Connected-car-apps delen bestuurdersgegevens met derden
De meeste grote autofabrikanten geven persoonsgegevens die verbonden voertuigen en de bijbehorende apps verzamelen door aan adverteerders, analysebedrijven, grote techbedrijven en databrokers. Dat blijkt uit nieuw onderzoek van Northeastern University en de non-profitorganisatie Consumer Reports.
Het onderzoek omvatte 21 grote autofabrikanten. Volgens de onderzoekers verzamelen 19 daarvan privégegevens van klanten en delen ze die op grote schaal.
Dat connected cars de privacy aantasten, is al langer bekend. De Amerikaanse Federal Trade Commission (FTC), de federale toezichthouder voor consumentenbescherming, waarschuwde autofabrikanten in 2024 al voor hun omgang met data. Het nieuwe onderzoek brengt nauwkeuriger in kaart welke route de gegevens afleggen. Die begint in de auto, loopt via de apps die bestuurders downloaden als ze de auto kopen, en komt van daaruit bij externe bedrijven terecht.
Apps als belangrijkste kanaal
De onderzoekers bekeken 30 apps voor verbonden auto's. Daarvan stuurden er 28 gegevens naar minstens een extern advertentie- of analysebedrijf.
Zeven van de 30 apps gingen nog verder en verstuurden minstens een persoonsgegeven naar minstens een extern bedrijf. Volgens een online bericht van Consumer Reports ging het onder meer om namen van eigenaren, e-mailadressen en exacte locatiegegevens.
Sommige apps koppelden bovendien voertuigidentificatienummers (VIN's) aan andere persoonlijke gegevens. Dat gold voor vier apps van General Motors (GM), myCadillac, myChevrolet, myBuick en myGMC, en voor apps van Honda, Nissan en Lincoln. Zij deelden VIN's samen met locatiegegevens of e-mailadressen. Volgens de onderzoekers kunnen databrokers zo eenvoudig rijgedrag aan specifieke personen koppelen en die informatie verkopen.
GM is al eerder beboet vanwege bestuurdersgegevens. In mei legden de Californische procureur-generaal Rob Bonta en de California Privacy Protection Agency (CPPA), de privacytoezichthouder van de staat, samen met vier lokale aanklagers het bedrijf een boete op van ruim 12 miljoen dollar. GM moet daarnaast vijf jaar lang stoppen met het delen van bestuurdersgegevens met kredietbureaus en databrokers.
Big tech aan de ontvangende kant
De lijst met ontvangers is lang. Naast adverteerders en analysebedrijven deelden de autofabrikanten gegevens met tientallen techbedrijven, waaronder Alphabet van Google, Amazon, Microsoft, Meta, Reddit en Pinterest.
Consumer Reports wees erop dat veel van deze bedrijven een dubbelrol spelen. Ze leveren software aan de autofabrikanten, maar beheren ook advertentieplatforms met een "veiling"-model waarmee marketeers specifieke klantgroepen bereiken.
"Daardoor zijn de bedrijven die bestuurdersgegevens verzamelen vaak het eerste knooppunt in een enorm ecosysteem van persoonsgegevens", aldus het persbericht.
Geen van de in het rapport genoemde autofabrikanten reageerde direct op een verzoek om commentaar.
Honda laat locatiegegevens wissen
Een fabrikant kwam wel in actie nadat hij van de bevindingen hoorde. Volgens het persbericht heeft Honda een leverancier voor digitale data-analyse en tracking die het gebruikt opgedragen alle ontvangen locatiegegevens te wissen en die niet langer met derden te delen.
Andere autofabrikanten gaven Consumer Reports uitleg over een deel van de gegevensstroom. Verschillende fabrikanten zeiden dat links in hun apps externe webpagina's openen. Op die pagina's kunnen externe bedrijven cookies en pixels plaatsen, waardoor ze consumentengegevens kunnen verzamelen, meestal zonder dat de bestuurder dat doorheeft.
Veel fabrikanten gaven ook aan dat sommige derden die de gegevens ontvangen, die niet "zelfstandig" mogen gebruiken of verkopen.
Het opt-in-argument
Autobedrijven verdedigden hun werkwijze met het argument dat de bestuurder zelf toestemming moet geven voordat gegevens worden gedeeld. Consumer Reports betwist dat dit echte bescherming biedt. Volgens de organisatie begrijpen bestuurders vaak niet waarmee ze instemmen, en waarschuwen sommige autofabrikanten klanten dat hun auto mogelijk niet goed werkt als ze weigeren.
"De bevindingen onderstrepen hoe groot het ecosysteem van persoonsgegevens is waarin Amerikaanse consumenten onbewust terechtkomen wanneer ze alledaagse consumentenproducten kopen en gebruiken, waaronder auto's", aldus het persbericht.
Waarom dit ertoe doet
Het rapport wijst erop dat het grootste privacyrisico in een moderne auto vaak niet in het voertuig zelf zit, maar in de smartphone-app die erbij hoort. Die apps draaien op dezelfde advertentie- en analysecode als gewone mobiele software. Dat past in een breder patroon dat ook naar voren komt in onderzoek naar mobiele en desktopplatforms, waar alledaagse software ongemerkt informatie prijsgeeft over wat gebruikers doen.
Vooral de koppeling van VIN's aan locatiegegevens of e-mailadressen verdient aandacht. Een VIN hoort bij een geregistreerde eigenaar, dus in combinatie met een locatiegeschiedenis worden losse ritten een profiel van een specifieke persoon. Zodra die gegevens bij brokers liggen, hebben bestuurders weinig zicht op waar ze terechtkomen. Daardoor valt er weinig te bouwen op het traditionele opt-in-model, zeker als weigeren gevolgen kan hebben voor hoe de auto werkt.
De schikking met GM in Californie laat zien dat toezichthouders bereid zijn op te treden, en privacytoezichthouders op staatsniveau zoals de CPPA lijken voorlopig het actiefst te handhaven. Het is de moeite waard om te volgen of dit onderzoek leidt tot vergelijkbare stappen tegen de andere autofabrikanten uit het rapport, en of de FTC een vervolg geeft aan haar waarschuwing uit 2024. Dat Honda zijn leverancier locatiegegevens liet wissen, suggereert dat publieke aandacht ook zonder ingrijpen van een toezichthouder werkwijzen kan veranderen.
Voor bestuurders is het praktische advies om de privacyinstellingen van elke auto-app na te lopen en goed na te denken voordat ze toegang tot hun locatie geven of persoonlijke accounts koppelen. Security- en privacyteams van organisaties waarvan medewerkers in bedrijfsauto's rijden, doen er goed aan deze apps ook mee te nemen in het bredere beeld van gegevensblootstelling.
