Un estudio revela cuántos datos envían los coches modernos a terceros
Un estudio de la Universidad Northeastern y Consumer Reports constató que 19 de los 21 coches conectados analizados se comunicaron con al menos un servidor de terceros. Las aplicaciones móviles de los vehículos mostraron un comportamiento aún más problemático: 28 de las 30 analizadas se comunicaron con servicios de publicidad, análisis o seguimiento, y algunas transmitieron también el número de identificación del vehículo (VIN), el nombre del usuario o su ubicación precisa.
Hay una matización importante: el estudio no demostró que todos los paquetes de datos enviados por un coche a terceros contuvieran datos personales. El tráfico de red de los vehículos estaba cifrado, de modo que los investigadores podían ver con qué servidores se comunicaba cada coche, pero no siempre qué información contenían los paquetes. En el caso de las aplicaciones, pudieron identificar el contenido de los datos con mucha mayor precisión.
Los coches de Tesla se comunicaron con decenas de dominios de seguimiento y publicidad
Los investigadores probaron 21 coches de 19 marcas en distintas situaciones, entre ellas con el vehículo parado, en marcha y mientras se utilizaba el sistema de infoentretenimiento. Todos se comunicaron con los servidores de sus respectivos fabricantes, algo esperable para el funcionamiento de un coche conectado.
Además, 19 de los coches contactaron con al menos un tercero. El Tesla Model 3 y el Cybertruck destacaron en las pruebas. El Model 3 se comunicó con 34 dominios de publicidad, seguimiento o análisis, además de otros 37 utilizados por aplicaciones del propio coche. Algunos vehículos, como el Buick Envista y el Mercedes-Benz EQS, no mostraron el mismo patrón durante las pruebas y se comunicaron principalmente con los servicios de sus fabricantes.
La elevada proporción de dominios de Google no sorprende, ya que varios fabricantes utilizan Android Automotive. Sin embargo, los investigadores también detectaron conexiones con servicios como DoubleClick y Google Syndication, cuya función principal es la publicidad y el seguimiento de usuarios, no el funcionamiento del coche.
La aplicación móvil puede compartir más datos que el propio coche
Las aplicaciones de los fabricantes para teléfonos móviles revelaron riesgos para la privacidad aún más claros.
De las 30 aplicaciones, 28 se comunicaron con al menos una empresa de publicidad, análisis o seguimiento. Algunas incorporaron a más de 20 terceros adicionales al flujo de datos del usuario. Los investigadores detectaron el mayor número de contactos de este tipo en aplicaciones de General Motors, Toyota y Nissan.
Según la Universidad Northeastern, en algunos casos terceros recibieron el nombre y la dirección de correo electrónico del usuario, el VIN y su ubicación precisa. Esto permite vincular un coche concreto y a su propietario con otros perfiles elaborados en internet y en aplicaciones.
Tras comunicarse con los investigadores, Honda modificó su sistema y dejó de transmitir datos de ubicación precisa a al menos una empresa de seguimiento.
Se da el consentimiento, pero a menudo falta control
Los fabricantes de automóviles dijeron a los investigadores que los contratos y las políticas de privacidad regulan el uso de los datos. El problema es que los compradores suelen dar su consentimiento simplemente al aceptar las condiciones de uso de una aplicación o de un servicio conectado.
Siete fabricantes afirmaron que era responsabilidad del cliente leer las condiciones. Sin embargo, negarse a compartir datos puede suponer la pérdida de funciones que el comprador del coche, en la práctica, ya ha pagado, como el arranque remoto, la visualización de la ubicación u otros servicios conectados.
Esto hace que la elección sea bastante condicionada: los usuarios pueden restringir el intercambio de datos, pero a cambio deben renunciar a algunas funciones del coche.
El RGPD protege a los conductores europeos, pero el problema persiste
El estudio analizó coches y aplicaciones del mercado estadounidense, por lo que sus conclusiones no pueden trasladarse directamente al mercado europeo. En la Unión Europea, el Reglamento General de Protección de Datos (RGPD) establece requisitos considerablemente más estrictos para la recogida y el tratamiento de datos personales, y los usuarios tienen derechos más amplios para acceder a sus datos, solicitar su supresión o limitar su tratamiento.
No obstante, el problema técnico sigue siendo el mismo. Los coches modernos incorporan conexión de datos móviles, GPS, micrófonos, cámaras, conexión con el teléfono y servicios en la nube. En la práctica, el coche se ha convertido en un ordenador conectado sobre ruedas.
Por tanto, la conclusión más importante del estudio no es que «todos los coches espíen». La conclusión más precisa resulta más incómoda: buena parte del flujo de datos de un coche conectado queda fuera de lo que su propietario puede ver o controlar.