19 de 21 autos comparten datos con Google, Meta y otros

Un smartphone con ruedas que te escucha: lo que reveló Northeastern

De 21 autos modernos analizados por investigadores de Northeastern University en colaboración con Consumer Reports, 19 contactaron al menos a un tercero por Wi-Fi, incluyendo dominios conocidos de publicidad y rastreo. El estudio, titulado Automatic Transmission y publicado en 2026, examinó también 30 aplicaciones móviles de fabricantes entre octubre de 2024 y agosto de 2025. La conclusión es incómoda: tu coche sabe más de ti de lo que crees, y lo está contando.

La metodología fue inusualmente rigurosa. Los investigadores montaron un punto de acceso Wi-Fi en una Raspberry Pi para registrar todo el tráfico de los vehículos, y estacionaron varios modelos dentro de una tienda de Faraday — una capucha metálica que bloquea señales celulares — para aislar el flujo de datos. Para las apps usaron iPhones con certificados personalizados y mitmproxy, una herramienta que intercepta y descifra tráfico de red. Aceptaron cada pantalla de permisos, igual que haría un conductor real.

Google, Meta, Adobe, Microsoft: los pasajeros invisibles

Los destinatarios de los datos no son brokers desconocidos. Son las plataformas más grandes del ecosistema publicitario mundial. Según el análisis reportado por Auto Connected Car News, los autos y sus apps enviaron información a Amazon, Google, Meta, Microsoft, Pinterest, Snap, Yahoo, Adobe, Acxiom, ContentSquare, FullStory, Amplitude y Alchemer, entre otros.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

El Cadillac Lyriq y el Chevrolet Blazer fueron los más expuestos, con más de 25 dominios publicitarios y de rastreo contactados por sus apps móviles. El Lucid Air y los Tesla Model 3 y Cybertruck también figuraron entre los más agresivos, según el desglose que publicó Consumer Reports. En el otro extremo, el Mercedes-Benz EQS, el Land Rover Range Rover y el Buick Envista no generaron tráfico publicitario o de rastreo — un detalle clave, porque demuestra que esta conducta es una decisión de diseño, no una consecuencia inevitable de la tecnología conectada.

Cuando un conductor empareja su auto con la app oficial, la exposición se duplica. TechCrunch reportó que vincular la aplicación al vehículo añade en promedio el doble de empresas publicitarias al flujo de datos, y en algunos casos más de 20 nuevas.

El VIN con tu email: la combinación que enciende las alarmas

De las 30 aplicaciones analizadas, 7 transmitieron identificadores sensibles — número de VIN, email, teléfono o ubicación precisa — a terceros asociados con publicidad y rastreo. Las apps señaladas fueron myCadillac, myChevrolet, myBuick, myGMC (las cuatro de General Motors), además de HondaLink, MyNissan y Lincoln.

¿Por qué importa tanto un VIN? Porque un VIN combinado con un email o un nombre es la llave maestra para que un data broker cruce la información del vehículo con perfiles comerciales que ya existen del conductor. Esos perfiles — historial de compras, comportamiento online, datos financieros — son los mismos que después se venden a bancos, aseguradoras y prestamistas para ajustar tasas y filtrar ofertas. Una investigación previa de Consumer Reports y CalMatters, publicada en marzo de 2025, ya documentaba cómo funcionaba esta cadena con 15 fabricantes.

Co-autora del estudio, Sarah Elizabeth Gillespie lo dijo sin rodeos: no ve forma de comprar un auto nuevo que no rastree a su dueño. Nicole Zagson, candidata doctoral en ciberseguridad en Northeastern, agregó que las grandes tecnológicas están profundamente integradas en los vehículos que manejan los estadounidenses, lo sepan o no.

Honda paró la fuga. Los demás, no

Una vez divulgados los hallazgos, los 17 fabricantes contactados respondieron de formas reveladoras. Tres no respondieron. Catorce derivaron la responsabilidad a contratos con terceros, al navegador embebido en la app, o — el argumento más repetido — a que el conductor había aceptado los términos.

