Publicité
Toyota Corolla 60th Anniversary (Foto: Toyota)
Fullscreen image

Une étude révèle l’ampleur des données envoyées par les voitures modernes à des tiers

Auteur auto.pub | Publié le : 06.10.2026

Une étude menée par la Northeastern University et Consumer Reports montre que 19 des 21 voitures connectées testées ont communiqué avec au moins un serveur tiers. Les applications mobiles associées à ces voitures posent encore davantage de problèmes : 28 des 30 applications testées ont communiqué avec des services publicitaires, d’analyse ou de suivi, et certaines ont également transmis le numéro d’identification du véhicule (VIN), le nom de l’utilisateur ou sa position précise.

Publicité

Une précision s’impose : l’étude ne démontre pas que chaque paquet de données envoyé par une voiture à un tiers contenait des données personnelles. Le trafic réseau des voitures étant chiffré, les chercheurs pouvaient voir avec quels serveurs elles communiquaient, mais pas toujours quelles informations contenaient les paquets. Pour les applications, ils ont pu déterminer beaucoup plus précisément la nature des données transmises.

Tesla a communiqué avec des dizaines de domaines liés au suivi et à la publicité

Les chercheurs ont testé 21 voitures de 19 marques dans différentes situations, notamment à l’arrêt, en circulation et lors de l’utilisation du système d’infodivertissement. Toutes ont communiqué avec les serveurs de leur constructeur, comme on pouvait s’y attendre pour assurer le fonctionnement d’une voiture connectée.

En outre, 19 voitures ont contacté au moins un tiers. La Tesla Model 3 et le Cybertruck se sont particulièrement démarqués lors des essais. La Model 3 a contacté 34 domaines liés à la publicité, au suivi ou à l’analyse de données, ainsi que 37 autres domaines utilisés par des applications embarquées. Certaines voitures, comme la Buick Envista et la Mercedes-Benz EQS, n’ont pas présenté le même schéma lors des tests et ont principalement communiqué avec les services de leur constructeur.

La forte proportion de domaines Google n’a rien de surprenant, plusieurs constructeurs utilisant Android Automotive. Les chercheurs ont toutefois aussi relevé des connexions à des services tels que DoubleClick et Google Syndication, dont la fonction principale est la publicité et le suivi des utilisateurs, et non le fonctionnement de la voiture.

L’application mobile peut partager davantage de données que la voiture elle-même

Les applications pour smartphone des constructeurs ont fait apparaître des risques encore plus nets pour la vie privée.

Sur les 30 applications, 28 ont communiqué avec au moins une entreprise spécialisée dans la publicité, l’analyse de données ou le suivi. Certaines applications ont ajouté plus de 20 nouveaux tiers aux flux de données de l’utilisateur. C’est dans les applications de General Motors, Toyota et Nissan que les chercheurs ont recensé le plus de contacts de ce type.

Publicité

Selon la Northeastern University, des tiers ont reçu, dans certains cas, le nom de l’utilisateur, son adresse e-mail, le numéro d’identification du véhicule (VIN) et sa position précise. Ces informations permettent de relier une voiture et son propriétaire à d’autres profils constitués en ligne et dans les applications.

Après avoir échangé avec les chercheurs, Honda a modifié son système et cessé de transmettre des données de localisation précises à au moins une entreprise spécialisée dans le suivi.

Un consentement donné, mais souvent peu de contrôle

Les constructeurs automobiles ont indiqué aux chercheurs que des contrats et des politiques de confidentialité encadraient l’utilisation des données. Le problème est que les acheteurs donnent souvent leur consentement en acceptant simplement les conditions d’utilisation d’une application ou d’un service connecté.

Sept constructeurs ont déclaré qu’il appartenait au client de lire ces conditions. Pourtant, refuser le partage des données peut priver l’acheteur de fonctions dont l’acheteur a, de fait, déjà payé le prix, comme le démarrage à distance, l’affichage de la position du véhicule ou d’autres services connectés.

Le choix est donc assez relatif : les utilisateurs peuvent limiter le partage de leurs données, mais doivent en contrepartie renoncer à certaines fonctions de leur voiture.

Le RGPD protège les conducteurs européens, mais le problème demeure

L’étude portait sur des voitures et des applications du marché américain : ses résultats ne peuvent donc pas être transposés directement au marché européen. Dans l’Union européenne, le RGPD impose des exigences nettement plus strictes pour la collecte et le traitement des données personnelles. Les utilisateurs disposent également de droits plus étendus pour accéder à leurs données, demander leur suppression ou limiter leur traitement.

Le problème technique reste néanmoins le même. Les voitures modernes intègrent une connexion mobile, un GPS, des microphones, des caméras, une connexion au téléphone et des services cloud. La voiture est, de fait, devenue un ordinateur connecté sur roues.

La principale conclusion de l’étude n’est donc pas que « toutes les voitures espionnent ». Elle est plus précise et plus dérangeante : une grande partie des flux de données d’une voiture connectée échappe tout simplement à la visibilité et au contrôle de son propriétaire.