Robot à la maison : données, sécurité et comment vous protéger (2026)

Un robot à la maison voit, entend et retient plus qu'une caméra de surveillance : il a des caméras, un LiDAR qui reconstruit le plan des pièces, des microphones pour les commandes vocales et, sur les modèles avec 4G, un GPS. Ces données passent par l'application du fabricant et souvent par ses serveurs. Entre 2025 et 2026, des chercheurs ont documenté sur certains robots Unitree l'envoi de télémétrie vers des serveurs en Chine et des failles qui permettent d'en prendre le contrôle via Bluetooth ; le 28/07/2026, la FCC américaine a bloqué les nouvelles autorisations pour les robots humanoïdes et quadrupèdes chinois, alors qu'en Europe il n'y a pas de mesure équivalente. Inutile de renoncer au robot : il faut un réseau Wi-Fi séparé, le Bluetooth coupé après la configuration, les mises à jour installées et de l'attention à ce que l'on filme. Voici les faits, avec les dates, et les contre-mesures.

Ce qu'un robot enregistre : caméras, LiDAR, microphones, plans de la maison, position GPS/4G

Les capteurs déclarés par les fabricants, d'après le catalogue Robolero (vérifié le 18/09/2026) :

ModèleCe qu'il voit et entendRéseau et positionReconnaissance
Unitree Go2 AirLiDAR 4D à 360°Wi-Fi et application Unitree ; pas de 4G
Unitree Go2 Pro / XLiDAR 4D, commandes vocales, interphone, haut-parleur4G avec GPS
Unitree Go2 EDULiDAR 4D, caméra de profondeur, Jetson OrinWi-Fi, SDK complet
Unitree G1LiDAR 3D + caméra de profondeurWi-Fi, application et cloud Unitree
Dobot Rover X1Caméras avant et arrière 1080p à 30 fpsWi-Fi, application ; UWB sur la ProSuit la personne
Xiaomi CyberDog 219 capteurs, Jetson Xavier NXWi-Fi, application Xiaomi (Chine seulement)Visages
KEYi LoonaCaméra 720p, ToF 3D, 4 microphonesWi-Fi ; ChatGPT dans le cloudVisages
Booster K1Caméra stéréo de profondeur, 3 microphonesWi-Fi, SDK

Le LiDAR ne prend pas de photos, mais il construit une carte tridimensionnelle de la maison : murs, meubles, portes. Combinée à la caméra, c'est un plan détaillé de l'endroit où vous vivez. Avec la 4G et le GPS, les Go2 Pro et Go2 X sont joignables et localisables même hors de votre Wi-Fi.

Où vont les données : application, cloud du fabricant, serveurs à l'étranger (le cas de la télémétrie Unitree)

Tous les robots du tableau se configurent depuis une application avec un compte ; à partir de là, le parcours des données dépend du fabricant, et il n'est pas toujours déclaré.

Le cas le mieux documenté est l'Unitree G1. Dans le rapport « Cybersecurity AI: Humanoid Robots as Attack Vectors » (septembre 2025), Víctor Mayoral-Vilches (Alias Robotics), Andreas Makris et Kevin Finisterre ont analysé le trafic d'un G1 et trouvé des connexions MQTT persistantes vers les serveurs 43.175.228.18:17883 et 43.175.229.18:17883, avec des flux de 1,03 et 0,39 Mbps (ZME Science, 27/09/2025) : audio, vidéo, données des capteurs, coordonnées GPS, batterie et articulations, environ toutes les cinq minutes, sans avertir l'utilisateur (Interesting Engineering, 01/10/2025). Les connexions sont chiffrées ; les chercheurs ont lu le contenu avant le chiffrement (RoboticsBiz, 11/08/2026).

Unitree conteste : elle dit ne pas collecter de données privées ou sensibles sans autorisation, et aucun audit indépendant n'a clos la question (Humanoid.guide, 05/09/2026). Le point, tel que le posent les chercheurs, n'est pas l'espionnage mais le consentement : celui qui a le robot chez lui sait-il ce qui sort et où ça va ?

Pour les autres fabricants, le tableau est moins documenté. La politique de confidentialité de KEYi (Loona), mise à jour le 05/02/2023, n'indique ni où sont conservées les données ni si les requêtes vocales passent par des tiers : n.d. Xiaomi ne vend le CyberDog 2 qu'en Chine, avec une application et une assistance chinoises.

