RoboterweltRoboterwelt
Staubsauger Roboter

Saugroboter und Datenschutz: Was die Geräte erfassen und wie man sich schützt

von Roboterwelt Redaktion6. Oktober 2026
Weißer runder Saugroboter mit erhöhtem Laserturm auf der Oberseite steht auf einem gemusterten Läufer in einem Flur mit Holzboden
Der Laserturm auf der Oberseite tastet die Räume ab. Aus den Messungen entsteht die Karte der Wohnung.© Smart Home Perfected, CC BY 2.0, via Wikimedia Commons, bearbeitet

Ein vernetzter Saugroboter kennt den Grundriss der Wohnung, viele Modelle fahren mit Kamera und Mikrofon. Testbilder auf Facebook, gekaperte Geräte, eine Serverlücke mit 7.000 offenen Kameras: Was belegt ist, was der Cyber Resilience Act ändert und was Besitzer selbst tun können. 

Ein vernetzter Saugroboter kennt den Grundriss der Wohnung und meldet, wann er unterwegs ist. Viele aktuelle Modelle tragen zudem Kameras zur Hinderniserkennung und Mikrofone für die Sprachsteuerung – Ausstattung, die sich inzwischen in vielen Haushaltsrobotern findet. Damit fallen in einem Putzgerät Daten an, die man sonst kaum einem Hersteller überlassen würde. 

Dass das kein theoretisches Problem ist, zeigen die vergangenen Jahre: Testbilder landeten in sozialen Netzwerken, gekaperte Roboter beschimpften ihre Besitzer, über eine Serverlücke ließen sich Tausende Kameras abrufen. Dieser Ratgeber ordnet herstellerübergreifend ein, was belegt ist, was Gesetze vorschreiben und was Besitzer tun können. 

Welche Daten ein Saugroboter erhebt

Was anfällt, hängt vom Modell ab. Bei vernetzten Robotern kommen typischerweise vier Datenarten zusammen: 

  • Karte der Wohnung. AV-TEST fand 2019 teils sehr detaillierte Grundrisse, auf denen auch Türen und Fenster zu erkennen waren. Zudem verrät der Betriebsstatus, wann der Roboter läuft – oft dann, wenn niemand zu Hause ist. 

  • Kamerabilder. Viele Modelle erkennen Hindernisse am Boden per Kamera und Bildauswertung. Dabei entstehen Fotos aus Bodenperspektive. Manche Geräte bieten zusätzlich Live-Video oder Videoanrufe über die App. 

  • Mikrofon. Sprachsteuerung setzt Mikrofone voraus. Roborock etwa gibt an, die meisten Modelle verarbeiteten Sprachbefehle offline, einige schickten sie verschlüsselt zur Erkennung in die Cloud. 

  • WLAN und Konto. Der Roboter speichert die Zugangsdaten des Heimnetzes, die App verknüpft ihn mit einem Herstellerkonto. Der Sicherheitsforscher Dennis Giese zeigte 2019, dass gebrauchte Smart-Home-Geräte WLAN-Passwörter, Angaben zu Funknetzen in der Umgebung, Protokolldateien, Karten und Audiodaten enthalten können. 

Wie weit die Nutzung gehen kann, zeigte der australische Sender ABC im Oktober 2024: Die Datenschutzerklärung von Ecovacs erlaubte, Karten, Sprachaufnahmen, Fotos und Videos zu Forschungszwecken zu erheben, auch per App gelöschte Aufnahmen. Ecovacs bestätigte, Daten aus seinem freiwilligen Produktverbesserungsprogramm für das KI-Training zu nutzen, anonymisiert auf dem Gerät. 

