Voitures connectées : les applis partagent les données
La plupart des grands constructeurs automobiles transmettent les données personnelles collectées par les véhicules connectés et leurs applications à des annonceurs, des sociétés d'analyse, des géants de la tech et des courtiers en données. C'est ce que révèle une nouvelle étude de la Northeastern University et de l'association à but non lucratif Consumer Reports.
L'étude a porté sur 21 grands constructeurs. Les chercheurs ont constaté que 19 d'entre eux collectent les données privées de leurs clients et les partagent largement.
On sait depuis un moment que les voitures connectées portent atteinte à la vie privée. La Federal Trade Commission (FTC), l'autorité fédérale américaine de protection des consommateurs, avait mis en garde les constructeurs sur leurs pratiques en matière de données en 2024. La nouvelle étude précise le parcours de ces données. Tout commence dans le véhicule, puis les données passent par les applications que les conducteurs téléchargent à l'achat de la voiture, avant d'atterrir chez des entreprises extérieures.
Les applis, principal canal
Les chercheurs ont examiné 30 applications de voitures connectées. Parmi elles, 28 envoyaient des données à au moins une société tierce de publicité ou d'analyse.
Sept de ces 30 applications allaient plus loin et transmettaient au moins une donnée personnelle identifiante à au moins une entreprise extérieure. Selon une publication en ligne de Consumer Reports, il s'agissait notamment du nom des propriétaires, de leur adresse e-mail et de leur géolocalisation précise.
Certaines applications associaient aussi le numéro d'identification du véhicule (VIN) à d'autres informations personnelles. C'était le cas de quatre applications de General Motors (GM), myCadillac, myChevrolet, myBuick et myGMC, ainsi que d'applications de Honda, Nissan et Lincoln. Elles partageaient le VIN avec des données de localisation ou des adresses e-mail. Selon les chercheurs, cela permet facilement aux courtiers en données de relier des habitudes de conduite à des personnes précises et de revendre ces informations.
GM a déjà été sanctionné pour son utilisation des données des conducteurs. En mai, le procureur général de Californie, Rob Bonta, et la California Privacy Protection Agency (CPPA), l'autorité de l'État chargée de la protection de la vie privée, ainsi que quatre procureurs locaux, ont infligé au constructeur une amende de plus de 12 millions de dollars. GM a également été contraint de cesser pendant cinq ans de partager les données des conducteurs avec les agences d'évaluation de crédit et les courtiers en données.
Les géants de la tech parmi les destinataires
La liste des destinataires est longue. Outre les annonceurs et les sociétés d'analyse, les constructeurs ont partagé des données avec des dizaines d'entreprises technologiques, dont Alphabet (Google), Amazon, Microsoft, Meta, Reddit et Pinterest.
Consumer Reports souligne que beaucoup de ces entreprises jouent un double rôle. Elles fournissent des logiciels aux constructeurs et exploitent aussi des plateformes publicitaires d'"enchères" dont se servent les annonceurs pour cibler des groupes de clients précis.
"Ainsi, les entreprises qui collectent les données des conducteurs sont souvent le premier maillon d'un vaste écosystème de données personnelles", indique le communiqué de presse.
Aucun des constructeurs cités dans le rapport n'a répondu dans l'immédiat à une demande de commentaire.
Honda supprime les données de localisation
Un constructeur a réagi après avoir pris connaissance des résultats. Selon le communiqué, Honda a demandé à l'un de ses prestataires d'analyse et de suivi numérique de supprimer toutes les données de localisation reçues et de cesser de les partager avec des tiers.
D'autres constructeurs ont expliqué à Consumer Reports une partie de ce flux de données. Plusieurs ont indiqué que des liens dans leurs applications connectées ouvrent des pages web externes. Ces pages permettent à des entreprises tierces de déposer des cookies et des pixels, et donc de collecter des données sur les consommateurs, généralement à l'insu du conducteur.
De nombreux constructeurs ont également affirmé que certains des tiers qui reçoivent ces données n'ont pas le droit de les utiliser ou de les vendre "de manière indépendante".
L'argument du consentement
Les constructeurs ont défendu leurs pratiques en rappelant que le partage des données nécessite le consentement explicite du conducteur. Consumer Reports conteste que cela offre une réelle protection. L'association fait valoir que les conducteurs ne comprennent souvent pas à quoi ils consentent, et que certains constructeurs préviennent leurs clients que leur véhicule risque de ne pas fonctionner correctement s'ils refusent.
"Ces résultats mettent en lumière l'immense écosystème de données personnelles dans lequel les consommateurs américains sont entraînés à leur insu lorsqu'ils achètent et utilisent des produits de consommation courante, y compris des voitures", souligne le communiqué.
Pourquoi c'est important
Le rapport laisse penser que le principal risque pour la vie privée dans une voiture moderne ne vient souvent pas du véhicule lui-même, mais de l'application pour smartphone qui l'accompagne. Ces applis reposent sur le même code publicitaire et d'analyse que les logiciels mobiles ordinaires. Cela s'inscrit dans une tendance plus large observée dans des travaux sur les plateformes mobiles et de bureau, où des logiciels du quotidien exposent discrètement des informations sur l'activité des utilisateurs.
L'association du VIN avec des données de localisation ou des adresses e-mail mérite une attention particulière. Le VIN est lié à un propriétaire enregistré. Le croiser avec un historique de localisation transforme donc chaque trajet en profil d'une personne précise. Une fois ces données entre les mains des courtiers, les conducteurs n'ont guère de visibilité sur leur destination finale. Difficile, dans ces conditions, de se fier au modèle classique du consentement, surtout si un refus peut affecter le fonctionnement de la voiture.
L'accord conclu par GM en Californie montre que les régulateurs sont prêts à agir, et les autorités de protection de la vie privée des États, comme la CPPA, semblent pour l'instant les plus actives. Reste à voir si cette étude entraînera des mesures similaires contre les autres constructeurs cités dans le rapport, et si la FTC donnera suite à l'avertissement lancé en 2024. La décision de Honda de faire supprimer les données de localisation par son prestataire montre aussi que la pression publique peut faire évoluer les pratiques sans intervention d'un régulateur.
Côté conducteurs, le conseil pratique est de vérifier les paramètres de confidentialité de toute application liée à leur voiture et de bien réfléchir avant d'autoriser l'accès à la localisation ou de lier des comptes personnels. Les équipes sécurité et protection des données dont les salariés utilisent des véhicules de société devraient elles aussi considérer ces applis comme faisant partie de l'exposition globale des données.
