Het GPS-horloge van uw kind laat iedereen weten waar het zich bevindt

Een horloge om de pols hoort gemoedsrust te bieden. Ouders kunnen op een kaart zien waar hun kind zich bevindt, en in geval van nood drukt het kind op een knop. Tijdens de DEF CON 34-beveiligingsconferentie op 8 augustus toonden Felipe Solferini en Vangelis Stykas aan dat dezelfde horloges juist het tegenovergestelde kunnen doen. Volgens hun eigen zeggen hebben zij miljoenen apparaten overgenomen: de locatie uitlezen en vervalsen, tekst- en spraakberichten onderscheppen, stilletjes meeluisteren, de camera activeren. Niets daarvan was op het horloge te zien.
Het meest interessante aspect is niet het aantal apparaten. Dat staat op slechts één dia van de presentatie.
Drie servers, tientallen merknamen
De twee onderzoekers hebben geen enkel apparaat uit elkaar gehaald. Zij richtten zich op de platforms erachter, dat wil zeggen de servers waaraan de horloges rapporteren en waarvan zij hun opdrachten ontvangen. Er zijn er drie, en alle drie komen ze uit dezelfde toeleveringsketen in Shenzhen: SETracker met ongeveer tien miljoen kinderhorloges, SinoTrack met meer dan zes miljoen voertuigtrackers, en TKSTAR – dat, afhankelijk van de bron, ook bekendstaat als Thinkrace – met meer dan twintig miljoen apparaten.
Achter SETracker staat, volgens de dia’s, een bedrijf genaamd YQT, dat ook onder de naam 3G Electronics opereert. De gegevens worden opgeslagen op Alibaba Cloud in China. 46 apps, 39 merknamen, meer dan twintig landen, gericht op kinderen van drie tot twaalf jaar.
Eén dia draagt de titel „39 merken, één server“ en noemt de volgende namen: Wonlex, SaveFamily, KidiWatch, Garett Kids, Carneo Guard, Osmile, Kuus, Beafon en meer. Daarnaast staat de meest opvallende uitspraak van de presentatie. De overstap van Wonlex naar SaveFamily, zo schrijven de onderzoekers, is slechts een kwestie van het vervangen van een sticker.

Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon
Het bewijs vindt u in de Play Store
U kunt dit zelf controleren; daarvoor is geen speciale kennis vereist. Elke Android-app heeft een technische pakketnaam die wordt weergegeven in de adresbalk van de Play Store. Voor het Garett-horloge is dat com.tgelec.garetts, voor KidiWatch com.tgelec.kidiwatch.
En voor Beafon is dat com.tgelec.beafon. Beafon is een Oostenrijkse leverancier wiens kinderhorloge ook op Amazon wordt verkocht. Op de eigen productpagina wordt reclame gemaakt voor een „bea-fon Watch App“. In de Play Store wordt diezelfde app aangeboden onder de vlag van hetzelfde platform dat ook de naamloze budgethorloges aanbiedt, met een beoordeling van 2,9 op 5 op basis van 57 recensies.
Voor ouders betekent dit dat het label op het schap niet bepaalt waar de locatiegegevens van een kind terechtkomen. En in geen enkele productbeschrijving staat vermeld welke app het horloge nodig heeft, en dus ook niet op welke server het verbinding maakt. Op Amazon Duitsland leverde een zoekopdracht op 12 augustus 249 resultaten op voor smartwatches voor kinderen, waarvan de meeste onder verzonnen namen werden aangeboden zonder traceerbare fabrikant.
Waarom het CE-keurmerk hier niets zegt
Al deze horloges zijn voorzien van een CE-markering. De onderzoekers wijzen erop dat deze betrekking heeft op de hardware, niet op de beveiliging van de server erachter. Daar wordt het interessant. Sinds 1 augustus 2025 is „privacy by design“ een vereiste voor markttoegang op grond van artikel 3, lid 3, onder e), van de EU-richtlijn inzake radioapparatuur. Een apparaat waarbij één sleutel toegang geeft tot alle apparaten voldoet hier niet aan. Er is geen enkel geval bekend waarin een horloge op die grond uit de handel is genomen.
Duitsland verbiedt iets anders, en dat al sinds 2017: kinderhorloges met een afluisterfunctie. Het Duitse Federale Netwerkagentschap schrijft in zijn richtsnoeren van juli 2024 dat kinderhorloges met een afluisterfunctie verboden telecommunicatieapparatuur zijn op grond van artikel 8, lid 1, van de Duitse wet inzake telecommunicatie, digitale diensten en gegevensbescherming. U herkent deze functie aan termen als „stemmonitoring“ of „babyfoonmodus“, of doordat de app om een monitornummer vraagt. Locatietracking zelf rekent het agentschap uitdrukkelijk tot de toegestane functies.
De sancties zijn onevenwichtig. Het vervaardigen of op de markt brengen van dergelijke apparatuur is een strafbaar feit waarop een gevangenisstraf van maximaal twee jaar staat. Het adverteren met de afluisterfunctie is een administratieve overtreding waarop een boete van maximaal 10.000 euro staat. Ook het loutere bezit en de invoer zijn verboden, maar hierop staan geen afzonderlijke sancties. In de praktijk geeft de autoriteit mensen de opdracht het apparaat te vernietigen.
Wat ouders nu kunnen doen
De eerste stap kost niets. Zoek de naam op van de app waarmee het horloge wordt bediend en zoek vervolgens de pakketnaam ervan op in de Play Store. Als daar com.tgelec staat, of als de app SeTracker of SeTracker2 heet, behoort het horloge tot een van de platforms die onder de loep worden genomen.
De tweede stap betreft de gegevens die daar al zijn opgeslagen. Contactnummers, foto’s en spraakberichten staan op de server, niet op het horloge. Het apparaat buiten gebruik stellen betekent het account in de app verwijderen, niet alleen het horloge in een la leggen.
Wat niet helpt, is van merk wisselen binnen dezelfde lijst. Wat eveneens niet helpt, is afwachten. Wonlex publiceerde op 10 augustus een blogbericht waarin drie punten werden beschreven die tijdens een „interne beveiligingsaudit“ waren verholpen. Onderzoekers, Black Hat en DEF CON komen in die tekst nergens voor. SinoTrack en Thinkrace hebben volgens de onderzoekers helemaal niet gereageerd.
Er bestaan wel degelijk horloges met een eigen backend. Xplora, Anio en Vidimensio beheren hun eigen servers. Dat is echter geen vrijbrief: bij Xplora toonde de TU Darmstadt eind december aan dat een sleutel die uit één enkel horloge was gehaald, elk horloge van hetzelfde type kon ontgrendelen.
Dan blijven de cijfers over. Het aantal van 36 miljoen is een schatting van de onderzoekers, die niet onafhankelijk is geverifieerd, en op een van hun eigen dia’s wordt op dezelfde plaats het aantal 26 miljoen genoemd. De 45 gemelde kwetsbaarheden zijn volgens hun eigen zeggen geregistreerd, maar er is geen lijst gepubliceerd. Het enige dat niemand hoeft te schatten, is de pakketnaam in de Play Store. Die staat er zwart op wit.