Weißer Saugroboter mit rundem Aufsatz und rot leuchtendem Sensorring auf einem dunklen Teppich, dahinter seine weiße Ladestation an der Wand
Ein Xiaomi Mi Robot Vacuum mit Laserturm. Navigation per Laser kommt ohne Kamerabilder aus, die Karte entsteht trotzdem. © Raysonho, CC0, via Wikimedia Commons

Belegte Vorfälle seit 2022

iRobot 2022: Testbilder in sozialen Netzwerken

Im Dezember 2022 berichtete MIT Technology Review über 15 Screenshots, die Entwicklungsversionen der Roomba-J7-Serie im Jahr 2020 in Wohnungen aufgenommen hatten – darunter Bilder einer jungen Frau auf der Toilette. Die Aufnahmen waren an den Dienstleister Scale AI gegangen, der sie für das Training der Hinderniserkennung beschriften ließ. Vertragsarbeiter in Venezuela teilten sie in geschlossenen Gruppen auf Facebook und Discord. 

iRobot betonte, es habe sich um veränderte Entwicklungsgeräte gehandelt, deren Nutzer eingewilligt hätten; die Einwilligungen wollte das Unternehmen nicht zeigen. Nach eigener Angabe hatte iRobot Scale AI mehr als zwei Millionen Bilder übergeben und beendete die Zusammenarbeit. Wer Bilder für KI-Training aus dem Haus gibt, verliert die Kontrolle darüber, durch wie viele Hände sie gehen. 

Grau-schwarzer iRobot Roomba mit Bedientasten auf der Oberseite steht an seiner Ladestation in der Ecke eines Raums mit Fliesenboden
Ältere Roomba-Modelle wie dieses navigierten ohne Kamera. Die 2022 bekannt gewordenen Bilder stammten von Entwicklungsgeräten der J7-Serie. © Anthony DeRobertis, CC BY-SA 2.0, via Wikimedia Commons

Ecovacs 2024: Kamera und Lautsprecher in fremder Hand

Im Mai 2024 übernahmen Unbekannte in mehreren US-Städten Roboter vom Typ Deebot X2, schauten über die Kamera in Wohnungen und gaben über den Lautsprecher rassistische Beleidigungen aus, wie ABC News recherchierte. Ecovacs führte die Fälle auf Credential Stuffing zurück – also auf Zugangsdaten, die anderswo erbeutet und durchprobiert wurden – und fand nach eigener Aussage keine Hinweise auf einen Einbruch in die eigenen Systeme. 

Am 10. August 2024 stellten Dennis Giese und Braelynn Luedtke auf der Hackerkonferenz DEF CON ihre Analyse von Ecovacs-Robotern vor. Sie fanden unter anderem fehlerhafte Verschlüsselung, unvollständige Werksresets und unautorisierten Zugriff auf die Live-Kamera; laut TechCrunch ließ sich ein Gerät per Bluetooth aus bis zu rund 130 Metern übernehmen. Die PIN für den Videozugriff wurde nach Angaben der Forscher nur in der App geprüft. Am 19. November 2024 veröffentlichte Ecovacs Updates gegen eine Bluetooth-Lücke für acht Deebot-Modelle. Mehr dazu im Porträt von Ecovacs. 

2025: Dreame-App und ein Behördentest in Südkorea

Die US-Cybersicherheitsbehörde CISA warnte am 7. August 2025 vor einer Lücke in den Apps Dreamehome und MOVAhome: Sie akzeptierten selbst signierte Zertifikate, sodass ein Angreifer in einem fremden Netz, etwa einem öffentlichen WLAN, Zugangsdaten und Sitzungsschlüssel mitlesen konnte. Gemeldet hatte das ebenfalls Dennis Giese, Dreame veröffentlichte korrigierte App-Versionen. 

Im September 2025 legte die südkoreanische Verbraucherbehörde Korea Consumer Agency einen Test von sechs Saugrobotern vor. Beim Narwal Freo Z Ultra und beim Ecovacs Deebot X8 Pro Omni konnten Dritte mit dem privaten Code oder der Kennung eines Nutzers gespeicherte Fotos und Videos einsehen, beim Dreame X50 Ultra ließ sich die Kamera aus der Ferne einschalten. Alle drei Hersteller haben laut Behörde nachgebessert. 

DJI 2026: 7.000 Geräte auf einen Schlag

Im Februar 2026 wollte ein Programmierer seinen DJI Romo mit einem Spielecontroller steuern. Als sich seine selbst geschriebene App mit den DJI-Servern verband, antworteten nach Berichten von The Verge und Malwarebytes rund 7.000 Saugroboter in 24 Ländern – mit Live-Kamerabild, Mikrofon und Grundriss. Der Nachrichtenserver prüfte nicht, welches Gerät welche Daten sehen darf. DJI räumte das Problem ein und spielte am 8. und 10. Februar Korrekturen ein. 