Les failles connues : UniPwn (septembre 2025), les CVE de 2026 et l'état des correctifs au 18/09/2026

FaillePubliéeRobotGravitéÉtat au 18/09/2026
CVE-2025-2894, porte dérobée « CloudSail »28/03/2025Unitree Go1 (arrêté)CVSS 6,6Service caché avec contrôle à distance pour qui a la clé API. Le Go1 ne vit plus que sur le marché de l'occasion : firmware à vérifier
UniPwn20/09/2025Unitree Go2, B2, G1, H1Root via Bluetooth, sans appairage, à environ 30 m ; se propage de robot en robotUnitree le 29/09/2025 : « la majeure partie des correctifs » terminée. Au 05/09/2026, aucun correctif public documenté par des tiers ; l'authentification vulnérable est toujours dans le firmware de production
CVE-2026-76639 et CVE-2026-7664027/08/2026Unitree G1 EDU, firmware jusqu'à 1.5.2 (testé jusqu'à 1.5.4.x)CVSS 8,8 et 7,5Firmware 1.5.5.0 du 01/09/2026 : bloque la chaîne selon le chercheur, sans vérification indépendante
CVE-2026-815308/05/2026Universal Robots PolyScope 5 (cobots industriels)CVSS 9,8Corrigée dans PolyScope 5.25.1

UniPwn a changé la donne. Les robots Unitree reçoivent les identifiants Wi-Fi via Bluetooth Low Energy pendant la configuration ; l'interface ne filtre pas ce qu'elle reçoit et toutes les unités partagent la même clé de chiffrement, déjà publiée en ligne. Il suffit de chiffrer le mot « unitree » avec cette clé pour se faire passer pour un utilisateur autorisé et injecter des commandes avec les privilèges root. Un robot compromis peut chercher d'autres Unitree à portée du Bluetooth et les infecter tout seul (Interesting Engineering, 01/10/2025 ; Archyde, 26/09/2025).

Les deux CVE de 2026, trouvées par Olivier Laflamme sur le G1 EDU, passent l'une par le Bluetooth et l'autre par un pont réseau non authentifié avec une clé AES statique. Cette fois, Unitree a répondu : elle a validé les signalements, versé 5 000 $ de récompense le 06/08/2026, corrigé une faille dans l'API cloud et publié le firmware 1.5.5.0 le 01/09/2026 (Boschko, 27/08/2026). La CVE-2026-8153 ne touche pas les robots domestiques, mais elle montre le problème du secteur : les limites de sécurité d'un robot sont logicielles, et le logiciel peut se réécrire (RoboticsBiz, 11/08/2026).

Ce qu'ont fait les autorités : la décision de la FCC aux États-Unis (juillet 2026) et ce qui vaut dans l'UE (AI Act, RGPD)

États-Unis. Le 28/07/2026, la FCC a inscrit sur la « Covered List » les robots humanoïdes et quadrupèdes chinois et les onduleurs connectés, en citant Unitree et UBTech : les nouveaux modèles ne peuvent pas obtenir l'autorisation d'importation, de vente et de commercialisation. Ce n'est pas rétroactif : les robots déjà en service restent en service, avec leurs failles (Tech Times, 28/07/2026).

Union européenne. Aucune mesure spécifique (Humanoid.guide, 05/09/2026). Ce sont les normes générales qui valent, lues sur EUR-Lex le 18/09/2026 :

Robots avec ChatGPT et téléopération : qui écoute (Loona) et qui regarde (NEO)

Loona (KEYi, 499 $ sur la boutique américaine, 549 € sur la boutique italienne) a quatre microphones, une caméra 720p et converse via ChatGPT, qui tourne dans le cloud : la voix sort forcément de la maison. KEYi écrit que « le plus possible du traitement des données est fait directement par Loona » (keyirobot.com, 18/09/2026), mais ne dit ni où sont les serveurs ni qui reçoit les requêtes vocales. Un robot qui reconnaît les visages et reste à l'écoute pour entendre son nom est un microphone toujours allumé dans le salon.

NEO (1X Technologies, 20 000 $ ou 499 $ par mois, livraisons USA à partir de 2026) est l'humanoïde domestique qui plie le linge. Il fonctionne en partie par téléopération : 1X l'appelle « Scheduled Expert Mode », un expert de l'entreprise « peut superviser à distance ses actions à des horaires programmés » (1x.tech/neo, 18/09/2026). Le Wall Street Journal, en l'essayant, a rapporté qu'un opérateur humain peut regarder dans la maison à travers les yeux du robot ; le directeur général a dit que l'entreprise a besoin des données des utilisateurs pour l'améliorer (Euronews, 30/10/2025). Agenda Digitale (03/08/2026) résume le risque : téléopérateurs et archives d'entreprise emportent « données, images, sons, habitudes et émotions » hors de la pièce la plus privée que nous ayons.

Comment vous protéger : réseau Wi-Fi séparé, Bluetooth coupé après la configuration, mises à jour, compte, ce qu'il ne faut pas filmer

Les contre-mesures recommandées par les chercheurs d'UniPwn (Archyde, 26/09/2025 ; Interesting Engineering, 01/10/2025), plus le bon sens de qui achète d'occasion.

