ciberseguridad

Un estudio mide el rastreo real de 21 coches: la mayoría envía datos a terceros aunque estén aparcados

Fotografía que ilustra la noticia: Un estudio mide el rastreo real de 21 coches: la mayoría envía datos a terceros aunque estén aparcados
(xataka.com)

La sospecha de que los coches conectados son un agujero de privacidad tiene ahora una medición concreta. Un estudio de la Universidad Northeastern, elaborado con Consumer Reports, monitorizó el tráfico de red de 21 vehículos nuevos y de 30 aplicaciones complementarias para comprobar quién recibe los datos que generan los automóviles. El resultado: 19 de los 21 coches enviaron información al menos a un tercero, y más de la mitad contactó con dominios de publicidad, seguimiento o analítica.

La metodología: una jaula de Faraday y cifrado que oculta el contenido

Para aislar el tráfico de cada vehículo, los investigadores aparcaron los coches dentro de una jaula de Faraday, un recinto que bloquea las señales inalámbricas. La mayoría de los vehículos probados eran eléctricos, lo que evitó tener motores de combustión en marcha dentro de un espacio cerrado, según explica Consumer Reports.

Los investigadores pudieron ver hacia qué dominios viajaban los datos, pero no qué contenían, porque el tráfico de los vehículos estaba cifrado. Entre los ejemplos citados en el estudio figuran un Cadillac Lyriq, un Chevrolet Blazer, un Lucid Air, un Tesla Model 3 y un Tesla Cybertruck, que enviaron datos al mayor número de empresas externas de publicidad y analítica. El Model 3 llegó a contactar con 34 de esos dominios.

En el lado contrario, el Nissan Ariya, el Range Rover, el Mercedes EQS y el Buick Envista no contactaron con ninguno de esos dominios. Entre los receptores más grandes se encontraban Amazon, Google, Meta, Microsoft, Pinterest, Snap y Yahoo, según detalla el estudio.

El peso del software: la plataforma elegida determina cuánto se filtra

David Choffnes, responsable del proyecto, declaró a The Verge que la elección de la plataforma de software por parte del fabricante de automóviles afecta directamente a la cantidad de datos que llega a terceros. Muchas de las empresas receptoras cumplen una doble función: suministran el software que va dentro del coche, como el sistema operativo Android Automotive de Google, y al mismo tiempo gestionan las plataformas publicitarias que los especialistas en marketing utilizan para dirigirse a los usuarios.

La investigación añade evidencia a una preocupación ya señalada por Mozilla en 2023, que tras leer las políticas de privacidad de los fabricantes de automóviles concluyó que los coches eran la peor categoría de productos que había revisado en materia de privacidad. La coautora del estudio, Sarah Elizabeth Gillespie, resume la situación con una frase contundente: "No parece que un cliente pueda comprar un coche nuevo que no le rastree".

Las aplicaciones van más lejos: VIN vinculado a correo y ubicación

Las aplicaciones asociadas a los vehículos resultaron ser incluso más invasivas que los propios coches. Según el estudio, 28 de las 30 aplicaciones enviaron datos al menos a una empresa externa de publicidad o analítica. Siete de ellas compartieron información personal como el nombre del propietario, el número de bastidor (VIN) o la ubicación precisa.

Cuatro aplicaciones de General Motors (myCadillac, myChevrolet, myBuick y myGMC), además de HondaLink, MyNissan y Lincoln, compartieron números de bastidor combinados con una dirección de correo electrónico o la ubicación. Vincular el VIN con datos personales es lo más preocupante, porque permite a una gran empresa asociar a un conductor con los perfiles comerciales que venden los data brokers.

Consumer Reports, citando su investigación con CalMatters, sostiene que esos perfiles llegan a bancos, aseguradoras, empresas farmacéuticas, prestamistas y minoristas, que pueden usarlos para adaptar las condiciones de préstamos, seguros u ofertas. Choffnes resume el problema: "Tendemos a pensar: 'bueno, si las empresas de internet pueden rastrear lo que haces en línea, pero estás en tu coche, ¿están rastreando qué coche tienes?'. Y lo que estamos viendo es que realmente pueden hacerlo".

La respuesta de los fabricantes y la trampa de la exclusión voluntaria

Los fabricantes respondieron al estudio con explicaciones diversas. GM, Honda, Nissan y Stellantis dijeron a Consumer Reports que algunos destinatarios tienen prohibido utilizar o vender los datos. Según InsideEVs, cinco fabricantes culparon a los navegadores integrados en los sistemas de infoentretenimiento y siete afirmaron que leer los términos del servicio es responsabilidad del consumidor. Varios señalaron también que muchos servicios requieren consentimiento previo (opt-in).

Honda fue la excepción: tras conocer las conclusiones del estudio, pidió a su proveedor Amplitude que eliminara todos los datos de ubicación que había recibido y dejó de enviárselos, según señala Consumer Reports.

Consumer Reports advierte además de la trampa de la exclusión voluntaria: aunque existan funciones que se pueden activar o desactivar, las más populares suelen dejar de funcionar si el usuario se niega, y a veces el coche ni siquiera se puede conducir. La advertencia de Tesla a los propietarios que rechazan su acuerdo de intercambio de datos indica que esto "puede provocar que su vehículo sufra una funcionalidad reducida, daños graves o inoperatividad".

Los investigadores apuntan también que la mayoría de la gente acepta los términos y condiciones sin leerlos. De hecho, ellos mismos tuvieron que aceptar todos los términos para realizar las pruebas. Choffnes sostiene que los fabricantes podrían ganar confianza con mayor transparencia y haciendo que la recopilación de datos requiera consentimiento previo explícito en lugar de una exclusión voluntaria posterior. Hasta que eso ocurra, las alternativas para conducir un coche actual de forma totalmente privada son escasas.