Gebrauchtgeräte: Der Werksreset löscht nicht alles

Giese wies 2019 darauf hin, dass viele vernetzte Geräte Daten lokal speichern und selbst bei einem Werksreset nicht löschen – anders als heutige Smartphones. Hinzu kommt die Cloud: Laut TechCrunch blieben Daten von Ecovacs-Robotern auch nach dem Löschen des Nutzerkontos auf den Servern, Zugangsschlüssel blieben gültig. 

Wer ein Gerät verkauft oder entsorgt, sollte es deshalb aus dem Konto entfernen, zurücksetzen und beim Hersteller die Löschung der gespeicherten Daten verlangen. Wer gebraucht kauft, setzt das Gerät zurück und richtet es mit eigenem Konto neu ein. 

Schwarzer runder Saugroboter mit Laserturm auf hellem Holzboden vor seiner schwarzen Ladestation, deren Kabel zu einer Wandsteckdose führt
Ein Roborock-Saugroboter an der Ladestation. Über das WLAN laufen Karte, Status und Befehle meist über die Server des Herstellers. © ajay_suresh, CC BY 2.0, via Wikimedia Commons

Was Gesetze und Siegel verlangen

DSGVO: Auskunft und Löschung

Sobald Karte, Fotos oder Sprachaufnahmen einem Nutzerkonto zugeordnet sind, beziehen sie sich auf eine identifizierbare Person – das ist die Definition personenbezogener Daten in Art. 4 Nr. 1 DSGVO. Nutzer können vom Hersteller deshalb Auskunft samt Kopie der Daten verlangen (Art. 15) und Löschung, etwa nach Widerruf einer Einwilligung (Art. 17). 

Funkanlagenrichtlinie seit August 2025

Seit dem 1. August 2025 müssen internetfähige Funkgeräte wie vernetzte Saugroboter nach der Delegierten Verordnung (EU) 2022/30 eingebaute Schutzmechanismen für personenbezogene Daten mitbringen. Ab dem 11. Dezember 2027 übernimmt der Cyber Resilience Act. 

Cyber Resilience Act: die Fristen

Die Verordnung (EU) 2024/2847, der Cyber Resilience Act, schreibt Mindeststandards für alle Produkte mit digitalen Elementen vor. Sie greift stufenweise: 

Datum 

Was gilt 

10.12.2024 

Verordnung in Kraft getreten 

11.09.2026 

Meldepflichten der Hersteller zu Schwachstellen und Sicherheitsvorfällen (Art. 14) – auch für Geräte, die schon im Handel sind 

11.12.2027 

Alle Anforderungen gelten für neu in Verkehr gebrachte Produkte; CE-Kennzeichnung umfasst dann die Cybersicherheit 

Für Saugroboter besonders relevant sind diese Pflichten aus Anhang I: 

  • Keine bekannten ausnutzbaren Schwachstellen bei Marktstart, sichere Voreinstellungen. 

  • Sicherheitsupdates, wo möglich automatisch. 

  • Schutz der Daten etwa durch Verschlüsselung; erhoben wird nur, was für den Zweck nötig ist. 

  • Nutzer müssen alle Daten und Einstellungen sicher, einfach und dauerhaft löschen können. 

  • Der Unterstützungszeitraum für Updates beträgt mindestens fünf Jahre, sofern das Gerät nicht absehbar kürzer genutzt wird (Art. 13 Abs. 8). 

Geräte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, müssen die Produktanforderungen nur nach einer wesentlichen Änderung erfüllen. Für Roboter, die schon in der Wohnung stehen, ändert sich also zunächst wenig. 