  1. Réseau Wi-Fi séparé. Réseau invités ou VLAN, isolé des ordinateurs, du NAS et des caméras : si le robot est compromis, il reste enfermé là.
  2. Bluetooth coupé après la configuration. UniPwn passe par le Bluetooth. Une fois la première connexion faite, coupez-le depuis l'application ; si le modèle ne le permet pas, tenez-le loin des lieux fréquentés (portée de l'attaque : environ 30 m).
  3. Mises à jour. Installez les firmwares dès leur sortie : sur le G1 EDU, la 1.5.5.0 ferme les CVE de 2026. Sur une occasion, demandez la version installée (voir le guide de l'occasion).
  4. Compte. Un robot d'occasion arrive avec le compte de l'ancien propriétaire dissocié devant vous, sinon il voit ce que voit le robot. Mot de passe unique pour l'application.
  5. Cloud et télémétrie. Les Go2 Air et Pro marchent et répondent aux commandes même hors ligne : laissez le robot sans internet quand ce n'est pas nécessaire. Sur le routeur, vous pouvez bloquer les connexions sortantes vers des adresses que vous ne reconnaissez pas.
  6. Ce qu'il ne faut pas filmer. Ne pointez pas caméras et LiDAR vers les paliers, les cours, les jardins des voisins ou la rue : le Garante interdit de les filmer (voir ci-dessous). À la maison, tenez le robot hors des pièces où vous ne voudriez pas de caméra.
  7. Enfants et invités. Les microphones enregistrent aussi ceux qui n'ont rien accepté : dites-le à qui entre, et éteignez le robot quand il ne sert pas.

Ce que dit la loi en Italie : renvoi au guide juridique et aux FAQ du Garante sur la vidéosurveillance domestique

Posséder et utiliser un chien robot en Italie est légal : nous l'expliquons dans le guide juridique. Pour les prises de vue, ce sont les FAQ du Garante sur la vidéosurveillance qui valent (garanteprivacy.it, lues le 18/09/2026) :

Les FAQ ne parlent pas d'audio : pour les microphones vaut la règle de prudence de ne pas enregistrer les autres sans le dire. Pour le travail, les événements ou les vidéos à publier, l'exemption domestique tombe et le RGPD s'applique pleinement.

ℹ️ Cet article a un but informatif et ne constitue ni un conseil juridique ni un audit de sécurité. Failles et mises à jour changent : les dates sont celles des sources consultées le 18/09/2026.

Questions fréquentes

Un chien robot Unitree peut-il être piraté ? Oui, c'est documenté : UniPwn (septembre 2025) donne un accès root via Bluetooth aux Go2, B2, G1 et H1, et deux CVE de 2026 touchent le G1 EDU. Pour celles-ci, il existe le firmware 1.5.5.0 ; pour UniPwn, au 18/09/2026, aucun correctif n'est documenté par des tiers. Réseau séparé et Bluetooth coupé réduisent beaucoup le risque.

Le robot envoie-t-il mes données en Chine ? Pour l'Unitree G1, les chercheurs ont mesuré des connexions vers deux serveurs chinois avec audio, vidéo, capteurs et GPS environ toutes les cinq minutes (septembre 2025) ; Unitree nie collecter des données sensibles sans autorisation. Pour les autres fabricants, la politique de confidentialité ne le dit souvent pas : n.d.

Puis-je acheter un robot Unitree en Italie après l'interdiction de la FCC ? Oui. La décision du 28/07/2026 vaut aux États-Unis et concerne les nouvelles autorisations, pas les robots déjà vendus. En Europe, il n'y a pas d'interdiction équivalente ; ce sont l'AI Act, le Cyber Resilience Act, le marquage CE et le RGPD qui valent.

Un robot avec caméra à la maison viole-t-il la vie privée ? Non, s'il ne filme que vos espaces à des fins personnelles (FAQ 12 du Garante). Cela devient un problème s'il cadre les paliers, les cours, les propriétés des voisins ou la rue (FAQ 10), ou si vous publiez des vidéos avec des personnes reconnaissables.

Que dois-je contrôler sur un robot d'occasion pour la sécurité ? La version du firmware, le compte dissocié de l'ancien propriétaire, un Bluetooth désactivable, aucune modification non documentée du système. Sur un Go1 d'occasion, vérifiez que la porte dérobée CloudSail (CVE-2025-2894) n'est pas active.


Vous voulez savoir combien vaut votre robot, firmware à jour et compte propre ? Faites l'estimation gratuite de Robolero : modèle, année, heures et état de la batterie, et vous avez l'estimation en une minute. Si ensuite vous voulez le vendre, le marché de Robolero est ouvert aux particuliers et aux revendeurs.

Sources

Partager : WhatsApp Facebook X LinkedIn

Trouvez votre robot en 5 questions

Vous ne savez pas quel modèle vous convient ? Le conseiller de Robolero vous le dit en une minute, et vous conduit aux annonces au meilleur prix.

Faire le test → J'ai déjà un robot : combien vaut-il ?