Una exhaustiva investigación llevada a cabo por la Universidad de Northeastern, en colaboración con la organización Consumer Reports, ha puesto al descubierto una preocupante realidad sobre la privacidad de los usuarios de vehículos modernos. El estudio revela que veintiocho de las treinta aplicaciones de autos conectados analizadas envían información a, al menos, una empresa externa dedicada a la publicidad o al análisis de datos. Más alarmante aún es el hecho de que siete de estas aplicaciones remiten información que permite identificar directamente al conductor.
Para llegar a estas conclusiones, los investigadores realizaron pruebas con 21 vehículos pertenecientes a 17 marcas distintas. Entre las firmas analizadas se encuentran gigantes de la industria como Tesla, Toyota, Honda, Cadillac, Chevrolet, Ford, Lucid y Rivian, evaluando junto con ellos las 30 aplicaciones complementarias que los acompañan. El objetivo central de la investigación era rastrear con precisión qué tipo de datos salen del ecosistema del automóvil y hacia qué compañías viaja dicha información.
La metodología empleada fue rigurosa para evitar interferencias. Los vehículos fueron encerrados en una carpa Faraday, una estructura especializada que bloquea las señales electromagnéticas, ubicada en el centro de pruebas de Consumer Reports en Connecticut. Este procedimiento permitió a los expertos aislar el tráfico de wifi generado por el vehículo y compararlo minuciosamente con el tráfico producido por las aplicaciones móviles asociadas, asegurando que la recolección de datos fuera rastreada con exactitud.
Los resultados muestran que la información recolectada llega a manos de algunas de las corporaciones tecnológicas más poderosas del mundo. Entre los principales receptores de estos datos aparecen Alphabet (la empresa matriz de Google), Amazon, Meta, Microsoft, Pinterest, Snap y Reddit, según detalla el informe publicado por Consumer Reports.
El estudio pone especial énfasis en el riesgo de identificación personal. Siete aplicaciones fueron detectadas enviando datos que permiten identificar plenamente al dueño del vehículo, tales como su nombre, el número de identificación del vehículo (VIN) o su ubicación geográfica precisa. En particular, las aplicaciones de las marcas de General Motors —incluyendo myCadillac, myChevrolet, myBuick y myGMC—, así como HondaLink, MyNissan y Lincoln, compartieron el VIN combinado con un correo electrónico o una ubicación.
La gravedad de esta práctica reside en que, al combinar el VIN con otro identificador personal, las empresas de publicidad pueden vincular la identidad del dueño del auto con perfiles de consumo ya existentes, creados por corredores de datos. Posteriormente, estos perfiles detallados son vendidos a diversas entidades, entre las que se encuentran bancos, aseguradoras, compañías farmacéuticas y prestamistas.
Sobre este hallazgo, Nicole Zagson, candidata a doctora en ciberseguridad en Northeastern y coautora del estudio, señaló que, independientemente de si los consumidores lo saben o no, las grandes tecnológicas están integradas en los autos que manejamos. Por su parte, su colega Sarah Elizabeth Gillespie fue más contundente al afirmar que no parece posible que un cliente pueda comprar un auto nuevo que no realice un rastreo de su actividad.
Otro dato relevante detectado en la investigación, según la cobertura de TechCrunch, es el efecto multiplicador del emparejamiento. El estudio encontró que cuando se vincula la aplicación del teléfono celular con el vehículo, la cantidad de empresas de publicidad y rastreo que reciben datos del conductor se duplica, en promedio.
En cuanto a los modelos específicos, el informe identifica que los que contactaron al mayor número de compañías externas fueron el Cadillac Lyriq, el Chevrolet Blazer, el Lucid Air y los modelos Tesla Model 3 y Cybertruck. Respecto a las aplicaciones, las de BMW, las marcas de General Motors y Toyota fueron las que mostraron una mayor comunicación con terceros.
La respuesta de la industria ha sido dispar. Al ser consultadas sobre estos hallazgos, todas las automotrices, con la excepción de Honda, trasladaron la responsabilidad al consumidor. Honda, por el contrario, tomó medidas inmediatas y ordenó a su proveedor, la empresa Amplitude, que borrara todos los datos de ubicación recibidos y cesara el envío de los mismos.
Finalmente, el estudio advirtió sobre la presencia de cookies y píxeles de seguimiento. Varias marcas justificaron el flujo de datos explicando que algunos enlaces dentro de sus aplicaciones dirigen a páginas externas donde se insertan estas herramientas de recolección. Sin embargo, los investigadores subrayaron que este proceso ocurre sin ningún aviso previo al usuario. El informe completo, titulado "Automatic Transmission: An Empirical Study of Data Privacy in the Connected Vehicle Ecosystem", será publicado esta semana en el sitio web de la Universidad de Northeastern.






