- Directive 2014/53/EU — Radio Equipment
- Delegated Regulation (EU) 2022/30 — cybersecurity
- Regulation (EU) 2024/2847 — CRA
- Regulation (EU) 2016/679 — GDPR
- Regulation (EU) 2023/988 — GPSR for the mechanical parts
Quem tem de designar
Fabricantes fora da União que colocam fechaduras conectadas, alarmes e controle de acesso no mercado da UE. Os registros de acesso identificam quem entrou e quando, o que é dado pessoal, e os intercomunicadores de vídeo processam imagens, portanto, as obrigações de dados são tão substanciais quanto as obrigações do produto.
Limiares e isenções
Nenhum. Tanto as obrigações do produto quanto as de dados se aplicam desde a primeira unidade vendida a um usuário da UE.
O que deve constar do rótulo
Marca CE, detalhes do fabricante e do representante da UE, modelo e número de série, parâmetros de rádio, marcações de bateria, e a partir de dezembro de 2027 o período de suporte do CRA e ponto de contato para vulnerabilidades. O aviso de privacidade deve nomear o representante do Art. 27.
Campos nos marketplaces
Os marketplaces exigem a pessoa responsável da UE e, desde agosto de 2025, evidências de que os requisitos de cibersegurança estão sendo atendidos. Fechaduras com credenciais padrão fracas ou emparelhamento Bluetooth não criptografado foram quebradas publicamente e removidas da lista.
Documentação a conservar
Declaração de conformidade da UE, arquivo técnico, relatórios de testes de rádio e segurança, documentação de cibersegurança EN 18031, e a partir de 2026 o processo de tratamento de vulnerabilidades do CRA e SBOM. Do lado dos dados, o registro do Art. 30, a designação do Art. 27, regras de retenção para registros de acesso e vídeo, e o mecanismo de transferência.
Normas e ensaios
Testes de rádio e EMC, EN 18031 para os requisitos de cibersegurança, testes de segurança mecânica sob EN 1303 ou EN 12209 para a fechadura em si, e testes de bateria. Testes de penetração são a evidência prática para os requisitos de segurança.
Requisitos linguísticos
Instruções e avisos na língua nacional, e informações de privacidade na língua dos usuários.
A partir de quando
Documentação do produto antes da colocação no mercado, requisitos de cibersegurança aplicáveis desde agosto de 2025, relatórios do CRA a partir de setembro de 2026, e o representante do GDPR antes que os dados dos usuários da UE sejam processados.
Prazo de conservação
Dez anos para documentação técnica ou o período de suporte se for mais longo. Registros de acesso e vídeo apenas pelo tempo necessário, com um período de retenção definido em vez de um padrão indefinido.
Em caso de incumprimento
Retirada do produto e remoção do marketplace, e separadamente multas de proteção de dados de até €20 milhões ou 4%. Uma fechadura que falha ao abrir devido a erro de firmware, ou uma violação de nuvem expondo registros de acesso, envolve ambos os regimes ao mesmo tempo.
Quem fiscaliza
Autoridades de vigilância do mercado e reguladores de rádio, CSIRTs para relatórios do CRA, e autoridades de proteção de dados.
Onde está a fronteira
Classificações de segurança mecânica e cibersegurança são separadas: uma fechadura pode ter uma alta classificação mecânica e ainda ser facilmente contornada via Bluetooth. As seguradoras estão cada vez mais exigindo ambas, e o CRA tornará o lado do software uma exigência legal em vez de uma expectativa de mercado.
Perguntas frequentes
- Os registros de acesso são dados pessoais?
- Sim. Eles registram quem entrou e quando, o que identifica indivíduos, e a retenção deve ser limitada e justificada.
- O que acontece se nossa nuvem ficar fora do ar?
- Projete para isso: uma fechadura que não pode ser aberta sem a nuvem levanta questões de segurança, e as autoridades criticaram projetos onde o usuário perde o acesso à sua própria casa.
Quem assina por si
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom