- Directive 2014/53/EU — Radio Equipment
- Delegated Regulation (EU) 2022/30 — cybersecurity
- Regulation (EU) 2016/679 — GDPR, Article 27 and Article 9
- Regulation (EU) 2017/745 — MDR where a medical purpose is claimed
- Regulation (EU) 2024/2847 — CRA
谁必须指定
在欧盟以外的制造商向欧盟消费者销售可穿戴设备。此类别几乎总是同时触发两个单独的任命:一个是针对投放市场的硬件,另一个是针对通过伴随应用程序处理的个人数据,因为欧盟用户的健康和生物识别数据由供应商的云处理。
门槛与豁免
对于任何义务没有门槛。完全改变局面的因素是声明:步数和睡眠追踪器是消费产品,而声称检测心房颤动、测量血压或诊断睡眠呼吸暂停的设备是需要通知机构的医疗设备。
标签上必须载明的内容
CE标志、制造商和欧盟代表的详细信息、型号和序列号、说明中的频率范围和最大发射功率、WEEE符号和电池标记。在应用程序和隐私通知中,第27条代表的身份和联系信息。
平台字段
市场需要欧盟责任人,并且对于无线设备,需要在挑战时提供合格声明。应用商店需要隐私联系人并检查健康声明语言,并拒绝那些描述承诺在没有设备注册的情况下进行诊断的应用程序。
必须保存的文件
对于硬件:欧盟合格声明、技术文件、无线和安全测试报告、根据EN 18031的网络安全文档、电池和WEEE注册。对于数据方面:第30条处理记录、第27条指定、根据第9条处理健康数据的合法依据——在实践中是明确同意——数据保护影响评估,以及数据离开欧盟的转移机制。
标准与检测
EN 300 328和相关无线标准,EN IEC 62368-1用于安全,EN 55032和EN 55035用于电磁兼容性,IEC 62133用于电池,材料在长期接触中的皮肤致敏测试,以及在存在医疗声明的情况下,根据MDR进行临床评估。
语言要求
设备说明和安全信息应使用每个成员国的国家语言。隐私通知和同意流程应使用用户的语言,因为第12条GDPR要求提供易于理解的信息。
何时开始适用
在投放市场之前提供硬件文档;在处理欧盟用户数据开始之前提供GDPR代表,这在实践中意味着在应用程序可以在欧盟下载之前。CRA漏洞报告适用于2026年9月11日之后。
文件保存期限
技术文档保存十年。处理记录保存至处理结束加上证据。健康数据不得保存超过必要的时间,无限期保留默认本身即构成侵权。
不合规的后果
两种平行的处罚。在产品方面:撤回、海关拒绝、市场移除和国家罚款。在数据方面:因非法处理健康数据而处以最高2000万欧元或营业额的4%的罚款,因未指定代表而处以最高1000万欧元或营业额的2%的罚款。可穿戴设备因处理特殊类别数据而引起当局的关注。
由谁执法
市场监管机构和无线监管机构负责设备,数据保护机构负责处理,医疗设备主管机构负责医疗声明。
界限在哪里
声明决定适用于同一硬件的哪个制度。'跟踪您的活动'是消费产品。'检测不规则心律'是医疗设备,通常为IIa类,需要通知机构和临床证据。卖方经常在营销中写医疗声明,同时在技术文件中声明为消费产品,这种不一致正是当局所关注的。
常见问题
- 我们需要同时有GPSR责任人和GDPR代表吗?
- 对于连接的可穿戴设备,实际上是的:一个是针对投放市场的设备,另一个是针对通过应用程序处理的个人数据。它们在不同法规下是不同的法律角色。
- 心率数据在GDPR下算作健康数据吗?
- 揭示健康状况信息的数据在第9条下属于特殊类别数据。持续的心率、睡眠和压力指标通常被当局视为这样,这意味着需要明确同意和更高的标准。
- 我们可以依赖合法利益进行分析吗?
- 对于特殊类别数据,不可以。第9条要求一个单独的条件,对于消费可穿戴设备,这就是明确同意,自由给予并与购买分开。