- Directive 2014/53/EU — Radio Equipment
- Delegated Regulation (EU) 2022/30 — cybersecurity
- Regulation (EU) 2024/2847 — CRA
- Regulation (EU) 2016/679 — GDPR
- Regulation (EU) 2023/988 — GPSR for the mechanical parts
Chi deve nominarlo
Fabbricanti al di fuori dell'Unione che immettono sul mercato dell'UE serrature connesse, allarmi e controllo accessi. I registri di accesso identificano chi è entrato e quando, il che costituisce dati personali, e i citofoni video elaborano immagini, quindi gli obblighi relativi ai dati sono tanto sostanziali quanto quelli del prodotto.
Soglie ed esenzioni
Nessuno. Sia gli obblighi relativi al prodotto che ai dati si applicano dalla prima unità venduta a un utente dell'UE.
Cosa deve comparire in etichetta
Marcatura CE, dettagli del produttore e del rappresentante UE, modello e numero di serie, parametri radio, marcature della batteria, e dal dicembre 2027 il periodo di supporto CRA e il punto di contatto per le vulnerabilità. L'informativa sulla privacy deve nominare il rappresentante ai sensi dell'articolo 27.
Campi sui marketplace
I marketplace richiedono la persona responsabile nell'UE e, dal agosto 2025, la prova che i requisiti di cybersecurity siano soddisfatti. Le serrature con credenziali predefinite deboli o accoppiamenti Bluetooth non crittografati sono state violate pubblicamente e rimosse dall'elenco.
Documentazione da tenere
Dichiarazione di conformità dell'UE, fascicolo tecnico, rapporti di prova radio e di sicurezza, documentazione sulla cybersecurity EN 18031, e dal 2026 il processo di gestione delle vulnerabilità CRA e SBOM. Dal lato dei dati, il registro ai sensi dell'articolo 30, la designazione ai sensi dell'articolo 27, le regole di conservazione per i registri di accesso e i video, e il meccanismo di trasferimento.
Norme e prove
Test radio e EMC, EN 18031 per i requisiti di cybersecurity, test di sicurezza meccanica ai sensi di EN 1303 o EN 12209 per la serratura stessa, e test della batteria. I test di penetrazione sono la prova pratica per i requisiti di sicurezza.
Requisiti linguistici
Istruzioni e avvertenze nella lingua nazionale, e informazioni sulla privacy nella lingua degli utenti.
Da quando si applica
Documentazione del prodotto prima della messa in commercio, requisiti di cybersecurity applicabili dal agosto 2025, segnalazione CRA da settembre 2026, e il rappresentante GDPR prima che i dati degli utenti dell'UE siano trattati.
Per quanto si conservano i documenti
Dieci anni per la documentazione tecnica o il periodo di supporto se più lungo. I registri di accesso e i video solo per il tempo necessario, con un periodo di conservazione definito piuttosto che un default indefinito.
Cosa succede se non sei in regola
Ritiro del prodotto e rimozione dal marketplace, e separatamente sanzioni per la protezione dei dati fino a €20 milioni o 4%. Una serratura che si apre per errore di firmware, o una violazione del cloud che espone i registri di accesso, coinvolge entrambi i regimi contemporaneamente.
Chi controlla
Autorità di sorveglianza del mercato e regolatori radio, CSIRTs per la segnalazione CRA, e autorità per la protezione dei dati.
Dove passa il confine
Le valutazioni di sicurezza meccanica e la cybersecurity sono separate: una serratura può avere un alto grado meccanico e comunque essere facilmente aggirata tramite Bluetooth. Le compagnie assicurative chiedono sempre più entrambi, e il CRA renderà il lato software un requisito legale piuttosto che un'aspettativa di mercato.
Le domande che ci fanno
- I registri di accesso sono dati personali?
- Sì. Registrano chi è entrato e quando, il che identifica gli individui, e la conservazione deve essere limitata e giustificata.
- Cosa succede se il nostro cloud smette di funzionare?
- Progetta per questo: una serratura che non può essere aperta senza il cloud solleva domande di sicurezza, e le autorità hanno criticato i progetti in cui l'utente perde l'accesso alla propria casa.
Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom