Saugroboter und Datenschutz: Was die Geräte erfassen und wie man sich schützt
von Roboterwelt Redaktion6. Oktober 2026
Ein vernetzter Saugroboter kennt den Grundriss der Wohnung, viele Modelle fahren mit Kamera und Mikrofon. Testbilder auf Facebook, gekaperte Geräte, eine Serverlücke mit 7.000 offenen Kameras: Was belegt ist, was der Cyber Resilience Act ändert und was Besitzer selbst tun können.
Ein vernetzter Saugroboter kennt den Grundriss der Wohnung und meldet, wann er unterwegs ist. Viele aktuelle Modelle tragen zudem Kameras zur Hinderniserkennung und Mikrofone für die Sprachsteuerung – Ausstattung, die sich inzwischen in vielen Haushaltsrobotern findet. Damit fallen in einem Putzgerät Daten an, die man sonst kaum einem Hersteller überlassen würde.
Dass das kein theoretisches Problem ist, zeigen die vergangenen Jahre: Testbilder landeten in sozialen Netzwerken, gekaperte Roboter beschimpften ihre Besitzer, über eine Serverlücke ließen sich Tausende Kameras abrufen. Dieser Ratgeber ordnet herstellerübergreifend ein, was belegt ist, was Gesetze vorschreiben und was Besitzer tun können.
Welche Daten ein Saugroboter erhebt
Was anfällt, hängt vom Modell ab. Bei vernetzten Robotern kommen typischerweise vier Datenarten zusammen:
Karte der Wohnung. AV-TEST fand 2019 teils sehr detaillierte Grundrisse, auf denen auch Türen und Fenster zu erkennen waren. Zudem verrät der Betriebsstatus, wann der Roboter läuft – oft dann, wenn niemand zu Hause ist.
Kamerabilder. Viele Modelle erkennen Hindernisse am Boden per Kamera und Bildauswertung. Dabei entstehen Fotos aus Bodenperspektive. Manche Geräte bieten zusätzlich Live-Video oder Videoanrufe über die App.
Mikrofon. Sprachsteuerung setzt Mikrofone voraus. Roborock etwa gibt an, die meisten Modelle verarbeiteten Sprachbefehle offline, einige schickten sie verschlüsselt zur Erkennung in die Cloud.
WLAN und Konto. Der Roboter speichert die Zugangsdaten des Heimnetzes, die App verknüpft ihn mit einem Herstellerkonto. Der Sicherheitsforscher Dennis Giese zeigte 2019, dass gebrauchte Smart-Home-Geräte WLAN-Passwörter, Angaben zu Funknetzen in der Umgebung, Protokolldateien, Karten und Audiodaten enthalten können.
Wie weit die Nutzung gehen kann, zeigte der australische Sender ABC im Oktober 2024: Die Datenschutzerklärung von Ecovacs erlaubte, Karten, Sprachaufnahmen, Fotos und Videos zu Forschungszwecken zu erheben, auch per App gelöschte Aufnahmen. Ecovacs bestätigte, Daten aus seinem freiwilligen Produktverbesserungsprogramm für das KI-Training zu nutzen, anonymisiert auf dem Gerät.

Belegte Vorfälle seit 2022
iRobot 2022: Testbilder in sozialen Netzwerken
Im Dezember 2022 berichtete MIT Technology Review über 15 Screenshots, die Entwicklungsversionen der Roomba-J7-Serie im Jahr 2020 in Wohnungen aufgenommen hatten – darunter Bilder einer jungen Frau auf der Toilette. Die Aufnahmen waren an den Dienstleister Scale AI gegangen, der sie für das Training der Hinderniserkennung beschriften ließ. Vertragsarbeiter in Venezuela teilten sie in geschlossenen Gruppen auf Facebook und Discord.
iRobot betonte, es habe sich um veränderte Entwicklungsgeräte gehandelt, deren Nutzer eingewilligt hätten; die Einwilligungen wollte das Unternehmen nicht zeigen. Nach eigener Angabe hatte iRobot Scale AI mehr als zwei Millionen Bilder übergeben und beendete die Zusammenarbeit. Wer Bilder für KI-Training aus dem Haus gibt, verliert die Kontrolle darüber, durch wie viele Hände sie gehen.

