Vernetzte Autos: Apps teilen Fahrerdaten mit Dritten

Vernetzte Autos: Apps teilen Fahrerdaten mit Dritten

Die meisten großen Autohersteller geben persönliche Daten, die vernetzte Fahrzeuge und die zugehörigen Apps sammeln, an Werbetreibende, Analysefirmen, große Tech-Konzerne und Datenhändler weiter. Das zeigt eine neue Untersuchung der Northeastern University und der gemeinnützigen Verbraucherorganisation Consumer Reports.

Die Studie umfasste 21 große Autohersteller. Die Forscher stellten fest, dass 19 davon private Daten ihrer Kunden sammeln und breit streuen.

Dass vernetzte Autos in die Privatsphäre eingreifen, ist schon länger bekannt. Die US-Verbraucherschutzbehörde Federal Trade Commission (FTC) warnte die Autohersteller bereits 2024 vor ihrem Umgang mit Daten. Die neue Untersuchung zeigt nun genauer, welchen Weg die Daten nehmen. Er beginnt im Fahrzeug, führt über die Apps, die Fahrer beim Autokauf herunterladen, und endet von dort bei externen Unternehmen.

Apps als Hauptkanal

Die Forscher untersuchten 30 Apps für vernetzte Autos. 28 davon schickten Daten an mindestens ein externes Werbe- oder Analyseunternehmen.

Sieben der 30 Apps gingen noch weiter und übermittelten mindestens eine personenbezogene Angabe an mindestens eine externe Firma. Laut einem Online-Beitrag von Consumer Reports gehörten dazu Namen und E-Mail-Adressen der Besitzer sowie genaue Standortdaten.

Einige Apps verknüpften außerdem Fahrzeug-Identifizierungsnummern (FIN) mit weiteren persönlichen Angaben. Das betraf vier Begleit-Apps von General Motors (GM), nämlich myCadillac, myChevrolet, myBuick und myGMC, sowie Apps von Honda, Nissan und Lincoln. Sie gaben die FIN zusammen mit Standortdaten oder E-Mail-Adressen weiter. Nach Angaben der Forscher können Datenhändler so Fahrmuster ganz einfach bestimmten Personen zuordnen und diese Informationen verkaufen.

GM musste wegen Fahrerdaten bereits Strafen hinnehmen. Im Mai verhängten Kaliforniens Generalstaatsanwalt Rob Bonta und die California Privacy Protection Agency (CPPA), die eigene Datenschutzbehörde des Bundesstaats, gemeinsam mit vier lokalen Staatsanwaltschaften eine Geldbuße von mehr als 12 Millionen US-Dollar gegen den Konzern. Zudem darf GM fünf Jahre lang keine Fahrerdaten mehr an Auskunfteien und Datenhändler weitergeben.

Big Tech als Empfänger

Die Liste der Empfänger ist lang. Neben Werbetreibenden und Analysefirmen teilten die Autohersteller Daten mit Dutzenden Tech-Unternehmen, darunter Googles Mutterkonzern Alphabet, Amazon, Microsoft, Meta, Reddit und Pinterest.

Consumer Reports weist darauf hin, dass viele dieser Firmen eine Doppelrolle spielen. Sie liefern Software an die Autohersteller und betreiben zugleich Werbeplattformen mit "Auktionen", über die Vermarkter gezielt bestimmte Kundengruppen erreichen.

"Damit sind die Unternehmen, die Fahrerdaten sammeln, oft nur das erste Glied in einem riesigen Ökosystem persönlicher Daten", heißt es in der Pressemitteilung.

Keiner der im Bericht genannten Autohersteller reagierte zunächst auf eine Bitte um Stellungnahme.

Honda lässt Standortdaten löschen

Ein Hersteller hat allerdings reagiert, nachdem er von den Ergebnissen erfahren hatte. Laut Pressemitteilung wies Honda einen von ihm genutzten Dienstleister für digitale Datenanalyse und Tracking an, alle erhaltenen Standortdaten zu löschen und sie nicht mehr an Dritte weiterzugeben.

Andere Autohersteller erklärten Consumer Reports einen Teil des Datenflusses. Mehrere gaben an, dass Links in ihren Apps externe Webseiten öffnen. Auf diesen Seiten können Drittfirmen Cookies und Pixel setzen und damit Verbraucherdaten sammeln, meist ohne dass der Fahrer davon etwas mitbekommt.

Viele Hersteller erklärten außerdem, dass einige der Drittanbieter, die die Daten erhalten, diese nicht "eigenständig" nutzen oder verkaufen dürfen.

Das Argument der Einwilligung

Die Autokonzerne verteidigten ihr Vorgehen mit dem Hinweis, dass die Datenweitergabe eine aktive Zustimmung des Fahrers voraussetzt. Consumer Reports bestreitet, dass das echten Schutz bietet. Fahrer verstünden oft nicht, wozu sie ihre Zustimmung geben, und einige Hersteller warnten ihre Kunden sogar, dass das Fahrzeug bei einer Ablehnung womöglich nicht richtig funktioniere.

"Die Ergebnisse verdeutlichen das gewaltige Ökosystem persönlicher Daten, in das amerikanische Verbraucher unwissentlich hineingezogen werden, wenn sie alltägliche Konsumgüter kaufen und nutzen, darunter auch Autos", heißt es in der Pressemitteilung.

Warum das wichtig ist

Der Bericht legt nahe, dass das größte Datenschutzrisiko bei einem modernen Auto oft nicht vom Fahrzeug selbst ausgeht, sondern von der Smartphone-App, die dazugehört. Diese Apps setzen auf denselben Werbe- und Analysecode wie gewöhnliche Mobil-Software. Das passt zu einem größeren Muster, das sich auch in Untersuchungen zu Mobil- und Desktop-Plattformen zeigt: Alltägliche Software gibt unbemerkt preis, was Nutzer tun.

Besondere Aufmerksamkeit verdient die Verknüpfung der FIN mit Standortdaten oder E-Mail-Adressen. Eine FIN ist einem eingetragenen Halter zugeordnet. Kombiniert man sie mit dem Standortverlauf, werden aus einzelnen Fahrten das Profil einer bestimmten Person. Liegen die Daten erst einmal bei Datenhändlern, haben Fahrer kaum noch einen Überblick, wo sie landen. Auf das klassische Einwilligungsmodell kann man sich deshalb nur schwer verlassen, vor allem wenn eine Ablehnung die Funktion des Autos beeinträchtigen kann.

Der Vergleich mit GM in Kalifornien zeigt, dass die Aufsichtsbehörden durchaus bereit sind durchzugreifen. Derzeit scheinen die Datenschutzbehörden der Bundesstaaten wie die CPPA am aktivsten gegen Verstöße vorzugehen. Es lohnt sich zu beobachten, ob die Untersuchung ähnliche Schritte gegen die anderen im Bericht genannten Hersteller auslöst und ob die FTC ihrer Warnung von 2024 Taten folgen lässt. Dass Honda seinen Dienstleister die Standortdaten löschen ließ, deutet darauf hin, dass öffentlicher Druck auch ohne Eingreifen einer Behörde etwas bewegen kann.

Fahrern ist ganz praktisch zu raten, die Datenschutzeinstellungen jeder Auto-App zu prüfen und gut zu überlegen, bevor sie Standortzugriff gewähren oder persönliche Konten verknüpfen. Sicherheits- und Datenschutzteams, deren Mitarbeiter Firmenfahrzeuge nutzen, sollten diese Apps ebenfalls als Teil der gesamten Datenpreisgabe im Blick behalten.