Contexte de l’étude

Une équipe de chercheurs de Northeastern University et de Consumer Reports a analysé le trafic réseau de 21 véhicules issus de 19 marques. L’objectif était de dépasser les analyses basées uniquement sur les politiques de confidentialité, comme celle de la Mozilla Foundation en 2023, en observant les flux réels générés par les voitures et leurs applications associées.

Méthodologie et scénarios de mesure

Les véhicules ont été soumis à plusieurs conditions : stationnement à l’arrêt, conduite sur route, et mise à l’abri d’un Faraday tent pour couper le signal cellulaire. Dans ce dernier cas, certains modèles ont basculé vers le Wi‑Fi, révélant des communications autrement invisibles. Les chercheurs ont également capturé le trafic des 30 applications mobiles liées aux voitures, afin de comparer l’exposition supplémentaire induite par les apps.

Résultats techniques et flux de données

Tous les véhicules ont contacté un domaine propre à l’OEM, mais le degré de « promiscuité » variait fortement. Le Buick Envista et le Mercedes‑Benz EQS se sont limités à leur domaine OEM, tandis que le Tesla Model 3 a atteint 34 domaines publicitaires, de suivi et d’analyse et 37 domaines d’applications intégrées. Les domaines d’Alphabet étaient les plus fréquents, incluant des services publicitaires tels que doubleclick.net et googlesyndication.com. Les flux comprenaient également des services de streaming (Spotify, Sirius XM) et de cartographie (HERE, TomTom, Mapbox). Le système d’infodivertissement a généré le plus grand nombre de contacts, à l’exception du Tesla Cybertruck, qui a ajouté 26 domaines tiers supplémentaires en mode conduite par rapport à l’état stationnaire. Parmi les véhicules électriques testés sous le Faraday tent, certains (Cadillac Lyriq, Chevrolet Blazer, Honda Prologue, Rivian R1S) ont simplement interrompu les connexions, tandis que d’autres ont redirigé le trafic vers le Wi‑Fi, exposant de nouvelles routes de données.

Implications pour la confidentialité et réponses des constructeurs

Les résultats montrent que les constructeurs partagent largement des données avec des tiers, souvent à des fins publicitaires ou analytiques, même lorsque les utilisateurs n’interagissent pas avec les services. Quatorze des dix‑sept OEM contactés ont justifié ces partages par des contrats interdisant l’usage de données personnelles identifiables en dehors des accords de confidentialité. Certains ont imputé la responsabilité à un navigateur embarqué, d’autres ont placé la charge sur le consommateur, en rappelant que le refus de consentement peut entraîner la perte de fonctionnalités. Après la publication de l’étude, Honda a modifié sa pratique et ne transmet plus la localisation précise à un traqueur identifié, illustrant que la pression publique peut entraîner des ajustements ponctuels, mais que le modèle de partage reste largement répandu.