- Directive 2014/53/EU — Radio Equipment
- Delegated Regulation (EU) 2022/30 — cybersecurity
- Regulation (EU) 2016/679 — GDPR, Article 27 and Article 9
- Regulation (EU) 2017/745 — MDR where a medical purpose is claimed
- Regulation (EU) 2024/2847 — CRA
Kimin ataması gerekir
Birlik dışındaki üreticiler, giyilebilir teknolojileri AB tüketicilerine satan. Bu kategori neredeyse her zaman iki ayrı atamayı aynı anda tetikler: birincisi piyasaya sürülen donanım için, ikincisi ise eşlik eden uygulama aracılığıyla işlenen kişisel veriler için, çünkü AB kullanıcılarının sağlık ve biyometrik verileri satıcının bulutunda işlenmektedir.
Eşikler ve muafiyetler
Her iki yükümlülük için de eşik yoktur. Durumu tamamen değiştiren şey, iddiadır: bir adım ve uyku takip cihazı bir tüketici ürünüdür, oysa atriyal fibrilasyonu tespit etme, kan basıncını ölçme veya uyku apnesini teşhis etme iddiasında bulunan bir cihaz, bildirilmiş bir kuruluşa ihtiyaç duyan tıbbi bir cihazdır.
Etikette ne bulunmalı
CE işareti, üretici ve AB temsilcisi bilgileri, model ve seri numarası, talimatlarda frekans bantları ve maksimum iletilen güç, WEEE sembolü ve pil işaretleri. Uygulama ve gizlilik bildiriminde, Madde 27 temsilcisinin kimliği ve iletişim bilgileri.
Pazar yeri alanları
Pazar yerleri, AB sorumlu kişisini ve kablosuz cihazlar için uygunluk beyanını talep eder. Uygulama mağazaları, bir gizlilik iletişimi gerektirir ve sağlık iddialarını kontrol eder, cihaz kaydı olmadan teşhis vaadinde bulunan uygulamaları reddeder.
Saklamanız gereken belgeler
Donanım için: AB uygunluk beyanı, teknik dosya, radyo ve güvenlik test raporları, EN 18031 kapsamında siber güvenlik belgeleri, pil ve WEEE kayıtları. Veri tarafı için: Madde 30 işleme kaydı, Madde 27 ataması, Madde 9 uyarınca sağlık verilerini işlemek için yasal bir temel — pratikte açık rıza — bir veri koruma etki değerlendirmesi ve Birlik dışına veri transfer mekanizması.
Standartlar ve testler
EN 300 328 ve ilgili radyo standartları, güvenlik için EN IEC 62368-1, EMC için EN 55032 ve EN 55035, hücre için IEC 62133, uzun süreli temas eden malzemeler için cilt duyarlılığı testleri ve tıbbi bir iddia varsa, MDR kapsamında klinik değerlendirme.
Dil gereklilikleri
Cihaz talimatları ve güvenlik bilgileri, her üye devletin ulusal dilinde. Gizlilik bildirimi ve rıza akışları, kullanıcının dilinde olmalıdır, çünkü Madde 12 GDPR, anlaşılır bilgi gerektirir.
Ne zamandan itibaren
Piyasaya sürmeden önce donanım belgeleri; AB kullanıcılarının verilerinin işlenmesine başlamadan önce GDPR temsilcisi, bu pratikte uygulamanın Birlik'te indirilebilir hale gelmesinden önce anlamına gelir. CRA zayıflık raporlaması 11 Eylül 2026'dan itibaren geçerlidir.
Belgeler ne kadar saklanır
Teknik belgeler on yıl. İşleme kayıtları, işlemenin süresi boyunca ve sürenin kanıtı ile birlikte. Sağlık verileri, gerekli olandan daha uzun süre saklanmamalıdır ve belirsiz bir saklama varsayımı kendisi bir ihlaldir.
Uymazsanız ne olur
İki paralel maruz kalma. Ürün tarafında: geri çekme, gümrük reddi, pazar yerinden kaldırma ve ulusal para cezaları. Veri tarafında: sağlık verilerinin yasadışı işlenmesi için 20 milyon € veya cirosunun %4'üne kadar, temsilci atamama için ise 10 milyon € veya cirosunun %2'sine kadar. Giyilebilir teknolojiler, sağlık verilerinin büyük ölçekte işlenmesi nedeniyle yetkililerin dikkatini çekmiştir.
Kim denetler
Cihaz için piyasa gözetim otoriteleri ve radyo düzenleyicileri, işleme için veri koruma otoriteleri ve tıbbi bir iddia yapıldığında tıbbi cihaz yetkili otoriteleri.
Sınır nerede
İddia, aynı donanıma hangi rejimin uygulanacağını belirler. 'Faaliyetlerinizi takip eder' bir tüketici ürünüdür. 'Düzensiz kalp ritmini tespit eder' bir tıbbi cihazdır, genellikle IIa sınıfı, bildirilmiş bir kuruluşa ve klinik kanıtlara ihtiyaç duyar. Satıcılar, pazarlama sırasında tıbbi iddialar yazarken, teknik dosyada bir tüketici ürünü olarak beyan ederler ve bu tutarsızlık, bir otoritenin aradığı şeydir.
Bize sorulan sorular
- Hem bir GPSR sorumlu kişisine hem de bir GDPR temsilcisine ihtiyacımız var mı?
- Bağlantılı bir giyilebilir teknoloji için, etkili bir şekilde evet: piyasaya sürülen cihaz için bir tane ve uygulama aracılığıyla işlenen kişisel veriler için bir tane. Bunlar farklı düzenlemeler altında farklı yasal rollerdir.
- Kalp atış hızı verisi GDPR kapsamında sağlık verisi midir?
- Sağlık durumu hakkında bilgi veren veriler, Madde 9 uyarınca özel kategori verisidir. Sürekli kalp atışı, uyku ve stres ölçümleri, yetkililer tarafından genellikle bu şekilde ele alınmaktadır, bu da açık rıza ve daha yüksek bir standart gerektirir.
- Analizler için meşru menfaatlere güvenebilir miyiz?
- Özel kategori verileri için hayır. Madde 9 ayrı bir koşul gerektirir ve bir tüketici giyilebilir teknolojisi için bu, açık rıza, serbestçe verilen ve satın almadan ayrılabilir olmalıdır.
Sizin adınıza kim imzalar
AB temsilcisi Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Birleşik Krallık temsilcisi REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom