- Directive 2014/53/EU — Radio Equipment
- Delegated Regulation (EU) 2022/30 — cybersecurity
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2016/679 — GDPR, Articles 27 and 5
谁必须指定
在欧盟以外的制造商向欧盟用户销售连接摄像头。由此产生两个义务:投放市场的产品,以及通过供应商的云处理的个人数据,对于摄像头而言,包括可识别人员的图像和通常的音频。
门槛与豁免
两者均无门槛。即使是销售给消费者的单个摄像头也会触发产品义务,任何来自欧盟用户的录像云存储都会触发第3(2)条GDPR。
标签上必须载明的内容
CE标志、制造商和欧盟代表的详细信息、型号和序列号、频率范围和发射功率、WEEE符号,以及从2027年12月起的CRA支持期和脆弱性联系点。在应用程序和隐私通知中,第27条代表的身份和联系信息。
平台字段
市场需要欧盟责任人和合规声明以应对挑战。具有硬编码默认密码或未加密流的摄像头在协调执法后被移除,自2025年8月起的RED网络安全要求进一步提高了标准。
必须保存的文件
欧盟合规声明、技术文件、无线电和安全测试报告、根据EN 18031的网络安全文档,以及从2026年起的CRA脆弱性处理流程和SBOM。在数据方面:第30条记录、第27条指定、数据保护影响评估、录像保留规则,以及录像离开欧盟的转移机制。
标准与检测
EN 300 328及相关无线电标准、EN IEC 62368-1安全标准、EN 55032和EN 55035的电磁兼容性标准,以及EN 18031的网络保护、数据保护和防欺诈要求。渗透测试不是强制性的,但它是证明网络安全要求的实际方式。
语言要求
使用国家语言的说明和警告,以及相关用户语言的隐私信息。
何时开始适用
在投放市场之前提供产品文档。自2025年8月1日起适用网络安全要求。CRA脆弱性报告自2026年9月11日起,完整CRA自2027年12月11日起。在处理欧盟用户录像之前,需有GDPR代表。
文件保存期限
技术文档保留十年,或CRA支持期(如果更长)。录像不得保留超过必要时间,默认无限期保留本身即构成违规。
不合规的后果
在产品方面,撤回、海关拒绝和市场移除。在数据方面,最高可达2000万欧元或营业额的4%,数据保护机构已因摄像头供应商的不安全流、过度保留和默认云上传而处以罚款。泄露录像触发第33条通知,需在72小时内进行。
由谁执法
市场监管机构和无线电监管机构负责设备,CSIRT负责CRA报告,数据保护机构负责录像。
界限在哪里
婴儿监视器和门铃提出了一个额外问题,供应商无法控制但必须设计:用户对邻居和访客图像的处理,相关机构通过家庭摄像头使用指南进行了处理。默认云上传或使本地存储不可能的供应商受到批评,正是因为这种设计选择剥夺了用户合规的能力。
常见问题
- 我们需要同时拥有第4条运营者和GDPR代表吗?
- 对于连接摄像头,是的。一个涵盖投放市场的设备,另一个涵盖在欧盟内处理的人员录像。
- 2025年8月摄像头发生了什么变化?
- RED授权条例使网络保护、个人数据保护和防欺诈成为基本要求。默认密码和未加密流不再合格。