Vehículos conectados transmiten datos a terceros sin control real de los propietarios

Un análisis exhaustivo de una flota de 21 vehículos de 19 marcas ha revelado que todos estos automóviles conectados comparten información con dominios externos, incluidos aquellos dedicados a la publicidad y el análisis, que a su vez revenden estos datos a aseguradoras. Este estudio, realizado por investigadores de la Universidad Northeastern en colaboración con Consumer Reports, ha permitido mapear con precisión qué datos se transmiten, a quién se envían y si dicha información cruza fronteras internacionales.

Los hallazgos son claros: cada uno de los vehículos examinados transmitió datos a al menos un dominio de terceros a través de Wi-Fi, y más de la mitad de ellos se comunicó con empresas especializadas en publicidad, rastreo o análisis de comportamiento. Entre los receptores identificados se encuentran compañías como Adobe y LexisNexis, que recopilan patrones de conducción —incluyendo aceleraciones, frenadas, velocidad y ubicación— para revenderlos a aseguradoras o utilizarlos en segmentación publicitaria. Este flujo de datos ocurre de manera sistemática, con un escaso conocimiento por parte del propietario del vehículo y sin mecanismos claros para interrumpirlo.

El contexto regulatorio actual refuerza la urgencia de estos hallazgos. La Comisión Federal de Comercio de Estados Unidos ha impuesto sanciones a General Motors por recolectar y vender datos de ubicación y comportamiento de manejo sin el consentimiento adecuado. Asimismo, Ford y Honda también han enfrentado multas por dificultar los procesos que permiten a los consumidores optar por no participar en la recopilación de datos. Estos casos no son meras excepciones; el estudio sugiere que esta práctica es estructural en la industria automotriz.

David Choffnes, líder del proyecto, destacó que el objetivo central era visibilizar el alcance real del rastreo en vehículos modernos y el control limitado que tienen los propietarios sobre su propia información. Para capturar el tráfico de datos, el equipo interceptó comunicaciones Wi-Fi mientras los vehículos circulaban y creó entornos controlados que bloqueaban señales celulares externas, obligando a los autos a operar sobre redes monitoreadas.

Para las organizaciones que operan flotas vehiculares —desde empresas de logística hasta corporativos con autos de representación—, este escenario representa un vector de exposición de datos operativos y de comportamiento que rara vez aparece en los análisis de riesgo de seguridad de la información. Los datos de movilidad de ejecutivos, las rutas de distribución o los patrones de operación pueden estar siendo procesados por terceros sin que exista un acuerdo contractual explícito ni una política de retención conocida.

En México y América Latina, donde la regulación de datos personales en el sector automotriz aún es incipiente, la brecha entre lo que los fabricantes recopilan y lo que los marcos legales exigen revelar es significativa. Las organizaciones que ya gestionan cumplimiento bajo la Ley Federal de Protección de Datos Personales deberían considerar si los vehículos conectados forman parte de su inventario de activos con riesgo de privacidad.