Ecovacs 2024: Kamera und Lautsprecher in fremder Hand
Im Mai 2024 übernahmen Unbekannte in mehreren US-Städten Roboter vom Typ Deebot X2, schauten über die Kamera in Wohnungen und gaben über den Lautsprecher rassistische Beleidigungen aus, wie ABC News recherchierte. Ecovacs führte die Fälle auf Credential Stuffing zurück – also auf Zugangsdaten, die anderswo erbeutet und durchprobiert wurden – und fand nach eigener Aussage keine Hinweise auf einen Einbruch in die eigenen Systeme.
Am 10. August 2024 stellten Dennis Giese und Braelynn Luedtke auf der Hackerkonferenz DEF CON ihre Analyse von Ecovacs-Robotern vor. Sie fanden unter anderem fehlerhafte Verschlüsselung, unvollständige Werksresets und unautorisierten Zugriff auf die Live-Kamera; laut TechCrunch ließ sich ein Gerät per Bluetooth aus bis zu rund 130 Metern übernehmen. Die PIN für den Videozugriff wurde nach Angaben der Forscher nur in der App geprüft. Am 19. November 2024 veröffentlichte Ecovacs Updates gegen eine Bluetooth-Lücke für acht Deebot-Modelle. Mehr dazu im Porträt von Ecovacs.
2025: Dreame-App und ein Behördentest in Südkorea
Die US-Cybersicherheitsbehörde CISA warnte am 7. August 2025 vor einer Lücke in den Apps Dreamehome und MOVAhome: Sie akzeptierten selbst signierte Zertifikate, sodass ein Angreifer in einem fremden Netz, etwa einem öffentlichen WLAN, Zugangsdaten und Sitzungsschlüssel mitlesen konnte. Gemeldet hatte das ebenfalls Dennis Giese, Dreame veröffentlichte korrigierte App-Versionen.
Im September 2025 legte die südkoreanische Verbraucherbehörde Korea Consumer Agency einen Test von sechs Saugrobotern vor. Beim Narwal Freo Z Ultra und beim Ecovacs Deebot X8 Pro Omni konnten Dritte mit dem privaten Code oder der Kennung eines Nutzers gespeicherte Fotos und Videos einsehen, beim Dreame X50 Ultra ließ sich die Kamera aus der Ferne einschalten. Alle drei Hersteller haben laut Behörde nachgebessert.
DJI 2026: 7.000 Geräte auf einen Schlag
Im Februar 2026 wollte ein Programmierer seinen DJI Romo mit einem Spielecontroller steuern. Als sich seine selbst geschriebene App mit den DJI-Servern verband, antworteten nach Berichten von The Verge und Malwarebytes rund 7.000 Saugroboter in 24 Ländern – mit Live-Kamerabild, Mikrofon und Grundriss. Der Nachrichtenserver prüfte nicht, welches Gerät welche Daten sehen darf. DJI räumte das Problem ein und spielte am 8. und 10. Februar Korrekturen ein.
Gebrauchtgeräte: Der Werksreset löscht nicht alles
Giese wies 2019 darauf hin, dass viele vernetzte Geräte Daten lokal speichern und selbst bei einem Werksreset nicht löschen – anders als heutige Smartphones. Hinzu kommt die Cloud: Laut TechCrunch blieben Daten von Ecovacs-Robotern auch nach dem Löschen des Nutzerkontos auf den Servern, Zugangsschlüssel blieben gültig.
Wer ein Gerät verkauft oder entsorgt, sollte es deshalb aus dem Konto entfernen, zurücksetzen und beim Hersteller die Löschung der gespeicherten Daten verlangen. Wer gebraucht kauft, setzt das Gerät zurück und richtet es mit eigenem Konto neu ein.

