- Directive 2014/53/EU — Radio Equipment
- Delegated Regulation (EU) 2022/30 — cybersecurity
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2016/679 — GDPR, Articles 27 and 5
誰が選任するか
EUユーザーに接続されたカメラを販売する、連合外の製造業者。市場に出された製品と、ベンダーのクラウドを通じて処理される個人データの2つの義務が生じる。カメラの場合、識別可能な人々の画像やしばしば音声が含まれる。
しきい値と適用除外
どちらにも閾値はない。消費者に販売された単一のカメラでも製品の義務が発生し、EUユーザーからの映像のクラウドストレージは第3条第2項GDPRを引き起こす。
ラベルに必要な記載
CEマーキング、製造業者およびEU代表者の詳細、モデルおよびシリアル番号、周波数帯および送信出力、WEEEシンボル、2027年12月からはCRAサポート期間および脆弱性連絡先。アプリおよびプライバシー通知には、第27条代表者の身元および連絡先情報。
マーケットプレイスの項目
マーケットプレイスはEU責任者と適合宣言を要求する。ハードコーディングされたデフォルトパスワードや暗号化されていないストリームを持つカメラは、協調的な執行により削除され、2025年8月以降のREDサイバーセキュリティ要件はさらに基準を引き上げた。
保管すべき文書
EU適合宣言、技術ファイル、無線および安全試験報告書、EN 18031に基づくサイバーセキュリティ文書、2026年からはCRA脆弱性処理プロセスおよびSBOM。データ側では:第30条記録、第27条指定、データ保護影響評価、映像の保持ルール、および記録が連合を離れる場合の移転メカニズム。
規格と試験
EN 300 328および関連する無線基準、EN IEC 62368-1の安全性、EN 55032およびEN 55035のEMC、EN 18031のネットワーク保護、データ保護および詐欺防止要件。侵入テストは必須ではないが、サイバーセキュリティ要件を証明する実用的な方法である。
言語要件
国語での指示および警告、関係するユーザーの言語でのプライバシー情報。
いつから適用されるか
市場に出す前の製品文書。サイバーセキュリティ要件は2025年8月1日から適用される。CRA脆弱性報告は2026年9月11日から、完全なCRAは2027年12月11日から。EUユーザーの映像が処理される前にGDPR代表者。
文書の保管期間
技術文書は10年間、またはCRAサポート期間が長い場合はその期間。映像は必要以上に保持してはならず、無制限のデフォルト保持はそれ自体が違反である。
違反した場合
製品側では、撤回、税関拒否、マーケットプレイスからの削除。データ側では、最大2000万ユーロまたは売上の4%、データ保護当局は不安全なストリーム、過剰な保持、デフォルトのクラウドアップロードに対してカメラベンダーに罰金を科している。映像を露出させる違反は、72時間以内に第33条通知を引き起こす。
執行機関
デバイスの市場監視当局および無線規制当局、CRA報告のためのCSIRT、映像のためのデータ保護当局。
境界線
ベビーモニターとドアベルは、ベンダーが制御できないが設計しなければならない追加の問題を引き起こす:隣人や訪問者の画像のユーザー自身の処理。これは、国内カメラ使用に関するガイダンスを通じて当局が対処している。クラウドアップロードをデフォルトとするベンダーや、ローカルストレージを不可能にするベンダーは、ユーザーが遵守する能力を奪う設計選択のために批判されている。
よくある質問
- 第4条の事業者とGDPR代表者の両方が必要ですか?
- 接続されたカメラの場合、はい。一方は市場に出されたデバイスをカバーし、もう一方は連合内の人々の映像の処理をカバーします。
- 2025年8月にカメラに何が変わりましたか?
- RED委任規則により、ネットワーク保護、個人データ保護および詐欺防止が必須要件となりました。デフォルトパスワードや暗号化されていないストリームはもはや通過しません。