Lücken hin - Schwachstellen her ...
Das Protokoll TR-069 ist dafür da, um "von außen" auf ein Gerät zugreifen zu können.
Wer mit "von außen" gemeint ist und ob das Gerät unbedingt das des Kunden sein muß, ist erst mal völlig egal.
Fakt ist, daß die Geräte, die TR-069 implementiert haben, so konstruiert sind (bisher zumindest), daß seitens des Gerätenutzers (hier: also der TK-Kunde) nicht kontrolliert werden kann, was der "Fernuser" (hier: der TK-Anbieter) macht.
Nur bei manchen Geräten (z.B. den Fritzis) kann das Protokoll (aber nur) komplett abgeschaltet werden.
Auf Deutsch: der Kunde ist also dem Anbieter vollständig ausgeliefert, wenn TR-069 nicht abschaltbar ist.
Daß die Anbieter "hoch und heilig" versprechen, nichts Gesetzwidriges zu tun, ist bekannt. Andererseits: seit Edward Snowden weiß endlich auch der letzte Mensch, daß das, was technisch möglich ist, auch wirklich getan wird (ich als TK-Spezialist weiß das seit meinem Studium).
Soweit zur Technik. Interpretieren möge Jeder für sich selbst.