IT-Sicherheitskennzeichen des BSI

In Deutschland können Hersteller freiwillig das IT-Sicherheitskennzeichen des BSI beantragen. Die ersten Kennzeichen für smarte Verbrauchergeräte gingen im Juli 2023 an Xiaomi, darunter für den Saugroboter Mi Robot Vacuum Mop 2; Grundlage ist die Norm ETSI EN 303 645. Der QR-Code auf dem Etikett führt zu einer BSI-Seite mit Sicherheitsstatus und bekannten Schwachstellen. Allerdings beruht das Kennzeichen auf einer Herstellererklärung, die das BSI auf Plausibilität prüft, ohne das Gerät vorab technisch zu testen. Giese warnte 2023 auf der DEF CON, auf Zertifizierungen von Saugrobotern sei kein Verlass. 

Was Besitzer selbst tun können

  • Kamera nur bei Bedarf. Live-Video, Videoanruf und Fernzugriff auf die Kamera ausschalten, wenn sie nicht gebraucht werden. 

  • Datenfreigaben ablehnen. Programme zur Produktverbesserung sind freiwillig. Wer nicht teilnimmt, gibt Aufnahmen nicht für das KI-Training frei. 

  • Konto absichern. Ein eigenes, nirgends sonst genutztes Passwort verhindert, dass erbeutete Zugangsdaten anderer Dienste passen. 

  • Updates einspielen. Firmware und App aktuell halten und die App nicht in öffentlichen WLANs nutzen. 

  • Beim Kauf abwägen. Wer keine Kamera braucht, wählt ein Modell, das nur per Laser navigiert, und prüft, ob es ein IT-Sicherheitskennzeichen trägt. 

Konsequenter ist der Verzicht auf die Cloud. Viele Roboter lassen sich über die Tasten am Gerät starten, App-Funktionen entfallen dann. 

Valetudo: Saugroboter ohne Cloud

Wer Karte und Steuerung behalten, die Cloud aber loswerden will, kann zu Valetudo greifen. Die Open-Source-Software entwickelt Sören Beye seit 2018 auf Grundlage der Rooting-Methoden von Dennis Giese. Sie läuft direkt auf dem Roboter, wird über eine Weboberfläche im Heimnetz bedient und lässt sich per MQTT an Home Assistant anbinden. Ein Herstellerkonto ist nicht nötig. 

Der Haken: Valetudo läuft nur auf ausgewählten Modellen von Dreame, Roborock und Midea, die dafür gerootet werden müssen. Damit erlischt die Garantie, eine Rückkehr zur Originalsoftware ist laut Projekt nicht möglich, und die Software gibt es nur auf Englisch. 

Häufige Fragen

Können Saugroboter mit Kamera mich filmen?

Technisch ja. Belegt sind Fälle, in denen Kamerabilder in fremde Hände gerieten: 2022 bei Testgeräten von iRobot, 2024 bei gekaperten Ecovacs-Robotern, 2026 durch eine Serverlücke bei DJI. 

Ist ein Saugroboter ohne Kamera unbedenklich?

Er ist weniger heikel, aber nicht datenfrei. Auch Laser-Modelle erstellen einen Grundriss der Wohnung, speichern WLAN-Zugangsdaten und melden über die App, wann sie unterwegs sind. 

Funktioniert ein Saugroboter ohne Internet?

Viele Geräte lassen sich über die Tasten am Roboter starten, App-Funktionen entfallen dann. Ausgewählte Modelle von Dreame, Roborock und Midea lassen sich mit der Open-Source-Software Valetudo ohne Cloud im Heimnetz steuern; dafür muss das Gerät gerootet werden, die Garantie erlischt. 

Was ändert der Cyber Resilience Act für Käufer?

Ab dem 11. Dezember 2027 müssen neue Geräte in der Regel mindestens fünf Jahre Sicherheitsupdates erhalten und das dauerhafte Löschen aller Daten erlauben. Meldepflichten der Hersteller gelten schon seit dem 11. September 2026. 

Was sollte ich vor dem Verkauf meines Saugroboters tun?

Das Gerät aus dem Herstellerkonto entfernen, zurücksetzen und beim Hersteller die Löschung der Daten verlangen. Ein Werksreset allein löscht bei vielen Geräten nicht alles. 

Quellen

Alle Angaben in diesem Artikel wurden am 6. Oktober 2026 geprüft. 

