Reklaam

Uuring paljastas, kui palju tänapäeva autod kolmandatele osapooltele andmeid saadavad

Toyota Corolla 60th Anniversary (Foto: Toyota)
Northeastern University ja Consumer Reportsi uuring näitas, et 21 testitud ühendatud autost 19 võttis ühendust vähemalt ühe kolmanda osapoole serveriga. Veel problemaatilisem oli autode mobiilirakenduste käitumine: 30 testitud rakendusest 28 suhtles reklaami-, analüütika- või jälgimisteenustega ning osa edastas ka VIN-koodi, kasutaja nime või täpset asukohta.
Reklaam

Oluline täpsustus on see, et uuring ei tõestanud, et iga kolmandale osapoolele saadetud autopakett sisaldas isikuandmeid. Autode võrguliiklus oli krüpteeritud, mistõttu uurijad nägid, milliste serveritega auto suhtles, kuid mitte alati seda, millist infot paketid sisaldasid. Rakenduste puhul õnnestus andmete sisu palju täpsemalt tuvastada.

Tesla suhtles kümnete jälgimis- ja reklaamidomeenidega

Uurijad testisid 21 autot 19 margilt eri olukordades, sealhulgas seistes, sõites ja multimeediasüsteemi kasutades. Kõik autod suhtlesid tootja enda serveritega, mis on ühendatud auto toimimiseks ootuspärane.

19 autot pöördus lisaks vähemalt ühe kolmanda osapoole poole. Testis paistsid eriti silma Tesla Model 3 ja Cybertruck. Model 3 võttis ühendust 34 reklaami-, jälgimis- või analüütikadomeeniga ning veel 37 autosiseste rakenduste kasutatava domeeniga. Mõni auto, näiteks Buick Envista ja Mercedes-Benz EQS, ei näidanud testis sama mustrit ning suhtles peamiselt tootja enda teenustega.

Google'i domeenide suur osakaal pole üllatav, sest mitmed tootjad kasutavad Android Automotive'i. Uurijad leidsid aga ka selliseid ühendusi nagu DoubleClick ja Google Syndication, mille põhifunktsioon on reklaam ja kasutaja jälgimine, mitte auto juhtimine.

Mobiilirakendus võib jagada rohkem kui auto ise

Veel selgemad privaatsusriskid tulid välja tootjate telefoniäppidest.

30 rakendusest 28 suhtles vähemalt ühe reklaami-, analüütika- või jälgimisettevõttega. Mõni äpp lisas kasutaja andmevoogu üle 20 uue kolmanda osapoole. Kõige rohkem selliseid kontakte tuvastasid uurijad General Motorsi, Toyota ja Nissani rakendustes.

Northeastern University järgi jõudsid kolmandate osapoolteni mõnel juhul kasutaja nimi, e-posti aadress, VIN-kood ja täpne asukoht. See võimaldab siduda konkreetse auto ja selle omaniku teiste veebis ning rakendustes kogutud profiilidega.

Honda muutis pärast uurijatega suhtlemist oma süsteemi ning lõpetas vähemalt ühele jälgimisettevõttele täpse asukoha edastamise.

Nõusolek on olemas, kontroll sageli mitte

Autotootjad vastasid uurijatele, et andmete kasutamist reguleerivad lepingud ja privaatsustingimused. Probleem seisneb selles, et ostja annab nõusoleku sageli lihtsalt rakenduse või ühendatud teenuse kasutustingimustega nõustudes.

Seitsme tootja hinnangul lasub kliendil vastutus tingimused läbi lugeda. Samas võib andmete jagamisest keeldumine eemaldada funktsioone, mille eest auto ostja sisuliselt juba maksnud on, näiteks kaugkäivitus, asukoha kuvamine või muud ühendatud teenused.

See muudab valiku üsna tinglikuks: kasutaja võib privaatsust piirata, kuid vastutasuks peab ta loobuma osa auto funktsionaalsusest.

Euroopa autojuhti kaitseb GDPR, kuid probleem ei kao

Uuring käsitles USA turu autosid ja rakendusi, seega ei saa tulemusi üks ühele Euroopa turule üle kanda. Euroopa Liidus seab GDPR isikuandmete kogumisele ja töötlemisele märksa rangemad nõuded ning kasutajal on tugevamad õigused andmetele ligi pääseda, nende kustutamist nõuda või töötlemist piirata.

Tehniline probleem jääb siiski samaks. Tänapäeva auto sisaldab mobiilset andmesidet, GPS-i, mikrofone, kaameraid, telefoniühendust ja pilveteenuseid. Autost on sisuliselt saanud ratastel pistetud arvuti.

Uuringu kõige tähtsam järeldus pole seega see, et „kõik autod luuravad”. Täpsem järeldus on ebamugavam: suurt osa ühendatud auto andmevoost ei suuda omanik ise lihtsalt näha ega kontrollida.