智能手环在欧盟市场除须满足无线设备指令(RED)的射频与网络安全要求外,其持续采集的人体数据还落入两套数据立法的管辖:GDPR(《通用数据保护条例》)规范个人数据处理行为,《数据法案》(Data Act,(EU) 2023/2854)规范联网设备所生成数据的访问与共享义务。这两套立法均不发放"认证证书",而以义务履行为合规形态,其评估逻辑与传统的型式认证存在本质差异。
一、两套立法的定位与分工
| 维度 | GDPR | 数据法案 |
|---|---|---|
| 管辖对象 | 个人数据处理活动 | 联网产品生成的数据及相关服务 |
| 义务主体 | 控制者与处理者 | 制造商、数据持有人、云服务提供者 |
| 核心关切 | 数据主体权利保护 | 数据访问、公平分配与服务切换 |
| 履约形态 | 合规体系与文档 | 默认设计义务与合同条款 |
| 生效状态 | 已全面实施 | 2025年9月起分阶段适用 |
对智能手环而言,同一份心率数据流可同时触发两套立法:作为健康信息受GDPR特殊类别规则约束,作为联网产品数据则受数据法案访问义务约束。

二、GDPR下健康数据的特殊类别处理
智能手环采集的心率、血氧、睡眠、运动数据,依GDPR第9条属于"特殊类别个人数据",原则上禁止处理,仅在特定条件下方可豁免,其中"数据主体明确同意"是产品场景中最常用的合法性基础。
需要特别注意的是推断数据的边界:原始睡眠时长本身可能不构成健康数据,但经算法推断出的"睡眠呼吸暂停风险"则被认定为健康信息。欧盟数据保护委员会(EDPB)对可穿戴设备的意见明确,数据类别判定应结合处理目的与推断后果,而非仅看原始数据形态。
三、数据法案的物联网数据访问义务
数据法案第三章对智能手环提出了"默认可访问"的设计要求:产品与相关服务的设计须使用户能够便捷地访问其使用产品过程中生成的数据,且该访问应自产品启用起即具备,无须另行请求。
对智能手环场景,三项义务最受关注:
其一,数据访问接口的默认存在。 制造商不得以技术手段将用户锁定于自有应用生态,用户应能将数据导出至第三方服务。
其二,云服务切换权。 智能手环配套云服务的用户有权在不同提供商之间切换,旧服务商须在过渡期内维持服务,切换过程中不得收取不合理费用。
其三,数据共享的事前准备。 用户要求与第三方共享数据时,数据持有人应在限定时限内提供;仅涉及个人数据的,还须同步履行GDPR下的权利响应程序。

四、产品层面的合规要点
数据最小化设计。 固件采集频率与上传范围应与处理目的严格匹配,全天候连续采集并非默认正当。
本地化处理优先。 边缘侧完成心率异常判断等计算,可减少健康数据向云端传输的规模,是降低合规负担的技术路径。
儿童场景的强化保护。 面向儿童的手环产品,同意的有效性、画像限制与界面设计均须满足更严格标准。
与网络安全评估的衔接。 RED指令下EN 18031系列标准覆盖数据保护的技术实现,其评估结论可作为数据合规的技术证据,但法律层面的合法性基础评估仍须独立完成。
五、常见问题
智能手环的步数数据是否属于健康数据?
单独的步数通常属于一般个人数据,但当其与健康分析目的结合(如推断运动能力受损)时,可能被认定为健康数据。类别判定取决于处理目的与推断后果,而非数据本身的原始形态。
数据法案是否取代GDPR?
两套立法并行适用、各有分工。GDPR规范"如何保护性处理",数据法案规范"如何开放访问与共享";数据法案中涉及个人数据的部分,明确以GDPR为优先保护框架。
履行数据法案义务是否需要取得证书?
数据法案与GDPR均属行为义务型立法,不存在型式认证或证书机制。合规形态体现为设计文档、用户条款、访问接口与响应流程的一致性,监管机构以事后检查方式验证。
算法推断出的健康风险提示受哪套规则约束?
依据推断结果的性质判断:构成健康信息的推断输出受GDPR第9条约束;用户请求导出该推断结果时,同时触发数据法案的访问义务,两项义务须叠加履行。
结语
智能手环在欧盟市场的数据合规,关键在于识别"特殊类别数据处理"与"联网数据访问"两条并行主线。硬件设计阶段的数据流规划——采集范围、处理位置、导出接口——直接决定后期义务履行的复杂度;将数据合规评估与RED网络安全评估同步开展,可形成证据复用与成本优化的组合效果。
本文依据公开资料整理,相关法规与监管意见如有更新,以官方发布版本为准。

1000

被折叠的 条评论
为什么被折叠?