La excepción fue Honda. Tras recibir los resultados, la marca japonesa ordenó a su proveedor de analítica Amplitude eliminar toda la geolocalización recibida y actualizó la app HondaLink para dejar de transmitir esa información. La velocidad del arreglo, según reportó Digital Trends, plantea una pregunta incómoda: ¿cuánto tiempo fluyeron esos datos antes de que alguien externo los detectara?

El contexto regulatorio: California ya pasó la factura

El estudio no llega en el vacío. La Comisión Federal de Comercio de EE.UU. (FTC) finalizó en enero una orden contra General Motors y su filial OnStar que prohíbe por cinco años divulgar datos de comportamiento del conductor y de ubicación a agencias de reporte crediticio sin consentimiento, según reportó Auto Connected Car News. En mayo, California impuso a GM una multa civil récord de US$12,75 millones bajo la CCPA (California Consumer Privacy Act), alegando que la automotriz vendió datos de manejo de cientos de miles de californianos a los brokers LexisNexis Risk Solutions y Verisk Analytics. Documentos judiciales cifran las ganancias de GM por esas ventas en aproximadamente US$20 millones. California también llegó a acuerdos con Honda y Ford, y Texas demandó a GM por su manejo de datos de conductores.

En paralelo, el Connected Vehicle Rule del Departamento de Comercio de EE.UU., vigente desde marzo de 2025, prohíbe la venta de vehículos conectados cuyo fabricante tenga vínculos de propiedad con China o Rusia. La primera marca afectada fue Polestar, prohibida de vender modelos 2027 en EE.UU. en junio de 2026, según reportó TechTimes. El enfoque apunta directamente al sistema de conectividad del vehículo (VCS) y a la unidad telemática (TCU) — el componente que sirve de puerta de entrada a los datos.

Qué significa esto para tu startup

El coche conectado no es un caso aislado: es la expresión más visible de un problema sistémico en toda la economía del Internet de las Cosas. Si construyes productos que recolectan datos — desde wearables y dispositivos médicos hasta apps móviles, herramientas de RR.HH. o SaaS con telemetría — el caso del auto marca tres puntos de alerta que aplican a tu propio producto.

  • El consentimiento no es lo que crees que es. Aceptar términos y condiciones con prisa no es consentimiento informado. Si tu onboarding pide permisos sensibles, estás asumiendo una carga legal y reputacional que crece cada trimestre, sobre todo bajo marcos tipo CCPA, GDPR o la futura normativa europea de datos.
  • La cadena de subcontractors es tu cadena. Cuando tu app integra SDKs publicitarios o de analítica, los datos pueden terminar en servidores que tu equipo ni conoce. Una auditoría de SDKs de terceros ya no es opcional: es tabla.
  • La privacidad es ahora un producto, no un costo. La multa de US$12,75 millones a GM muestra que los reguladores están dispuestos a castigar la opacidad. En el lado positivo, eso abre mercado para tooling de compliance, gestión de consent mode y productos consumer que se diferencien por no rastrear.

Acciones concretas que puedes tomar esta semana

  • Audita los SDKs de tu producto. Pide a tu equipo de ingeniería un inventario de cada SDK, qué datos envía y a qué dominios. Cualquier destino que no reconozcas o que no esté justificado por una necesidad de negocio documentada es candidato a eliminar.
  • Revisa los flujos de tu app companion. Si tienes un producto físico con app móvil (IoT, salud, smart home), haz el mismo ejercicio que Consumer Reports: empareja el dispositivo, deja la app abierta y mira a qué dominios intenta hablar. Lo que encuentres te sorprenderá.
  • Rediseña el consentimiento como feature, no como trámite. En lugar de un muro de términos y condiciones, implementa un selector granular por categoría de dato y por tercero, con la posibilidad real de revocar después. La transparencia vende — y regula.

Conclusión

El estudio de Northeastern confirma algo que cualquier founder de producto conectado debería tener en mente: los datos de los usuarios salen del dispositivo en cuanto dan «aceptar», y rara vez saben a dónde van. Para los consumidores, eso significa que su coche — y probablemente su smartwatch, su aspiradora robot y su app de banco — está contando más de lo que debería. Para los founders, significa que la privacidad por diseño dejó de ser un nice-to-have y se convirtió en el eje sobre el que se construyen los próximos productos de confianza. Quien lo entienda primero, competirá con una ventaja que ya no se puede copiar con dinero.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...