EN 18031-2, Was zählt als persönliche, Verkehrs- und Standortdaten für angeschlossene Funkgeräte
8. Mai 2026

EN 18031-2 ist Teil der EN 18031 Standards Familie, die sich auf den Datenschutz und die Privatsphäre von Funkgeräten konzentriert. Er unterstützt Artikel 3 Absatz 3 Buchstabe e, der bestimmte Produkte verpflichtet, die Schutzmaßnahmen zum Schutz personenbezogener Daten und der Privatsphäre der Nutzer einzubeziehen.
Eine gängige praktische Frage ist, welche Daten ein Produkt tatsächlich in den Geltungsbereich bringen, wo in der Regel die eigentliche Arbeit beginnt. Dieser Blog schaut, was persönliche, Verkehrs- und Standortdaten in der Praxis bedeuten und was die Hersteller vor dem Start überprüfen sollten.
Starten Sie Ihre kostenlose EN 18031 Prüfung
Was ist EN 18031-2?
EN 18031-2:2024 heißt Gemeinsame Sicherheitsanforderungen für Funkausrüstung, Teil 2: Verarbeitungsdaten für Funkgeräte namentlich internetangeschlossene Funkausrüstung, Kinderbetreuungsfunkausrüstung, Spielzeugfunkausrüstung und tragbare Funkgeräte.
Es bietet einen technischen Ansatz, den Hersteller nutzen können, um die Konformität mit RED Artikel 3(3)(e) zu unterstützen. Teil 1 konzentriert sich auf den Schutz von Netzwerken und Netzwerkressourcen für internetverbundene Funkgeräte. Teil 2 konzentriert sich auf Funkgeräte, die persönliche, Verkehrs- oder Standortdaten verarbeiten, einschließlich internetverbundener Funkgeräte, Funkgeräte für die Kinderbetreuung, Spielzeugfunkgeräte und tragbare Funkgeräte. Das ist relevant, weil einige dieser Kategorien auch dann unter den Geltungsbereich fallen, wenn direkte Internetverbindung nicht das Hauptproblem darstellt.
Was zählt als Kinderbetreuung, Spielzeug und Wearable Radio Equipment?
EN 18031-2 ist nicht auf internetangeschlossene Produkte beschränkt. Gemäß der delegierten Verordnung (EU) 2022/30 gilt der RED-Artikel 3 Absatz 3 Buchstabe e auch bei der Verarbeitung der relevanten Daten für Funkgeräte, die ausschließlich für die Kinderbetreuung bestimmt oder bestimmt sind. Funkgeräte, die unter die Spielzeugrichtlinie fallen, und Funkgeräte, die für das Tragen konzipiert oder bestimmt sind geschliffen, vom Körper oder von der Kleidung gehängt, getragen von einer Person.
Das sind Kategorien, nicht nur Marketingkennzeichnungen. Bei Kinderbetreuungsgeräten gibt die Kommission als Beispiel Kinderbeobachter. Für Spielzeug umfasst die Kategorie Funkgeräte, die unter die Richtlinie 2009/48/EG fallen, mit anderen Worten, Spielzeug mit Funkfunkfunktion, die auch in den Rahmen der EU-Spielzeugsicherheit fällt. Für tragbare Funkgeräte liefert die delegierte Regelung konkrete Beispiele wie Handgelenke, Ringen, Handgelenke, Kopfhörer, Kopfhörer und Brillen.
Dies ist wichtig, weil diese Kategorien auch unter Art. 3(3)(e) fallen können, selbst wenn direkte Internetverbindung nicht das Hauptproblem ist. Die Kommission erklärt, dass Funkgeräte für die Kinderbetreuung, Spielzeuge und tragbare Funkgeräte auch ohne Internetverbindung Datenschutz- und Datensicherheitsrisiken schaffen können, da sie möglicherweise Funkwellen senden oder empfangen, sensible persönliche Daten über einen längeren Zeitraum überwachen und diese Daten über unsichere Kommunikationskanäle weiterleiten.
Eine wichtige Grenze ist, dass Implantate nach dieser Definition nicht als tragbare Funkgeräte behandelt werden, weil sie nicht aufgehängt oder vom Körper oder von der Kleidung gehängt werden. Implantate können jedoch immer noch als internetangeschlossene Funkgeräte gelten, wenn sie selbst in der Lage sind, über das Internet zu kommunizieren.
Welche Datenkategorien Trigger EN 18031-2?
Artikel 3 Absatz 3 Buchstabe e) bezieht sich auf drei Datenkategorien: persönliche Daten Traffic Daten und Standort Daten. EN 18031-2 wird relevant, wenn ein Produkt im Anwendungsbereich eines dieserverarbeitet. Aus diesem Grund ist es wichtig, die Kategorien richtig zu verstehen.
Persönliche Daten
Personenbezogene Daten sind Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Es enthält offensichtliche Beispiele wie Namen, E-Mail-Adressen, Anmeldedaten und Zahlungsinformationen. Es kann auch Folgendes enthalten:
Gerät Identifikatoren mit einem bestimmten Benutzer verknüpft
Nutzungsmuster oder Verhaltensdaten, die einem Individuum zugeordnet werden können
Gesundheit oder biometrische Daten von Wearables
Bilder oder Audio aufgenommen von angeschlossenen Kameras oder Mikrofonen
Daten, die eine Person identifizieren können, wenn sie mit anderen Informationen kombiniert wird
Die Schlüsselfrage ist, ob die Daten mit einer identifizierbaren Person verknüpft werden können. Dieser Link kann direkt sein, oder er kommt aus der Kombination verschiedener Datenpunkte über das Gerät, die App, das Backend oder die Kontoschicht.
