62133 per la cella, test di sensibilizzazione cutanea per materiali in contatto prolungato, e dove esiste una rivendicazione medica, valutazione clinica ai sensi del MDR.

Requisiti linguistici

Istruzioni per il dispositivo e informazioni sulla sicurezza nella lingua nazionale di ciascuno stato membro. L'informativa sulla privacy e i flussi di consenso nella lingua dell'utente, poiché l'articolo 12 GDPR richiede informazioni intelligibili.

Da quando si applica

Documentazione hardware prima dell'immissione sul mercato; il rappresentante GDPR prima che inizi il trattamento dei dati degli utenti dell'UE, il che in pratica significa prima che l'app sia scaricabile nell'Unione. La segnalazione delle vulnerabilità CRA si applica dal 11 settembre 2026.

Per quanto si conservano i documenti

Documentazione tecnica per dieci anni. Registri di trattamento per la durata del trattamento più evidenza del periodo. I dati sanitari non devono essere conservati più a lungo del necessario e una conservazione indefinita di default è essa stessa una violazione.

Cosa succede se non sei in regola

Due esposizioni parallele. Sul lato prodotto: ritiro, rifiuto doganale, rimozione dal marketplace e multe nazionali. Sul lato dati: fino a €20 milioni o 4% del fatturato per trattamento illecito di dati sanitari, e fino a €10 milioni o 2% per mancata designazione di un rappresentante. I dispositivi indossabili hanno attirato l'attenzione delle autorità proprio perché i dati sanitari sono dati di categoria speciale trattati su larga scala.

Chi controlla

Autorità di sorveglianza del mercato e regolatori radio per il dispositivo, autorità di protezione dei dati per il trattamento, e autorità competenti per i dispositivi medici dove viene fatta una rivendicazione medica.

Dove passa il confine

La rivendicazione decide quale regime si applica allo stesso hardware. 'Monitora la tua attività' è un prodotto di consumo. 'Rileva ritmo cardiaco irregolare' è un dispositivo medico, di solito di Classe IIa, che richiede un organismo notificato e prove cliniche. I venditori scrivono frequentemente rivendicazioni mediche nel marketing mentre dichiarano un prodotto di consumo nel fascicolo tecnico, e quella incoerenza è esattamente ciò che un'autorità cerca.

Le domande che ci fanno

Abbiamo bisogno sia di una persona responsabile GPSR che di un rappresentante GDPR?
Per un dispositivo indossabile connesso, effettivamente sì: uno per il dispositivo immesso sul mercato e uno per i dati personali trattati tramite l'app. Sono ruoli legali diversi ai sensi di regolamenti diversi.
I dati sulla frequenza cardiaca sono dati sanitari ai sensi del GDPR?
I dati che rivelano informazioni sullo stato di salute sono dati di categoria speciale ai sensi dell'articolo 9. La frequenza cardiaca continua, i dati sul sonno e lo stress sono trattati in questo modo dalle autorità, il che significa consenso esplicito e uno standard più elevato in tutto.
Possiamo fare affidamento sugli interessi legittimi per l'analisi?
Per i dati di categoria speciale, no. L'articolo 9 richiede una condizione separata, e per un dispositivo indossabile per consumatori è consenso esplicito, liberamente dato e separabile dall'acquisto.
Operatore economico Art. 4 + rappresentante UE · da €290 / anno

Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Parla con noiVerifica la tua categoria