← AccueilREP27Toutes les catégories

Serrures intelligentes, contrôle d'accès et alarmes

Produits numériques et connectés

En bref
Opérateur économique de l'article 4 pour l'appareil, plus un représentant de l'article 27 RGPD pour l'application et le cloud

Qui doit le désigner

Fabricants en dehors de l'Union plaçant des serrures connectées, des alarmes et des systèmes de contrôle d'accès sur le marché de l'UE. Les journaux d'accès identifient qui est entré et quand, ce qui constitue des données personnelles, et les interphones vidéo traitent des images, donc les obligations en matière de données sont aussi substantielles que celles du produit.

Seuils et exemptions

Aucun. Les obligations relatives au produit et aux données s'appliquent dès la première unité vendue à un utilisateur de l'UE.

Ce qui doit figurer sur l’étiquette

Marquage CE, détails du fabricant et du représentant de l'UE, modèle et numéro de série, paramètres radio, marquages de la batterie, et à partir de décembre 2027, la période de support CRA et le point de contact pour les vulnérabilités. L'avis de confidentialité doit nommer le représentant de l'article 27.

Champs des marketplaces

Les places de marché exigent une personne responsable de l'UE et, depuis août 2025, une preuve que les exigences en matière de cybersécurité sont respectées. Les serrures avec des identifiants par défaut faibles ou un appairage Bluetooth non chiffré ont été publiquement compromises et retirées.

Documents à conserver

Déclaration de conformité de l'UE, dossier technique, rapports d'essai radio et de sécurité, documentation de cybersécurité EN 18031, et à partir de 2026, le processus de gestion des vulnérabilités CRA et le SBOM. Du côté des données, le registre de l'article 30, la désignation de l'article 27, les règles de conservation pour les journaux d'accès et la vidéo, et le mécanisme de transfert.

Normes et essais

Essais radio et EMC, EN 18031 pour les exigences de cybersécurité, essais de sécurité mécanique selon EN 1303 ou EN 12209 pour la serrure elle-même, et essais de batterie. Les tests de pénétration constituent la preuve pratique des exigences de sécurité.

Exigences linguistiques

Instructions et avertissements dans la langue nationale, et informations sur la confidentialité dans la langue des utilisateurs.

À partir de quand

Documentation produit avant la mise sur le marché, exigences de cybersécurité applicables depuis août 2025, rapports CRA à partir de septembre 2026, et le représentant RGPD avant que les données des utilisateurs de l'UE ne soient traitées.

Durée de conservation

Dix ans pour la documentation technique ou la période de support si elle est plus longue. Journaux d'accès et vidéo uniquement aussi longtemps que nécessaire, avec une période de conservation définie plutôt qu'un défaut indéfini.

En cas de manquement

Retrait du produit et suppression du marché, et séparément des amendes pour protection des données allant jusqu'à 20 millions d'euros ou 4 %. Une serrure qui s'ouvre par erreur de firmware, ou une violation du cloud exposant les journaux d'accès, engage les deux régimes à la fois.

Qui contrôle

Autorités de surveillance du marché et régulateurs radio, CSIRTs pour les rapports CRA, et autorités de protection des données.

Où se situe la limite

Les évaluations de sécurité mécanique et de cybersécurité sont distinctes : une serrure peut avoir une note mécanique élevée et être contournée de manière triviale via Bluetooth. Les assureurs demandent de plus en plus les deux, et le CRA fera du côté logiciel une exigence légale plutôt qu'une attente du marché.

Les questions qu’on nous pose

Les journaux d'accès sont-ils des données personnelles ?
Oui. Ils enregistrent qui est entré et quand, ce qui identifie des individus, et la conservation doit être limitée et justifiée.
Que se passe-t-il si notre cloud tombe en panne ?
Concevez-le pour cela : une serrure qui ne peut pas être ouverte sans le cloud soulève des questions de sécurité, et les autorités ont critiqué les conceptions où l'utilisateur perd l'accès à son propre domicile.
Opérateur économique de l'art. 4 + représentant de l'UE · à partir de 290 € / an

Qui signe pour vous
Représentant UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Représentant Royaume-Uni REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Parlez-nousVérifiez votre catégorie