Notebookcheck Logo

La montre GPS de votre enfant indique à tout le monde où il se trouve

Une main d'adulte en train de régler une montre connectée au poignet d'un enfant
ⓘ Ron Lach / Pexels
Des millions de montres GPS pour enfants transmettent leurs données à trois serveurs situés à Shenzhen. La marque figurant sur le bracelet ne vous indique pas de quel serveur il s’agit.
Deux chercheurs ont piraté des millions de montres GPS pour enfants lors de la conférence DEF CON. La véritable découverte concerne la chaîne d’approvisionnement : 39 marques sont hébergées sur un seul serveur en Chine, dont plusieurs sont commercialisées dans toute l’Europe. Vous pouvez le vérifier par vous-même sur le Play Store. L’étiquette apposée sur le bracelet ne précise pas où sont transmises les données de localisation de votre enfant.

Une montre au poignet est censée apporter une tranquillité d’esprit. Les parents voient où se trouve leur enfant sur une carte, et en cas d’urgence, l’enfant appuie sur un bouton. Lors de la conférence sur la sécurité DEF CON 34, le 8 août, Felipe Solferini et Vangelis Stykas ont démontré que ces mêmes montres pouvaient avoir l’effet inverse. Selon leurs propres dires, ils ont pris le contrôle de millions d’appareils : lire et falsifier la localisation, intercepter des SMS et des messages vocaux, écouter en silence, déclencher l’appareil photo. Rien de tout cela n’apparaissait sur la montre.

Le plus intéressant n’est pas le nombre d’appareils. Ce chiffre figure sur une seule diapositive de la présentation.

Trois serveurs, des dizaines de marques

Les deux chercheurs n’ont démonté aucun appareil. Ils se sont attaqués aux plateformes qui les sous-tendent, c’est-à-dire aux serveurs auxquels les montres se connectent et dont elles reçoivent leurs commandes. Il y en a trois, et tous trois proviennent de la même chaîne d’approvisionnement à Shenzhen : SETracker, avec environ dix millions de montres pour enfants, SinoTrack, avec plus de six millions de traceurs pour véhicules, et TKSTAR — également connu sous le nom de Thinkrace selon certaines sources —, avec plus de vingt millions d’appareils.

Derrière SETracker, selon les diapositives, se cache une société appelée YQT, également connue sous le nom de 3G Electronics. Les données sont hébergées sur Alibaba Cloud en Chine. 46 applications, 39 marques, plus de vingt pays, destinées aux enfants âgés de trois à douze ans.

Une diapositive est intitulée « 39 marques, un seul serveur » et les cite : Wonlex, SaveFamily, KidiWatch, Garett Kids, Carneo Guard, Osmile, Kuus, Beafon et bien d’autres. À côté figure la phrase la plus percutante de la présentation. Passer de Wonlex à SaveFamily, écrivent les chercheurs, revient à changer simplement d’autocollant.

Schéma : huit noms de marques convergent vers une seule case intitulée « SETracker »
ⓘ Notebookcheck
Huit des 39 marques qui, selon les chercheurs, se trouvent sur le même serveur. L'étiquette sur l'étagère ne précise pas où sont transmises les données de localisation.

La preuve se trouve sur le Play Store

Vous pouvez le vérifier par vous-même, aucune connaissance particulière n’est requise. Chaque application Android porte un nom de paquet technique qui s'affiche dans la barre d'adresse du Play Store. Pour la montre Garett, il s'agit de com.tgelec.garetts ; pour la KidiWatch, de com.tgelec.kidiwatch.

Et pour Beafon, il s'agit de com.tgelec.beafon. Beafon est un fabricant autrichien dont les montres pour enfants sont également vendues sur Amazon. Sa propre page produit fait la promotion d’une « application bea-fon Watch ». Sur le Play Store, cette même application est répertoriée sous le nom de la plateforme qui héberge également les montres bon marché sans marque, notées 2,9 sur 5 sur la base de 57 avis.

Trois marques, trois gammes de prix, la même racine de nom de pack. Pour savoir à quel serveur une montre se connecte, consultez le Play Store.

