Skip to content

07.02 合规准入:欧美日无线合规(FCC_CE_TELEC)与 EPR 环保回收

核心原则:认证拿证只是入场券,运输合规、数据隐私与产品召回才是让硬件公司一夜归零的三大深水区。 本篇覆盖 GR2 认证排期(见 01.08 GR2 开模锁单门禁)之外的"翻船级"风险,每一条都对应真实罚则与可执行的防翻船动作。


一、合规风险全景:三级深水区地图

深水区触发时点典型翻船场景后果量级关联门禁
锂电池运输 (UN38.3)GR3 首批发货货代拒收 / 整柜扣留 / 航空禁运单柜滞港 USD 5K~USD 50K + 首销窗口错失GR3
数据隐私 (GDPR/CCPA)App 上线即触发监管调查 / 集体诉讼GDPR 最高 €2,000 万或全球营收 4%;CCPA 按条计罚GR3/GR4
产品召回 (CPSC)上市后任一时点强制召回 + 全渠道下架 + 舆情海啸单次数百万至两千万美元级罚款 + 品牌清零风险GR4/GR5

核心认知:深水区风险的共同特征是"低频高危"——日常操盘感知不到,一旦触发没有第二次机会。 无线未拿证即遭全网下架,EPR 缺失引发电商锁仓扣货,电池违规招致整柜滞港,数据违规面临全球年营收 4% 顶格处罚,产品缺陷引发 CPSC 强制召回。深水区风险必须在 GR1/GR2 阶段由 Checklist 刚性前置消灭,而不是用 KPI 事后补救。


二、欧美日无线射频强制认证(FCC / CE-RED / TELEC)核心路径

智能硬件出海的第一道法定准入门槛是无线射频与电磁兼容(EMC)认证。未获认证在公域销售属于违法行为,电商平台一键关店,海关可处以扣押或退运。

1. 欧美日三大无线认证矩阵对比

认证体系适用法域法规依据与核心指令认证模式与发证机构典型周期与费用 (AstroNext Wi-Fi/BLE)铭牌与上架硬门槛
FCC美国47 CFR Part 15 (Subpart C 15.247 / Subpart E 15.407)FCC ID 认证(Certification):通过 FCC 认可的 TCB(电信认证机构)审查发证;非故意辐射部分走 SDoC4 至 6 周;约 USD 6,000 至 USD 10,000激光雕刻或丝印 FCC ID: [Grantee Code][Product Code];亚马逊后台必须填报 FCC ID 编号
CE-RED欧盟/EEA无线电设备指令 2014/53/EU (RED) + EMC / LVD / RoHS / REACHModule A 内部生产控制(DoC 制造商自声明):完全符合已协调标准;Module B+C(公告机构 Notified Body 介入):无协调标准或使用自定义天线/频段4 至 5 周;约 EUR 5,000 至 EUR 8,000 (走 NB 型检加收 EUR 2,000+)雕刻 CE 标志 + 标注欧盟授权代表(EU REP)名称与真实物理地址,附带多语言 EU DoC 声明书
TELEC (技适)日本《电波法》(Radio Law)与《电气通信事业法》特定无线设备技术基准适合证明(Giteki):由总务省(MIC)认可的注册证明机构(RCB,如 TELEC/DSP)测试发证5 至 7 周;约 JPY 600,000 至 JPY 900,000 (约 USD 4,000~6,000)印刷 技适标志(邮政符号加圆圈) + 指定认证编号 [R] 2XX-XXXXXX;日本亚马逊及线下店严格核验

2. 核心避坑军规与频段红线

  1. 模块认证(Modular Approval)与整机认证边界

    • 采购已获得 FCC ID / CE 的 Wi-Fi/BLE 模组并不等于整机免检!主机集成模组后,依然必须进行非故意辐射(Part 15B / EN 55032)测试射频杂散辐射(Spurious Emission)抽测;若改变了天线增益或走线布局,可能触发 Class II Permissive Change(C2PC)或重新申请整机认证。
  2. 日本 Wi-Fi 5GHz 户外频段严禁发射

