- Directive 2014/53/EU — Radio Equipment
- Delegated Regulation (EU) 2022/30 — cybersecurity
- Regulation (EU) 2024/2847 — CRA
- Regulation (EU) 2016/679 — GDPR
- Regulation (EU) 2023/988 — GPSR for the mechanical parts
Wie moet aanwijzen
Fabrikanten buiten de Unie die verbonden sloten, alarmen en toegangscontrole op de EU-markt brengen. Toegangslogs identificeren wie er binnenkwam en wanneer, wat persoonlijke gegevens zijn, en video-intercoms verwerken beelden, zodat de gegevensverplichtingen net zo substantieel zijn als de productverplichtingen.
Drempels en vrijstellingen
Geen. Zowel de product- als de gegevensverplichtingen zijn van toepassing vanaf de eerste eenheid die aan een EU-gebruiker wordt verkocht.
Wat op het etiket moet
CE-markering, details van de fabrikant en EU-vertegenwoordiger, model- en serienummer, radioparameters, batterijmarkeringen, en vanaf december 2027 de CRA-ondersteuningsperiode en kwetsbaarheid contactpunt. De privacyverklaring moet de Artikel 27 vertegenwoordiger noemen.
Marktplaatsvelden
Marktplaatsen vereisen de EU-verantwoordelijke persoon en, sinds augustus 2025, bewijs dat aan de cybersecurityvereisten is voldaan. Sloten met zwakke standaardreferenties of ongecodeerde Bluetooth-koppeling zijn publiekelijk gekraakt en van de lijst verwijderd.
Documentatie die u moet bewaren
EU-verklaring van overeenstemming, technisch dossier, radio- en veiligheids testverslagen, EN 18031 cybersecuritydocumentatie, en vanaf 2026 het CRA-kwetsbaarheid verwerkingsproces en SBOM. Aan de gegevenszijde, het Artikel 30 register, de Artikel 27 aanwijzing, bewaarbeleid voor toegangslogs en video, en het overdrachtsmechanisme.
Normen en tests
Radio- en EMC-testen, EN 18031 voor de cybersecurityvereisten, mechanische veiligheidstests onder EN 1303 of EN 12209 voor het slot zelf, en batterijtesten. Penetratietests zijn het praktische bewijs voor de beveiligingseisen.
Taalvereisten
Instructies en waarschuwingen in de nationale taal, en privacy-informatie in de taal van de gebruikers.
Vanaf wanneer
Productdocumentatie vóór het op de markt brengen, cybersecurityvereisten van toepassing sinds augustus 2025, CRA-rapportage vanaf september 2026, en de GDPR-vertegenwoordiger vóór de verwerking van gegevens van EU-gebruikers.
Bewaartermijn
Tien jaar voor technische documentatie of de ondersteuningsperiode als deze langer is. Toegangslogs en video alleen zo lang als nodig, met een gedefinieerde bewaartermijn in plaats van een onbepaalde standaard.
Bij niet-naleving
Terugroeping van het product en verwijdering van de marktplaats, en afzonderlijk boetes voor gegevensbescherming tot €20 miljoen of 4%. Een slot dat openvalt door een firmwarefout, of een cloudinbreuk die toegangslogs blootlegt, activeert beide regimes tegelijk.
Wie handhaaft
Markttoezichtautoriteiten en radio-regulators, CSIRTs voor CRA-rapportage, en gegevensbeschermingsautoriteiten.
Waar de grens ligt
Mechanische veiligheidsbeoordelingen en cybersecurity zijn afzonderlijk: een slot kan een hoge mechanische graad hebben en toch triviaal worden omzeild via Bluetooth. Verzekeraars vragen steeds vaker om beide, en de CRA zal de softwarekant een wettelijke vereiste maken in plaats van een marktverwachting.
Veelgestelde vragen
- Zijn toegangslogs persoonlijke gegevens?
- Ja. Ze registreren wie er binnenkwam en wanneer, wat individuen identificeert, en de bewaartermijn moet beperkt en gerechtvaardigd zijn.
- Wat gebeurt er als onze cloud uitvalt?
- Ontwerp ervoor: een slot dat niet kan worden geopend zonder de cloud roept veiligheidsvragen op, en autoriteiten hebben ontwerpen bekritiseerd waarbij de gebruiker de toegang tot zijn eigen huis verliest.
Wie voor u tekent
EU-vertegenwoordiger Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
VK-vertegenwoordiger REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom