Robot à la maison : données, sécurité et comment vous protéger (2026)
Un robot à la maison voit, entend et retient plus qu'une caméra de surveillance : il a des caméras, un LiDAR qui reconstruit le plan des pièces, des microphones pour les commandes vocales et, sur les modèles avec 4G, un GPS. Ces données passent par l'application du fabricant et souvent par ses serveurs. Entre 2025 et 2026, des chercheurs ont documenté sur certains robots Unitree l'envoi de télémétrie vers des serveurs en Chine et des failles qui permettent d'en prendre le contrôle via Bluetooth ; le 28/07/2026, la FCC américaine a bloqué les nouvelles autorisations pour les robots humanoïdes et quadrupèdes chinois, alors qu'en Europe il n'y a pas de mesure équivalente. Inutile de renoncer au robot : il faut un réseau Wi-Fi séparé, le Bluetooth coupé après la configuration, les mises à jour installées et de l'attention à ce que l'on filme. Voici les faits, avec les dates, et les contre-mesures.
Ce qu'un robot enregistre : caméras, LiDAR, microphones, plans de la maison, position GPS/4G
Les capteurs déclarés par les fabricants, d'après le catalogue Robolero (vérifié le 18/09/2026) :
| Modèle | Ce qu'il voit et entend | Réseau et position | Reconnaissance |
|---|---|---|---|
| Unitree Go2 Air | LiDAR 4D à 360° | Wi-Fi et application Unitree ; pas de 4G | — |
| Unitree Go2 Pro / X | LiDAR 4D, commandes vocales, interphone, haut-parleur | 4G avec GPS | — |
| Unitree Go2 EDU | LiDAR 4D, caméra de profondeur, Jetson Orin | Wi-Fi, SDK complet | — |
| Unitree G1 | LiDAR 3D + caméra de profondeur | Wi-Fi, application et cloud Unitree | — |
| Dobot Rover X1 | Caméras avant et arrière 1080p à 30 fps | Wi-Fi, application ; UWB sur la Pro | Suit la personne |
| Xiaomi CyberDog 2 | 19 capteurs, Jetson Xavier NX | Wi-Fi, application Xiaomi (Chine seulement) | Visages |
| KEYi Loona | Caméra 720p, ToF 3D, 4 microphones | Wi-Fi ; ChatGPT dans le cloud | Visages |
| Booster K1 | Caméra stéréo de profondeur, 3 microphones | Wi-Fi, SDK | — |
Le LiDAR ne prend pas de photos, mais il construit une carte tridimensionnelle de la maison : murs, meubles, portes. Combinée à la caméra, c'est un plan détaillé de l'endroit où vous vivez. Avec la 4G et le GPS, les Go2 Pro et Go2 X sont joignables et localisables même hors de votre Wi-Fi.
Où vont les données : application, cloud du fabricant, serveurs à l'étranger (le cas de la télémétrie Unitree)
Tous les robots du tableau se configurent depuis une application avec un compte ; à partir de là, le parcours des données dépend du fabricant, et il n'est pas toujours déclaré.
Le cas le mieux documenté est l'Unitree G1. Dans le rapport « Cybersecurity AI: Humanoid Robots as Attack Vectors » (septembre 2025), Víctor Mayoral-Vilches (Alias Robotics), Andreas Makris et Kevin Finisterre ont analysé le trafic d'un G1 et trouvé des connexions MQTT persistantes vers les serveurs 43.175.228.18:17883 et 43.175.229.18:17883, avec des flux de 1,03 et 0,39 Mbps (ZME Science, 27/09/2025) : audio, vidéo, données des capteurs, coordonnées GPS, batterie et articulations, environ toutes les cinq minutes, sans avertir l'utilisateur (Interesting Engineering, 01/10/2025). Les connexions sont chiffrées ; les chercheurs ont lu le contenu avant le chiffrement (RoboticsBiz, 11/08/2026).
Unitree conteste : elle dit ne pas collecter de données privées ou sensibles sans autorisation, et aucun audit indépendant n'a clos la question (Humanoid.guide, 05/09/2026). Le point, tel que le posent les chercheurs, n'est pas l'espionnage mais le consentement : celui qui a le robot chez lui sait-il ce qui sort et où ça va ?
Pour les autres fabricants, le tableau est moins documenté. La politique de confidentialité de KEYi (Loona), mise à jour le 05/02/2023, n'indique ni où sont conservées les données ni si les requêtes vocales passent par des tiers : n.d. Xiaomi ne vend le CyberDog 2 qu'en Chine, avec une application et une assistance chinoises.
Les failles connues : UniPwn (septembre 2025), les CVE de 2026 et l'état des correctifs au 18/09/2026
| Faille | Publiée | Robot | Gravité | État au 18/09/2026 |
|---|---|---|---|---|
| CVE-2025-2894, porte dérobée « CloudSail » | 28/03/2025 | Unitree Go1 (arrêté) | CVSS 6,6 | Service caché avec contrôle à distance pour qui a la clé API. Le Go1 ne vit plus que sur le marché de l'occasion : firmware à vérifier |
| UniPwn | 20/09/2025 | Unitree Go2, B2, G1, H1 | Root via Bluetooth, sans appairage, à environ 30 m ; se propage de robot en robot | Unitree le 29/09/2025 : « la majeure partie des correctifs » terminée. Au 05/09/2026, aucun correctif public documenté par des tiers ; l'authentification vulnérable est toujours dans le firmware de production |
| CVE-2026-76639 et CVE-2026-76640 | 27/08/2026 | Unitree G1 EDU, firmware jusqu'à 1.5.2 (testé jusqu'à 1.5.4.x) | CVSS 8,8 et 7,5 | Firmware 1.5.5.0 du 01/09/2026 : bloque la chaîne selon le chercheur, sans vérification indépendante |
| CVE-2026-8153 | 08/05/2026 | Universal Robots PolyScope 5 (cobots industriels) | CVSS 9,8 | Corrigée dans PolyScope 5.25.1 |
UniPwn a changé la donne. Les robots Unitree reçoivent les identifiants Wi-Fi via Bluetooth Low Energy pendant la configuration ; l'interface ne filtre pas ce qu'elle reçoit et toutes les unités partagent la même clé de chiffrement, déjà publiée en ligne. Il suffit de chiffrer le mot « unitree » avec cette clé pour se faire passer pour un utilisateur autorisé et injecter des commandes avec les privilèges root. Un robot compromis peut chercher d'autres Unitree à portée du Bluetooth et les infecter tout seul (Interesting Engineering, 01/10/2025 ; Archyde, 26/09/2025).
Les deux CVE de 2026, trouvées par Olivier Laflamme sur le G1 EDU, passent l'une par le Bluetooth et l'autre par un pont réseau non authentifié avec une clé AES statique. Cette fois, Unitree a répondu : elle a validé les signalements, versé 5 000 $ de récompense le 06/08/2026, corrigé une faille dans l'API cloud et publié le firmware 1.5.5.0 le 01/09/2026 (Boschko, 27/08/2026). La CVE-2026-8153 ne touche pas les robots domestiques, mais elle montre le problème du secteur : les limites de sécurité d'un robot sont logicielles, et le logiciel peut se réécrire (RoboticsBiz, 11/08/2026).
Ce qu'ont fait les autorités : la décision de la FCC aux États-Unis (juillet 2026) et ce qui vaut dans l'UE (AI Act, RGPD)
États-Unis. Le 28/07/2026, la FCC a inscrit sur la « Covered List » les robots humanoïdes et quadrupèdes chinois et les onduleurs connectés, en citant Unitree et UBTech : les nouveaux modèles ne peuvent pas obtenir l'autorisation d'importation, de vente et de commercialisation. Ce n'est pas rétroactif : les robots déjà en service restent en service, avec leurs failles (Tech Times, 28/07/2026).
Union européenne. Aucune mesure spécifique (Humanoid.guide, 05/09/2026). Ce sont les normes générales qui valent, lues sur EUR-Lex le 18/09/2026 :
- AI Act, règlement (UE) 2024/1689 : il s'applique depuis le 02/08/2026 (art. 113). L'art. 50 impose que celui qui interagit avec un système d'IA en soit informé, sauf si c'est évident. Un robot qui parle avec ChatGPT rentre dans ce cas.
- Cyber Resilience Act, règlement (UE) 2024/2847 : depuis le 11/09/2026, les fabricants doivent notifier les vulnérabilités activement exploitées, avec un premier avis sous 24 heures (art. 14) ; le reste s'applique à partir du 11/12/2027 (art. 71).
- Règlement machines (UE) 2023/1230 : il s'applique à partir du 14/01/2027 (art. 54).
- RGPD : pour l'usage à la maison à des fins exclusivement personnelles, il ne s'applique pas (FAQ 12 du Garante, l'autorité italienne de protection des données) ; il s'applique à celui qui fabrique le robot et en traite les données sur ses propres serveurs, où qu'ils soient.
Robots avec ChatGPT et téléopération : qui écoute (Loona) et qui regarde (NEO)
Loona (KEYi, 499 $ sur la boutique américaine, 549 € sur la boutique italienne) a quatre microphones, une caméra 720p et converse via ChatGPT, qui tourne dans le cloud : la voix sort forcément de la maison. KEYi écrit que « le plus possible du traitement des données est fait directement par Loona » (keyirobot.com, 18/09/2026), mais ne dit ni où sont les serveurs ni qui reçoit les requêtes vocales. Un robot qui reconnaît les visages et reste à l'écoute pour entendre son nom est un microphone toujours allumé dans le salon.
NEO (1X Technologies, 20 000 $ ou 499 $ par mois, livraisons USA à partir de 2026) est l'humanoïde domestique qui plie le linge. Il fonctionne en partie par téléopération : 1X l'appelle « Scheduled Expert Mode », un expert de l'entreprise « peut superviser à distance ses actions à des horaires programmés » (1x.tech/neo, 18/09/2026). Le Wall Street Journal, en l'essayant, a rapporté qu'un opérateur humain peut regarder dans la maison à travers les yeux du robot ; le directeur général a dit que l'entreprise a besoin des données des utilisateurs pour l'améliorer (Euronews, 30/10/2025). Agenda Digitale (03/08/2026) résume le risque : téléopérateurs et archives d'entreprise emportent « données, images, sons, habitudes et émotions » hors de la pièce la plus privée que nous ayons.
Comment vous protéger : réseau Wi-Fi séparé, Bluetooth coupé après la configuration, mises à jour, compte, ce qu'il ne faut pas filmer
Les contre-mesures recommandées par les chercheurs d'UniPwn (Archyde, 26/09/2025 ; Interesting Engineering, 01/10/2025), plus le bon sens de qui achète d'occasion.
- Réseau Wi-Fi séparé. Réseau invités ou VLAN, isolé des ordinateurs, du NAS et des caméras : si le robot est compromis, il reste enfermé là.
- Bluetooth coupé après la configuration. UniPwn passe par le Bluetooth. Une fois la première connexion faite, coupez-le depuis l'application ; si le modèle ne le permet pas, tenez-le loin des lieux fréquentés (portée de l'attaque : environ 30 m).
- Mises à jour. Installez les firmwares dès leur sortie : sur le G1 EDU, la 1.5.5.0 ferme les CVE de 2026. Sur une occasion, demandez la version installée (voir le guide de l'occasion).
- Compte. Un robot d'occasion arrive avec le compte de l'ancien propriétaire dissocié devant vous, sinon il voit ce que voit le robot. Mot de passe unique pour l'application.
- Cloud et télémétrie. Les Go2 Air et Pro marchent et répondent aux commandes même hors ligne : laissez le robot sans internet quand ce n'est pas nécessaire. Sur le routeur, vous pouvez bloquer les connexions sortantes vers des adresses que vous ne reconnaissez pas.
- Ce qu'il ne faut pas filmer. Ne pointez pas caméras et LiDAR vers les paliers, les cours, les jardins des voisins ou la rue : le Garante interdit de les filmer (voir ci-dessous). À la maison, tenez le robot hors des pièces où vous ne voudriez pas de caméra.
- Enfants et invités. Les microphones enregistrent aussi ceux qui n'ont rien accepté : dites-le à qui entre, et éteignez le robot quand il ne sert pas.
Ce que dit la loi en Italie : renvoi au guide juridique et aux FAQ du Garante sur la vidéosurveillance domestique
Posséder et utiliser un chien robot en Italie est légal : nous l'expliquons dans le guide juridique. Pour les prises de vue, ce sont les FAQ du Garante sur la vidéosurveillance qui valent (garanteprivacy.it, lues le 18/09/2026) :
- FAQ 12 : l'usage de caméras « dans son propre logement à des fins exclusivement personnelles de contrôle et de sécurité » est hors du champ du RGPD. Les employés de maison et les travailleurs doivent quand même être informés.
- FAQ 10 : l'angle de prise de vue « doit en tout cas être limité aux seuls espaces relevant de sa propriété exclusive », en excluant les parties communes (cours, paliers, escaliers, garages) et les zones de tiers ; « il est également interdit de filmer les zones publiques ou de passage public ».
Les FAQ ne parlent pas d'audio : pour les microphones vaut la règle de prudence de ne pas enregistrer les autres sans le dire. Pour le travail, les événements ou les vidéos à publier, l'exemption domestique tombe et le RGPD s'applique pleinement.
ℹ️ Cet article a un but informatif et ne constitue ni un conseil juridique ni un audit de sécurité. Failles et mises à jour changent : les dates sont celles des sources consultées le 18/09/2026.
Questions fréquentes
Un chien robot Unitree peut-il être piraté ? Oui, c'est documenté : UniPwn (septembre 2025) donne un accès root via Bluetooth aux Go2, B2, G1 et H1, et deux CVE de 2026 touchent le G1 EDU. Pour celles-ci, il existe le firmware 1.5.5.0 ; pour UniPwn, au 18/09/2026, aucun correctif n'est documenté par des tiers. Réseau séparé et Bluetooth coupé réduisent beaucoup le risque.
Le robot envoie-t-il mes données en Chine ? Pour l'Unitree G1, les chercheurs ont mesuré des connexions vers deux serveurs chinois avec audio, vidéo, capteurs et GPS environ toutes les cinq minutes (septembre 2025) ; Unitree nie collecter des données sensibles sans autorisation. Pour les autres fabricants, la politique de confidentialité ne le dit souvent pas : n.d.
Puis-je acheter un robot Unitree en Italie après l'interdiction de la FCC ? Oui. La décision du 28/07/2026 vaut aux États-Unis et concerne les nouvelles autorisations, pas les robots déjà vendus. En Europe, il n'y a pas d'interdiction équivalente ; ce sont l'AI Act, le Cyber Resilience Act, le marquage CE et le RGPD qui valent.
Un robot avec caméra à la maison viole-t-il la vie privée ? Non, s'il ne filme que vos espaces à des fins personnelles (FAQ 12 du Garante). Cela devient un problème s'il cadre les paliers, les cours, les propriétés des voisins ou la rue (FAQ 10), ou si vous publiez des vidéos avec des personnes reconnaissables.
Que dois-je contrôler sur un robot d'occasion pour la sécurité ? La version du firmware, le compte dissocié de l'ancien propriétaire, un Bluetooth désactivable, aucune modification non documentée du système. Sur un Go1 d'occasion, vérifiez que la porte dérobée CloudSail (CVE-2025-2894) n'est pas active.
Vous voulez savoir combien vaut votre robot, firmware à jour et compte propre ? Faites l'estimation gratuite de Robolero : modèle, année, heures et état de la batterie, et vous avez l'estimation en une minute. Si ensuite vous voulez le vendre, le marché de Robolero est ouvert aux particuliers et aux revendeurs.
Sources
- Interesting Engineering, « Security flaw in Unitree humanoids », 01/10/2025 : https://interestingengineering.com/innovation/security-flaw-unitree-humanoids-china (consulté le 18/09/2026)
- ZME Science, rapport Alias Robotics sur le G1 (adresses et flux de télémétrie), 27/09/2025 : https://www.zmescience.com/science/news-science/cybersecurity-experts-say-these-humanoid-robots-secretly-send-data-to-china-and-let-hackers-take-over-your-network/ (18/09/2026)
- Archyde, « Unitree Robot Hack: Risks, Security & What to Do Now », 26/09/2025 : https://www.archyde.com/unitree-robot-hack-risks-security-what-to-do-now/ (18/09/2026)
- RoboticsBiz, « What CVE-2026-8153 and UniPwn reveal about robot safety », 11/08/2026 : https://roboticsbiz.com/robot-cybersecurity-vulnerabilities-what-cve-2026-8153-and-unipwn-reveal-about-robot-safety/ (18/09/2026)
- Tech Times, décision de la FCC du 28/07/2026 : https://www.techtimes.com/articles/321890/20260728/fcc-bans-chinese-humanoid-robots-power-inverters-linked-confirmed-backdoors.htm (18/09/2026)
- Humanoid.guide, « Unitree exhibits G1 at IFA amid unresolved security questions », 05/09/2026 : https://humanoid.guide/unitree-exhibits-g1-at-ifa-amid-unresolved-security-questions/ (18/09/2026)
- Boschko, « UniBLEed » (CVE-2026-76639 et CVE-2026-76640, chronologie et firmware 1.5.5.0), 27/08/2026 : https://boschko.ca/g1-ble-rce/ (18/09/2026)
- MITRE CVE : CVE-2025-2894 (28/03/2025, CVSS 6,6), CVE-2026-8153 (08/05/2026, CVSS 9,8), CVE-2026-76639 (CVSS 8,8) et CVE-2026-76640 (CVSS 7,5), toutes deux du 27/08/2026 : https://cveawg.mitre.org/api/cve/CVE-2026-76639 (18/09/2026)
- Agenda Digitale, « Robot in casa: chi vede e ascolta davvero quello che facciamo? », 03/08/2026 : https://www.agendadigitale.eu/sicurezza/privacy/robot-in-casa-chi-vede-e-ascolta-davvero-quello-che-facciamo/ (18/09/2026)
- Garante per la protezione dei dati personali, FAQ vidéosurveillance (FAQ 10 et 12) : https://www.garanteprivacy.it/faq/videosorveglianza (18/09/2026)
- Euronews, « This humanoid robot does your cleaning, but a human may peek into your home », 30/10/2025 : https://www.euronews.com/next/2025/10/30/sci-fi-meets-chores-this-humanoid-robot-does-your-cleaning-but-human-may-peek-into-your-ho (18/09/2026)
- 1X, page NEO (« Scheduled Expert Mode », acompte 200 $) : https://www.1x.tech/neo (18/09/2026)
- KEYi, fiche Loona (capteurs, 499 $) et politique de confidentialité du 05/02/2023 : https://keyirobot.com/en-us/products/petbot (18/09/2026)
- EUR-Lex, règlement (UE) 2024/1689 (AI Act), art. 50 et 113 : https://eur-lex.europa.eu/eli/reg/2024/1689/oj (18/09/2026)
- EUR-Lex, règlement (UE) 2024/2847 (Cyber Resilience Act), art. 14 et 71 : https://eur-lex.europa.eu/eli/reg/2024/2847/oj (18/09/2026)
- EUR-Lex, règlement (UE) 2023/1230 (machines), art. 54 : https://eur-lex.europa.eu/eli/reg/2023/1230/oj (18/09/2026)
- Catalogue Robolero, `public/models.js` (capteurs, prix, états), vérifié le 18/09/2026.