Ein Saugroboter kennt den Grundriss der Wohnung, weiß, wann geputzt wird, und manche Geräte sehen und hören mit. Was davon das Haus verlässt, steht seit September 2025 in einer Erklärung, die jeder Verkäufer vor dem Kauf bereitstellen muss. Dieser Ratgeber liest diese Erklärungen für sieben Hersteller und ordnet sie in die Rechtslage ein: welche Vorschrift gilt, welche Pflicht daraus folgt, was das für Käufer heißt und wo die Ausnahmen liegen. Die Kaufvergleiche und die übrigen Ratgeber des Themenbereichs sind in der Übersicht zu Saug- und Wischrobotern zusammengefasst.
„Transkripte und Sprachaufzeichnungen“: was ein Saugroboter laut Erklärung erzeugt
Ecovacs zählt in der Transparenzerklärung zur DEEBOT-Serie die Datenarten auf, die ein Roboter erzeugt. Unter den Nutzungsdaten stehen Befehle, Gerätestatus, Arbeitsprotokolle, die Karte der Arbeitsumgebung und, wörtlich, „Transkripte und Sprachaufzeichnungen“. Als Sensoren, die Daten erzeugen, nennt die Erklärung Sensoren, Lidar und Kamera, als Format für den Zugang TXT, JSON und JPG.
Das ist ehrlicher, als es auf den ersten Blick wirkt. Ein Roboter mit Sprachsteuerung muss hören, um auf sein Aktivierungswort zu reagieren, und die Anleitung des Ecovacs T90 PRO OMNI nennt dafür einen Aufweckabstand von 5 Metern. Dass dabei Aufzeichnungen und Transkripte entstehen, schreibt Ecovacs in die Erklärung, die der Käufer vor dem Kauf sehen soll. Welche Aufnahmen gespeichert werden und wie lange, sagt sie nur allgemein: bis der Zweck erfüllt ist, bis zu einer Löschanfrage oder bis zur Kündigung des Kontos. Bilder nennt die Erklärung nur an einer Stelle: Sie entstehen im Zusammenhang mit Hindernissen, nachdem der Nutzer dem „Produktverbesserungsplan“ zugestimmt hat.
Andere Hersteller schreiben mehr Zahlen. dreame nennt für die Kartierung durchschnittlich 300 Megabyte pro Gerät und Tag und einen Cloud-Server in Deutschland, roborock Speicherfristen zwischen 15 und 60 Tagen je Datenart, Xiaomi eine übliche Aufbewahrung von 90 bis 550 Tagen, mova Server in Frankfurt am Main und eine Live-Videofunktion, die nur entsteht, wenn der Nutzer sie einschaltet. eufy nennt Kategorien von Daten, aber weder Speicherort noch Speicherdauer. Wer sieben Erklärungen nebeneinanderlegt, sieht sieben verschiedene Vorstellungen davon, was „Transparenz“ heißt.
Welche Geräte hinter diesen Erklärungen stehen, zeigen die Vergleiche dieses Themenbereichs: die Geräte mit Komplettstation im Vergleich der Saugroboter mit Wischfunktion, die einfachen im Vergleich der günstigen Saugroboter. Zwei der zehn Geräte haben eine Kamera, mehrere reagieren auf Sprache. Weitere Modelle ohne Wischfunktion stehen im Vergleich der Saugroboter im Bereich Staubsauger.
Sieben Erklärungen nebeneinander: Daten, Speicherort, Dauer, Zugang
Die Tabelle fasst zusammen, was die Erklärungen zu den vier Punkten sagen, die der Data Act verlangt: welche Daten entstehen, wo sie gespeichert werden, wie lange und wie der Nutzer an sie herankommt. Narwal ist nicht dabei, weil am Angebot des Freo X10 Pro statt einer Data-Act-Erklärung eine allgemeine Datenschutzrichtlinie für vernetzte Geräte vom November 2024 hängt.
| Hersteller | Daten laut Erklärung | Speicherort | Speicherdauer | Zugang und Löschung |
|---|---|---|---|---|
| dreame (D10 Plus Gen 2) | Konto, Gerät, WLAN-Name und IP-Adresse, 2D- und 3D-Grundriss mit Möbeln und Bodenarten, Reinigungsverlauf | Cloud-Server in Deutschland, lokale Daten auf dem Gerät | Rohdaten 7 Tage, verarbeitete Daten bis zur Deaktivierung des Kontos | Download-Link über die App, Löschen in der App, Werksreset, privacy@dreame.tech |
| roborock (Qrevo-Reihe) | Konto, Push-Nachrichten, Gerätestatus, Netzwerkkonfiguration mit WLAN-Passwort, Laser- und ToF-Protokoll, Sensordaten | Cloud-Server; Netzwerkkonfiguration und Navigationsprotokoll auf dem Gerät | 15, 30 oder 60 Tage je Datenart; Konto bis zum Ende des Zwecks oder zur Kündigung | App oder privacy@roborock-eu.com |
| mova (P50 Pro Ultra) | 2D- und 3D-Karten, Objekterkennung, Reinigungsprotokolle, Wegkoordinaten, IP- und MAC-Adresse; Sprachbefehle und Live-Video nur, wenn eingeschaltet | Gerät und Alibaba-Cloud-Server in Frankfurt am Main | keine Frist genannt; Cloud-Daten werden mit dem Konto gelöscht | App, privacy@mova-tech.com, Auskunft nur schriftlich |
| Ecovacs (DEEBOT-Serie) | Karte, Hindernisbilder nach Zustimmung zum Produktverbesserungsplan, Befehle und Protokolle, Transkripte und Sprachaufzeichnungen, Anmeldedaten, IP-Adresse und Ort | Gerät und Cloud; Anmelde- und Mobildaten nur in der Cloud | bis zum frühesten von drei Zeitpunkten: Zweck erfüllt, Anfrage, Kontokündigung | per E-Mail, Formate TXT, JSON, JPG |
| Xiaomi (S40 Pro) | Akkustand, Saugstufe, Status von Mopp und Wassertank, Fehler, Reinigungswege, Lautstärke | zuerst lokal, dann Cloud | üblich 90 bis 550 Tage | dataact.mi.com; Dateninhaber Xiaomi Technology Netherlands |
| VONKO (S6 Pro) | Reinigungskarten, Wegeplanung, Sensordaten, Aufgabenprotokolle, IP-Adresse, WLAN-Daten, Konto | Protokolle auf dem Gerät, Cloud bei Tuya Global Inc. | so lange wie für den Zweck nötig | App, privacy@tuya.com |
| eufy (C10) | Kategorien wie Reinigungs- und Navigationsdaten, Raum- und Hindernisinformationen, WLAN- und App-Verbindungsdaten | nicht genannt | nicht genannt | App, soweit technisch verfügbar; Weitergabe nur mit Zustimmung |
Die Unterschiede liegen weniger in den Daten als in der Genauigkeit. roborock legt eine Tabelle mit Datenart, Format, Größe, Echtzeit, Speicherort und Frist vor; dreame nennt Datenmengen und den Ort des Servers; mova beschreibt die Datenarten bis zur Kamera, nennt den Serverstandort und sagt, was beim Löschen geschieht. Xiaomi nennt Datenmengen in Kilobyte und eine Spanne für die Aufbewahrung, Ecovacs Datenarten, aber keine Fristen in Tagen, VONKO verweist für die Cloud auf einen Dienstleister, eufy bleibt bei Kategorien und allgemeinen Sätzen.
Für Käufer ist das ein brauchbares Unterscheidungsmerkmal. Eine Erklärung, die Datenarten, Fristen und Speicherorte konkret nennt, erlaubt eine Entscheidung vor dem Kauf. Eine Erklärung, die nur allgemein von angemessenen Maßnahmen spricht, erfüllt womöglich die Form, aber nicht den Zweck. Ob eine solche Erklärung den Anforderungen des Artikels 3 genügt, entscheiden nicht Verbraucher, sondern im Streitfall Aufsicht und Gerichte.
Auch die Frage, ob Daten kontinuierlich und in Echtzeit entstehen, beantworten die Erklärungen unterschiedlich. roborock kennzeichnet jede Datenart mit Ja oder Nein: Netzwerkkonfiguration, Navigationsprotokoll und Sensordaten in Echtzeit, Kontodaten, Push-Nachrichten und Gerätestatus nicht. Xiaomi verneint die Echtzeit für Akkustand, Saugstufe und Arbeitsstatus. dreame schreibt, bei Funktionen mit Internetverbindung würden die Daten in Echtzeit hochgeladen, VONKO, Daten entstünden fortlaufend im normalen Betrieb, Ecovacs, sie würden kontinuierlich und periodisch ereignisbezogen bereitgestellt.
Der Data Act: was Verkäufer seit September 2025 vor dem Kauf sagen müssen
Die Verordnung (EU) 2023/2854, kurz Data Act, gilt seit dem 12. September 2025. Ihr Artikel 3 Absatz 2 verpflichtet den Verkäufer eines vernetzten Produkts, vor dem Kauf mindestens vier Dinge in klarer und verständlicher Weise mitzuteilen. Der Verkäufer kann dabei auch der Hersteller sein.
Die vier Punkte stehen im Wortlaut der Verordnung. Erstens die Art, das Format und der geschätzte Umfang der Produktdaten, die das Gerät erzeugen kann. Zweitens, ob es Daten kontinuierlich und in Echtzeit erzeugen kann. Drittens, ob es Daten auf dem Gerät oder auf einem entfernten Server speichern kann, gegebenenfalls mit der vorgesehenen Speicherdauer. Viertens, wie der Nutzer auf die Daten zugreifen, sie abrufen oder löschen kann, mit den technischen Mitteln dafür.
Die PDFs an den Amazon-Angeboten sind die Antwort der Hersteller auf diese Pflicht. dreame überschreibt sein Dokument mit „Einhaltung des Datenschutzgesetzes“ und nennt die Verordnung ausdrücklich, mova spricht von einer „EU-Datenverordnung – Transparenzerklärung“, roborock von einem „Dokument zur Offenlegung von Informationen“, gültig ab dem 1. September 2025. Vier der sieben Erklärungen nennen die Verordnung „Datenschutzgesetz“: dreame, mova und roborock sprechen vom „EU-Datenschutzgesetz“, Ecovacs setzt das Wort in Klammern hinter „Data Act“. Die Bezeichnung ist irreführend: Der Data Act regelt den Zugang zu Daten, der Schutz personenbezogener Daten steht weiter in der Datenschutz-Grundverordnung. Die deutsche Fassung der Erklärung von VONKO spricht treffender vom „Datengesetz“.
Eine zweite Stufe kommt im September 2026. Nach Artikel 50 gilt die Pflicht aus Artikel 3 Absatz 1 für vernetzte Produkte, die nach dem 12. September 2026 in Verkehr gebracht werden: Sie müssen so gebaut sein, dass ihre Daten standardmäßig einfach, sicher, unentgeltlich und in einem maschinenlesbaren Format zugänglich sind. Für Geräte, die schon vorher auf dem Markt waren, gilt diese Pflicht nach dem Wortlaut nicht. Welche Geräte im Handel unter welche Regel fallen, lässt sich am Gerät nicht ablesen.
Eine Erklärung für fünfzig Modelle: welches Gerät sie wirklich betrifft
Die Erklärungen gelten selten für ein einzelnes Gerät. Das Dokument von dreame, das am Angebot des D10 Plus Gen 2 hängt, zählt 50 Modellbezeichnungen auf, vom D9 Max über die L-Reihe bis zum Cyber10 Ultra, und behandelt alle mit denselben Datenarten, Mengen und Fristen. Xiaomi listet 19 Saugroboter vom Mi Robot Vacuum-Mop 2 bis zum S40 Pro, Ecovacs nennt die N-, MINI-, T- und X-Serie der DEEBOT-Reihe. VONKO bezieht die Erklärung auf den S6 Pro und alle Modelle im Anhang eines Zertifikats, dessen Nummer und Ausstellungsdatum, den 31. Juli 2025, sie angibt.
Für Käufer hat das zwei Folgen. Erstens beschreibt die Erklärung eine Produktfamilie, nicht das eine Gerät: dreame nennt 300 Megabyte Kartendaten pro Tag als Durchschnitt pro Gerät, gleich ob es sich um einen einfachen Roboter der D-Reihe oder ein Modell mit Station handelt. Xiaomi schreibt selbst, die erfassten Daten könnten je nach Version und Modell variieren, und verweist für Einzelheiten auf Handbuch und Nutzungsvereinbarung. Zweitens lohnt der Blick in die Liste. Der dreame L40 Ultra A aus den Vergleichen dieses Themenbereichs steht in der Liste, die am Angebot des D10 Plus Gen 2 hängt, nicht; genannt sind L40, L40 Ultra und L40 Ultra AE/CE.
Bei roborock fällt das Gegenteil auf: Das Dokument nennt kein Modell und spricht nur von „diesem vernetzten Produkt“. Dieselbe Datei hängt an den Angeboten des Qrevo S Pro und des QV 35A, deren Roboter roborock in beiden Anleitungen als denselben Typ führt. mova und eufy beziehen ihre Erklärung auf eine Modellreihe oder ein Modell, mova auf die P50-Serie, eufy auf den C10.
Die Verordnung erlaubt, die Information über eine stabile Internetadresse bereitzustellen, die als Link oder QR-Code verbreitet wird; so steht es in Erwägungsgrund 24. Dort steht auch, dass der Nutzer die Informationen so speichern können muss, dass er sie später unverändert einsehen kann, und dass Änderungen während der Lebensdauer des Produkts mitzuteilen sind. roborock und dreame kündigen in ihren Erklärungen an, sie regelmäßig zu prüfen und zu aktualisieren. Wer vor dem Kauf die PDF am Angebot speichert, hat später einen Stand, an dem sich neue Fassungen messen lassen.
Pflichten, Fundstellen und Fristen im Überblick
Für Saugroboter gibt es kein eigenes Gesetz. Es gelten mehrere allgemeine Rechtsakte, die je einen Ausschnitt regeln: den Zugang zu Daten, die Cybersicherheit von Funkgeräten, die Sicherheit von Produkten mit Software und den Schutz personenbezogener Daten. Die Tabelle nennt Pflicht, Adressat, Fundstelle und Beginn.
