- Directive 2014/53/EU — Radio Equipment
- Delegated Regulation (EU) 2022/30 — cybersecurity
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2016/679 — GDPR
- Directive 2012/19/EU — WEEE
谁必须指定
在欧盟市场上投放智能家居设备的非欧盟制造商。存在传感器、温控器和语音启用的中心生成有关人们在家时的活动数据,这些数据即使没有摄像头也属于个人数据。
门槛与豁免
无。根据委托法规,网络安全要求适用于一般的互联网连接无线设备,CRA将于2027年12月适用于整个类别。
标签上必须载明的内容
CE标志、制造商和欧盟代表的详细信息、型号和序列号、无线参数、WEEE符号、如适用的电池标记,以及从2027年12月起的支持期限和漏洞联系点。
平台字段
市场需要欧盟责任人,自2025年8月起,预计满足网络安全要求。具有默认密码或未经认证的本地API的设备已受到公开批评并被下架。
必须保存的文件
欧盟合规声明、技术文件、无线和安全测试报告、EN 18031网络安全文档,以及从2026年起的CRA漏洞处理流程和SBOM。在数据方面,第30条记录、第27条指定、事件历史的保留规则和转移机制。
标准与检测
根据适用的协调标准进行无线和电磁兼容性测试,安全性方面为EN IEC 62368-1,网络安全要求为EN 18031,传感器电池为IEC 62133。
语言要求
使用国家语言的说明和警告,以及用户语言的隐私信息。
何时开始适用
在投放市场前提供产品文档,自2025年8月起实施网络安全要求,2026年9月起进行CRA报告,2027年12月起全面实施CRA。
文件保存期限
技术文档保留十年,或支持期限更长。事件历史应有明确的保留期限,而不是无限期累积。
不合规的后果
产品方面的撤回和市场移除,以及服务方面的数据保护罚款。当供应商停止云服务时,中心停止工作也引发了关于数字元素合规性的消费者法律问题。
由谁执法
市场监管机构和无线监管机构,CRA报告的CSIRT,以及数据保护机构。
界限在哪里
CRA下的支持期限声明在这里具有商业后果:许多智能家居产品在几年内被其供应商遗弃,从2027年起,承诺的期限将成为法律声明,而不是营销声明。
常见问题
- 存在数据是个人数据吗?
- 是的。记录家庭何时被占用可以识别居住在那里的人员,相关机构会相应处理。
- 如果我们停止云服务怎么办?
- 根据数字内容指令,停止提供承诺功能的产品可能不符合规定,消费者可以获得补救措施,此外还有CRA支持期限的义务。