El coche que ya no es un electrodoméstico: es un smartphone que filtra tus datos
Un estudio de la Khoury College of Computer Sciences de Northeastern University, realizado junto a Consumer Reports entre octubre de 2024 y agosto de 2025, puso bajo observación 21 vehículos de 19 marcas y 30 aplicaciones móviles companion. El resultado, recogido en el paper Automatic Transmission: An Empirical Study of Data Privacy in the Connected Vehicle Ecosystem, es incómodo: 19 de cada 21 coches contactaron al menos con un tercero por Wi-Fi, y 7 de 30 apps transmitieron identificadores sensibles como VIN, email o ubicación precisa a empresas de publicidad y tracking. Entre los receptores aparecen Google, Meta, Amazon, Microsoft, Pinterest, Snap, Yahoo, Adobe, ContentSquare y Amplitude.
Para un founder que construye productos conectados, el mensaje es directo: si los fabricantes de coches —con presupuestos regulatorios, departamentos legales y equipos de compliance— no logran contener el flujo de datos, el listón para tu propia startup es aún más alto.
Qué midieron exactamente los investigadores
El equipo de David Choffnes, profesor de ciberseguridad en Northeastern, montó en el centro de pruebas de Consumer Reports en Connecticut un setup que ningún fabricante podía sortear: cada coche se conectaba a un punto de acceso Wi-Fi controlado con una Raspberry Pi que registraba todo el tráfico saliente, y 11 vehículos se introdujeron además en una tienda de Faraday (una jaula que bloquea la señal celular) para forzar el desvío de datos al canal monitorizado.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadEn el software, la prueba fue igual de rigurosa: instalaron 30 apps oficiales en iPhones con certificados raíz personalizados y proxy MITM, aceptaron todos los permisos que la aplicación pedía (ubicación, calendario, Bluetooth, notificaciones), ejecutaron todas las funciones disponibles —geolocalizar el coche, abrir el maletero, revisar presión de neumáticos, consultar historial de servicio— y grabaron la pantalla en cada interacción. La flota analizada, valorada en más de US$1,2 millones, incluyó modelos de Tesla, Cadillac, Chevrolet, Buick, GMC, Ford, Honda, Toyota, Lexus, Subaru, Rivian, Lucid, Mercedes-Benz, Nissan, Volvo, Fiat, RAM, Dodge y Land Rover.
Quién recibe qué: el mapa de receptores
La tabla de receptores es un directorio del negocio publicitario moderno. Las cuatro apps de General Motors —myCadillac, myChevrolet, myBuick y myGMC— son las que más datos personales compartieron. myCadillac, por ejemplo, envió VIN, ubicación y email a Adobe, ContentSquare, Google, Meta, Microsoft, Pinterest, Snap y Yahoo simultáneamente. HondaLink envió VIN y ubicación a Amplitude. MyNISSAN envió VIN y email a Alchemer. La app de Lincoln envió VIN a ContentSquare.
Los coches que, sin contar la app, más dominios publicitarios contactaron por sí mismos fueron la Cadillac Lyriq (+26 con la app), Chevrolet Blazer (+23), Toyota Corolla Cross (+25), Nissan Ariya (+25), Buick Envista (+23) y Lucid Air (+13). En el otro extremo, según el recuento de La Voce di New York, el Tesla Model 3 llegó a comunicarse con 34 dominios clasificados como publicidad, tracking o analítica. En cambio, los Mercedes-Benz EQS, Range Rover y Buick Envista no generaron tráfico publicitario o de tracking, aunque sí contactaron con otros dominios externos. La diferencia, subrayan los investigadores, demuestra que es una decisión de diseño, no una fatalidad del coche conectado.
Por qué importa tanto un VIN ligado a un email
Para un lector casual, una cadena de letras y números que identifica un coche no parece alarmante. Para un data broker es una llave maestra. Los investigadores describen la combinación de un VIN con un segundo identificador (email, teléfono o nombre) como el hallazgo más preocupante, porque permite a un gigante publicitario vincular ese coche y a su dueño con perfiles comerciales ya existentes que contienen historial de navegación, compras y comportamiento en otras apps. Esos perfiles, según una investigación previa de Consumer Reports y CalMatters citada en el estudio, se venden rutinariamente a bancos, aseguradoras, farmacéuticas y retailers, y pueden terminar ajustando primas de seguros o condiciones de crédito.
