- Directive 2014/53/EU — Radio Equipment
- Delegated Regulation (EU) 2022/30 — cybersecurity
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2016/679 — GDPR
- Directive 2012/19/EU — WEEE
Quem tem de designar
Fabricantes fora da União que colocam dispositivos de casa inteligente no mercado da UE. Sensores de presença, termostatos e hubs com comando de voz geram dados sobre quando as pessoas estão em casa e o que fazem lá, que são dados pessoais mesmo quando nenhuma câmera está envolvida.
Limiares e isenções
Nenhum. Os requisitos de cibersegurança sob o Regulamento delegado se aplicam a equipamentos de rádio conectados à internet em geral, e o CRA se aplicará a toda a categoria a partir de dezembro de 2027.
O que deve constar do rótulo
Marca CE, detalhes do fabricante e do representante da UE, modelo e número de série, parâmetros de rádio, símbolo WEEE, marcações de bateria onde aplicável, e a partir de dezembro de 2027 o período de suporte e o ponto de contato para vulnerabilidades.
Campos nos marketplaces
Os marketplaces exigem a pessoa responsável pela UE e, desde agosto de 2025, esperam que os requisitos de cibersegurança sejam atendidos. Dispositivos com senhas padrão ou APIs locais não autenticadas foram criticados publicamente e removidos da lista.
Documentação a conservar
Declaração de conformidade da UE, arquivo técnico, relatórios de testes de rádio e segurança, documentação de cibersegurança EN 18031, e a partir de 2026 o processo de tratamento de vulnerabilidades do CRA e SBOM. Do lado dos dados, o registro do Art. 30, a designação do Art. 27, regras de retenção para históricos de eventos e o mecanismo de transferência.
Normas e ensaios
Testes de rádio e EMC sob os padrões harmonizados aplicáveis, EN IEC 62368-1 para segurança, EN 18031 para os requisitos de cibersegurança, e IEC 62133 para baterias em sensores.
Requisitos linguísticos
Instruções e avisos na língua nacional, e informações de privacidade na língua dos usuários.
A partir de quando
Documentação do produto antes da colocação no mercado, requisitos de cibersegurança desde agosto de 2025, relatórios do CRA a partir de setembro de 2026 e CRA completo a partir de dezembro de 2027.
Prazo de conservação
Dez anos para documentação técnica ou o período de suporte se for mais longo. Históricos de eventos devem ter uma retenção definida em vez de acumular indefinidamente.
Em caso de incumprimento
Retirada e remoção do marketplace do lado do produto, e multas de proteção de dados do lado do serviço. Um hub que para de funcionar quando o fornecedor descontinua a nuvem também levanta questões de direito do consumidor sobre a conformidade do elemento digital.
Quem fiscaliza
Autoridades de vigilância do mercado e reguladores de rádio, CSIRTs para relatórios do CRA, e autoridades de proteção de dados.
Onde está a fronteira
A declaração do período de suporte sob o CRA tem consequências comerciais aqui: muitos produtos de casa inteligente foram abandonados por seus fornecedores dentro de poucos anos, e a partir de 2027 o período prometido se torna uma declaração legal em vez de uma de marketing.
Perguntas frequentes
- Os dados de presença são dados pessoais?
- Sim. Registros de quando uma casa está ocupada identificam as pessoas que lá vivem, e as autoridades os tratam de acordo.
- E se descontinuarmos o serviço em nuvem?
- Sob a Diretiva de conteúdo digital, um produto que para de fornecer a funcionalidade prometida pode ser não conforme, dando aos consumidores recursos, além das obrigações do período de suporte do CRA.
Quem assina por si
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom