Obwohl Kohlers Dekoda, eine smarte Toilettenkamera, mit Ende-zu-Ende-Verschlüsselung (E2EE) beworben wird, bleibt sie hinter diesem Standard zurück und gibt Anlass zur Sorge hinsichtlich des Schutzes intimer Gesundheitsdaten der Nutzer.
„Kohler kann auf die vom Gerät und der zugehörigen Anwendung erfassten Daten zugreifen“, sagte der Sicherheitsforscher Simon Fondrie-Teitler.
Smarte Gesundheitserkenntnisse, aber schwacher Datenschutz
Das im Oktober auf den Markt gebrachte Gerät wird am Toilettenrand befestigt und nimmt Bilder aus dem Inneren der Schüssel auf, um Erkenntnisse über Flüssigkeitszufuhr und Darmgesundheit zu gewinnen.
Kohler wirbt auf seinen Produktseiten, in der App-Dokumentation und in Supportmaterialien mit Ende-zu-Ende-Verschlüsselung.
Laut der Analyse von Fondrie-Teitler bietet die Umsetzung des Unternehmens jedoch nur die standardmäßige HTTPS-Transportverschlüsselung und Verschlüsselung im Ruhezustand – weit entfernt von echter E2EE, bei der nur der Nutzer die Schlüssel besitzt.
Diese Unterscheidung ist für Nutzer und Sicherheitsteams, die smarte Gesundheitsgeräte bewerten, entscheidend.
Wenn Kohler die Daten auf seinen Servern entschlüsseln und verarbeiten kann, sind hochsensible Bilder und biometrische Signale für Mitarbeiter, Auftragnehmer und Drittanbieterdienste zugänglich – und könnten bei einem Datenleck offengelegt werden.
Warum Kohlers Verschlüsselung tatsächlich nicht Ende-zu-Ende ist
Echte Ende-zu-Ende-Verschlüsselung stellt sicher, dass Daten auf dem Gerät des Nutzers verschlüsselt werden und für den Dienstanbieter unlesbar bleiben.
Das tut Kohler nicht. Das Unternehmen bestätigte dem Forscher per E-Mail, dass die Daten entschlüsselt und verarbeitet werden, um den Dienst bereitzustellen. Das bedeutet, dass die Bilder und Metadaten der Toilettenkamera innerhalb der Infrastruktur von Kohler zugänglich sind.
Diese Umsetzung entspricht dem üblichen Verhalten von Cloud-Apps, nicht einer Zero-Knowledge-Architektur.
Im Gegensatz zu Messaging-Tools wie Signal oder iMessage, die nur verschlüsselte Datenblöcke speichern, verarbeiten Kohlers Server Nutzerbilder und Gesundheitsergebnisse aktiv.
Das birgt Risiken: Würden diese Server kompromittiert, könnten Angreifer unverschlüsselte Toilettenbilder, von der KI erzeugte Gesundheitskennzahlen, Zeitstempel der Nutzer und Gerätekennungen erlangen.
Erschwerend kommt hinzu, dass Kohlers Datenschutzerklärung besagt, dass erfasste Daten „zum Trainieren unserer KI- und Machine-Learning-Modelle“ verwendet und nach ihrer De-Identifizierung an Dritte weitergegeben werden können.
Bei visuellen biologischen Daten ist die De-Identifizierung jedoch nicht immer zuverlässig, da Machine-Learning-Modelle manchmal selbst aus anonymisierten Datensätzen sensible Merkmale rekonstruieren oder miteinander verknüpfen können.
Was Verbraucher vor dem Kauf smarter Gesundheitsgeräte prüfen sollten
Da es sich nicht um eine Softwareschwachstelle, sondern um einen Datenschutzfehler auf Designebene handelt, sind die Möglichkeiten zur Abhilfe begrenzt. Verbraucher, die smarte Gesundheitsgeräte prüfen, sollten jedoch:
- Prüfen, ob das Gerät clientseitige oder echte Ende-zu-Ende-Verschlüsselung
- Überprüfen, ob der Anbieter die auf seinen Servern gespeicherten Daten entschlüsseln kann
- Prüfen, ob die erhobenen Daten für KI-Training verwendet oder mit Partnern geteilt werden
- Abwägen, ob die Sensibilität der Daten die Funktionalität rechtfertigt
- Cloud-Backup-Funktionen nach Möglichkeit deaktivieren oder der Nutzung nicht notwendiger Analysen widersprechen
Organisationen, die Patienten oder Wellness-Konsumenten beraten, sollten außerdem die Risiken von IoT-Gesundheitsgeräten erörtern, die mit starker Verschlüsselung werben, sich aber auf serverseitige Verarbeitung stützen.
Sicherheit smarter Geräte: Marketing versus Realität
Kohlers irreführende Sicherheitsversprechen spiegeln einen breiteren Trend wider: Anbieter smarter Geräte verwenden sicherheitstechnisch klingende Formulierungen als Marketing, selbst wenn es an echten kryptografischen Schutzmaßnahmen mangelt.
Diese Verwischung technischer Definitionen kann das Vertrauen der Verbraucher untergraben, eine sinnvolle Risikobewertung erschweren und schwache Datenschutzvorkehrungen für sensible, von Menschen erzeugte Daten normalisieren.
Da sich smarte Wellnessprodukte weiterentwickeln und KI-gestützte Erkenntnisse sowie cloudbasierte Verarbeitung integrieren, wird klare Transparenz über Verschlüsselung, Datenverarbeitung, Aufbewahrungsrichtlinien und das Training von Modellen unverzichtbar – keine Kür, sondern Pflicht.
Da KI zunehmend bestimmt, wie Daten verarbeitet und interpretiert werden, wird die Erkennung von Deepfakes unerlässlich, um die Integrität sowohl von Nutzerinformationen als auch von digitalen Systemen zu wahren.