Zusammenfassung
  • Vernetzte Saugroboter erfassen Grundrisse, WLAN-Daten und bei vielen Modellen auch Kamerabilder und Sprache, und belegte Fälle von iRobot über Ecovacs und Dreame bis DJI zeigen, dass diese Daten in fremde Hände geraten können. 

  • Die DSGVO gibt Nutzern Auskunfts- und Löschrechte, seit August 2025 verlangt die Funkanlagenrichtlinie eingebauten Datenschutz, und der Cyber Resilience Act bringt ab September 2026 Meldepflichten und ab Dezember 2027 Pflichten wie mindestens fünf Jahre Sicherheitsupdates. 

  • Wer Kamerafunktionen und Datenfreigaben abschaltet, sein Konto absichert, Updates einspielt und Geräte vor dem Verkauf sauber löscht, senkt das Risiko deutlich; ganz ohne Cloud geht es mit der Open-Source-Software Valetudo. 

Quellen
  1. A Roomba recorded a woman on the toilet. How did screenshots end up on Facebook? – MIT Technology Review – 19.12.2022
  2. Insecure Deebot robot vacuums collect photos and audio to train AI – ABC News (Australien) – 05.10.2024
  3. Hackers take control of robot vacuums in multiple cities, yell racial slurs – ABC News (Australien) – 11.10.2024
  4. Ecovacs home robots can be hacked to spy on their owners, researchers say – TechCrunch – 09.08.2024
  5. Reverse engineering and hacking Ecovacs robots (DEF CON 32) – Dennis Giese, Braelynn Luedtke – 10.08.2024
  6. Security Advisory – Bluetooth Remote Code Execution (BLE RCE) Vulnerability in Deebot Product Series – Ecovacs – 19.11.2024
  7. Privacy leaks in smart devices – Extracting data from used smart home devices (DEF CON 27 IoT Village) – Dennis Giese – 2019
  8. Vacuum robot security and privacy – prevent your robot from sucking your data (DEF CON 31) – Dennis Giese – 2023
  9. ICSA-25-219-06 – Dreame Home iOS and Android Mobile Applications (Update A vom 02.06.2026) – CISA – 07.08.2025
  10. Three Chinese robot vacuums found vulnerable to hacking – The Korea Herald – 03.09.2025
  11. Hobby coder accidentally creates vacuum robot army – Malwarebytes – 17.02.2026
  12. Someone Remotely Accessed the Cameras in 7,000 DJI Robot Vacuums – PetaPixel – 24.02.2026
  13. Saugroboter im Sicherheitscheck – vertrauenswürdige Haushaltshilfe oder petzende Putze? – AV-TEST – 30.01.2019
  14. Trust Center (Herstellerangaben, Stand August 2026) – Roborock
  15. Cyber Resilience Act (Verordnung (EU) 2024/2847, Fristen) – Europäische Kommission
  16. Anhang I: Essential cybersecurity requirements (Verordnungstext) – Cyber Resilience Act
  17. Art. 13: Obligations of manufacturers (Verordnungstext) – Cyber Resilience Act
  18. Art. 69: Transitional provisions (Verordnungstext) – Cyber Resilience Act
  19. Radio Equipment Directive (RED) Cybersecurity – Delegierte Verordnung (EU) 2022/30 – SCHUTZWERK
  20. The European Commission Repeals RED Cybersecurity Delegated Regulation as CRA Takes Over – C-PRAV Group – 25.02.2026
  21. Art. 4 DSGVO: Begriffsbestimmungen – dsgvo-gesetz.de
  22. Art. 15 DSGVO: Auskunftsrecht der betroffenen Person – dsgvo-gesetz.de
  23. Art. 17 DSGVO: Recht auf Löschung – dsgvo-gesetz.de
  24. IT-Sicherheitskennzeichen für zwei smarte Verbrauchergeräte an Xiaomi übergeben – BSI – 12.07.2023
  25. FAQ IT-Sicherheitskennzeichen – Informationen für Verbraucherinnen und Verbraucher – BSI
  26. Projektseite und Dokumentation (Why Valetudo?, Why not Valetudo?, Getting Started) – Valetudo
Autoren
  • Roboterwelt RedaktionRoboterwelt Redaktion