Datenverkehr
Verkehrsdaten sind Daten, die zur Übermittlung einer Kommunikation über ein elektronisches Kommunikationsnetz verarbeitet werden, was in der Praxis oft heißt:
Informationen über wenn eine Kommunikation passiert ist
Verbindungsdauer
Routing Informationen
Sitzungs-Metadaten
protokolliert und zeigt an, wie das Produkt mit externen Diensten kommuniziert wurde
Diese Kategorie wird oft verpasst, weil sie im Hintergrund sitzt. Ein Produkt sieht nicht auf den ersten Blick datenschwer aus, aber sobald es mit einem Backend verbunden ist erstellt Verbindungsprotokolle oder Routen durch eine App, Verkehrsdaten könnten bereits im Spiel sein.
Standortdaten
Standortdaten sind Daten, die die geografische Position der Endgeräte eines Benutzers anzeigen. Für verbundene Funkgeräte kann dies Folgendes umfassen:
GPS coordinates
Wi-Fi oder zellbasierte Positionierung
Standort unter IP-Adresse oder Netzwerkkennung
Bewegung oder Näherungsdaten , die zeigen, wo ein Benutzer ist oder war
Dies ist besonders relevant für Tragemöglichkeiten, Fitnessgeräte, GPS-Produkte, angeschlossene Fahrzeuge, und Produkte mit Geofencing oder ortsbewusste Funktionen. Der Standort kann auch indirekt indirekt sein, auch wenn das Produkt nicht als Standortgerät dargestellt wird.
Warum die Frage der Datenkategorie für die Verwässerung wichtig ist
Diese Definitionen sind wichtig, weil der Anwendungsbereich EN 18031-2 nicht nur von der Schlagzeilen-Funktion abhängt, welche Daten das Produkt verarbeitet.
Ein Produkt darf nicht als datenfokussiertes Produkt konzipiert werden und dennoch relevante Daten im Rahmen seines normalen angeschlossenen Betriebs verarbeiten.
Beispiele sind:
ein Smart Home Gerät, das Muster verwendet, die an Benutzerkonten gebunden sind
ein angeschlossenes Gerät, das Telemetrie mit IP-Adressen und Zeitstempel sendet
ein Fitnessprodukt, das die Bewegung durch Netzwerksignale fördert
ein Spielzeug mit einer Begleit-App, das Kontoinformationen und Nutzungsdaten sammelt
ein tragbares Gerät, das Gesundheitsmetriken mit verknüpften Informationen kombiniert
In jedem Fall zeigt das Gerät allein nicht das vollständige Bild. Sobald das Produkt-Ökosystem über Geräte, App, Backend, Accountsystem und Drittanbieter-Integrationen abgebildet ist, wird der tatsächliche Datenverarbeitungsbereich klarer.
Dies gilt auch für Kinderbetreuungseinrichtungen, Spielzeug und Tragematerialien. Ein Produkt darf nicht als unzulässig betrachtet werden, nur weil es nicht direkt im Internet verbunden ist. Wenn sie in eine dieser Kategorien fällt und die entsprechenden Daten verarbeitet, kann die EN 18031-2 noch gelten.
Was Hersteller dokumentieren sollen
Sobald der Umfang der Datenverarbeitung des Produkts klar ist, besteht der nächste Schritt darin, diesen mit der technischen Dokumentation zu verbinden. Hersteller müssen in der Regel nachweisen, dass Schutzmaßnahmen vorhanden sind und dass diese Schutzmaßnahmen mit Dokumentation unterstützt werden können. Typische Dokumentationen können Folgendes umfassen:
ein Dateninventar, das zeigt, welche persönlichen, Datenverkehr und Standortdaten verarbeitet werden
datenflussdokumentation über Geräte, App, Backend und Dienste von Drittanbietern
auf die Kontrolldokumentation zugreifen, die zeigt, wer oder was auf Daten zugreifen kann
steuerungen für sichere Speicherung und Übertragung
Speicher- und Löschvorgänge
Benutzerrechte oder Benutzerdatenverarbeitung wo relevant
Dokumentation von Drittanbietern wenn relevant
Requirements Mapping verknüpft mit EN 18031-2
technisches Dateimaterial zu Artikel 3 Absatz 3 Buchstabe e)
Für einen tieferen Blick auf die Struktur dieser Belege siehe EN 18031 Anforderungen und Beweisliste.
Wo Teams sich normalerweise stecken lassen
Häufig geht es nicht um den Mangel an Privatsphäre, sondern darum, dass die Privatsphäre an der falschen Stelle steht.
Die Datenschutzdokumentation sitzt oft mit rechtlichen oder datenschutzrechtlichen Funktionen, während die Einhaltung und das Engineering die technischen Dateieingaben besitzen. Diese Spaltung schafft Lücken, die später auftauchen.
Typische Probleme sind:
nur auf Gerätebene Datenfluss überprüfen
zu eng definierte persönliche Daten
fehlende Datenverkehr insgesamt
überblickt Standortdaten aus Netzwerksignalen
Drittanbieter SDKs oder Analysetools nicht in den Anwendungsbereich
mit Privatsphäre-Dokumentation, die technische Dateien nicht unterstützt, benötigt
All dies sind Anzeichen dafür, dass die interne Überprüfung vor dem Start noch vertieft werden muss.
Wie Cyberexpert hilft
Cyberexpert hilft Teams zu identifizieren, welche Daten das Produkt verarbeitet, die über das verbundene Ökosystem abgebildet werden und die für die technische Datei notwendigen strukturierten Beweise zu erstellen.
Den breiteren Kontext darüber, wie Teil 2 in die EN 18031 Familie passt, finden Sie in der EN 18031 Übersicht.


