- Regulation (EU) 2017/745 — MDR
- Regulation (EU) 2017/746 — IVDR for measuring devices
- Regulation (EU) 2016/679 — GDPR, Articles 9 and 27
- Regulation (EU) 2024/2847 — CRA
- Directive 2014/53/EU
Wie moet aanwijzen
Fabrikanten buiten de Unie die verbonden medische apparaten op de EU-markt brengen. Drie regimes overlappen: apparaat conformiteit, bescherming van gezondheidsgegevens en, vanaf 2027, cybersecurity voor het verbonden element.
Drempels en vrijstellingen
Geen. Deze apparaten zijn typisch Klasse IIb of III, wat betrokkenheid van een aangemelde instantie en klinisch bewijs vereist.
Wat op het etiket moet
CE-markering met het nummer van de aangemelde instantie, fabrikant en EC REP-gegevens, UDI en Basis UDI-DI, lot- of serienummer, en de gebruiksaanwijzing. De app en cloud dragen de Artikel 27 vertegenwoordiger in de privacyverklaring.
Marktplaatsvelden
Vergoedingsinstanties vereisen de registratie van het apparaat en klinisch bewijs, en ziekenhuisinkoop voegt beveiligingseisen toe die de wettelijke minimumvereisten overschrijden.
Documentatie die u moet bewaren
MDR of IVDR technische documentatie, klinische of prestatie-evaluatie, risicobeheer, post-markt surveillance en PSUR, EUDAMED registratie, het Artikel 11 mandaat, en aan de datakant het Artikel 30 record, de Artikel 9 voorwaarde voor gezondheidsgegevens, een gegevensbeschermingseffectbeoordeling en het overdrachtsmechanisme.
Normen en tests
IEC 60601 serie voor elektrische medische apparatuur, IEC 62304 voor software levenscyclus, IEC 62366 voor gebruiksvriendelijkheid, analytische en klinische prestaties voor meetapparaten, en cybersecurity testen onder de apparaat richtlijn en, vanaf 2027, de CRA.
Taalvereisten
Instructies voor gebruik en app-inhoud in de taal die door elke lidstaat vereist is, wat voor patiëntgerichte apparaten verplicht is.
Vanaf wanneer
Certificering en registratie vóór het op de markt brengen. CRA kwetsbaarheidsrapportage vanaf september 2026 is van toepassing op de verbonden elementen die niet zijn uitgesloten door de sectorale carve-out.
Bewaartermijn
Tien jaar onder de MDR, vijftien voor implanteerbare apparaten. Gezondheidsgegevens alleen zo lang als nodig, met de klinische bewaring afzonderlijk gerechtvaardigd.
Bij niet-naleving
Intrekking, schorsing van het certificaat, en GDPR boetes tot 4% voor de gezondheidsgegevens. Een kwetsbaarheid in een therapie-apparaat is zowel een patiëntveiligheidsevenement als een beveiligingsevenement.
Wie handhaaft
Bevoegde autoriteiten voor medische apparaten, aangemelde instanties, autoriteiten voor gegevensbescherming en CSIRTs.
Waar de grens ligt
Apparaten die al onder de MDR cybersecurity vereisten vallen, zijn grotendeels uitgesloten van de CRA om duplicatie te voorkomen, maar de app en cloud eromheen kunnen dat niet zijn. Gezondheidsgegevens zijn speciale-categorie gegevens, zelfs wanneer het apparaat is voorgeschreven, en expliciete toestemming is meestal niet de juiste basis in een klinische context.
Veelgestelde vragen
- Hebben we zowel een MDR vertegenwoordiger als een GDPR vertegenwoordiger nodig?
- Voor een verbonden apparaat met een cloudservice, effectief ja: het zijn verschillende rollen onder verschillende regelgeving met verschillende aansprakelijkheden.
- Is de app ook een medisch apparaat?
- Als het de behandeling aanstuurt of beïnvloedt, ja, en het wordt beoordeeld als onderdeel van het apparaat of als een apparaat op zichzelf.
Wie voor u tekent
EU-vertegenwoordiger Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
VK-vertegenwoordiger REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom