Apps de coches conectados comparten datos con terceros
La mayoría de los grandes fabricantes de coches ceden los datos personales que recopilan los vehículos conectados y sus aplicaciones complementarias a anunciantes, empresas de analítica, grandes tecnológicas y brókeres de datos, según un nuevo estudio de la Northeastern University y la organización sin ánimo de lucro Consumer Reports.
El estudio abarcó a 21 grandes fabricantes de automóviles. Los investigadores comprobaron que 19 de ellos recopilan datos privados de sus clientes y los comparten ampliamente.
Hace tiempo que se sabe que los coches conectados invaden la privacidad. La Comisión Federal de Comercio de EE. UU. (FTC), el regulador federal de protección del consumidor, ya advirtió a los fabricantes sobre sus prácticas con los datos en 2024. La nueva investigación aporta detalles sobre el recorrido que siguen esos datos. Empieza en el vehículo, pasa a las aplicaciones que los conductores descargan al comprar el coche y, desde ahí, llega a empresas externas.
Las apps, el principal canal
Los investigadores analizaron 30 aplicaciones de coches conectados. De ellas, 28 enviaban datos al menos a una empresa externa de publicidad o analítica.
Siete de las 30 aplicaciones iban más allá y transmitían al menos un dato de identificación personal a al menos una empresa externa. Según una publicación en línea de Consumer Reports, entre esos datos figuraban los nombres de los propietarios, sus direcciones de correo electrónico y su geolocalización precisa.
Algunas aplicaciones también asociaban los números de identificación del vehículo (VIN) con otros datos personales. Era el caso de cuatro aplicaciones complementarias de General Motors (GM), myCadillac, myChevrolet, myBuick y myGMC, así como de aplicaciones de Honda, Nissan y Lincoln. Compartían los VIN junto con datos de ubicación o direcciones de correo electrónico. Según los investigadores, esto facilita que los brókeres de datos vinculen patrones de conducción a personas concretas y vendan esa información.
GM ya ha sido sancionada por los datos de los conductores. En mayo, el fiscal general de California, Rob Bonta, y la Agencia de Protección de la Privacidad de California (CPPA), el regulador de privacidad específico del estado, junto con cuatro fiscales locales, impusieron a la compañía una multa de más de 12 millones de dólares. Además, se ordenó a GM que dejara de compartir datos de los conductores con agencias de informes de crédito y brókeres de datos durante cinco años.
Las grandes tecnológicas, al otro lado
La lista de destinatarios es larga. Además de con anunciantes y empresas de analítica, los fabricantes compartían datos con decenas de empresas tecnológicas, entre ellas Alphabet, la matriz de Google, Amazon, Microsoft, Meta, Reddit y Pinterest.
Consumer Reports señaló que muchas de estas empresas desempeñan un doble papel. Suministran software a los fabricantes y, a la vez, gestionan plataformas de "subasta" publicitaria que los anunciantes utilizan para llegar a grupos concretos de clientes.
"Por ello, las empresas que recopilan datos de los conductores son a menudo el primer eslabón de un enorme ecosistema de datos personales", señalaba el comunicado de prensa.
Ninguno de los fabricantes citados en el informe respondió de inmediato a una solicitud de comentarios.
Honda borra los datos de ubicación
Un fabricante sí tomó medidas tras conocer los resultados. Según el comunicado de prensa, Honda ordenó a un proveedor de analítica y seguimiento digital con el que trabaja que eliminara todos los datos de ubicación que había recibido y que dejara de compartirlos con terceros.
Otros fabricantes explicaron a Consumer Reports parte del flujo de datos. Varios indicaron que algunos enlaces de sus aplicaciones conectadas abren páginas web externas. Esas páginas permiten a empresas de terceros instalar cookies y píxeles, lo que significa que pueden recopilar datos de los consumidores, normalmente sin que el conductor lo sepa.
Muchos fabricantes también afirmaron que algunos de los terceros que reciben los datos no están autorizados a utilizarlos ni a venderlos "de forma independiente".
El argumento del consentimiento
Las compañías automovilísticas defendieron sus prácticas alegando que el intercambio de datos requiere que el conductor dé su consentimiento expreso. Consumer Reports rebate que esto ofrezca una protección real. Sostiene que los conductores a menudo no entienden lo que están aceptando y que algunos fabricantes advierten a sus clientes de que sus vehículos podrían no funcionar correctamente si se niegan.
"Los resultados ponen de relieve el inmenso ecosistema de datos personales en el que los consumidores estadounidenses se ven arrastrados sin saberlo cuando compran y utilizan productos de consumo cotidianos, incluidos los coches", señalaba el comunicado de prensa.
Por qué es importante
El informe sugiere que el principal riesgo para la privacidad en un coche moderno no suele ser el propio vehículo, sino la aplicación móvil que lo acompaña. Esas aplicaciones se basan en el mismo código de publicidad y analítica que el software móvil corriente. Esto encaja con una tendencia más amplia observada en investigaciones sobre plataformas móviles y de escritorio, en las que el software de uso diario expone discretamente información sobre lo que hacen los usuarios.
La asociación de los VIN con datos de ubicación o direcciones de correo electrónico merece especial atención. Un VIN está vinculado a un propietario registrado, así que combinarlo con el historial de ubicaciones convierte los trayectos individuales en el perfil de una persona concreta. Una vez que esos datos están en manos de brókeres, los conductores apenas saben dónde acaban. Eso hace que sea difícil confiar en el modelo tradicional de consentimiento expreso, sobre todo si negarse puede afectar al funcionamiento del coche.
El acuerdo de GM en California demuestra que los reguladores están dispuestos a actuar, y las agencias estatales de privacidad como la CPPA parecen ser, por ahora, las que más activamente hacen cumplir la normativa. Habrá que ver si esta investigación da lugar a medidas similares contra los demás fabricantes citados en el informe y si la FTC da seguimiento a la advertencia que lanzó en 2024. La decisión de Honda de que su proveedor borre los datos de ubicación sugiere que el escrutinio público también puede cambiar las prácticas sin que intervenga un regulador.
Para los conductores, el consejo práctico es revisar la configuración de privacidad de cualquier aplicación complementaria del coche y pensárselo bien antes de conceder acceso a la ubicación o vincular cuentas personales. Los equipos de seguridad y privacidad cuyo personal utilice vehículos de empresa también deberían considerar estas aplicaciones como parte del panorama general de exposición de datos.
