结合你提供的参考资料,我们可以把车联网出海欧盟的合规要求清晰划分为四大类,每一类都对应明确的法规依据和落地要求:
一、个人数据隐私与跨境传输合规
这是覆盖车机终端到云平台TSP全链路数据处理的核心运营类合规,核心规则如下:
- 核心法规:跨行业通用的《通用数据保护条例》(GDPR)、针对终端数据访问的《电子隐私指令》(ePD) 【2】
- 核心要求:
- GDPR具备强域外效力,哪怕是中国车企,只要向欧盟境内自然人提供车联网服务、监控用户行为就必须合规,违规最高可处2000万欧元或企业全球年营业额4%的罚款 【4】
- ePD要求访问车机终端存储的用户数据原则上必须获得用户明确同意,仅通讯传输必要、提供用户自主选择的信息社会服务两类场景可豁免 【2】
- 云平台运维需严格限制运维人员直接访问欧盟本地数据节点,所有访问行为全程留痕审计;跨境数据流转不能采用简单直连模式,需通过系统间接调用、数据脱敏等方式处理,系统日志等数据必须完成脱敏或匿名化后才可传回境内总部,满足欧盟数据主权要求 【1】
二、车联网专项市场准入合规
属于整车进入欧盟市场的强制准入类要求,是车辆合法上市的基础门槛:
- 核心法规:欧盟整车型式认证WVTA相关体系,包括Regulation (EU) 2018/858、Regulation (EU) 2019/2144等配套规则 【9】 【12】
- 核心要求:
- 所有智能网联车型必须取得欧盟整车型式认证(WVTA),覆盖ADAS强制功能、网络安全、软件升级等智能网联相关模块,获得认证后车辆可在整个欧洲经济区自由销售 【9】 【12】
- 自2022年7月起新车强制配备部分驾驶辅助功能,2024年7月起新注册车型需强制覆盖倒车监测、驾驶员分心监测、紧急制动、网络安全等智能网联相关要求 【12】
- 车机端紧急呼叫E-Call功能必须完成合规验证,确保紧急场景下可自动触发、准确定位,符合欧盟E-Call规范 【13】
三、车联网网络安全与软件升级专项合规
属于WP.29框架下的强制专项认证要求,和通用准入规则并行:
- 核心法规:UN R155网络安全法规、UN R156软件升级法规,配套ISO/SAE 21434、ISO/AWI 24089等标准 【5】
- 核心要求:
- 车企需搭建符合UN R155要求的CSMS车辆网络安全管理体系,通过认证后获取体系及VTA证书 【5】
- 针对OTA远程升级场景,需搭建符合UN R156要求的SUMS软件升级管理体系,确保所有升级行为可追溯、符合监管要求 【5】
- 车机系统(TCU/IVI)、TSP云平台及关联移动应用在正式发布前,需完成独立第三方网络安全渗透测试,提前修复已知漏洞 【13】
四、整车及零部件通用环保与产品合规
属于智能网联车辆附带的通用强制合规要求,覆盖车辆全生命周期的环保、安全管控:
- 核心法规:欧盟REACH化学品法规、欧盟新电池法规(EU2023/1542) 【7】
- 核心要求:
- 整车及所有零部件需符合REACH法规要求,严格管控高关注物质(SVHC),按要求提交合规证明,不合规企业会被欧盟公开曝光并发起调查 【7】
- 新能源车型搭载的动力电池需符合新电池法规要求,覆盖碳足迹声明、可回收性指标、电池护照、供应链溯源等全流程管控要求 【7】