Un estudio revela que 19 de 21 coches conectados enviaron datos a terceros y sus apps amplían el rastreo
Northeastern y Consumer Reports analizaron 21 coches y 30 apps: 19 vehículos contactaron con terceros y siete apps enviaron identificadores personales.
Los coches conectados y las aplicaciones móviles que permiten controlarlos a distancia pueden exponer más información del conductor de la que muchos usuarios esperan. Una investigación realizada por Northeastern University junto con Consumer Reports encontró que 19 de los 21 vehículos analizados se comunicaron con al menos una empresa externa, mientras que las aplicaciones asociadas añadían una segunda capa de seguimiento.
El estudio examinó 21 vehículos actuales y 30 aplicaciones complementarias de fabricantes. Entre estas últimas, 28 de 30 contactaron con al menos una compañía externa relacionada con publicidad o analítica y siete transmitieron a terceros al menos un identificador personal, como el nombre del propietario, el número VIN del vehículo o una ubicación geográfica precisa.
Los resultados no significan que todos los coches conectados compartan los mismos datos ni que todas las aplicaciones envíen la ubicación a Google, Meta u otras grandes tecnológicas. Las conclusiones corresponden exclusivamente a los vehículos y aplicaciones estudiados, y los tipos de datos detectados variaron entre fabricantes.
Los investigadores analizaron tanto el coche como su aplicación móvil
La investigación buscaba observar el ecosistema completo de un automóvil conectado. Los vehículos modernos incorporan conectividad móvil, Wi-Fi, GPS y otros sistemas capaces de comunicarse constantemente con servidores externos.
Los investigadores redirigieron el tráfico de Internet generado por los coches a través de redes que podían supervisar. De esta manera pudieron observar a qué servidores intentaba conectarse cada vehículo y cómo cambiaba el tráfico durante diferentes acciones.
Sin embargo, existe una limitación importante: el tráfico generado directamente por los coches estaba cifrado. Esto significa que los investigadores podían identificar destinos y patrones de comunicación, pero no necesariamente leer el contenido enviado en cada conexión.
El análisis de las aplicaciones móviles fue más detallado porque el equipo controlaba los teléfonos utilizados durante las pruebas y pudo inspeccionar con mayor profundidad la información transmitida por esas apps.
19 de 21 coches contactaron con terceros
El resultado muestra hasta qué punto la conectividad de un automóvil moderno puede extenderse más allá de los servidores estrictamente relacionados con su fabricante.
Diecinueve de los 21 vehículos examinados enviaron tráfico a al menos un tercero. Esto no demuestra por sí solo qué información personal contenía cada una de esas conexiones, debido al cifrado mencionado anteriormente.
La investigación identificó comunicaciones con empresas tecnológicas, proveedores de infraestructura y compañías vinculadas con publicidad, seguimiento y análisis.
Entre los nombres que aparecen en el ecosistema estudiado se encuentran compañías pertenecientes o relacionadas con Alphabet, Amazon, Meta, Microsoft, Pinterest, Reddit, Snap y Yahoo, además de servicios especializados de analítica y datos.
La presencia de una empresa como destino de tráfico tampoco significa automáticamente que haya recibido la ubicación o el VIN del conductor. Para determinar qué datos personales se transmitían, el análisis de las aplicaciones móviles resulta más revelador.
28 de las 30 aplicaciones contactaron con empresas de publicidad o analítica
Las companion apps permiten realizar acciones como localizar el vehículo, comprobar su estado, desbloquear puertas, consultar información de mantenimiento o activar determinadas funciones a distancia.
La investigación encontró que 28 de las 30 aplicaciones analizadas se comunicaban con al menos una compañía externa de publicidad o analítica.
Según el estudio, añadir la aplicación complementaria al ecosistema del vehículo aproximadamente duplicaba de media la exposición del usuario a compañías relacionadas con publicidad y seguimiento.
Esto convierte al teléfono en una pieza especialmente relevante del problema de privacidad. Aunque una aplicación se presente como una extensión del coche, técnicamente sigue funcionando dentro del ecosistema habitual de las apps móviles, donde son comunes herramientas externas para medir uso, rendimiento, comportamiento o campañas publicitarias.
Siete apps enviaron identificadores personales a compañías externas
El hallazgo más sensible apareció en siete de las 30 aplicaciones. Los investigadores observaron que estas apps transmitían al menos un elemento de información personalmente identificable a una empresa externa.
Entre los datos detectados se encontraban:
- Nombre del propietario.
- Número de identificación del vehículo o VIN.
