- Directive 2014/53/EU — Radio Equipment
- Delegated Regulation (EU) 2022/30 — cybersecurity
- Regulation (EU) 2024/2847 — CRA
- Regulation (EU) 2016/679 — GDPR
- Regulation (EU) 2023/988 — GPSR for the mechanical parts
Quién debe designarlo
Fabricantes fuera de la Unión que colocan cerraduras conectadas, alarmas y control de acceso en el mercado de la UE. Los registros de acceso identifican quién entró y cuándo, lo que es datos personales, y los intercomunicadores de video procesan imágenes, por lo que las obligaciones de datos son tan sustanciales como las de producto.
Umbrales y exenciones
Ninguno. Tanto las obligaciones del producto como las de datos se aplican desde la primera unidad vendida a un usuario de la UE.
Qué debe figurar en la etiqueta
Marcado CE, detalles del fabricante y del representante de la UE, modelo y número de serie, parámetros de radio, marcas de batería, y a partir de diciembre de 2027 el período de soporte del CRA y el punto de contacto de vulnerabilidad. El aviso de privacidad debe nombrar al representante del artículo 27.
Campos en los marketplaces
Los mercados requieren la persona responsable de la UE y, desde agosto de 2025, evidencia de que se cumplen los requisitos de ciberseguridad. Las cerraduras con credenciales predeterminadas débiles o emparejamiento Bluetooth no cifrado han sido vulneradas públicamente y eliminadas de la lista.
Documentación que debes conservar
Declaración de conformidad de la UE, archivo técnico, informes de pruebas de radio y seguridad, documentación de ciberseguridad EN 18031, y a partir de 2026 el proceso de manejo de vulnerabilidades del CRA y SBOM. En el lado de los datos, el registro del artículo 30, la designación del artículo 27, reglas de retención para registros de acceso y video, y el mecanismo de transferencia.
Normas y ensayos
Pruebas de radio y EMC, EN 18031 para los requisitos de ciberseguridad, pruebas de seguridad mecánica bajo EN 1303 o EN 12209 para la cerradura en sí, y pruebas de batería. Las pruebas de penetración son la evidencia práctica para los requisitos de seguridad.
Requisitos lingüísticos
Instrucciones y advertencias en el idioma nacional, e información de privacidad en el idioma de los usuarios.
Desde cuándo se aplica
Documentación del producto antes de la colocación en el mercado, requisitos de ciberseguridad aplicables desde agosto de 2025, informes del CRA desde septiembre de 2026, y el representante del RGPD antes de que se procesen los datos de los usuarios de la UE.
Cuánto se conservan los documentos
Diez años para la documentación técnica o el período de soporte si es más largo. Registros de acceso y video solo durante el tiempo necesario, con un período de retención definido en lugar de un predeterminado indefinido.
Qué ocurre si no cumples
Retiro del producto y eliminación del mercado, y por separado multas por protección de datos de hasta 20 millones de euros o el 4%. Una cerradura que falla al abrirse por error de firmware, o una violación en la nube que expone registros de acceso, activa ambos regímenes a la vez.
Quién lo controla
Autoridades de vigilancia del mercado y reguladores de radio, CSIRTs para informes del CRA, y autoridades de protección de datos.
Dónde está el límite
Las calificaciones de seguridad mecánica y ciberseguridad son separadas: una cerradura puede tener una alta calificación mecánica y aún así ser eludida trivialmente a través de Bluetooth. Los aseguradores piden cada vez más ambos, y el CRA convertirá el lado del software en un requisito legal en lugar de una expectativa del mercado.
Las preguntas que nos hacen
- ¿Son los registros de acceso datos personales?
- Sí. Registran quién entró y cuándo, lo que identifica a individuos, y la retención debe ser limitada y justificada.
- ¿Qué pasa si nuestra nube se cae?
- Diseña para ello: una cerradura que no se puede abrir sin la nube plantea preguntas de seguridad, y las autoridades han criticado diseños donde el usuario pierde el acceso a su propio hogar.
Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom