Méthodologie de l’étude

Des chercheurs de l’Université Northeastern, en partenariat avec Consumer Reports, ont analysé 21 véhicules récents issus de 19 marques commercialisées aux États‑Unis. Chaque véhicule a été équipé d’un Raspberry Pi relié au Wi‑Fi d’origine du véhicule, le trafic étant redirigé via un point d’accès mobile. Pour intercepter le trafic cellulaire, les équipes ont construit une tente Faraday de taille automobile, bloquant les signaux cellulaires et contraignant le véhicule à utiliser le Wi‑Fi contrôlé. Cette configuration a permis de capturer les flux sortants sans altérer les fonctions du véhicule.

Résultats de la collecte de trafic

Les relevés montrent que tous les 21 véhicules ont envoyé des paquets vers au moins un domaine tiers lorsqu’ils étaient en mouvement. Plus de la moitié (plus de 50 %) ont contacté des services spécialisés dans la publicité, le suivi ou l’analyse (advertising‑tracking‑analytics, ATA). Parmi les domaines identifiés figurent Adobe, LexisNexis et Amplitude, qui agrègent les données de conduite pour les revendre aux assureurs ou les exploiter à des fins publicitaires. Les chercheurs n’ont pas pu décrypter le contenu chiffré des paquets, mais la simple présence de connexions tierces suffit à démontrer l’ampleur du partage de données.

Analyse des plateformes et des tiers

Les véhicules dotés de systèmes d’infodivertissement basés sur Android Automotive OS et les services Google Automotive Services ont contacté le plus grand nombre de domaines externes. Le choix du système d’exploitation influe directement sur la quantité de trafic généré, Google intégrant des routines de communication vers ses propres services ainsi que vers des partenaires publicitaires. Cette observation confirme que la couche logicielle du véhicule agit comme un facteur déterminant de l’exposition aux tiers, au même titre que les applications mobiles associées aux voitures.

Implications pour la vie privée

Le rapport s’inscrit dans un contexte réglementaire déjà actif : la FTC a sanctionné General Motors pour la vente illégale de données de localisation et de conduite, et Ford ainsi que Honda ont reçu des amendes pour des processus d’opt‑out jugés insuffisants. L’étude montre que, même en l’absence d’une autorisation explicite, les constructeurs intègrent des flux de données vers des acteurs publicitaires. Les propriétaires de véhicules disposent donc d’une visibilité très limitée sur les informations partagées, et les mécanismes de contrôle restent peu développés. Cette situation soulève des questions de conformité aux législations sur la protection des données et incite à une réévaluation des pratiques de collecte au sein de l’industrie automobile.