Notebookcheck Logo

Die GPS-Uhr deines Kindes verrät jedem den Standort

Erwachsene Hand richtet eine Smartwatch am Handgelenk eines Kindes ein
ⓘ Ron Lach / Pexels
Millionen Kinder-GPS-Uhren hängen an drei Servern aus Shenzhen. Welche Marke auf der Uhr steht, sagt darüber nichts aus.
Auf der DEF CON haben zwei Forscher Millionen Kinder-Uhren übernommen. Der eigentliche Befund ist die Lieferkette: 39 Markennamen hängen an einem einzigen Server in China, darunter im deutschen Handel geläufige. Nachprüfen lässt sich das am Paketnamen der App. Die Marke im Regal entscheidet nicht, wohin die Standortdaten fließen.

Die Uhr am Handgelenk soll Sicherheit geben. Eltern sehen auf der Karte, wo das Kind gerade ist, und im Notfall drückt das Kind einen Knopf. Auf der Sicherheitskonferenz DEF CON 34 haben Felipe Solferini und Vangelis Stykas am 8. August vorgeführt, dass dieselben Uhren das Gegenteil leisten können. Sie übernahmen nach eigenen Angaben Millionen Geräte: Standort mitlesen und fälschen, Text- und Sprachnachrichten abfangen, heimlich mithören, die Kamera auslösen. An der Uhr selbst war davon nichts zu sehen.

Der interessanteste Teil ist aber nicht die Zahl der Geräte. Er steckt in einer einzigen Folie des Vortrags.

Drei Server tragen dutzende Markennamen

Die beiden Forscher haben nicht ein Gerät auseinandergenommen, sondern die Plattformen dahinter. Also die Server, bei denen die Uhren ihre Daten abliefern und von denen sie ihre Befehle bekommen. Es sind drei, und alle drei stammen aus derselben Lieferkette in Shenzhen. SETracker mit rund zehn Millionen Kinderuhren, SinoTrack mit über sechs Millionen Fahrzeug-Trackern und TKSTAR, das je nach Quelle auch Thinkrace heißt, mit über zwanzig Millionen Geräten.

Hinter SETracker steht laut den Vortragsfolien die Firma YQT, die auch als 3G Electronics firmiert. Die Daten liegen bei Alibaba Cloud in China. 46 Apps, 39 Markennamen, mehr als zwanzig Länder, Zielgruppe Kinder von drei bis zwölf Jahren.

Eine Folie ist mit "39 brands, one server" überschrieben und nennt die Marken beim Namen: Wonlex, SaveFamily, KidiWatch, Garett Kids, Carneo Guard, Osmile, Kuus, Beafon und weitere. Daneben steht der härteste Satz des Vortrags. Der Wechsel von Wonlex zu SaveFamily sei ein Aufkleberwechsel.

Grafik: acht Markennamen laufen über Pfeile auf einen einzigen Kasten SETracker zusammen
ⓘ Notebookcheck
Acht der 39 Markennamen, die laut den Forschern am selben Server hängen. Die Marke im Regal sagt nichts darüber, wohin die Standortdaten fließen.

Der Beleg steht im Play Store

Das lässt sich nachprüfen, ganz ohne Spezialwissen. Jede Android-App trägt einen technischen Paketnamen, der im Play Store in der Adresszeile steht. Bei der Uhr von Garett lautet er com.tgelec.garetts, bei KidiWatch com.tgelec.kidiwatch.

Und bei Beafon heißt er com.tgelec.beafon. Beafon ist ein österreichischer Anbieter, dessen Kinderuhr auch bei Amazon.de verkauft wird. Auf der eigenen Produktseite wirbt die Firma mit einer "bea-fon Watch App". Im Play Store läuft dieselbe App unter dem Kürzel derselben Plattform, die auch die namenlosen Billiguhren bedient, bei 2,9 von 5 Sternen und 57 Bewertungen.

Drei Marken, drei Preisklassen, derselbe Paketnamen-Stamm. Wer wissen will, an welchem Server die Uhr hängt, schaut im Play Store nach.

Für Eltern heißt das: Welche Marke im Regal steht, entscheidet nicht darüber, wohin die Standortdaten des Kindes fließen. Und in keinem Verkaufslisting steht, welche App die Uhr braucht und damit, an welchem Server sie hängt. Auf Amazon.de fanden sich am 12. August 249 Treffer für Kinder-Smartwatches, die meisten unter Fantasienamen ohne erkennbaren Hersteller.

