
7 de 30 apps de autos enviaron VIN y ubicación a rastreadores
Northeastern y Consumer Reports probaron 21 vehículos; 19 contactaron a terceros por Wi-Fi, y Honda mandó borrar datos de ubicación que había enviado a Amplitude.
Un equipo de Northeastern University y Consumer Reports dio a conocer el 29 de septiembre un estudio sobre los datos que envían los autos conectados y sus apps a compañías distintas del fabricante. El proyecto lo encabezó David Choffnes, profesor de ciberseguridad en esa universidad.
El trabajo, titulado "Automatic Transmission" y subtitulado como un estudio empírico de la privacidad de datos en el ecosistema de vehículos conectados, probó 21 vehículos de modelos 2022 a 2025 y 30 aplicaciones de los fabricantes entre octubre de 2024 y agosto de 2025. Lo firman Zagson, Gillespie, Veara, Patel, Choffnes, Mislove, Ranganathan, Sapiezynski y Wilson, y se presentará en octubre, entre el 12 y el 16, en la ACM Internet Measurement Conference (IMC '26) de Karlsruhe, Alemania.
La universidad informa que 19 de esos 21 autos se comunicaron con un tercero o más por Wi-Fi, y que 7 de las 30 apps mandaron datos delicados a compañías asociadas con publicidad y rastreo: el número de identificación vehicular (VIN, el código único de cada auto), correos, teléfonos y ubicación precisa. Consumer Reports nombra las siete: myCadillac, myChevrolet, myBuick, myGMC, HondaLink, MyNissan y la de Lincoln. Esa organización añade que 28 de las 30 apps enviaron datos a firmas de publicidad o análisis, y el proyecto calcula que emparejar la app con el auto duplicó, en promedio, la exposición.
Los receptores varían según la fuente. Northeastern menciona a Adobe Analytics, ContentSquare y Axiom, un corredor de datos. Consumer Reports suma a Amazon, Google, Meta, Microsoft, Pinterest, Snap, Yahoo y Reddit.
"Hay empresas que no tienen nada que ver con las funciones del auto y que reciben información sobre ti, a veces su ubicación GPS."
Así lo resumió Choffnes en la nota de Northeastern, en una traducción del inglés.
Lo que respondieron los fabricantes
Honda indicó a su proveedor Amplitude que borrara los datos de ubicación recibidos y dejó de enviarlos, según Consumer Reports. General Motors dice, según Northeastern, que los datos van solo a proveedores de servicio con restricciones contractuales que les impiden usarlos o venderlos por su cuenta. Honda, Nissan y Stellantis dijeron algo similar a Consumer Reports, y los fabricantes afirmaron que varios servicios son de adhesión voluntaria.
Los investigadores piden más transparencia a la industria, que los servicios de datos sean opcionales de fábrica y que se pueda rechazar la recolección sin perder funciones del auto.
Lo que el estudio no dice
Se probaron autos y apps de Estados Unidos, así que no establece si las versiones vendidas en México envían los mismos datos. Las fuentes tampoco coinciden en cuántos fabricantes participaron: TechCrunch habla de 17, mientras que el recuento de autos, 21, es el dato en que todas coinciden. Falta además la respuesta individual de la mayoría de las marcas nombradas.
Sigue leyendo
- Privacidad
Falla en un sistema del Pentágono expuso datos de 2.76 millones
- Privacidad
Muse, de Meta, dio la dirección de un usuario sin permiso
- Inteligencia artificial
Google abre Gemini 4 Argon solo a defensores de ciberseguridad
- Inteligencia artificial
Nvidia lanza OpenShell y Sentry para vigilar agentes de IA