- Direcciones de correo electrónico.
- Números de teléfono en determinados casos.
- Ubicación geográfica precisa.
No todas las siete aplicaciones enviaron todos estos elementos. Una podía compartir el VIN y otra una ubicación precisa, por ejemplo. Por eso no es correcto resumir el estudio afirmando que todas las aplicaciones de coches envían simultáneamente nombre, matrícula, VIN y posición a las mismas compañías.
Un VIN puede convertirse en un identificador persistente
El número VIN tiene especial importancia porque identifica de forma única a un vehículo y permanece asociado a él durante toda su vida útil.
Los investigadores advierten de que combinar identificadores estables con otros datos personales puede facilitar el seguimiento de un usuario en diferentes contextos digitales.
Una empresa que ya disponga de información procedente de páginas web, aplicaciones o actividad comercial podría potencialmente relacionarla con datos asociados a un automóvil si recibe identificadores compatibles.
El riesgo aumenta cuando a ese identificador se añade una ubicación precisa, ya que los desplazamientos pueden revelar lugares visitados regularmente, domicilio, lugar de trabajo u otros patrones.
Honda cambió su aplicación después de conocer los resultados
El estudio también provocó al menos un cambio concreto. Los investigadores detectaron que una aplicación de Honda enviaba información de ubicación y VIN a Amplitude, una plataforma externa de analítica.
Después de que el equipo comunicara sus hallazgos, Honda pidió a Amplitude que eliminara los datos de ubicación que había recibido y actualizó su aplicación para dejar de enviar geolocalización al servicio.
Honda explicó además que los datos enviados no podían ser utilizados ni vendidos de forma independiente por ese proveedor debido a las restricciones contractuales existentes y recordó que el uso de su aplicación es voluntario.
General Motors también respondió a la investigación
Los investigadores detectaron asimismo transmisión de información personal mediante aplicaciones de marcas de General Motors.
GM explicó que utiliza proveedores y terceros para ofrecer sus servicios conectados y que esos contratos no permiten utilizar, vender o compartir la información para los fines propios de esas compañías.
Esta diferencia es relevante: que una empresa externa reciba datos no implica necesariamente que tenga permiso contractual para utilizarlos libremente con fines publicitarios.
El estudio cuestiona, sin embargo, la falta de transparencia que puede tener el usuario sobre qué compañías concretas reciben información y para qué función técnica se produce cada transferencia.
Las políticas de privacidad suelen admitir transferencias sin identificar a cada destinatario
Los investigadores señalaron que los fabricantes estudiados indicaban en sus políticas que podían compartir información personal con terceros.
El problema es que estas políticas no siempre especifican claramente qué compañía recibe cada dato ni cuál es el propósito exacto de esa transferencia.
Para un conductor resulta difícil deducir a partir de un aviso de privacidad general si, por ejemplo, el VIN se utilizará únicamente para prestar una función del vehículo o terminará también llegando a una herramienta externa de analítica.
Desactivar la conectividad no siempre es una alternativa sencilla
La investigación también plantea un problema práctico: muchas de las funciones por las que el usuario ha pagado dependen precisamente de esa conectividad.
Las aplicaciones móviles pueden utilizarse para localizar el coche, abrirlo a distancia, activar la climatización o consultar información de mantenimiento. Otros servicios conectados intervienen en navegación, actualizaciones remotas y funciones relacionadas con el funcionamiento del vehículo.
Los investigadores sostienen que los usuarios deberían poder rechazar determinados tipos de seguimiento sin perder funcionalidades importantes y proponen un modelo basado en consentimiento explícito.
El estudio no demuestra que todos los coches conectados hagan lo mismo
Los resultados ofrecen una fotografía amplia de un ecosistema de privacidad, pero tienen límites claros.
Se analizaron 21 vehículos y 30 aplicaciones, no todos los modelos disponibles en el mercado. Además, el cifrado impidió conocer el contenido exacto de todas las conexiones realizadas directamente por los coches.
Lo que sí muestra la investigación es que las conexiones con terceros eran muy frecuentes dentro de la muestra y que las aplicaciones móviles podían transmitir identificadores sensibles, incluyendo VIN y ubicación precisa.
La conclusión más útil para el usuario no es que todos los coches estén enviando su posición a Google o Meta, sino que un automóvil conectado debe tratarse cada vez más como cualquier otro dispositivo conectado a Internet: el coche, su aplicación y los servicios asociados forman un ecosistema de datos que puede involucrar a muchas más empresas que el propio fabricante.