Warum das CE-Zeichen hier nichts aussagt

Auf jeder dieser Uhren klebt ein CE-Zeichen. Die Forscher weisen ausdrücklich darauf hin, dass es die Hardware betrifft und nicht die Sicherheit des Servers dahinter. Genau da wird es interessant. Seit dem 1. August 2025 ist Datenschutz durch Technik über Artikel 3 Absatz 3 Buchstabe e der EU-Funkanlagenrichtlinie und Paragraf 4 des Funkanlagengesetzes eine Voraussetzung für den Marktzugang. Ein Gerät, bei dem ein einziger Schlüssel alle Geräte öffnet, erfüllt das nicht. Einen dokumentierten Fall, in dem deshalb eine Uhr vom Markt genommen wurde, gibt es bisher nicht.

Verboten ist in Deutschland etwas anderes, und zwar seit 2017: Kinderuhren mit Abhörfunktion. Die Bundesnetzagentur schreibt in ihrem Merkblatt mit Stand Juli 2024: "Kinderuhren mit einer Abhörfunktion sind verbotene Telekommunikationsanlagen nach § 8 Absatz 1 Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG)." Erkennbar ist so eine Funktion an Begriffen wie "voice monitoring" oder "Babyphonefunktion", oder daran, dass die App nach einer Monitorrufnummer fragt. Das Orten selbst zählt die Behörde ausdrücklich zu den erlaubten Funktionen.

Die Sanktionen sind ungleich verteilt. Herstellen und Bereitstellen ist eine Straftat mit bis zu zwei Jahren Freiheitsstrafe. Wer mit der Abhöreignung wirbt, begeht eine Ordnungswidrigkeit und zahlt bis zu 10.000 Euro. Besitz und Einfuhr sind zwar verboten, aber ohne eigene Strafandrohung. In der Praxis arbeitet die Behörde mit der Aufforderung, das Gerät zu vernichten.

Was Eltern jetzt tun können

Der erste Schritt kostet nichts. Schau nach, wie die App heißt, mit der die Uhr gesteuert wird, und such ihren Paketnamen im Play Store. Steht dort com.tgelec, oder heißt die App SeTracker beziehungsweise SeTracker2, hängt die Uhr an einer der untersuchten Plattformen.

Der zweite Schritt betrifft die Daten, die schon dort liegen. Kontaktnummern, Fotos und Sprachnachrichten liegen auf dem Server, nicht auf der Uhr. Wer das Gerät aussortiert, sollte das Konto in der App löschen und die Uhr nicht einfach in die Schublade legen.

Was nicht hilft, ist der Markenwechsel innerhalb derselben Liste. Was ebenfalls nicht hilft, ist Abwarten. Wonlex hat am 10. August einen Blogbeitrag veröffentlicht und darin drei Punkte als behoben beschrieben, gefunden bei einem "internen Sicherheitsaudit". Forscher, Black Hat und DEF CON kommen in dem Text nicht vor. SinoTrack und Thinkrace haben laut den Forschern gar nicht reagiert.

Uhren mit eigenem Backend gibt es. Xplora, Anio und Vidimensio betreiben eigene Server. Ein Freibrief ist das nicht: Bei Xplora zeigte die TU Darmstadt Ende Dezember, dass sich aus einer einzigen Uhr ein Schlüssel auslesen ließ, mit dem sich alle Uhren desselben Typs öffnen ließen.

Bleiben die Zahlen. Die 36 Millionen sind eine Schätzung der Forscher, unabhängig geprüft ist sie nicht, und auf einer ihrer eigenen Folien steht an anderer Stelle 26 Millionen. Die 45 gemeldeten Schwachstellen sind nach eigenen Angaben eingereicht, veröffentlicht ist die Liste nicht. Was niemand schätzen muss, ist der Paketname im Play Store. Der steht da.

Google LogoAls bevorzugte Quelle auf Google hinzufügen
Mail Logo

Keine Kommentare zum Artikel

Fragen, Anregungen, zusätzliche Informationen zu diesem Artikel? - Uns interessiert Deine Meinung (auch ohne Anmeldung möglich)!
Keine Kommentare zum Artikel / Antworten

static version load dynamic
> Notebook Test, Laptop Test und News > News > Newsarchiv > News 2026-08 > Die GPS-Uhr deines Kindes verrät jedem den Standort
Autor: Steffen Zahn, 14.08.2026 (Update: 13.08.2026)