Pour les parents, cela signifie que l’étiquette sur l’étagère ne détermine pas où aboutissent les données de localisation de l’enfant. Et aucune fiche produit ne vous indique quelle application la montre nécessite, ni donc à quel serveur elle se connecte. Sur Amazon Allemagne, une recherche effectuée le 12 août a donné 249 résultats pour les montres connectées pour enfants, la plupart portant des noms inventés sans fabricant identifiable.

Pourquoi le marquage CE n’a ici aucune valeur

Chacune de ces montres porte le marquage CE. Les chercheurs soulignent que celui-ci couvre le matériel, et non la sécurité du serveur qui la sous-tend. C’est là que les choses deviennent intéressantes. Depuis le 1er août 2025, le respect de la vie privée dès la conception (privacy by design) constitue une exigence d’accès au marché en vertu de l’article 3, paragraphe 3, point e), de la directive européenne relative aux équipements hertziens. Un appareil où une seule clé permet d’accéder à tous les appareils ne répond pas à cette exigence. Aucun cas n’a été recensé où une montre aurait été retirée du marché pour ce motif.

L’Allemagne interdit autre chose, et ce depuis 2017 : les montres pour enfants dotées d’une fonction d’écoute. L’Agence fédérale des réseaux précise dans ses lignes directrices, datées de juillet 2024, que les montres pour enfants dotées d’une fonction d’écoute constituent des équipements de télécommunications interdits en vertu de l’article 8, paragraphe 1, de la loi allemande sur les télécommunications, les services numériques et la protection des données. Vous pouvez repérer cette fonctionnalité grâce à des termes tels que « surveillance vocale » ou « mode babyphone », ou lorsque l’application vous demande un numéro de surveillance. La localisation géographique en elle-même est explicitement considérée par l’Agence comme faisant partie des fonctions autorisées.

Les sanctions sont disproportionnées. La fabrication ou la mise sur le marché de tels équipements constitue une infraction pénale passible d’une peine pouvant aller jusqu’à deux ans d’emprisonnement. La publicité mettant en avant la capacité d’écoute constitue une infraction administrative passible d’une amende pouvant aller jusqu’à 10 000 euros. La simple possession et l’importation sont également interdites, mais ne sont pas passibles de sanctions spécifiques. Dans la pratique, l’agence intervient en ordonnant aux personnes concernées de détruire l’appareil.

Ce que les parents peuvent faire dès maintenant

La première étape ne coûte rien. Recherchez le nom de l’application qui contrôle la montre, puis trouvez son nom de package dans le Play Store. S’il s’agit de « com.tgelec », ou si l’application s’appelle « SeTracker » ou « SeTracker2 », la montre se trouve sur l’une des plateformes faisant l’objet d’une enquête.

La deuxième étape concerne les données déjà stockées sur ces plateformes. Les numéros de téléphone, les photos et les messages vocaux sont conservés sur le serveur, et non sur la montre. Se débarrasser de l’appareil implique de supprimer le compte dans l’application, et non pas simplement de ranger la montre dans un tiroir.

Changer de marque au sein de la même liste ne sert à rien. Attendre n’est pas non plus une solution. Wonlex a publié un article de blog le 10 août décrivant trois points comme ayant été corrigés, identifiés lors d’un « audit de sécurité interne ». Les chercheurs, Black Hat et DEF CON n’apparaissent nulle part dans ce texte. SinoTrack et Thinkrace, selon les chercheurs, n’ont pas répondu du tout.

Il existe bel et bien des montres dotées de leur propre infrastructure. Xplora, Anio et Vidimensio exploitent leurs propres serveurs. Cela ne constitue toutefois pas un sésame : chez Xplora, l’université technique de Darmstadt a démontré fin décembre qu’une clé extraite d’une seule montre permettait de déverrouiller toutes les montres du même type.

Il reste la question des chiffres. Le chiffre de 36 millions est une estimation des chercheurs, qui n’a pas été vérifiée de manière indépendante, et l’une de leurs propres diapositives mentionne 26 millions à cet égard. Les 45 vulnérabilités signalées ont été répertoriées, selon leurs propres dires, mais aucune liste n’a été publiée. La seule chose que personne n’a besoin d’estimer est le nom du package dans le Play Store. Il est bien là.

Google LogoAdd as a preferred source on Google
Mail Logo
Steffen Zahn, 2026-08-13 (Update: 2026-08-13)