Como resume Sarah Elizabeth Gillespie, coautora del paper, no ve manera de comprar hoy un coche nuevo que no rastree a su dueño.
La respuesta de las automotrices: el problema del consentimiento
Cuando los investigadores contactaron a los 17 fabricantes involucrados, la respuesta mayoritaria fue delegar la responsabilidad en el usuario: el conductor acepta los términos al registrarse y, si no está cómodo, siempre puede dejar de usar las funciones conectadas. El problema, replican los autores, es que en muchos casos rechazar implica perder el control remoto, la app o directamente la capacidad de usar el coche. El acuerdo de Tesla, por ejemplo, advierte a quienes declinan que el vehículo puede sufrir "reducción de funcionalidad, daños graves o quedar inoperable".
Solo Honda reaccionó: pidió a su proveedor de analítica Amplitude que borrara los datos de ubicación recibidos y actualizó HondaLink para dejar de enviar geolocalización. Una corrección tan rápida plantea la pregunta evidente de cuánto tiempo fluyeron esos datos antes de que nadie externo los mirara.
El regulador ya está tocando la puerta
El estudio llega en un momento en que la regulación comienza a moverse con dientes. En enero de 2026, la Comisión Federal de Comercio (FTC) de Estados Unidos finalizó una orden contra General Motors y OnStar que prohíbe compartir datos de comportamiento de conducción y ubicación con agencias de informes de consumidores sin consentimiento durante cinco años. En mayo de 2026, según el resumen publicado por Auto Connected Car, California anunció una multa récord de US$12,75 millones contra GM bajo la CCPA por vender datos de conducción de cientos de miles de californianos a los data brokers LexisNexis Risk Solutions y Verisk Analytics, con ingresos estimados para GM de unos US$20 millones por esas ventas. California también llegó a acuerdos con Honda y Ford, y Texas demandó a GM por su manejo de datos de conductores. A nivel federal, la Connected Vehicle Security Act of 2026 apunta a prohibir hardware y software de vehículos conectados proveniente de China, Rusia, Irán y Corea del Norte por razones de seguridad nacional.
Qué significa esto para founders y product builders
Si construyes productos que recolectan datos —apps, dispositivos IoT, SaaS con telemetría, marketplaces, fintech, salud digital— este caso es un espejo de lo que viene. Tres lecturas prácticas:
- Diseña el opt-out sin destruir el producto. El estándar de industria que muestra el estudio (o aceptas todo o pierdes la funcionalidad) es exactamente el patrón que los reguladores están empezando a castigar. Modelar desde el día uno qué pasa si el usuario dice que no a cada flujo de datos, y tener una respuesta que no sea "se rompe la app".
- Separa los vendors de marketing de los vendors de producto. Los fabricantes de coches perdieron el control porque mezclaron proveedores de analítica publicitaria con infraestructura de servicio. Mantener una lista viva de qué tercero recibe qué dato, con contrato de prohibición de reventa verificable, no es opcional: es la línea de defensa que ya piden la FTC y la CCPA.
- Piensa en el identificador estable como activo tóxico. Un VIN, un email, un device ID emparejado con comportamiento es lo que activa la calificación de "cross-context tracking" en California y la UE. Si tu producto maneja identificadores persistentes, diseña hashing, rotación o tokenización antes de que un regulador o un socio publicitario te fuerce a hacerlo en 30 días.
El coche conectado es solo la última frontera en la que el modelo de negocio de la publicidad ha encontrado un nuevo endpoint. Tu próximo producto puede ser el siguiente si no auditas a quién le llegan tus datos hoy.
Fuentes
- Automatic Transmission: An Empirical Study of Data Privacy in the Connected Vehicle Ecosystem
- Study of Data Privacy in the Connected Cars Shows OEM Apps Sharing Data — Auto Connected Car
- Your car is collecting more data about you than you think — Northeastern Global News
- Your Car Is Spying on You: Location, Email and VIN Data in Big Tech Networks — La Voce di New York
- Automakers Want Congress to Ban Chinese-Made Cars, Citing Data Privacy — CNET
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