    • 日本电波法严禁在户外使用 5.2GHz / 5.3GHz 频段(W52 / W53)。硬件若支持 5GHz 频段,出海日本的固件必须默认锁死 W52/W53 仅限室内使用,且 5.3GHz/5.6GHz 必须支持 DFS(动态频率选择)与 TPC(发射功率控制),否则海关扣关、总务省立案追责。
  3. CE-RED 网络安全新条款(Article 3.3 d/e/f)

    • 欧盟针对联网智能硬件的网络安全强制要求(涵盖防网络攻击、保护个人数据与隐私、防欺诈),必须满足 EN 18031 系列标准,未通过者无法签署 CE DoC。

三、欧洲 EPR 环保回收合规体系(WEEE / 新电池法规 / 包装法)

在欧盟与英国销售硬件,不仅要有产品认证,还必须履行“生产者责任延伸(Extended Producer Responsibility, EPR)”。这是电商平台(Amazon、eBay、Temu)的最硬卡口——无 EPR 注册号,产品直接被平台屏蔽或扣留库存

1. 欧洲三大 EPR 法定分支与实操要求

EPR 类别监管指令/法规德法核心注册机构与编号申报与回收费缴存要求包装与本体标识要求
WEEE (电子电气废弃物)2012/19/EU德国:EAR 基金会下发 WEEE-Reg.-Nr. DE XXXXXXXX
法国:ADEME 平台下发 UIN 唯一标识号
按月/季度申报出货重量(kg),预存破产清算担保金并缴纳每吨垃圾处理费设备本体与彩盒必须印刷垃圾桶打叉标识(Crossed-out Wheeled Bin),黑底实线粗杠
包装法 (Packaging)94/62/EC 及 PPWR 提案德国:LUCID 系统注册号 + 签约双轨制回收商(如 Interseroh/Dual Partner);
法国:CITEO 系统注册下发 UIN
每年预申报纸板、塑料、金属包装预估重量并按年终核销清算,缴纳系统参与费法国强制印刷 Triman 标识 + Info-tri 分类说明(明确纸盒扔黄色垃圾箱、塑料袋处置指引)
新电池法 (Battery)欧盟 2023/1542 电池新规各成员国电池注册局(如德国 Stiftung EAR 电池库);法国 Ecosystem建立便携式电池回收申报链路;大容量/动力储能电池需准备碳足迹声明与电池护照(Battery Passport)电池本体标明容量、化学符号(Li-ion)及打叉垃圾桶,严禁超过铅/镉/汞法定时限

2. EPR 平台合规卡口与操盘执行

  • 平台合规阻断:德国与法国亚马逊在卖家后台设有刚性验证接口,必须在产品首批发货到仓前 T-60 天 完成注册并将 WEEE、包装、电池三项注册号提交后台验证(审核通常耗时 4~8 周);
  • 财务计提:EPR 注册年费及每公斤回收处理费必须纳入单品成本模型(通常每台预提 EUR 0.50~1.50,挂接 07.06 单品全生命周期 P&L 财务模型 的法规运营杂费)。

四、锂电池运输合规:UN38.3 与三套包装规则

1. UN38.3 是什么:8 项测试,一票否决

UN38.3 是联合国《试验和标准手册》第 38.3 节,任何含锂电池的产品跨境运输前必须通过,由 ISO/IEC 17025 认可实验室出具测试报告(Test Report)+ 测试概要(Test Summary):

编号测试项内容AstroNext 对照(4×18650 电芯组 ≈48Wh)
T1高度模拟低气压存储 6h通过(电芯常规设计)
T2热测试-40℃~+72℃ 循环 ×10通过
T3振动正弦波三轴扫频通过
T4冲击半正弦波机械冲击通过
T5外部短路<0.1Ω 短路至温度恢复通过(需 PTC 保护)
T6撞击/挤压机械滥用电芯级必测
T7过度充电可充电电池组加倍充电电池组必测
T8强制放电单芯反向放电电芯级必测

