Een onderzoek dat in de eerste week van september werd gepubliceerd, heeft de televisies van LG in het middelpunt gezet van een van de ernstigste privacykwesties van het jaar. De Amerikaanse hardwarezender Gamers Nexus, geleid door Steve Burke, werkte samen met Level1Techs, het team van Wendell Wilson, en een groep onafhankelijke beveiligingsonderzoekers om verschillende in de winkel gekochte OLED-televisies van het merk te analyseren, waaronder de G3 en de G5, het topmodel van 2025. Volgens het team kostte het werk zo’n 500 uur, en het resultaat is een video van meer dan twee uur die documenteert welke gegevens deze televisies verzamelen, wanneer, en naar waar ze die versturen.
Hun conclusies kennen twee niveaus die je beter niet door elkaar haalt. Bij de televisies zoals ze uit de doos komen, ontdekten de onderzoekers dat ze het thuisnetwerk scannen om de aangesloten apparaten te identificeren en dat het systeem voor contentherkenning gewoon blijft werken, zelfs wanneer de tv alleen als HDMI-scherm wordt gebruikt. In een tweede stap, waarbij ze kwetsbaarheden in het besturingssysteem webOS uitbuitten, toonden ze aan dat een gecompromitteerde televisie kan veranderen in een externe microfoon terwijl het scherm ogenschijnlijk uit staat.
LG ontkent de kernbeschuldigingen. Het bedrijf houdt vol dat zijn televisies geen gesprekken in huis opnemen en dat het verzamelen van kijkgegevens alleen wordt geactiveerd na uitdrukkelijke toestemming. De schaal van de kwestie verklaart de ophef: LG heeft wereldwijd zo’n 216 miljoen smart-tv’s in gebruik, waarvan 49 miljoen in de Verenigde Staten.
Wat er is vastgesteld bij de standaardtelevisies
Het stevigste deel van het onderzoek, en het deel dat LG in essentie niet betwist, is dat wat elke ongewijzigde televisie betreft.
Een inventaris van alles wat er thuis staat
Via netwerkverkeeranalyse en firmware-onderzoek zagen de onderzoekers dat de televisies het lokale netwerk aftasten en catalogiseren wat ze aantreffen: mobiele telefoons, computers, smartwatches, printers, netwerkswitches, servers en zelfs klimaatapparatuur. Van elk apparaat registreren ze de naam, het interne IP-adres en identificatoren die zijn afgeleid van het MAC-adres, het unieke kenteken van de netwerkkaart.
“De televisie doorzocht ons hele netwerk en vond tientallen apparaten die er niets mee te maken hadden, waaronder smartwatches en telefoons van teamleden die niet eens wisten dat we hieraan werkten”, legde Burke uit. En hij onderstreepte de belangrijkste nuance: “Dit is de ingebouwde functionaliteit van de tv. Daar was geen enkele kwetsbaarheid voor nodig”.
Het blijft niet bij het eigen netwerk. De televisies verzamelen ook de namen van wifinetwerken in de buurt en de sterkte van hun signaal, oftewel die van de buren. Volgens het onderzoek gebeurt dit allemaal zonder dat er iets hoeft te worden ingesteld: het aansluiten van de televisie is genoeg.
Contentherkenning stopt niet bij HDMI
De technologie in kwestie heet ACR, de Engelse afkorting voor automatische contentherkenning. Ze werkt door steekproeven te nemen van wat er op de televisie te zien of te horen is, daar een digitale vingerafdruk van te maken en die te vergelijken met een referentiedatabase om te bepalen wat er wordt bekeken: een serie, een reclame, een film of een videogame.
De relevante bevinding is dat de ACR bij de geanalyseerde televisies draait als een achtergrondproces, los van welke ingang er actief is. Met andere woorden: hij bleef actief wanneer de televisie enkel dienstdeed als scherm voor een via HDMI aangesloten spelcomputer of computer, niet alleen bij de eigen apps van de tv. “Zelfs het gebruik van een LG-smarttv als domme monitor stopt niet noodzakelijk alle functionaliteit waarover we het hebben”, vatte Burke samen. De onderzoekers registreerden bovendien een constante gegevensstroom richting LG Ad Solutions, de reclamedochter van het bedrijf.