Was Gesetze und Siegel verlangen
DSGVO: Auskunft und Löschung
Sobald Karte, Fotos oder Sprachaufnahmen einem Nutzerkonto zugeordnet sind, beziehen sie sich auf eine identifizierbare Person – das ist die Definition personenbezogener Daten in Art. 4 Nr. 1 DSGVO. Nutzer können vom Hersteller deshalb Auskunft samt Kopie der Daten verlangen (Art. 15) und Löschung, etwa nach Widerruf einer Einwilligung (Art. 17).
Funkanlagenrichtlinie seit August 2025
Seit dem 1. August 2025 müssen internetfähige Funkgeräte wie vernetzte Saugroboter nach der Delegierten Verordnung (EU) 2022/30 eingebaute Schutzmechanismen für personenbezogene Daten mitbringen. Ab dem 11. Dezember 2027 übernimmt der Cyber Resilience Act.
Cyber Resilience Act: die Fristen
Die Verordnung (EU) 2024/2847, der Cyber Resilience Act, schreibt Mindeststandards für alle Produkte mit digitalen Elementen vor. Sie greift stufenweise:
Datum | Was gilt |
|---|---|
10.12.2024 | Verordnung in Kraft getreten |
11.09.2026 | Meldepflichten der Hersteller zu Schwachstellen und Sicherheitsvorfällen (Art. 14) – auch für Geräte, die schon im Handel sind |
11.12.2027 | Alle Anforderungen gelten für neu in Verkehr gebrachte Produkte; CE-Kennzeichnung umfasst dann die Cybersicherheit |
Für Saugroboter besonders relevant sind diese Pflichten aus Anhang I:
Keine bekannten ausnutzbaren Schwachstellen bei Marktstart, sichere Voreinstellungen.
Sicherheitsupdates, wo möglich automatisch.
Schutz der Daten etwa durch Verschlüsselung; erhoben wird nur, was für den Zweck nötig ist.
Nutzer müssen alle Daten und Einstellungen sicher, einfach und dauerhaft löschen können.
Der Unterstützungszeitraum für Updates beträgt mindestens fünf Jahre, sofern das Gerät nicht absehbar kürzer genutzt wird (Art. 13 Abs. 8).
Geräte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, müssen die Produktanforderungen nur nach einer wesentlichen Änderung erfüllen. Für Roboter, die schon in der Wohnung stehen, ändert sich also zunächst wenig.
IT-Sicherheitskennzeichen des BSI
In Deutschland können Hersteller freiwillig das IT-Sicherheitskennzeichen des BSI beantragen. Die ersten Kennzeichen für smarte Verbrauchergeräte gingen im Juli 2023 an Xiaomi, darunter für den Saugroboter Mi Robot Vacuum Mop 2; Grundlage ist die Norm ETSI EN 303 645. Der QR-Code auf dem Etikett führt zu einer BSI-Seite mit Sicherheitsstatus und bekannten Schwachstellen. Allerdings beruht das Kennzeichen auf einer Herstellererklärung, die das BSI auf Plausibilität prüft, ohne das Gerät vorab technisch zu testen. Giese warnte 2023 auf der DEF CON, auf Zertifizierungen von Saugrobotern sei kein Verlass.
Was Besitzer selbst tun können
Kamera nur bei Bedarf. Live-Video, Videoanruf und Fernzugriff auf die Kamera ausschalten, wenn sie nicht gebraucht werden.
Datenfreigaben ablehnen. Programme zur Produktverbesserung sind freiwillig. Wer nicht teilnimmt, gibt Aufnahmen nicht für das KI-Training frei.
Konto absichern. Ein eigenes, nirgends sonst genutztes Passwort verhindert, dass erbeutete Zugangsdaten anderer Dienste passen.
Updates einspielen. Firmware und App aktuell halten und die App nicht in öffentlichen WLANs nutzen.
Beim Kauf abwägen. Wer keine Kamera braucht, wählt ein Modell, das nur per Laser navigiert, und prüft, ob es ein IT-Sicherheitskennzeichen trägt.