| Pflicht | Wer | Fundstelle | Seit |
|---|---|---|---|
| Information vor dem Kauf über Datenarten, Speicherort, Speicherdauer, Zugang | Verkäufer oder Hersteller | Verordnung (EU) 2023/2854, Artikel 3 Absatz 2 | 12.09.2025 |
| Produktdaten standardmäßig einfach und maschinenlesbar zugänglich machen | Hersteller | Verordnung (EU) 2023/2854, Artikel 3 Absatz 1, Artikel 50 | für Produkte, die nach dem 12.09.2026 in Verkehr gebracht werden |
| Schutz von Netz, personenbezogenen Daten und vor Betrug bei Funkgeräten mit Internet | Hersteller | Delegierte Verordnung (EU) 2022/30 zur Richtlinie 2014/53/EU | 01.08.2025 |
| Harmonisierte Normen EN 18031-1, -2, -3 als Weg zur Vermutung der Konformität, mit Einschränkungen | Hersteller | Durchführungsbeschluss (EU) 2025/138 | 28.01.2025 |
| Meldung aktiv ausgenutzter Schwachstellen binnen 24 und 72 Stunden | Hersteller | Verordnung (EU) 2024/2847, Artikel 14 | 11.09.2026 |
| Cybersicherheitsanforderungen, Sicherheitsupdates für mindestens fünf Jahre, Enddatum beim Kauf angeben | Hersteller | Verordnung (EU) 2024/2847, Artikel 13 Absatz 8 und 19, Artikel 71 | 11.12.2027 |
| Auskunft, Löschung, Datenübertragbarkeit bei personenbezogenen Daten | Verantwortlicher | Datenschutz-Grundverordnung | seit 2018 |
Zwei Dinge fallen an der Tabelle auf. Fast alle Pflichten treffen den Hersteller, nicht den Käufer; wer einen Saugroboter betreibt, hat Rechte, aber kaum Pflichten. Und die meisten Regeln sind jung: Seit August 2025 gelten Cybersicherheitsanforderungen für Funkgeräte, seit September 2025 die Informationspflicht, und bis Ende 2027 löst der Cyber Resilience Act einen Teil davon ab. Ein Gerät, das 2024 entwickelt wurde, kann deshalb nach anderen Regeln auf den Markt gekommen sein als eines aus dem Jahr 2026.
Die Stationen als Liste
- 28. Jan. 2025: Normen EN 18031 — Durchführungsbeschluss 2025/138 veröffentlicht die harmonisierten Normen, mit Einschränkungen
- 1. Aug. 2025: Cybersicherheit für Funkgeräte — Delegierte Verordnung 2022/30 gilt für Funkgeräte mit Internetzugang
- 12. Sep. 2025: Data Act — Informationspflicht vor dem Kauf nach Artikel 3 Absatz 2
- 11. Sep. 2026: Meldepflicht — Artikel 14 des Cyber Resilience Act: aktiv ausgenutzte Schwachstellen melden
- 12. Sep. 2026: Datenzugang ab Werk — Artikel 3 Absatz 1 für neu in Verkehr gebrachte Produkte
- 11. Dez. 2027: Cyber Resilience Act — Gilt vollständig; die Vorgaben aus 2022/30 werden aufgehoben
Wo die Daten liegen: Deutschland, Europa, ein Cloud-Dienstleister
dreame schreibt am deutlichsten, wohin die Daten gehen. Bei Funktionen, die eine Internetverbindung erfordern, würden die relevanten Daten in Echtzeit auf den Cloud-Server in Deutschland hochgeladen. mova schreibt, für Nutzer im Europäischen Wirtschaftsraum speichere der Hersteller die Daten auf Alibaba-Cloud-Servern in Frankfurt am Main. Beide nennen also Deutschland, und mova nennt dazu den Betreiber der Server.
roborock und Ecovacs unterscheiden zwischen Gerät und Cloud. Ecovacs schreibt, Umgebungsdaten, Nutzungsdaten und Nutzungsverlauf würden auf dem Gerät und in der Cloud gespeichert, Anmeldedaten und mobile Daten nur in der Cloud. roborock führt für jede Datenart den Speicherort auf; das Navigationsprotokoll aus Laser- und Laufzeitsensoren bleibe standardmäßig auf dem Gerät und werde nur hochgeladen, wenn der Nutzer in der App auf „Protokoll hochladen“ tippt. Xiaomi schreibt für viele Datenarten: zuerst lokal gespeichert, dann in die Cloud hochgeladen.
Bei VONKO liegt die Cloud bei einem Dritten. Die Erklärung zum S6 Pro nennt als Datenverantwortlichen für die Cloud die Tuya Global Inc. und deren verbundene Unternehmen, als Hersteller und Inhaber des Zertifikats eine Firma in Dongguan; den Ort der Server nennt sie nicht. Für Rückfragen zum Datenschutz verweist sie auf eine Adresse bei Tuya. Die Cloud betreibt also nicht der Hersteller, sondern ein anderes Unternehmen, und an dieses richten sich Auskunfts- und Löschanfragen.
Das BSI empfiehlt Käufern, genau danach zu fragen: Bei Cloud-Speicherung, wo stehen die Server des Cloud-Betreibers, und an welche Rechtsgrundlage ist er dadurch gebunden? Den Standort der Server nennen nur zwei der sieben Erklärungen, die von dreame und mova. Die übrigen unterscheiden zwischen Gerät und Cloud, nennen aber kein Land; Xiaomi nennt immerhin den Dateninhaber, eine Gesellschaft in Den Haag.
Die Verbraucherzentrale schreibt in einem Ratgeber vom Juli 2025: Stammten Gerät und App etwa aus Asien, speicherten die Anbieter dort auch die Daten, und deren Sicherheit lasse sich meist nicht mit der in der EU vergleichen. Die Erklärungen zeigen, dass das nicht pauschal gilt. dreame und mova, beide mit Herstellern in China, nennen Server in Deutschland; roborock und VONKO, ebenfalls mit Herstellern in China, nennen kein Land, Ecovacs ebenso wenig. Der Herkunftsort des Herstellers sagt also weniger über den Speicherort als die Erklärung, und wo sie schweigt, hilft nur die Nachfrage.
Wie lange die Daten gespeichert werden
Die Spanne reicht von sieben Tagen bis „so lange wie nötig“. dreame schreibt, Rohdaten würden sieben Tage gespeichert, bereinigte und verarbeitete Daten so lange, bis das Konto deaktiviert oder das Gerät entfernt wird. roborock nennt für Push-Nachrichten und ähnliche Daten 30 Tage, für den Status des Geräts 15 Tage, für Sensordaten 60 Tage, für Kontodaten die Zeit bis zur Kündigung.
Die Werte als Liste
- dreame, Rohdaten: 7 Tage
- roborock, Gerätestatus: 15 Tage
- roborock, Push-Nachrichten und Szenarien: 30 Tage
- roborock, Sensordaten: 60 Tage
- roborock, Navigationsprotokoll nach Upload: 60 Tage
- Xiaomi, übliche Aufbewahrung: 90 bis 550 Tage
Xiaomi nennt die längste Frist: Die übliche geplante Aufbewahrungsdauer betrage 90 bis 550 Tage, generell könnten Nutzer die Löschung verlangen. Die anderen Erklärungen nennen keine Tage. Ecovacs schreibt, die Daten würden bis zum frühesten von drei Zeitpunkten gespeichert: bis zur Erfüllung der Zwecke, bis zu einer Anfrage oder bis zur Kündigung des Kontos. VONKO schreibt, personenbezogene Daten würden nur so lange aufbewahrt wie nötig, mova und eufy nennen keine Dauer. Das lässt den Käufer ohne Zahl, obwohl die Verordnung die vorgesehene Speicherdauer verlangt, wo Daten auf einem Server liegen.
Für den Käufer sind die Fristen in Tagen ein Vorteil, weil sie überprüfbar sind. Wer bei roborock wissen will, ob seine Sensordaten nach 60 Tagen wirklich gelöscht sind, kann sie über die App oder per E-Mail anfragen. Bei einer Erklärung, die nur „so lange wie nötig“ schreibt, lässt sich nur fragen, wie lange das ist. roborock schränkt die eigene Zusage übrigens selbst ein: Nach einer Löschung könnten Daten aus rechtlichen und technischen Gründen nicht sofort aus den Sicherungssystemen entfernt werden, sie würden aber von der weiteren Verarbeitung ausgeschlossen, bis die Sicherungen gelöscht oder anonymisiert sind.
Wie lange zu lang ist, lässt die Verordnung offen. Erwägungsgrund 24 hält fest, vom Dateninhaber könne nicht erwartet werden, Daten unbegrenzt zu speichern; er solle aber eine angemessene Regelung zur Dauer anwenden, gegebenenfalls im Einklang mit dem Grundsatz der Speicherbegrenzung der Datenschutz-Grundverordnung, die die Zugangsrechte wirksam macht. Eine Frist von sieben Tagen für Rohdaten schützt die Privatsphäre, kann aber den Zugang erschweren, wenn man später wissen will, was der Roboter an einem bestimmten Tag erfasst hat. Beides gegeneinander abzuwägen, überlässt die Verordnung den Herstellern.
Die Karte der Wohnung: 300 Megabyte am Tag
Die Karte ist das aufschlussreichste Datum, das ein Saugroboter erzeugt. Sie zeigt Räume, Möbel, Türen und damit den Grundriss einer Wohnung. dreame nennt für die Kartierung durchschnittlich 300 Megabyte pro Gerät und Tag, für maschinell erzeugte Daten 1,5 Megabyte. Eine Tagesmenge für die Karte nennt keine andere der gelesenen Erklärungen.
mova beschreibt in der Erklärung zum P50 Pro Ultra, was die Karte enthält: Der Laser-Entfernungssensor erstelle präzise 2D- und 3D-Karten der Wohnräume und definiere Raumgrenzen sowie Möbelpositionen. roborock nennt für das Protokoll aus Laser und Laufzeitsensor eine Größe von 5 Gigabyte, gespeichert auf dem Gerät. Die Verbraucherzentrale schreibt in einem Ratgeber vom Juli 2025, Saugroboter erstellten Navigationskarten der Räume und schickten diese über die App an die Cloud.
Die Verbraucherzentrale weist in ihrem Smart-Home-Ratgeber auf eine zweite Ebene hin. Standortdaten, wie sie etwa ein Saugroboter übermittelt, erlaubten unter anderem eine genaue Ausmessung der Wohnräume. Zusammen mit dem Reinigungsverlauf lässt sich daraus ablesen, wann jemand zu Hause ist und wann nicht, denn der Reinigungsverlauf enthält laut mova Zeitstempel und Dauer jeder Reinigung. Diese Ableitung ist keine Aussage der Verbraucherzentrale, sondern folgt aus den Datenarten, die die Hersteller selbst aufzählen.
Das BSI wird im Cybersicherheitsmonitor 2024 deutlicher. Saugroboter erstellten oft genaue Pläne des Wohnraums, und aufgezeichnete Daten hülfen Kriminellen etwa bei Betrugsmaschen und Einbrüchen. Darum ist die Frage, wo die Karte liegt und wer sie abrufen kann, keine Formalie. Sie stellt sich am stärksten bei den Geräten mit 3D-Kartierung und Kamera, wie sie im Vergleich mit Komplettstation stehen, und weniger bei einfachen Robotern mit Punktlaser und Infrarot.
Löschen lässt sich die Karte in der App. mova nennt dafür die Funktion „Karte bearbeiten“, dreame das Löschen über die App oder das Deaktivieren des Kontos. Wie die Navigation die Karte überhaupt anlegt und warum die Station danach nicht verschoben werden soll, erklärt der Ratgeber zur Navigation von Saugrobotern.
Kamera und Video: wann ein Saugroboter filmt
Zwei Geräte aus den Vergleichen dieses Themenbereichs haben eine Kamera: der mova P50 Pro Ultra und der Ecovacs T90 PRO OMNI. mova schreibt in der Erklärung, sofern der Nutzer die Funktion „Überwachung“ aktiviere, erzeuge der Roboter einen verschlüsselten Live-Videostream. Ohne diese Einstellung entsteht laut Erklärung kein Video. Beide Geräte stehen mit ihren übrigen Unterschieden im Vergleich der Saugroboter mit Wischfunktion.
Die Kamera dient beiden Herstellern zunächst der Navigation: Sie erkennt Hindernisse wie Schuhe und Tierkot, so mova. Die Bildverarbeitung zur Hindernisvermeidung laufe lokal auf dem Prozessor des Roboters, diese Bilddaten würden ausschließlich lokal verarbeitet, und der Kundendienst könne Karten und Protokolle nur mit Zustimmung des Nutzers einsehen. Ecovacs nennt in der Erklärung das Bildformat JPG unter den Formaten, in denen Daten zugänglich gemacht werden, Hindernisbilder nur nach Zustimmung zum Produktverbesserungsplan, und in der Fehlersuche der Anleitung eine Fernsteuerung mit Video, die bei schwachem WLAN verzögert; wer den Empfang in entfernten Räumen verbessern will, findet Geräte dafür im Vergleich der WLAN-Repeater, die dann ebenfalls das 2,4-Gigahertz-Band bedienen müssen. mova wirbt im Angebot mit Video- und Sprachinteraktion mit Haustieren während der Abwesenheit.
Das BSI fasst das Risiko allgemein: Ein vernetztes Gerät, das eine 3D-Umgebungskartierung vornehmen kann, Kamera- und Mikrofondaten sammelt und verarbeitet, könne unbeabsichtigt Daten übertragen oder von außen kompromittiert und fremdgesteuert werden. Das ist keine Aussage über ein bestimmtes Gerät, sondern über die Angriffsfläche, die mit jeder Funktion wächst. Saugroboter mit ständiger Internetverbindung böten darüber eine stetige potenzielle Angriffsfläche, so das BSI.
Die Verbraucherzentrale nennt die Fälle, an die man zuerst nicht denkt: Besuch und die Reinigungskraft, die womöglich gefilmt werden, ohne eingewilligt zu haben. Auch eine Videoüberwachung von Kindern oder pflegebedürftigen Angehörigen könne aus Datenschutzsicht kritisch sein, und die Datenschutz-Grundverordnung regele die Videoüberwachung im nichtöffentlichen Raum nicht eindeutig. Für einen Roboter mit Kamera heißt das: Die Funktion „Überwachung“ einzuschalten ist eine Entscheidung, die alle im Haushalt betrifft.
Wer eine Überwachungskamera in der Wohnung betreibt, und nichts anderes ist ein Roboter mit Live-Video, berührt auch die Rechte anderer Menschen im Haushalt und von Gästen. Was rechtlich für Kameras in und am Haus gilt, behandelt die Seite zu den rechtlichen Fragen bei Überwachungskameras; für Roboter gilt sie sinngemäß, sobald die Videofunktion eingeschaltet ist. Wer bei Kameras grundsätzlich ohne Cloud auskommen will, findet die Bauarten im Vergleich der Überwachungskameras ohne Cloud.
Mikrofon und Sprachsteuerung: wer mithört
Mehrere Geräte reagieren auf Sprache. Ecovacs nennt in der Anleitung ein Mikrofon mit einem Aufweckabstand von 5 Metern und in der Erklärung Transkripte und Sprachaufzeichnungen, Narwal auf der eigenen Seite den Sprachassistenten „Hey Nawa“, mova in der Erklärung einen integrierten Sprachassistenten, der auf „Hey MOVA“ hört und Sprachbefehle nur verarbeitet, wenn er eingeschaltet ist. Andere lassen sich über externe Sprachassistenten steuern, etwa über Alexa oder den Google Assistant, ohne selbst ein Mikrofon zu brauchen.
Bei externen Assistenten wechselt die Verantwortung. Xiaomi schreibt in seiner Erklärung, wer Dienste virtueller Assistenten von Drittanbietern nutze, erzeuge dort Daten, und nach dem Data Act seien diese Drittanbieter die Dateninhaber; Auskunft gebe es bei ihnen. Wer einen Roboter per Sprachbefehl an einen smarten Lautsprecher startet, hat also zwei Erklärungen zu lesen: die des Roboters und die des Lautsprechers. mova schreibt dazu, Gerätestatus und Basisbefehle gingen nur dann an Alexa, Google Assistant oder Siri, wenn der Nutzer diese Konten freiwillig verknüpft.
Wer kein Mikrofon im Roboter will, findet unter den zehn Geräten der Vergleiche mehrere ohne. dreame und roborock nennen für ihre Geräte weder Kamera noch Mikrofon, und die günstigen Geräte von eufy, Xiaomi und VONKO werben ebenfalls nicht mit eingebauter Spracherkennung. Ob ein Gerät ein Mikrofon hat, steht übrigens nicht in den Tabellen der Stiftung Warentest; sie schreibt selbst, beides sei dort nicht als Merkmal aufgeführt.
WLAN-Passwort und Netzwerkdaten: was das Gerät über das Heimnetz weiß
Ein Saugroboter muss das WLAN-Passwort kennen, um sich zu verbinden. roborock führt in seiner Erklärung unter den Informationen zur Netzwerkkonfiguration ausdrücklich UID, WLAN-Name, WLAN-Passwort, Zeitzone und Region auf und nennt als Speicherort den lokalen Speicher des Geräts. Das ist eine wichtige Angabe, weil sie zeigt, dass das Passwort laut Erklärung auf dem Gerät bleibt. roborock ist der einzige der sieben Hersteller, der das WLAN-Passwort ausdrücklich nennt; dreame führt den WLAN-Namen und die IP-Adresse auf, VONKO WLAN-Verbindungsinformationen, mova die MAC-Adresse und die Signalstärke.
Daraus folgt eine praktische Pflicht für den Weiterverkauf. Wer ein Gerät verkauft oder entsorgt, auf dem das WLAN-Passwort gespeichert ist, setzt es vorher auf Werkseinstellungen zurück. mova beschreibt das in der Erklärung: Durch Betätigen der Reset-Taste am Roboter würden die Werkseinstellungen wiederhergestellt und sämtliche Netzwerkkonfigurationen sowie lokal gespeicherte Karten entfernt. roborock beschreibt in der Anleitung einen Reset über Tasten, bis die Ansage „Werkseinstellungen wiederherstellen“ ertönt.
Das BSI rät grundsätzlich zu einem Gastnetzwerk im heimischen WLAN, wenn ein Saugroboter vernetzt werden soll. Dann kennt das Gerät nur das Passwort des Gastnetzes, und ein kompromittierter Roboter sieht die anderen Geräte im Heimnetz nicht. Die meisten Router bieten ein solches Gastnetz an. Weil Ecovacs und Narwal laut Angebot ein WLAN mit 2,4 Gigahertz verlangen, muss das Gastnetz dieses Band anbieten. Im Newsletter vom 2. September 2026 rät das BSI ebenfalls, WLAN-fähige Geräte, denen man nicht vertraut, etwa Saugroboter, in ein eigenes WLAN einzubinden; wie man ein Heimnetz für vernetzte Geräte absichert, zeigt am Beispiel eines anderen Geräts die Seite zur WLAN-Sicherheit von Babyphones.
Welche Rechte Käufer haben: Auskunft, Löschung, Weitergabe
Für personenbezogene Daten gilt die Datenschutz-Grundverordnung mit dem Recht auf Auskunft, Löschung und Datenübertragbarkeit. Der Data Act ergänzt das für alle Produktdaten, auch solche ohne Personenbezug. roborock fasst es in der Erklärung so: Der Nutzer habe das Recht, auf die Daten zuzugreifen, sie in einem gängigen, maschinenlesbaren Format zu erhalten und sie an einen Dritten seiner Wahl weiterzugeben.
Wie man diese Rechte ausübt, nennen die Erklärungen unterschiedlich. roborock nennt die App und die Adresse privacy@roborock-eu.com, mova die App und privacy@mova-tech.com, dreame privacy@dreame.tech, VONKO eine Adresse beim Cloud-Dienstleister Tuya, Ecovacs die E-Mail als Zugangskanal, Xiaomi eine eigene Seite zum Data Act. dreame beschreibt, wie man in der App unter „Allgemeine Einstellungen“ eine verifizierte E-Mail-Adresse angibt und dann einen Download-Link zu einer Kopie der eigenen Daten erhält.
Wer einen Ansprechpartner in der EU sucht, findet ihn nicht in jeder Erklärung. dreame nennt als europäischen Vertreter eine Gesellschaft in Karlsruhe, mova einen EU-Vertreter mit eigener Adresse, Ecovacs als Kontaktstelle die Ecovacs Europa GmbH, Xiaomi die Gesellschaft in Den Haag. roborock führt im Kontaktteil der Erklärung nur den Hersteller in Peking und die europäische Datenschutzadresse auf. Für eine Anfrage reicht meist die genannte Datenschutzadresse; eufy nennt in der Erklärung keine, Xiaomi verweist auf eine Webseite.
mova legt in der Erklärung außerdem zwei Zusagen fest, die über das Gesetz hinausgehen. Der Hersteller bestätigt, dass Kartendaten und Nutzungsgewohnheiten nicht zu Werbezwecken an Dritte verkauft werden, und dass datenschutzbezogene Auskünfte nur schriftlich und unter keinen Umständen mündlich oder telefonisch erteilt werden. Ecovacs nennt als berechtigte Personen den Nutzer und Dritte mit dessen Zustimmung; eufy schreibt, eine Weitergabe an Dritte erfolge nur mit Zustimmung oder wenn sie gesetzlich erforderlich sei.
Narwal geht einen anderen Weg. Am Angebot des Freo X10 Pro hängt keine Data-Act-Erklärung, sondern eine „IoT“-Datenschutzrichtlinie vom 28. November 2024. Sie zählt Datenarten auf, von Raumnamen und Reinigungszonen über Kindersicherung und Bildschirmhelligkeit bis zu einer 2D-Karte und den Arten erkannter Objekte samt ihrem Standort, nennt aber keinen Speicherort und keine Speicherdauer; dafür verweist sie auf eine Rahmen-Datenschutzrichtlinie. Den Standort des Nutzers über GPS, WLAN oder Bluetooth erhebe Narwal nur mit Erlaubnis.
Zwei Sätze der Richtlinie fallen auf. Wer mit ihr nicht einverstanden sei, solle die Produkte nicht verwenden, und durch die Verwendung stimme man ihr zu; die fortgesetzte Nutzung nach Änderungen gelte als Zustimmung zu den Änderungen. Für Nutzer im Europäischen Wirtschaftsraum nennt sie dann vier Rechtsgründe, darunter das berechtigte Interesse, Daten zur Verbesserung und zur Entwicklung neuer Produkte zu nutzen. Bei Widersprüchen zwischen Übersetzungen sei die englische Fassung maßgebend.
Narwal verlangt außerdem etwas vom Nutzer. Wer das Gerät in einem Haushalt mit anderen Menschen betreibt, solle sie über die möglicherweise erfassten Daten informieren und ihre Zustimmung einholen. Wer ein Gerät mit weiteren Konten teilt, teilt laut Richtlinie auch die gesammelten Daten mit diesen Unterkonten. Beides gilt sinngemäß für jedes vernetzte Gerät, nur schreibt es kaum ein anderer Hersteller so deutlich hin.
Die App als eigener Vertrag: was der Anbieter des Dienstes offenlegen muss
Neben dem Gerät regelt der Data Act den „verbundenen Dienst“, also App und Cloud, ohne die Karte und Fernsteuerung nicht funktionieren. Nach Artikel 3 Absatz 3 muss der Anbieter eines solchen Dienstes vor Vertragsschluss unter anderem mitteilen, welche Produktdaten er voraussichtlich erhält, in welchem Umfang und wie oft, ob er sie selbst nutzen und Dritten Zugang gewähren will, wer er ist und wo er niedergelassen ist, wie man ihn schnell erreicht, wie man eine Weitergabe an Dritte verlangt und beendet, und dass man sich bei der zuständigen Behörde beschweren kann.
Xiaomi beantwortet mehrere dieser Punkte ausdrücklich. Dateninhaber sei die Xiaomi Technology Netherlands B.V. in Den Haag, der Vertrag laufe, bis der Verbraucher ihn kündigt oder die Einwilligung widerruft, und gekündigt werde über die App oder die Seite zum Data Act. An Dritte gebe Xiaomi die Daten im Allgemeinen nicht weiter; wenn Dritte für einen Dienst nötig seien, hole Xiaomi die Zustimmung ein. Zum Beschwerderecht schreibt Xiaomi, die Mitgliedstaaten arbeiteten zum Zeitpunkt der Veröffentlichung noch an der Benennung der zuständigen Behörden.
Artikel 4 regelt, was danach gilt. Kann der Nutzer nicht direkt am Gerät oder in der App auf seine Daten zugreifen, muss der Dateninhaber sie auf einfaches Verlangen unverzüglich, unentgeltlich und in einem gängigen, maschinenlesbaren Format bereitstellen. Er darf die Ausübung dieser Rechte nicht unangemessen erschweren, auch nicht durch eine Gestaltung der Benutzeroberfläche, die die Entscheidungsfreiheit des Nutzers unterläuft. Nicht-personenbezogene Daten darf er nur auf der Grundlage eines Vertrags mit dem Nutzer verwenden und Dritten nur zur Erfüllung dieses Vertrags bereitstellen.
Eine Sonderregel betrifft große Plattformen. Nach Artikel 5 Absatz 3 gilt ein Unternehmen, das nach dem Gesetz über digitale Märkte als Torwächter benannt ist, nicht als berechtigter Dritter; es darf Nutzer weder auffordern noch mit Anreizen dazu bringen, ihm die nach dem Data Act erlangten Daten zu überlassen. Ob und wie das die Verknüpfung mit einem Sprachassistenten berührt, die der Nutzer selbst einrichtet, sagt die Vorschrift nicht ausdrücklich; Xiaomi verweist für diese Daten auf die Drittanbieter als Dateninhaber.
Cybersicherheit: die Pflicht für Funkgeräte seit August 2025
Seit dem 1. August 2025 gilt die Delegierte Verordnung (EU) 2022/30 zur Funkanlagenrichtlinie. Sie verlangt von Funkgeräten, die mit dem Internet kommunizieren, dass sie das Netz nicht schädigen, personenbezogene Daten und die Privatsphäre schützen und vor Betrug schützen. Ein vernetzter Saugroboter ist ein solches Funkgerät.
Wie ein Hersteller das nachweist, regeln die harmonisierten Normen EN 18031-1, -2 und -3, die die Kommission mit dem Durchführungsbeschluss (EU) 2025/138 vom 28. Januar 2025 veröffentlicht hat, mit Einschränkungen. Eine davon betrifft genau den Fall vieler Haushaltsgeräte: Wer sich auf die Normen stützt, erhält keine Vermutung der Konformität, wenn das Gerät dem Nutzer erlaubt, kein Passwort festzulegen.
In den Konformitätserklärungen der Geräte aus den Vergleichen sieht man, wer die Normen nennt. dreame führt EN 18031-1 und -2 in der Erklärung zum L40 Ultra A vom August 2026, roborock in der Erklärung zum Robotertyp des Qrevo S Pro vom Februar 2026, mova in der Erklärung zum P50 Pro Ultra vom September 2025; mova führt dort neben der Funkanlagenrichtlinie ausdrücklich die Delegierte Verordnung 2022/30 auf. Für Ecovacs und Narwal war keine Erklärung auffindbar, die die Normen nennt. Bei den Wischsaugern aus dem Vergleich mit den Robotern nennt keine der drei Erklärungen EN 18031, und zwei nennen nicht einmal die Funkanlagenrichtlinie: die Erklärung zur F25-Gen-2-Reihe von roborock und die zum Tineco iFLOOR 5. Die Geräte selbst vergleicht die Seite Saugroboter oder Wischsauger.
Fehlt die Norm in der Erklärung, heißt das nicht, dass ein Gerät unsicher ist; ein Hersteller kann die Anforderungen auch auf anderem Weg erfüllen. Es heißt aber, dass der Käufer es nicht nachlesen kann. Für Geräte, die schon vor August 2025 auf dem Markt waren, galt die Pflicht beim Inverkehrbringen noch nicht; ob das für ein bestimmtes Gerät zutrifft, lässt sich am Datum der Konformitätserklärung ablesen.
Der Cyber Resilience Act: was ab 2026 und 2027 dazukommt
Die Verordnung (EU) 2024/2847, der Cyber Resilience Act, gilt nach ihrem Artikel 71 ab dem 11. Dezember 2027 für Produkte mit digitalen Elementen. Eine Pflicht gilt früher: Nach Artikel 14 müssen Hersteller ab dem 11. September 2026 aktiv ausgenutzte Schwachstellen melden, mit einer Frühwarnung binnen 24 und einer Meldung binnen 72 Stunden.
Mit dem vollständigen Geltungsbeginn wird die Delegierte Verordnung 2022/30 aufgehoben; das regelt die Delegierte Verordnung (EU) 2026/339, um eine Doppelregelung zu vermeiden. Saugroboter stehen nicht in den Anhängen III und IV des Cyber Resilience Act, die wichtige und kritische Produkte aufzählen. Dass sie damit in die Standardkategorie fallen, ist eine Auslegung, die sich aus dem Fehlen in den Listen ergibt.
Für Käufer bringt der Cyber Resilience Act vor allem zwei Pflichten. Nach Artikel 13 Absatz 8 beträgt der Unterstützungszeitraum, in dem der Hersteller Schwachstellen behandelt, mindestens fünf Jahre, außer das Produkt ist voraussichtlich kürzer in Betrieb. Nach Absatz 19 muss das Enddatum dieses Zeitraums beim Kauf klar angegeben werden, mindestens mit Monat und Jahr. Wie lange Updates verfügbar sind, ist genau die Frage, die das BSI vor dem Kauf zu stellen empfiehlt.
Bis Dezember 2027 bleibt diese Angabe freiwillig, und unter den Herstellern aus den Vergleichen nennt sie nur eufy: Die Garantietabelle führt für die Produktgruppe RoboVac eine Garantiezeit von 12 Monaten und einen Unterstützungszeitraum für Sicherheitsupdates von ebenfalls 12 Monaten, laut Seite für Käufe in den von eufy betriebenen Online-Shops. Das ist ein Fünftel dessen, was der Cyber Resilience Act für neu in Verkehr gebrachte Geräte ab Dezember 2027 als Untergrenze vorsieht. Den eufy C10 und die übrigen einfachen Geräte ordnet der Vergleich der günstigen Saugroboter ein.
Das IT-Sicherheitskennzeichen des BSI: wer es trägt
Das Bundesamt für Sicherheit in der Informationstechnik vergibt ein freiwilliges IT-Sicherheitskennzeichen. Hersteller erklären darin selbst, dass ihr Gerät bestimmte Sicherheitsanforderungen erfüllt, Grundlage sind unter anderem ETSI EN 303 645 und die Technische Richtlinie BSI TR-03173. Im Verzeichnis vom 7. Oktober 2026 stehen in der Kategorie der smarten Reinigungs- und Gartenroboter acht Einträge.
Sieben davon gehören zu Bosch: die Spotless-Reihe in sechs Ausführungen, gültig von September 2025 bis September 2030, und ein Einbau-Saug- und Wischroboter, gültig von Mai 2026 bis Januar 2031. Der achte ist der Mi Robot Vacuum-Mop 2 von Xiaomi, dessen Kennzeichen am 31. Januar 2024 abgelaufen ist; dasselbe Modell steht heute in der Data-Act-Erklärung von Xiaomi. Dazu kommt ein Gerät von Samsung, dessen Name auf einen Saugroboter schließen lässt, in der Kategorie der smarten Verbrauchergeräte.
Was das Kennzeichen bringt, beschreibt das BSI in einer Mitteilung vom 27. September 2022: Über einen QR-Code am Produkt lässt sich eine Informationsseite des BSI aufrufen, die über das Versprechen des Herstellers, die zugrunde liegenden Standards und aktuelle Sicherheitserkenntnisse zum Produkt informiert. Die Kategorie der Reinigungs- und Gartenroboter gab es schon vorher, seit 2022 steht das Kennzeichen den meisten smarten Verbrauchergeräten offen. Der zugrunde liegende Standard ETSI EN 303 645 verlangt unter anderem sichere Authentisierung, ein angemessenes Updatemanagement und eine abgesicherte Kommunikation.
Von den Herstellern aus den Vergleichen dieses Themenbereichs trägt keiner ein gültiges Kennzeichen: Für roborock, Ecovacs, dreame, mova, Narwal und eufy findet sich im Verzeichnis kein Eintrag, für Xiaomi nur der abgelaufene. Das ist keine Aussage über die Sicherheit der Geräte, denn das Kennzeichen ist freiwillig. Es zeigt aber, dass der einzige unabhängig nachlesbare Sicherheitsnachweis für Saugroboter in Deutschland bisher fast nur von Bosch genutzt wird.
Was das BSI vor dem Kauf zu fragen rät
Das BSI hat eine eigene Seite zu Saugrobotern. Wer Datenübertragung ganz vermeiden möchte, könne das Gerät ausschließlich offline nutzen; dann baue es keine Verbindung zum Internet auf und übertrage keine Daten. Einige Funktionen, etwa die Steuerung per Smartphone, bräuchten aber eine Verbindung.
Für alle, die nicht verzichten wollen, nennt das BSI eine Liste von Fragen vor dem Kauf. Wie lange sind Softwareupdates verfügbar? Ist eine App für Steuerung oder Installation notwendig, welche Zugriffsrechte verlangt sie, auf welche Rechte verzichtet man mit ihrer Installation, welche Daten erhebt sie, und was wird daraus abgeleitet? Wohin sendet die App die Daten, wo werden sie gespeichert, und bei Cloud-Speicherung, wo stehen die Server und an welche Rechtsgrundlage ist der Betreiber gebunden?
Das BSI bemerkt dazu trocken, ein Blick in unabhängige Produkttests sei oft ernüchternd, weil dort hauptsächlich Preise und Funktionen aufgeführt seien. Gezieltes Nachfragen helfe. Die Data-Act-Erklärungen beantworten seit September 2025 einen Teil dieser Fragen schriftlich, nämlich die nach Daten, Speicherort und Dauer. Die Frage nach der Dauer der Updates beantworten sie nicht.
Wie wenig das Thema beim Kauf zählt, zeigt der Cybersicherheitsmonitor 2024 des BSI mit dem Schwerpunkt Smarthome. Nur ein Viertel der Nutzer, 26 Prozent, nennt Updatezusagen als Kaufkriterium, ebenso viele die Möglichkeit, ein Gerät offline zu betreiben. 16 Prozent achten auf verschlüsselte Kommunikation, 14 Prozent auf Sicherheitsanalysen. Knapp über ein Drittel, 37 Prozent, wusste, dass Unbefugte Bewohner mithilfe von Smarthome-Geräten ausspionieren können. Im Newsletter vom 2. September 2026 hat das BSI erneut Tipps zum Kauf von Saugrobotern gegeben.
Was Verbraucherzentrale und Stiftung Warentest prüfen
Die Verbraucherzentrale verweist in ihrem Smart-Home-Ratgeber auf eine Untersuchung von AV-TEST mit vier Saugrobotern. Die App eines Geräts von Xiaomi habe eine Vielzahl von Drittanbieter-Modulen integriert, durch die Nutzerdaten etwa an Facebook, Alibaba, Tencent oder Airbnb geschickt werden konnten. Welches Modell und welche App-Version betroffen waren, nennt der Ratgeber nicht; für den Xiaomi S40 Pro aus dem Vergleich der günstigen Saugroboter ist daraus nichts abzuleiten.
Die Stiftung Warentest prüft im Saugroboter-Test vom 30. Juni 2026 das Datensendeverhalten der Apps unter Android und iOS: ob sie Daten senden, die für den Betrieb unnötig sind. Der Prüfpunkt geht mit 5 Prozent in die Note ein, und ein „ausreichend“ dort führt zur Abwertung um eine halbe Note. Unter Sicherheit prüft die Stiftung einen Basischeck nach OWASP und den Passwortschutz, mit 0 Prozent Gewicht, aber mit Abwertungen bei Mängeln.
Dazu kommt ein Prüfpunkt, der direkt mit Datenschutz zu tun hat: Die Stiftung bewertet unter Handhabung, ob sich ein Roboter ohne Internetverbindung bedienen lässt. Fünf Nutzerinnen und Nutzer beurteilen dafür, wie gut und wie umfangreich sich die Geräte per App mit Internetverbindung bedienen lassen und wie gut, wenn man das Gerät nicht mit dem Internet verbinden möchte. Das ist der Prüfpunkt für alle, die dem BSI folgen und das Gerät offline nutzen wollen. Wie viel davon abhängt, zeigt ein Satz der Stiftung an anderer Stelle: Sperrzonen, etwa für Teppiche, ließen sich fast allen Robotern per App zuweisen. Die Einzelergebnisse stehen hinter der Bezahlschranke.
Ohne App, ohne Cloud: was dann noch geht
Fahren und saugen, aber kaum mehr. roborock beschreibt in der Anleitung des Qrevo S Pro, was über die Tasten am Roboter geht: Reinigung starten, Punktreinigung auf einer Fläche von 1,5 mal 1,5 Metern, Pause und Rückkehr zur Station. Trocknungsdauer, Häufigkeit der Moppwäsche, Modus und Sperrzonen stellt man laut derselben Anleitung in der App ein, und die App braucht eine Verbindung zum Hersteller.
roborock beschreibt auch, wie sich das WLAN ganz abschalten lässt: Reset-Taste drücken, bis eine Sprachnachricht kommt, dann deaktiviere sich das WLAN nach fünf Minuten. Ecovacs schreibt, Netzwerkeinrichtung, Kartierung und Wahl des Reinigungsmodus stünden nur mit der offiziellen App zur Verfügung. Xiaomi merkt in seiner Erklärung an, einige seiner Saugroboter seien gar nicht mit dem Internet verbunden und fielen deshalb nicht unter den Data Act.
Das BSI nennt den Preis der Offline-Nutzung offen: Sie gehe oft mit Einschränkungen bei Funktion und Komfort einher. Wer einen Roboter mit Station ohne App betreibt, verzichtet auf die Steuerung der Moppwäsche, auf Teppichzonen und auf die Karte, also auf vieles, wofür er die Station gekauft hat. Für einen einfachen Saugroboter ohne Wischfunktion ist der Verzicht kleiner. Die Abwägung zwischen Funk ohne Internet und vernetztem Gerät kennt man vom Babyphone; die Seite zu Babyphones mit DECT oder WLAN beschreibt sie für ein Gerät, bei dem sie noch heikler ist.
Welche Einstellungen Daten sparen
Aus den Hinweisen des BSI und den Erklärungen der Hersteller ergeben sich vier Einstellungen: ein Gastnetz für den Roboter, Kamerafunktionen wie Überwachung oder Video nur einschalten, wenn man sie nutzt, nicht benötigte Karten löschen, und das Gerät bei längerer Abwesenheit ausschalten und vom Netz trennen. Bei Ecovacs kommt eine fünfte dazu: Wer keine Hindernisbilder aus der Wohnung abgeben will, stimmt dem Produktverbesserungsplan nicht zu.
Das BSI ergänzt Pflichten, die nicht beim Roboter liegen. Das Smartphone mit der App solle auf dem neuesten Stand sein, der Router abgesichert, und wenn die App ein Passwort verlangt, sollten Passwortregeln eingehalten werden. Ein noch so sicherer Roboter schütze nicht, wenn Heimnetz oder Router unzureichend abgesichert seien. Verantwortlich für die korrekten Einstellungen seien Verbraucherinnen und Verbraucher selbst. Wie man ein vernetztes Gerät per App ins WLAN bringt und einrichtet, zeigt am Beispiel der Kamera die Seite zum Einrichten von Überwachungskameras.
Bei Geräten mit Sprachsteuerung lohnt ein Blick in die App, ob sich das Aktivierungswort abschalten lässt. Bei Geräten, die externe Assistenten nutzen, gehört die Verknüpfung in den Einstellungen des Assistenten auf den Prüfstand. Und wer die Videofunktion nicht braucht, schaltet sie nicht ein; bei mova entsteht laut Erklärung ohne diese Einstellung kein Videostream. Die Verbraucherzentrale erinnert daran, dass sich einmal erteilte Berechtigungen einer App auch wieder entziehen lassen; einzelne Funktionen stehen dann womöglich nicht mehr zur Verfügung. Ihr Grundsatz passt auf jeden Saugroboter: Wenn eine Funktion keine Informationen von außen benötige, solle sie auch ohne Internetverbindung funktionieren und ohne Cloud.
Welche Datenschutz-Einstellung zu Ihrem Haushalt passt
Der Assistent fragt nach Funktionen und Haushalt und nennt die Einstellung, die nach den Hinweisen von BSI und Herstellern am meisten bringt.
Drei Fragen zur passenden Einstellung
Die Zuordnung beruht auf den Hinweisen des BSI und den Data-Act-Erklärungen der Hersteller, Stand 7. Oktober 2026. Sie ersetzt keine Prüfung der eigenen App.
Ergebnis
Kamera- und Sprachfunktionen gezielt einschalten
Überwachung, Video und Aktivierungswort nur aktivieren, wenn sie gebraucht werden; die Erklärung des Herstellers zeigt, welche Daten dann entstehen.
Alle Wege dieses Assistenten im Klartext
- Wenn App: Nein, Start per Taste genügt, dann Offline betreiben. Das Gerät nicht ins WLAN einbinden oder das WLAN abschalten. Laut BSI überträgt es dann keine Daten; Start und Rückkehr gehen über Tasten.
- Wenn Kamera oder Mikrofon: Ja, dann Kamera- und Sprachfunktionen gezielt einschalten. Überwachung, Video und Aktivierungswort nur aktivieren, wenn sie gebraucht werden; die Erklärung des Herstellers zeigt, welche Daten dann entstehen.
- Wenn Gastnetz: Ja, dann Gastnetz verwenden. Den Roboter im Gastnetz anmelden, damit er das Passwort des Heimnetzes nicht kennt und andere Geräte nicht sieht.
- Wenn Gastnetz: Nein oder weiß nicht, dann Router prüfen und Karten löschen. Router und Smartphone aktuell halten, nicht benötigte Karten in der App löschen und vor einem Weiterverkauf auf Werkseinstellungen zurücksetzen.
- In jedem anderen Fall: Keine eindeutige Zuordnung. Für diese Kombination gilt die allgemeine Empfehlung des BSI: Gastnetz, aktuelle Software, Ausschalten bei längerer Abwesenheit.
Zuordnung aus den Hinweisen des BSI zu Saugrobotern und den Data-Act-Erklärungen der Hersteller, Stand 07.10.2026.
Die erste Regel ist die wirksamste, aber auch die teuerste. Wer offline fährt, verzichtet auf das, was einen modernen Roboter mit Station ausmacht. Für viele Haushalte ist das Gastnetz der bessere Kompromiss: Das Gerät bleibt vernetzt, aber in einem abgetrennten Netz, und die Erklärung des Herstellers sagt, was es dort tut.
Weiterverkauf und Entsorgung: Karte, Konto und Passwort löschen
Ein Roboter, der den Haushalt verlässt, nimmt Daten mit: die Karte, gespeicherte WLAN-Daten und die Verknüpfung mit einem Konto. mova beschreibt drei Wege: Karten in der App löschen, das Gerät über die Reset-Taste auf Werkseinstellungen zurücksetzen und das Konto löschen, wobei die verknüpften Daten dauerhaft von den europäischen Servern gelöscht würden.
dreame schreibt, Daten ließen sich in der App löschen oder würden gelöscht, sobald das Konto deaktiviert wird; der Weg führt über „Allgemeine Einstellungen“, „Konto“ und „Konto löschen“, und lokal gespeicherte Daten lösche das Zurücksetzen auf Werkseinstellungen. roborock nennt das Löschen in der App und das Löschen des Kontos; wo Daten weder in der App noch durch das Zurücksetzen gelöscht werden können, solle man eine Anfrage an die Datenschutzadresse senden. Wer das Gerät zurücksetzt, ohne das Konto zu löschen, hinterlässt also womöglich Daten in der Cloud.
Die richtige Reihenfolge ergibt sich daraus: zuerst das Gerät in der App vom Konto trennen und Karten löschen, dann auf Werkseinstellungen zurücksetzen, dann, falls das Konto nicht mehr gebraucht wird, das Konto löschen. Für den Akku gelten beim Entsorgen eigene Regeln; wie lange Staubsauger überhaupt halten und was danach mit ihnen geschieht, behandelt die Seite zur Lebensdauer von Staubsaugern.
Was die Einschätzung ändern würde
Die Rechtslage für Saugroboter ist in Bewegung, und drei Entwicklungen würden die Einschätzung dieses Ratgebers ändern. Die erste ist der Cyber Resilience Act ab Dezember 2027. Steht dann bei jedem neuen Gerät das Enddatum der Sicherheitsupdates am Angebot, wird die wichtigste offene Frage des BSI beantwortbar, und Geräte lassen sich danach vergleichen. Nennen Hersteller dieses Datum schon vorher, wie eufy, ändert sich die Einschätzung früher.
Die zweite ist die Durchsetzung des Data Act. Bisher entscheidet jeder Hersteller selbst, wie genau seine Erklärung ist, von der Tabelle mit Fristen bei roborock bis zu den allgemeinen Sätzen bei eufy. Greift eine Aufsicht ein oder entscheidet ein Gericht, wie konkret die Angaben sein müssen, werden die Erklärungen vergleichbarer. Dass die zuständigen Behörden zum Zeitpunkt der Erklärung von Xiaomi noch nicht benannt waren, zeigt, wie früh dieser Prozess steht. Eine Stellungnahme einer deutschen Datenschutzbehörde zu Saugrobotern war bei der Recherche nicht auffindbar.
Die dritte liegt bei den Herstellern selbst. Beantragt einer der großen Anbieter aus den Vergleichen das IT-Sicherheitskennzeichen des BSI, gibt es erstmals einen unabhängig nachlesbaren Nachweis für ein Gerät jenseits von Bosch. Bis dahin bleibt Käufern, was dieser Ratgeber zusammenträgt: die Erklärung am Angebot lesen, die Kamera nur einschalten, wenn man sie braucht, und den Roboter ins Gastnetz stellen. Wer noch kein Gerät hat, findet fünf Geräte ohne Kamera und Mikrofon im Vergleich der günstigen Saugroboter und im Vergleich Saugroboter oder Wischsauger, in dem keine der drei Konformitätserklärungen der Wischsauger eine Cybersicherheitsnorm nennt.

