Tu coche te está espiando — y vendiendo los datos a Google, Meta y Microsoft
Un estudio de la Universidad Northeastern en colaboración con Consumer Reports documentó, por primera vez con tráfico de red real, adónde van los datos que genera un coche moderno. El resultado: 19 de 21 vehículos contactaron con al menos un dominio externo, y la lista de receptores incluye a Amazon, Google, Meta, Microsoft, Pinterest, Snap y Yahoo, según el reporte recogido por Northeastern Global News.
El Tesla Model 3 contactó con 34 dominios de publicidad, seguimiento y analítica — el peor caso del estudio. El Cadillac Lyriq, el Chevrolet Blazer, el Lucid Air y el Tesla Cybertruck también figuraron entre los más activos. En el otro extremo, el Mercedes-Benz EQS, el Range Rover, el Buick Envista y el Nissan Ariya no contactaron con ninguno de esos dominios, según Ars Technica.
Qué midieron realmente los investigadores
El equipo, liderado por el profesor de ciberseguridad David Choffnes, construyó una jaula de Faraday en el centro de pruebas de Consumer Reports en Connecticut. Dentro, estacionaron los vehículos (eléctricos, para no envenenar el ambiente con un motor de combustión) y midieron todo el tráfico de red: dominios DNS, handshakes TLS, volumen y momento de cada transmisión. Probaron los coches aparcados, conduciendo a velocidad moderada y ejecutando frenadas, acelerones y giros bruscos.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadEl tráfico iba cifrado, así que no pudieron leer el contenido de los paquetes. Pero sí el destino. Y ese destino importa más de lo que parece: el número de bastidor (VIN) combinado con un correo electrónico o la ubicación funciona como una llave maestra para que un data broker cruce a un conductor con su perfil comercial completo, según explicó Choffnes a Northeastern Global News.
Por qué un VIN emparejado con tu email es el verdadero problema
La investigación identificó que siete de las 30 apps móviles de fabricantes transmitieron datos personales identificables: nombre, VIN o ubicación precisa. Cuatro apps de GM (myCadillac, myChevrolet, myBuick y myGMC), junto con HondaLink, MyNissan y Lincoln, compartieron números de bastidor combinados con direcciones de correo electrónico o ubicación.
Estos perfiles cruzados llegan a bancos, aseguradoras, farmacéuticas, prestamistas y minoristas, según la investigación previa de Consumer Reports con CalMatters recogida por Northeastern Global News. Es decir: tu estilo de frenada puede terminar ajustando la prima de tu seguro sin que lo sepas.
La trampa del «opt-in» que no es opt-in
Cuando Consumer Reports pidió explicaciones, los fabricantes respondieron que los datos se comparten bajo consentimiento. GM, Honda, Nissan y Stellantis dijeron que sus receptores tienen prohibido venderlos o usarlos para fines propios. Varios culparon a los navegadores integrados en el sistema de infoentretenimiento. Siete fabricantes dijeron que leer los términos del servicio es responsabilidad del cliente.
El problema: rechazar el acuerdo puede dejarte sin coche. Tesla advierte a quienes rechacen el intercambio de datos que su vehículo puede sufrir «funcionalidad reducida, daños graves o operatividad nula», según recoge el estudio. La investigadora Sarah Elizabeth Gillespie lo resumió así: «no parece que un cliente pueda comprar un coche nuevo que no le rastree».
Lo que cambió después de la investigación: solo Honda
Cuando los investigadores compartieron sus hallazgos con los fabricantes, solo Honda movió ficha: pidió a su proveedor Amplitude que eliminara todos los datos de ubicación recibidos y actualizó su app para dejar de enviarlos, según confirmó el portavoz Andrew Quillin a Northeastern Global News. El resto de fabricantes «desvió la responsabilidad», como escribieron los autores del paper.
El paper, titulado «Automatic Transmission: An Empirical Study of Data Privacy in the Connected Vehicle Ecosystem», se presenta en la ACM Internet Measurement Conference 2026 que se celebra del 12 al 16 de octubre en Karlsruhe, Alemania.
El contexto regulatorio: ya hay precedentes caros
Este estudio llega en un momento en que los reguladores ya han movido ficha contra los fabricantes:
- En enero, la FTC firmó una orden contra GM y OnStar que prohíbe compartir datos de comportamiento y ubicación con agencias de informes crediticios sin consentimiento durante cinco años.
- En mayo, California anunció una multa récord de US$12,75 millones contra GM bajo el CCPA, por vender datos de conducción de cientos de miles de californianos a los data brokers LexisNexis Risk Solutions y Verisk Analytics. Según documentos judiciales, GM ingresó alrededor de US$20 millones con esas ventas, según AutoConnectedCar.
- California también alcanzó acuerdos con Honda y Ford, y Texas demandó a GM por su manejo de datos de conductores.
La diferencia del nuevo estudio es que apunta al círculo más amplio: las grandes plataformas de tecnología y publicidad que también reciben datos, en flujos que los propietarios difícilmente pueden detectar o detener.
Por qué Google aparece más que nadie: la cuestión de Android Automotive
El sistema operativo Android Automotive de Google corre el infoentretenimiento de un número creciente de vehículos. Como señala el estudio, eso significa que Alphabet es la empresa más frecuentemente contactada por los coches. El problema, escriben los autores, es que muchos de los dominios contactados (como doubleclick.net o googlesyndication.com) no son necesarios para servicios básicos del coche, sino que son parte del negocio publicitario de la propia Google.
Qué significa esto para tu startup
Si tu producto depende de datos de movilidad, telemetría vehicular o flotas, este informe redefine las reglas del juego. Tres implicaciones concretas:
- Si vendes software B2B a concesionarios, aseguradoras o flotas, el cumplimiento de privacidad deja de ser un checkbox legal. Preguntar cómo se obtienen los datos del conductor y bajo qué consentimiento puede ser un diferencial competitivo.
- Si construyes apps móviles para fabricantes de coches o talleres, el estándar de privacidad sube: este estudio muestra que los usuarios no van a tolerar prácticas opacas y que la prensa técnica va a auditar tu tráfico. Diseña con opt-in real desde el día uno, no como excepción.
- Si haces consumer o insurtech, la calidad de los datos que compras a data brokers puede degradarse rápido. Los modelos de scoring basados en datos de conducción comprados sin consentimiento (como el caso GM-LexisNexis) están en zona de riesgo regulatorio y reputacional.
Acción concreta: audita el tráfico de red de tu propio producto móvil o web con una jaula de Faraday virtual (Charles Proxy, mitmproxy) antes de cualquier lanzamiento. Si el estudio de Northeastern encontró flujos inesperados en Tesla y GM, es probable que tu app también tenga alguno que nadie en tu equipo diseñó conscientemente.
Fuentes
- Los coches modernos saben dónde conduces, cómo frenas y cómo aceleras: el problema es quién más lo sabe
- Your car is collecting more data about you than you think — Northeastern Global News
- This study looks at how and with whom connected cars share your data — Ars Technica
- Study of Data Privacy in the Connected Cars Shows OEM Apps Sharing Data — AutoConnectedCar
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