Konsequenter ist der Verzicht auf die Cloud. Viele Roboter lassen sich über die Tasten am Gerät starten, App-Funktionen entfallen dann.
Valetudo: Saugroboter ohne Cloud
Wer Karte und Steuerung behalten, die Cloud aber loswerden will, kann zu Valetudo greifen. Die Open-Source-Software entwickelt Sören Beye seit 2018 auf Grundlage der Rooting-Methoden von Dennis Giese. Sie läuft direkt auf dem Roboter, wird über eine Weboberfläche im Heimnetz bedient und lässt sich per MQTT an Home Assistant anbinden. Ein Herstellerkonto ist nicht nötig.
Der Haken: Valetudo läuft nur auf ausgewählten Modellen von Dreame, Roborock und Midea, die dafür gerootet werden müssen. Damit erlischt die Garantie, eine Rückkehr zur Originalsoftware ist laut Projekt nicht möglich, und die Software gibt es nur auf Englisch.
Häufige Fragen
Können Saugroboter mit Kamera mich filmen?
Technisch ja. Belegt sind Fälle, in denen Kamerabilder in fremde Hände gerieten: 2022 bei Testgeräten von iRobot, 2024 bei gekaperten Ecovacs-Robotern, 2026 durch eine Serverlücke bei DJI.
Ist ein Saugroboter ohne Kamera unbedenklich?
Er ist weniger heikel, aber nicht datenfrei. Auch Laser-Modelle erstellen einen Grundriss der Wohnung, speichern WLAN-Zugangsdaten und melden über die App, wann sie unterwegs sind.
Funktioniert ein Saugroboter ohne Internet?
Viele Geräte lassen sich über die Tasten am Roboter starten, App-Funktionen entfallen dann. Ausgewählte Modelle von Dreame, Roborock und Midea lassen sich mit der Open-Source-Software Valetudo ohne Cloud im Heimnetz steuern; dafür muss das Gerät gerootet werden, die Garantie erlischt.
Was ändert der Cyber Resilience Act für Käufer?
Ab dem 11. Dezember 2027 müssen neue Geräte in der Regel mindestens fünf Jahre Sicherheitsupdates erhalten und das dauerhafte Löschen aller Daten erlauben. Meldepflichten der Hersteller gelten schon seit dem 11. September 2026.
Was sollte ich vor dem Verkauf meines Saugroboters tun?
Das Gerät aus dem Herstellerkonto entfernen, zurücksetzen und beim Hersteller die Löschung der Daten verlangen. Ein Werksreset allein löscht bei vielen Geräten nicht alles.
Quellen
Alle Angaben in diesem Artikel wurden am 6. Oktober 2026 geprüft.
TechCrunch, 09.08.2024: Ecovacs home robots can be hacked to spy on their owners, researchers say
The Korea Herald, 03.09.2025: Three Chinese robot vacuums found vulnerable to hacking
Malwarebytes, 17.02.2026: Hobby coder accidentally creates vacuum robot army
PetaPixel, 24.02.2026: Someone Remotely Accessed the Cameras in 7,000 DJI Robot Vacuums
Roborock: Trust Center (Herstellerangaben, Stand August 2026)
Europäische Kommission: Cyber Resilience Act (Verordnung (EU) 2024/2847, Fristen)
Cyber Resilience Act, Anhang I: Essential cybersecurity requirements (Verordnungstext)
Cyber Resilience Act, Art. 13: Obligations of manufacturers (Verordnungstext)
Cyber Resilience Act, Art. 69: Transitional provisions (Verordnungstext)
SCHUTZWERK: Radio Equipment Directive (RED) Cybersecurity – Delegierte Verordnung (EU) 2022/30
BSI, 12.07.2023: IT-Sicherheitskennzeichen für zwei smarte Verbrauchergeräte an Xiaomi übergeben
BSI: FAQ IT-Sicherheitskennzeichen – Informationen für Verbraucherinnen und Verbraucher
Valetudo: Projektseite und Dokumentation (Why Valetudo?, Why not Valetudo?, Getting Started)
Vernetzte Saugroboter erfassen Grundrisse, WLAN-Daten und bei vielen Modellen auch Kamerabilder und Sprache, und belegte Fälle von iRobot über Ecovacs und Dreame bis DJI zeigen, dass diese Daten in fremde Hände geraten können.
