Дослідження показало, скільки даних сучасні автомобілі передають третім сторонам
Дослідження Північно-Східного університету та Consumer Reports показало, що 19 із 21 перевіреного автомобіля з мережевими функціями зв’язувалися принаймні з одним стороннім сервером. Мобільні застосунки для цих автомобілів виявилися ще проблемнішими: 28 із 30 перевірених застосунків обмінювалися даними із сервісами реклами, аналітики або відстеження, а деякі також передавали ідентифікаційний номер автомобіля (VIN), ім’я користувача або його точне місцеперебування.
Важливе застереження: дослідження не довело, що кожен пакет даних, який автомобіль надсилав сторонньому серверу, містив персональні дані. Мережевий трафік автомобілів був зашифрований, тому дослідники могли бачити, з якими серверами зв’язувався автомобіль, але не завжди — яку інформацію містили пакети. У випадку із застосунками їм вдалося значно точніше визначити вміст переданих даних.
Tesla зв’язувалася з десятками доменів для відстеження та реклами
Дослідники перевірили 21 автомобіль 19 марок у різних умовах: під час стоянки, руху та використання інформаційно-розважальної системи. Усі автомобілі зв’язувалися із серверами своїх виробників, що й очікувано для роботи мережевих функцій.
Крім того, 19 автомобілів зв’язувалися принаймні з одним стороннім сервером. Під час перевірок вирізнялися Tesla Model 3 і Cybertruck. Model 3 зв’язувалася з 34 доменами, пов’язаними з рекламою, відстеженням або аналітикою, а також із 37 іншими доменами, які використовують бортові застосунки. Деякі автомобілі, зокрема Buick Envista і Mercedes-Benz EQS, під час перевірок не продемонстрували такої закономірності й зв’язувалися переважно із сервісами своїх виробників.
Велика частка доменів Google не дивує, адже кілька виробників використовують Android Automotive. Водночас дослідники виявили й з’єднання із сервісами на кшталт DoubleClick і Google Syndication, основне призначення яких — реклама та відстеження користувачів, а не забезпечення роботи автомобіля.
Мобільний застосунок може передавати більше даних, ніж сам автомобіль
Ще виразніші ризики для приватності виявилися у застосунках автовиробників для смартфонів.
Із 30 застосунків 28 обмінювалися даними принаймні з однією компанією, що займається рекламою, аналітикою або відстеженням. Деякі застосунки додавали до потоку даних користувача понад 20 нових сторонніх компаній. Найбільше таких контактів дослідники зафіксували в застосунках General Motors, Toyota та Nissan.
За даними Північно-Східного університету, у деяких випадках сторонні компанії отримували ім’я користувача, адресу електронної пошти, VIN і точне місцеперебування. Це дає змогу пов’язати конкретний автомобіль та його власника з іншими профілями, сформованими в інтернеті та застосунках.
Після спілкування з дослідниками Honda змінила свою систему й припинила передавати дані про точне місцеперебування щонайменше одній компанії, що займається відстеженням.
Згоду надають, але можливості контролю часто бракує
Автовиробники повідомили дослідникам, що використання даних регулюють договори та політики конфіденційності. Проблема в тому, що покупці часто дають згоду, просто приймаючи умови використання застосунку або мережевого сервісу.
Сім виробників заявили, що прочитати умови — відповідальність клієнта. Водночас відмова від передачі даних може позбавити покупця функцій, за які він фактично вже заплатив, як-от дистанційного запуску, відображення місцеперебування або інших мережевих сервісів.
Тож вибір досить умовний: користувачі можуть обмежити передачу даних, але натомість мають відмовитися від частини функцій автомобіля.
GDPR захищає європейських водіїв, але проблема залишається
Дослідження охоплювало автомобілі та застосунки на ринку США, тому його результати не можна безпосередньо переносити на європейський ринок. У Європейському Союзі GDPR встановлює значно суворіші вимоги до збирання та обробки персональних даних, а користувачі мають ширші права на доступ до своїх даних, вимагати їх видалення або обмежити їх обробку.
Утім, технічна проблема залишається тією самою. Сучасні автомобілі оснащені мобільним інтернет-з’єднанням, GPS, мікрофонами, камерами, засобами підключення телефона й доступом до хмарних сервісів. Автомобіль фактично став комп’ютером на колесах, підключеним до мережі.
Отже, головний висновок дослідження не в тому, що «всі автомобілі шпигують». Точніший висновок менш втішний: значна частина обміну даними автомобіля з мережевими функціями просто залишається поза можливостями власника її бачити чи контролювати.