防翻船要点:报告主体必须与出货主体一致——用供应商电芯的报告冒充整机报告,是货代扣货的第一大原因。

2. 三种空运包装规则与 Wh 阈值

按 IATA DGR 锂电池包装指令(PI 系列),以瓦时数(Wh = Ah × V)划档:

  • ≤100Wh 电池组 / ≤20Wh 电芯:可走简化流程

    • PI967 Section II(电池装在设备内,如 AstroNext 整机):每件包裹净重限 5kg,外箱标注锂电标签 + UN3481
    • PI966 Section II(电池与设备分装)
  • >100Wh:升级危险品全流程(Section IA),成本与周期倍增

  • 独立锂离子电池(PI965):2016 年起客机全面禁运,仅限货机,且荷电量 SOC ≤30% 强制要求

海运(IMDG Code):无客货机之分,但需 SDS(安全数据单,即 MSDS)+ 集装箱装箱证明书;大促前海运补货(见 05.05 全球顶级大促全周期作战 SOP 的备货倒排)务必预留 SDS 审核时间。

3. 发货前 Checklist(GR3 就绪清单的深化项)

  • [ ] UN38.3 Test Report + Test Summary 齐备,报告主体 = 出货主体

  • [ ] 1.2m 跌落测试报告齐备(PI965/966 Section II 硬性要求)

  • [ ] 外箱锂电标签(UN3480/UN3481)+ 操作警示标签粘贴规范

  • [ ] 海运批次:SDS 更新为最新版本并随船单证一致

  • [ ] 货代预审通过(提前 T-3 周提交全套文件,而非订舱当天)

  • [ ] 备件电池单独发货批次已按 PI965 货机渠道规划


五、带摄像头/麦克风设备的数据隐私:GDPR 与 CCPA

1. 为什么智能硬件是隐私监管的"重点照顾对象"

持续采集音视频 = GDPR 语境下的高风险处理活动,触发义务远高于普通电商 App:

法规适用门槛核心义务罚则量级
GDPR(欧盟)处理欧盟用户数据即适用DPIA 影响评估、合法处理基础、数据最小化、Art.27 欧盟代表、DPA 协议、SCC 出境条款两档:€1,000 万/2% 与 €2,000 万/全球年营收 4%(取高者)
CCPA/CPRA(加州)年营收 >USD 2,500 万,或 10 万+ 加州用户数据知情/删除/退出出售权、隐私政策披露USD 2,500~USD 7,500/条;泄露另有 USD 100~USD 750/人/事件的法定赔偿(私人诉权)
COPPA(美国儿童)产品可能被 13 岁以下儿童使用家长同意机制、儿童数据隔离按条计罚 + 刑事风险
BIPA(伊利诺伊州生物识别)处理面部/语音特征书面知情同意 + 公布留存删除政策USD 1,000~USD 5,000/条,私人诉讼权(Facebook/Google 均在此栽过,和解金额亿级美元)

2. AstroNext 应用例:一台天文望远镜的隐私雷区

看似"无隐私风险"的观星 App,实际踩中三条线:

  • 位置数据:观星地点 = 高精度 GPS 轨迹 ➔ 处理动作:提供"粗略位置"降级选项,默认关闭后台定位
  • 人脸入镜:星空摄影可能拍到路人 ➔ 处理动作:App 内置人脸自动模糊默认开启(同时规避 BIPA 生物识别定性)
  • 家庭儿童用户:望远镜是典型家庭/教育场景 ➔ 处理动作:注册年龄门控,未成年账号走 COPPA 合规路径

结论:DPIA 不是法务的形式作业,而是产品定义输入——隐私设计(Privacy by Design)的决策必须在 GR2 产品包定义阶段完成,而不是 App 上线前打补丁。

3. App 上线前 Checklist

  • [ ] DPIA 影响评估完成并存档(高风险处理为 GDPR Art.35 强制项)

  • [ ] 数据流图绘制完成:采集 → 传输 → 存储 → 删除全链路

  • [ ] 欧盟代表已指定(无欧盟实体的非欧企业为 Art.27 强制项)