Die DSGVO gibt Nutzern Auskunfts- und Löschrechte, seit August 2025 verlangt die Funkanlagenrichtlinie eingebauten Datenschutz, und der Cyber Resilience Act bringt ab September 2026 Meldepflichten und ab Dezember 2027 Pflichten wie mindestens fünf Jahre Sicherheitsupdates.
Wer Kamerafunktionen und Datenfreigaben abschaltet, sein Konto absichert, Updates einspielt und Geräte vor dem Verkauf sauber löscht, senkt das Risiko deutlich; ganz ohne Cloud geht es mit der Open-Source-Software Valetudo.
- A Roomba recorded a woman on the toilet. How did screenshots end up on Facebook? – MIT Technology Review – 19.12.2022
- Insecure Deebot robot vacuums collect photos and audio to train AI – ABC News (Australien) – 05.10.2024
- Hackers take control of robot vacuums in multiple cities, yell racial slurs – ABC News (Australien) – 11.10.2024
- Ecovacs home robots can be hacked to spy on their owners, researchers say – TechCrunch – 09.08.2024
- Reverse engineering and hacking Ecovacs robots (DEF CON 32) – Dennis Giese, Braelynn Luedtke – 10.08.2024
- Security Advisory – Bluetooth Remote Code Execution (BLE RCE) Vulnerability in Deebot Product Series – Ecovacs – 19.11.2024
- Privacy leaks in smart devices – Extracting data from used smart home devices (DEF CON 27 IoT Village) – Dennis Giese – 2019
- Vacuum robot security and privacy – prevent your robot from sucking your data (DEF CON 31) – Dennis Giese – 2023
- ICSA-25-219-06 – Dreame Home iOS and Android Mobile Applications (Update A vom 02.06.2026) – CISA – 07.08.2025
- Three Chinese robot vacuums found vulnerable to hacking – The Korea Herald – 03.09.2025
- Hobby coder accidentally creates vacuum robot army – Malwarebytes – 17.02.2026
- Someone Remotely Accessed the Cameras in 7,000 DJI Robot Vacuums – PetaPixel – 24.02.2026
- Saugroboter im Sicherheitscheck – vertrauenswürdige Haushaltshilfe oder petzende Putze? – AV-TEST – 30.01.2019
- Trust Center (Herstellerangaben, Stand August 2026) – Roborock
- Cyber Resilience Act (Verordnung (EU) 2024/2847, Fristen) – Europäische Kommission
- Anhang I: Essential cybersecurity requirements (Verordnungstext) – Cyber Resilience Act
- Art. 13: Obligations of manufacturers (Verordnungstext) – Cyber Resilience Act
- Art. 69: Transitional provisions (Verordnungstext) – Cyber Resilience Act
- Radio Equipment Directive (RED) Cybersecurity – Delegierte Verordnung (EU) 2022/30 – SCHUTZWERK
- The European Commission Repeals RED Cybersecurity Delegated Regulation as CRA Takes Over – C-PRAV Group – 25.02.2026
- Art. 4 DSGVO: Begriffsbestimmungen – dsgvo-gesetz.de
- Art. 15 DSGVO: Auskunftsrecht der betroffenen Person – dsgvo-gesetz.de
- Art. 17 DSGVO: Recht auf Löschung – dsgvo-gesetz.de
- IT-Sicherheitskennzeichen für zwei smarte Verbrauchergeräte an Xiaomi übergeben – BSI – 12.07.2023
- FAQ IT-Sicherheitskennzeichen – Informationen für Verbraucherinnen und Verbraucher – BSI
- Projektseite und Dokumentation (Why Valetudo?, Why not Valetudo?, Getting Started) – Valetudo
Roboterwelt Redaktion