Araştırma, modern otomobillerin üçüncü taraflara ne kadar veri gönderdiğini ortaya koydu
Northeastern University ve Consumer Reports tarafından yapılan bir araştırma, test edilen 21 bağlantılı otomobilden 19’unun en az bir üçüncü taraf sunucusuyla iletişim kurduğunu ortaya koydu. Otomobillerin mobil uygulamalarında durum daha da sorunluydu: Test edilen 30 uygulamadan 28’i reklam, analiz veya takip hizmetleriyle iletişim kurdu; bazıları araç kimlik numarasını (VIN), kullanıcının adını veya kesin konumunu da iletti.
Burada önemli bir ayrıntı var: Araştırma, otomobillerin üçüncü taraflara gönderdiği her veri paketinin kişisel veri içerdiğini kanıtlamadı. Otomobillerin ağ trafiği şifrelendiği için araştırmacılar hangi sunucularla iletişim kurduklarını görebildi, ancak paketlerin hangi bilgileri içerdiğini her zaman belirleyemedi. Uygulamalarda ise iletilen verilerin içeriğini çok daha kesin biçimde tespit edebildiler.
Tesla, onlarca takip ve reklam alan adıyla iletişim kurdu
Araştırmacılar, 19 markadan 21 otomobili dururken, sürüş sırasında ve bilgi-eğlence sistemi kullanılırken olmak üzere çeşitli koşullarda test etti. Bağlantılı bir otomobilin çalışması için bekleneceği üzere, otomobillerin tamamı üreticilerinin kendi sunucularıyla iletişim kurdu.
Buna ek olarak otomobillerin 19’u en az bir üçüncü tarafla iletişim kurdu. Testlerde Tesla Model 3 ve Cybertruck öne çıktı. Model 3, reklam, takip veya analiz amaçlı 34 alan adıyla ve araç içi uygulamaların kullandığı 37 başka alan adıyla iletişim kurdu. Buick Envista ve Mercedes-Benz EQS gibi bazı otomobillerde ise test sırasında aynı örüntü görülmedi; bu otomobiller ağırlıklı olarak üreticilerinin kendi hizmetleriyle iletişim kurdu.
Birçok üretici Android Automotive kullandığı için Google alan adlarının yüksek paya sahip olması şaşırtıcı değil. Ancak araştırmacılar, temel işlevi otomobilin çalışmasını sağlamak değil, reklam ve kullanıcı takibi olan DoubleClick ve Google Syndication gibi hizmetlere bağlantılar da tespit etti.
Mobil uygulama, otomobilin kendisinden daha fazla veri paylaşabiliyor
Üreticilerin akıllı telefon uygulamalarında gizlilikle ilgili daha belirgin riskler ortaya çıktı.
30 uygulamadan 28’i en az bir reklam, analiz veya takip şirketiyle iletişim kurdu. Bazı uygulamalar, kullanıcının verilerinin aktarıldığı taraflara 20’den fazla yeni üçüncü taraf ekledi. Araştırmacılar bu tür bağlantıların en çoğunu General Motors, Toyota ve Nissan uygulamalarında tespit etti.
Northeastern University’ye göre bazı durumlarda üçüncü taraflar kullanıcının adını, e-posta adresini, VIN’ini ve kesin konumunu aldı. Bu, belirli bir otomobil ile sahibinin internette ve uygulamalarda oluşturulan diğer profillerle eşleştirilmesini mümkün kılıyor.
Honda, araştırmacılarla görüştükten sonra sistemini değiştirerek en az bir takip şirketine kesin konum verisi iletmeyi bıraktı.
Onay veriliyor, ancak kontrol çoğu zaman kullanıcıda değil
Otomobil üreticileri, araştırmacılara veri kullanımının sözleşmeler ve gizlilik politikalarıyla düzenlendiğini söyledi. Sorun şu ki alıcılar çoğu zaman yalnızca bir uygulamanın veya bağlantılı hizmetin kullanım koşullarını kabul ederek onay vermiş oluyor.
Yedi üretici, koşulları okumanın müşterinin sorumluluğunda olduğunu belirtti. Ancak veri paylaşımını reddetmek, uzaktan çalıştırma, konum görüntüleme veya diğer bağlantılı hizmetler gibi otomobil alıcısının fiilen parasını zaten ödediği özelliklerin kullanılamamasına yol açabiliyor.
Bu da seçimi büyük ölçüde koşula bağlı hâle getiriyor: Kullanıcılar veri paylaşımını kısıtlayabiliyor, ancak bunun karşılığında otomobilin bazı işlevlerinden vazgeçmek zorunda kalıyor.
GDPR, Avrupalı sürücüleri koruyor; ancak sorun sürüyor
Araştırma ABD pazarındaki otomobilleri ve uygulamaları kapsadığı için bulguları doğrudan Avrupa pazarına uyarlanamaz. Avrupa Birliği’nde GDPR, kişisel verilerin toplanması ve işlenmesine çok daha katı şartlar getiriyor. Kullanıcılar da verilerine erişme, verilerinin silinmesini talep etme veya işlenmesini kısıtlama konusunda daha güçlü haklara sahip.
Buna rağmen teknik sorun aynı. Modern otomobillerde mobil veri bağlantısı, GPS, mikrofonlar, kameralar, telefon bağlantısı ve bulut hizmetleri bulunuyor. Otomobil fiilen tekerlekli, ağa bağlı bir bilgisayara dönüştü.
Dolayısıyla araştırmanın en önemli sonucu, “bütün otomobiller casusluk yapıyor” değil. Daha isabetli ve daha rahatsız edici sonuç şu: Bağlantılı bir otomobilin veri akışının önemli bir kısmı, sahibinin görme veya kontrol etme imkânının dışında kalıyor.