Meer apparaten dan televisies
Gamers Nexus legt een verband tussen die inventaris en de reclametak. LG Ad Solutions pronkt in zijn commerciële materiaal met een bereik van 363 miljoen “adresseerbare secundaire apparaten” in de Verenigde Staten, een veel hoger aantal dan de 216 miljoen smart-tv’s die het merk wereldwijd heeft. Volgens het team zou het scannen van het thuisnetwerk dat verschil kunnen verklaren. De video haalt bovendien uitspraken aan van een directielid van LG Ad Solutions in een interview binnen de sector: “We weten wie er in het LG-huishouden zit, we weten welke apparaten er zijn en we weten hoe we dat bereik kunnen uitbreiden naar de mobiele telefoon”.
Burke vat het zo samen: sommige van deze bedrijven halen inmiddels meer marge uit gerichte reclame dan uit de verkoop van de televisie zelf.
Wat alleen op een gecompromitteerde televisie is aangetoond
Het meest verontrustende deel van het onderzoek is ook het deel dat de meeste nuance vereist, omdat het niet de normale werking van de televisie beschrijft.
De onderzoekers vonden kwetsbaarheden voor het op afstand uitvoeren van code in webOS-diensten die blootstonden aan het netwerk. Ze hebben die volgens de procedure van verantwoorde openbaarmaking aan LG gemeld: ze hebben noch de technische details noch de identificatiecodes van de kwetsbaarheden gepubliceerd, om het bedrijf de tijd te geven eerst een patch uit te brengen.
Door misbruik te maken van die fouten namen ze de controle over een LG G5 en veranderden ze die in een afluisterapparaat. Met een zwart scherm, alsof hij uitstond, ving de televisie verstaanbaar geluid op via zijn ingebouwde microfoon. Toen ze de netwerkkabel loskoppelden, sloeg hij het lokaal op; zodra hij weer werd aangesloten, verstuurde hij het.
“We konden platte-tekst-transcripties van gesprekken en spraakopdrachten terughalen, en de televisie gebruiken om op te nemen via een webcam en een microfoon terwijl hij ogenschijnlijk uit stond. En de opname kwam brandschoon binnen”, vertelde Burke. Het team zegt dat er tussen het in platte tekst vastgelegde materiaal zelfs een socialezekerheidsnummer opdook, dat een deel van het materiaal te gevoelig was om te tonen, en dat ze, nadat ze de hoofdmicrofoon van de televisie hadden uitgeschakeld, nog een werkende microfoon in de afstandsbediening aantroffen. “Het kost niet veel moeite om tekst voor altijd te bewaren”, merkte Wendell Wilson op.
De conclusie die hieruit volgt is niet dat LG-televisies standaard opnemen, maar iets anders en evenmin geruststellends: een televisie met een microfoon die altijd met het netwerk verbonden is, is een aantrekkelijk doelwit, en als iemand erin slaagt hem over te nemen, speelt die microfoon in zijn voordeel. Zolang er geen patch is, hangt de veiligheid van die modellen af van het niet uitbuiten van de fouten. Daarom raden de onderzoekers die aan het werk hebben meegewerkt aan om LG-smarttv’s van het netwerk los te koppelen, en waarschuwt Burke dat het loskoppelen van de netwerkkabel misschien niet genoeg is als de tv nog steeds wifitoegang heeft.
Het onderzoek stelt bovendien dat het opnamevenster, zodra de spraakherkenning wordt geactiveerd, nog zo’n 10 tot 15 seconden openblijft nadat iemand is opgehouden met praten, en dat wat wordt opgevangen, wordt getranscribeerd en opgeslagen in logbestanden van de televisie zelf, in platte tekst. LG ontkent niet dat dat venster bestaat, maar plaatst het in een andere context, zoals hieronder wordt uitgelegd.
Wat LG daarop antwoordt
Het bedrijf reageerde eerst met een korte verklaring en op 12 september met een uitgebreider officieel statement over de privacy van zijn televisies.
“De beweringen kloppen niet”
In zijn eerste reactie noemde LG de beweringen in de video van Gamers Nexus onjuist en verklaarde dat zijn televisies alleen in twee gevallen spraakgegevens verwerken: wanneer de spraakknop op de afstandsbediening wordt ingedrukt gehouden, of wanneer ze een activeringswoord zoals “Hi LG” herkennen nadat de gebruiker spraakherkenning op afstand heeft geactiveerd. “Buiten die gevallen verzamelen of nemen de televisies geen gesprekken uit de omgeving op”, aldus het bedrijf.
Over het scannen van het netwerk spreekt LG zich niet tegen: het omschrijft dit als een standaardfunctie om andere apparaten in huis te detecteren en ermee te verbinden, gebruikelijk bij televisies en slimme huishoudelijke apparaten. En over ACR herinnert het bedrijf eraan dat die vrijwillig wordt aangeboden voor aanbevelingen, diensten en gepersonaliseerde reclame.
Het statement van 12 september, punt voor punt
Spraak. Spraakherkenning staat standaard uitgeschakeld en werkt alleen als de overeenkomst over spraakgegevens is geaccepteerd. De detectie van het activeringswoord gebeurt op de televisie zelf, en audio die het woord niet bevat wordt niet opgeslagen, niet getranscribeerd en niet verzonden. De omzetting naar tekst begint pas nadat het woord is herkend, en elke sessie duurt maximaal zo’n 18 seconden. Bij de compatibele modellen kan de microfoon met een fysieke schakelaar worden uitgeschakeld.
ACR. LG omschrijft dit als een optionele functie die standaard is uitgeschakeld, waarvoor de overeenkomst over kijkgegevens moet worden geaccepteerd. Volgens het bedrijf gebruikt de functie audio-vingerafdrukken om content te identificeren en verzamelt ze geen spraakopnamen, andere audio-opnamen, schermafbeeldingen of video. Op interesses gebaseerde reclame vereist aanvullende toestemming, en beide kunnen op elk moment via de instellingen worden ingetrokken. Bij het uitschakelen ervan stopt de verzameling.
Netwerk en partners. De informatie over gedetecteerde apparaten wordt niet gebruikt om profielen van huishoudens op te stellen, voor reclame tussen apparaten, of om doelgroepen te segmenteren. De ACR-gegevens kunnen wel worden gedeeld met LG Ad Solutions voor publieksanalyse, maar spraak- en omgevingsgeluidgegevens niet.
Beveiliging. LG heeft een programma voor het belonen van gevonden fouten, werkt samen met externe onderzoekers en biedt tot vijf jaar beveiligingsupdates vanaf de lancering van elk compatibel model.
Gamers Nexus beschouwde de kwestie niet als afgesloten: het kanaal reageerde met een nieuwe video waarin het de reactie van LG manipulatief noemt en al zijn conclusies handhaaft. Het team heeft bovendien aangekondigd te zullen aandringen op wetten die kopers van dit soort apparaten beschermen.
Waar de twee lezingen echt botsen
Wie het onderzoek en de reactie van LG rustig naast elkaar legt, ziet dat ze op meer punten overeenstemmen dan het lijkt. Het echte meningsverschil zit in drie concrete punten.
Dat het netwerk wordt gescand staat niet ter discussie: de omvang ervan wel. Beide partijen erkennen dat het gebeurt. Het verschil zit in de vraag of het verzamelen van apparaatnamen, netwerkidentificatoren en de wifinetwerken van de buren het minimum is dat nodig is om apparaten te verbinden, of iets dat daar overheen gaat. LG stelt dat die gegevens niet voor reclamedoeleinden worden gebruikt; Gamers Nexus heeft geen direct bewijs gepubliceerd dat ze daarvoor worden gebruikt, maar wel dat ze worden verzameld.
ACR: “standaard uitgeschakeld” tegenover “actief”. LG zegt dat het optioneel is; Gamers Nexus trof het actief aan. Beide kunnen tegelijk waar zijn als de toestemming wordt gegeven tijdens de eerste installatie van de televisie, waarbij het gebruikelijk is om meerdere overeenkomsten na elkaar te accepteren. Dat is precies de kwestie die de schikking met Texas al aan de orde stelde: hoe duidelijk die toestemming eigenlijk is.
Audio: normale werking tegenover risico. LG beschrijft hoe een ongewijzigde televisie zich gedraagt. De demonstratie van afluisteren met een uitgeschakeld scherm gebeurde op een gecompromitteerde televisie. Dat spreekt elkaar niet tegen: het bedrijf heeft het over het ontwerp, de onderzoekers over het risico dat een aanvaller daarvan misbruik maakt. De vraag die openblijft, is wanneer de patch voor de gemelde kwetsbaarheden komt.
Het precedent: de schikking met Texas
Het onderzoek komt niet uit het niets. Op 11 mei 2026 kondigde de procureur-generaal van Texas, Ken Paxton, een schikking aan met LG Electronics wegens het gebruik van ACR om kijkgegevens van inwoners van de staat te verzamelen zonder hun geïnformeerde toestemming.
Volgens de aangekondigde voorwaarden verbindt LG zich ertoe geen kijkgegevens via ACR te verzamelen zonder geïnformeerde toestemming, op zijn televisies een pop-upmelding te tonen die uitlegt hoe die gegevens worden verzameld en gebruikt, diezelfde informatie op zijn website te publiceren, een duidelijke en eenvoudige manier te bieden om de verzameling te weigeren, en elke overdracht van kijkgegevens aan de Chinese Communistische Partij te verbieden. LG erkende geen aansprakelijkheid of onregelmatigheid.
De schikking maakt deel uit van een bredere aanklacht die het openbaar ministerie in december 2025 indiende tegen vijf fabrikanten, die het ervan beschuldigde Texanen in hun eigen huis te bespioneren: Samsung, Sony, LG, Hisense en TCL. Samsung had al eerder dan LG een schikking getroffen; de zaken tegen Sony, Hisense en TCL lopen nog.
Wat er hierna kan komen
Na de publicatie van het onderzoek zijn verschillende Amerikaanse advocatenkantoren onderzoeken gestart met het oog op mogelijke collectieve rechtszaken. Een daarvan richt zich op de vraag of bepaalde LG-televisies audio opnemen, apparaten op het thuisnetwerk identificeren en die informatie naar het bedrijf sturen zonder dat gebruikers de werkelijke omvang van die verzameling begrijpen. Een andere onderzoekt de situatie van eigenaars aan wie zou zijn gevraagd nieuwe privacyvoorwaarden te accepteren om verplichte software-updates te kunnen installeren.
Vooralsnog zijn er geen officiële reacties bekend van gegevensbeschermingsautoriteiten buiten de Verenigde Staten, en evenmin een tijdpad voor de patch van de kwetsbaarheden. Het juridische en het technische front samen zullen bepalen hoe ver deze zaak reikt.
Wat je kunt doen met een LG-televisie
Wie thuis een LG heeft, kan de blootstelling beperken zonder de televisie op te geven, en de meeste maatregelen komen overeen met wat het bedrijf zelf in zijn statement beschrijft:
- Firmware-updates installeren zodra ze beschikbaar zijn. Dat is de enige verdediging tegen de gemelde kwetsbaarheden, al verandert het niets aan de gegevensverzameling die deel uitmaakt van het ontwerp.
- De geaccepteerde overeenkomsten in de instellingen nakijken en die voor kijkgegevens intrekken, waarmee ACR wordt uitgeschakeld, evenals die voor op interesses gebaseerde reclame.
- Spraakherkenning uitschakelen en het activeringswoord als je die niet gebruikt, en bij de modellen die dat hebben, de microfoon uitschakelen met de fysieke schakelaar.
- De televisie op een apart netwerk aansluiten, zoals het gastennetwerk van de router of een specifiek netwerk voor slimme apparaten, zodat hij de rest van de apparaten in huis niet ziet.
- UPnP op de router uitschakelen, waarmee apparaten zelfstandig poorten naar internet kunnen openen.
En een radicale optie die met elk merk werkt: de televisie zonder internetverbinding gebruiken en de apps overlaten aan een externe spelcomputer of mediaspeler. Let wel op dat de televisie, volgens het onderzoek, gegevens kan opslaan terwijl hij offline is en ze kan versturen zodra hij weer verbinding maakt, dus om echt effect te hebben moet hij permanent losgekoppeld blijven.