Desmontando 21 coches nuevos: cómo los fabricantes venden tu ubicación a rastreadores de publicidad

Desmontando 21 coches nuevos: cómo los fabricantes venden tu ubicación a rastreadores de publicidad

Vehículos ConectadosPrivacidadSeguridad de Datos

Fuentes:Northeastern University / Consumer Reports

Entre 2024 y 2025, un equipo de investigadores de la Universidad de Northeastern y la organización Consumer Reports llevó a cabo una exhaustiva auditoría sobre 21 vehículos nuevos del mercado estadounidense, accediendo a una flota cuyo coste de adquisición independiente habría superado los 1,2 millones de dólares. Los investigadores introdujeron los coches en una tienda de Faraday capaz de aislar señales celulares, desplegaron equipos de monitorización de tráfico e interceptaron las comunicaciones de 30 aplicaciones móviles asociadas de los fabricantes. El veredicto experimental fue contundente: 19 de los 21 vehículos examinados enviaban datos a empresas de publicidad y rastreo a espaldas de sus propietarios.

El auténtico modelo de negocio del vehículo conectado pasa por convertir los datos personales del conductor en un activo del fabricante, listo para ser monetizado en el mercado de la publicidad digital. En este entorno, el consentimiento informado se reduce a un mero artificio: los usuarios se ven forzados a tragar con todas las cláusulas o a renunciar a funciones esenciales de sus vehículos.

Una inversión de 1,2 millones de dólares para abrir la caja negra

Obtener pruebas irrefutables sobre el tráfico telemático que los fabricantes envían a sus servidores es un proceso extraordinariamente costoso. Incluso dentro de una misma marca, el comportamiento en red de distintos modelos difiere por completo, lo que impide a los usuarios anticipar el nivel de privacidad de su coche a partir del emblema comercial. Por ello, el equipo de investigación no tuvo más remedio que realizar pruebas empíricas directas sobre una muestra de 21 vehículos de 19 fabricantes, valorada en más de 1,2 millones de dólares.

Tienda de Faraday de tamaño vehicular Figura: Tienda de Faraday para vehículos con una atenuación de unos 93 dB, utilizada para cortar por completo la conexión móvil de 11 coches eléctricos. Fuente: Estudio Automatic Transmission de la Universidad de Northeastern

Para desvelar los destinos reales del tráfico, se recurrió a un aislamiento físico riguroso. Los investigadores introdujeron los vehículos en una tienda de Faraday con una atenuación cercana a los 93 dB, cortando de raíz la cobertura de red móvil y obligando a los sistemas a desviar su tráfico hacia un punto de acceso Wi-Fi gestionado desde una Raspberry Pi. La captura de paquetes mediante tcpdump demostró que, aunque el contenido de las comunicaciones estuviese cifrado, los dominios de destino y los servidores de terceros quedaban totalmente al descubierto.

En los dispositivos móviles, el equipo instaló certificados raíz personalizados en terminales iPhone y descifró el tráfico mediante mitmproxy. Tras interactuar sistemáticamente con todas las funciones de las 30 aplicaciones analizadas, el tráfico interceptado en texto claro destapó una red de vigilancia paralela aún más intrusiva.

Las aplicaciones móviles asociadas duplican la exposición

Las aplicaciones móviles que las marcas promocionan como complementos inteligentes indispensables son, en la práctica, la puerta principal de entrada para los rastreadores publicitarios. Siete de las 30 aplicaciones evaluadas transmitían identificadores personales sensibles directamente a terceros vinculados a la publicidad comportamental. Entre estos datos figuraban el número de bastidor (VIN), correos electrónicos, números de teléfono y coordenadas de geolocalización de alta precisión.

Diagrama del flujo de datos en el ecosistema de vehículos conectados Figura: Flujos de datos en el ecosistema de vehículos conectados: los coches y sus aplicaciones envían información a servidores propios y de terceros; las líneas continuas representan el tráfico interceptado en el experimento. Fuente: Estudio Automatic Transmission de la Universidad de Northeastern

Vincular la aplicación oficial del fabricante duplicó, en promedio, el número de empresas de rastreo y publicidad a las que quedaba expuesto cada vehículo. En el caso del Cadillac Lyriq, el número de destinos de datos creció en 26 entidades; en el Chevrolet Blazer aumentó en 23; y en el Toyota Corolla Cross, en 25. En la lista de receptores destacaban gigantes tecnológicos y corredores de datos como Google, Meta, Microsoft y Acxiom.

El usuario cree que está abriendo el coche a distancia o programando la climatización desde el móvil, mientras que la aplicación vincula el historial de trayectos con su identidad real y lo vuelca en almacenes publicitarios. En cuanto los datos abandonan el dispositivo, el consumidor pierde por completo el control sobre su uso.

Balones fuera: los fabricantes eluden cualquier responsabilidad

Tras recopilar las pruebas telemáticas, el equipo de investigación inició un proceso de divulgación responsable con 17 fabricantes involucrados. La postura de las marcas mantuvo un hilo conductor unánime: traspasar la responsabilidad de la privacidad digital al propio consumidor.

Catorce fabricantes se escudaron en los contratos de servicios de terceros. Cinco alegaron que las transmisiones eran atribuibles a los navegadores web integrados en las aplicaciones. Siete empresas llegaron a sostener abiertamente que los propios consumidores debían asumir la responsabilidad de las conexiones salientes. La única excepción destacable fue Honda, que tras recibir el aviso modificó sus prácticas de recogida de datos y dejó de enviar la ubicación geográfica exacta a terceros dedicados al rastreo de usuarios.

A la hora de vender el coche se ensalzan las bondades de la conectividad y el software; sin embargo, al quedar al descubierto la fuga de datos, la culpa se endosa a terceros y a los compradores. Los fabricantes no tienen la menor intención de asumir la responsabilidad de la seguridad del código que instalan en sus propios automóviles.

El falso consentimiento como chantaje digital

En el ecosistema automovilístico actual, las políticas de privacidad no ofrecen una elección real y justa. Los propietarios se enfrentan a un dilema insostenible: aceptar a ciegas todas las cláusulas de cesión de datos, renunciar a prestaciones prácticas como el arranque remoto y la gestión por aplicación, o abstenerse por completo de adquirir el vehículo.

Esto no constituye un consentimiento libre e informado, sino un verdadero chantaje digital. Cuando los fabricantes condicionan el control de un producto físico a la renuncia forzada de la privacidad, el vehículo deja de ser un mero medio de transporte. Cada comodidad conectada se cobra un precio muy concreto: la trazabilidad absoluta de la vida cotidiana del usuario.

Enlaces de referencia:

  • Automatic Transmission
  • Debate en Hacker News (item?id=49926628)