  • [ ] 与云服务商签署 DPA 数据处理协议,出境机制采用 SCC

  • [ ] 隐私政策覆盖全部传感器(摄像头/麦克风/GPS),语言随首发市场

  • [ ] 人脸模糊/麦克风指示灯等隐私硬件设计已验证

  • [ ] CCPA"Do Not Sell My Info"入口就绪(适用时)

  • [ ] 儿童年龄门控与家长同意流程测试通过


六、美国 CPSC 召回全流程与产品责任险

1. 24 小时报告义务:CPSC 15(b) 条款

制造商获知可能构成重大产品危害的信息后,24 小时内向 CPSC 报告——注意这是"何时必须报",不是"要不要报"。迟报本身独立成罪:近年单案迟报民事罚金已达数百万至两千万美元级(Polaris、Peloton 等案例)。

触发内部评估的信号线

  • 同类事故投诉 ≥3 起/月,或出现伤害类投诉 1 起
  • 电商差评命中关键词库:起火/冒烟/过热/受伤/窒息
  • SaferProducts.gov 数据库出现本品投诉

2. 召回决策树

事故信号触发

   ├─ 内部评估(工程+法务+财经 BP,48h 内出结论)
   │      │
   │      ├─ 无实质危害 ──➔ 记录归档,持续监控(留痕!评估记录是迟报抗辩核心证据)
   │      │
   │      └─ 疑似危害 ──➔ 15(b) 报告 CPSC(24h 时钟已启动)
   │              │
   │              ├─ 与 CPSC 协商纠正措施计划(Corrective Action Plan)
   │              │     • 召回深度:零售端下架 vs 消费者级召回
   │              │     • 补偿方案:退款 / 换新 / 免费维修
   │              │
   │              └─ 启动执行 ➔ 按 [01.10 GR4 上市运营门禁] 危机分级预案 P0 级流程组织承接
   │                     • 渠道同步:Amazon 下架配合 / KA 端 COI 与召回条款履约
   │                     • 财务动作:启用召回准备金(建议常态计提营收 0.5%~1%,科目挂接 [07.06 单品全生命周期 P&L 财务模型])

3. 产品责任险:进店谈判的前置弹药

  • 险种:商业综合责任险(CGL)含产品完工责任(Products-Completed Operations)
  • 保额基准:USD 100 万/次事故、USD 200 万累计起步
  • 渠道硬门槛:Best Buy/Costco 等 Retail KA 进店(见 05.03 线下分销与海外 Retail KA 进店)强制要求提供 COI 保险证明且列明附加被保险人(Additional Insured)——没保单 = 没谈判资格
  • 保费联动:保费率与召回历史挂钩,一次召回记录可能导致续保费率上浮 30%~50%

4. 上市后监控 Checklist

  • [ ] 差评关键词监控规则已配置(起火/过热/受伤等,日频扫描)

  • [ ] 客服事故工单直通产品经理通道建立(响应 ≤24h)

  • [ ] 批次序列号可追溯(SN 段位 ↔ 生产批次 ↔ 出货渠道,复用 05.04 全球渠道治理与 MAP 控价 的 SN 防窜体系)

  • [ ] 召回准备金已按营收 0.5%~1% 计提并入 P&L 科目

  • [ ] CGL 保单在有效期内,COI 文件可随时调取

  • [ ] 危机分级预案演练 ≥1 次/年


七、与现有体系的接口

接口点衔接内容
01.08 GR2 开模锁单门禁认证排期表新增 FCC/CE/TELEC 与 UN38.3(T-3 月启动);EPR 提前 T-60 天注册;隐私设计决策进入产品包定义
01.09 GR3 上市就绪门禁21 项就绪清单中"仓储物流"组的运输合规与海关清关认证核验深化依据
05.03 线下分销与海外 Retail KA 进店KA 进店 COI 保险硬门槛与 FCC ID 数据库备案来源条款
01.10 GR4 上市运营门禁危机分级预案(P0/P1/P2)承接召回启动后的组织响应与对外口径;ACOS/DOS 运营红线
07.06 单品全生命周期 P&L 财务模型新增"召回准备金"科目(营收 0.5%~1%)与 EPR 回收费计提

八、一页纸速查表

深水区触发时点必备文件红线动作罚则量级
无线认证 (FCC/CE/TELEC)GR2 试产至 GR3 上市FCC Grant / CE DoC / TELEC 工事设计认证证书无 ID/标志上架直接判定为走私违规没收违法所得、全网强制下架封店
环保回收 (EPR)GR3 首发入仓前 T-60 天德国 LUCID/WEEE 注册号、法国 ADEME UIN平台后台无验证码直接锁仓屏蔽亚马逊/eBay 强制闭店、整批货物扣留
锂电运输GR3 发货UN38.3 报告+概要、跌落报告、SDS、锂电标签报告主体不一致即停发滞港 USD 5K~USD 50K/柜
数据隐私App 上线DPIA、隐私政策、DPA、欧盟代表任命上线后补做 DPIA = 已违规全球营收 4%/按条计罚
产品召回全生命周期15(b) 评估记录、COI 保单、SN 追溯台账迟报(>24h)独立处罚数百万~两千万美元级

本篇使用方式:GR2 评审会带上一至三节(无线与 EPR 排期前置);GR3 发货周带上四节 Checklist;App 提审前带上五节 Checklist;任何事故信号出现时直接跳六节决策树。


九、涉外律师实战对抗防线:欧美数据隐私与儿童安全法案 (GDPR / COPPA) 防天价罚单

带传感器、摄像头、麦克风或面向青少年的智能硬件,极易在海外触碰欧美最严厉的隐私法规红线:欧洲 GDPR(最高可判处全球年营收 4.0% 的巨额罚金)与美国 COPPA(儿童在线隐私保护法,按单次违规每次最高罚款超 USD 40,000)。

1. 海外数据存储架构与 GDPR 跨境合规

  • 打破直连回传执念:针对欧美用户敏感数据(音视频、精确位置、人脸特征),严禁未经合规评估直接直连回传中国境内机房;
  • 合规跨境出境机制(GDPR Chapter V):GDPR 并不绝对禁止数据离境,但要求必须具备合法跨境机制(如签署欧盟标准合同条款 SCC、充分性认定或通过具有约束力的公司规则 BCR)。在工程架构上,首选“欧盟/北美数据本地驻留”方案(如欧洲用户数据存储于 AWS 法兰克福节点,北美用户存储于 AWS 俄亥俄节点),以此从根本上降低跨境传输影响评估(TIA)合规负担与潜在的跨国数据调取法律冲突;
  • 敏感生物特征“端侧脱敏”铁律:人脸图像、声纹特征、精确经纬度信息,必须在硬件端侧(本地 SoC)完成边缘特征提取与模糊化处理,严禁将未脱敏的原始视频流与高频连续轨迹上传至云端服务器。

2. COPPA 欧美儿童隐私合规与二次认证门控

  • 严格的年龄门控(Age Gate):App 注册及硬件初次配网,必须强制弹窗核验年龄。一旦判定为 13 岁以下儿童用户,系统自动切入 COPPA 合规保护协议;
  • 监护人二次扣费认证:向儿童开放高级功能前,必须遵循 FTC 认可的“验证成年人监护人身份规程”(如通过向家长信用卡尝试授权扣划 USD 0.01 并在 24 小时内原路返还,以银行鉴权确认家长身份);
  • 静默模式与数据限期保留(COPPA 目的限定原则):儿童模式下全自动切断一切精准行为广告跟踪,禁止收集设备唯一不可重置的持久性硬件标识符(如 MAC / IMEI 码);依据 COPPA 数据留存限制原则,制定明确的非活跃账户数据清理策略并在隐私政策中公开披露(例如账号连续 180 天未活跃即触发数据去标识化或安全销毁流程),严禁永久无目的留存儿童个人数据。

智能硬件 GTM 知识库 V2.0