Voitures connectées : 7 applications sur 30 envoient VIN, e-mail ou position à des traceurs tiers, selon Northeastern
Des chercheurs de l'université Northeastern, avec l'association de consommateurs américaine Consumer Reports, ont mesuré ce que 21 véhicules récents et 30 applications compagnon envoient réellement sur le réseau. Résultat : 19 véhicules sur 21 contactent au moins un tiers, et 7 applications sur 30 transmettent des identifiants sensibles (numéro de série VIN, e-mail, téléphone, localisation) à des sociétés de publicité et de traçage. Pour un DPO, c'est une mesure concrète de l'écart entre une politique de confidentialité et les flux réels.
Ce que l'étude a mesuré
L'étude, intitulée « Automatic Transmission », sera présentée à la conférence ACM IMC '26, à Karlsruhe, du 12 au 16 octobre 2026. Consumer Reports en a publié les résultats le 29 septembre. Les tests ont porté sur des véhicules du marché américain, entre octobre 2024 et août 2025 : trafic Wi-Fi des voitures, à l'arrêt et en roulant, et trafic déchiffré des applications appairées.
Les principaux constats :
- 19 véhicules sur 21 envoient du trafic vers au moins un tiers, y compris des domaines connus de publicité et de traçage.
- 7 applications sur 30 transmettent des identifiants sensibles à des tiers associés à la publicité et au traçage : les quatre applications de General Motors (myCadillac, myChevrolet, myBuick, myGMC), HondaLink, MyNISSAN et Lincoln.
- Selon Consumer Reports, 28 applications sur 30 envoient des données à au moins une société de publicité ou d'analytics.
- Appairer l'application double en moyenne l'exposition du véhicule aux acteurs de publicité et de traçage, et ajoute parfois plus de vingt nouveaux destinataires.
Le VIN est l'identifiant le plus partagé, notamment vers Google, Microsoft et Meta. Les chercheurs soulignent qu'à la différence d'un identifiant publicitaire de smartphone, un VIN ne peut pas être réinitialisé. Associé à une adresse e-mail, il permet de relier un propriétaire à son profil comportemental constitué ailleurs.
Pourquoi c'est important
Les chercheurs ont relu en mai 2025 les politiques de confidentialité des sept applications en cause. Toutes annonçaient un partage de données personnelles avec des tiers, mais sans dire lesquels ni pour quelles finalités. En droit européen, c'est précisément ce que vise l'article 13 du RGPD, qui impose d'informer les personnes des destinataires ou des catégories de destinataires de leurs données.
Les réponses des constructeurs sont instructives. Sur 18 constructeurs représentés, 17 ont été contactés et 14 ont répondu. Tous les répondants ont invoqué leurs contrats avec leurs prestataires, qui interdiraient tout usage des données hors de ce que prévoit la politique de confidentialité. Cinq ont expliqué que certains liens de leurs applications ouvrent des pages web dans un navigateur intégré, sur lesquelles des tiers peuvent collecter des données. Sept ont renvoyé au consommateur la responsabilité de lire les conditions des logiciels tiers préinstallés dans le véhicule.
Un cas montre la limite de l'argument contractuel : l'application HondaLink transmettait le VIN et la localisation précise à Amplitude, une plateforme d'analytics produit. Après la divulgation des chercheurs, Honda a demandé à Amplitude de supprimer les données de localisation reçues et a mis à jour son application pour ne plus les envoyer. Un contrat de sous-traitance, au sens de l'article 28 du RGPD, encadre ce que le prestataire fait des données ; il ne garantit pas que l'application ne lui envoie que le nécessaire.
Le sujet n'est pas propre aux États-Unis : la CNIL a publié sa recommandation sur les données de localisation des véhicules connectés. Le constat rejoint celui d'Imdea Networks sur les chatbots d'IA, dont six services sur neuf transmettent des éléments de conversation à des tiers. Les auteurs précisent toutefois que leurs résultats sont un instantané et ne se généralisent pas forcément hors de leur échantillon ni hors du marché américain.
Ce que ça change pour les organisations
Toute organisation qui publie une application mobile ou un portail client se trouve dans la position des constructeurs étudiés. Les vérifications à faire :
- Mesurer les flux réels de vos applications, pas seulement la liste des SDK déclarés par les équipes : une capture de trafic sur un parcours complet révèle les destinataires effectifs.
- Confronter ces flux à la politique de confidentialité et au registre des traitements : chaque destinataire observé doit y figurer, avec sa finalité.
- Relire les contrats de vos prestataires d'analytics et vérifier qu'ils ne reçoivent que les données nécessaires : un identifiant stable associé à une localisation précise dépasse rarement ce besoin (minimisation, article 5.1.c).
- Inventorier les pages web ouvertes dans un navigateur intégré : les traceurs qu'elles portent doivent figurer dans votre cartographie, même si l'utilisateur ne voit pas qu'il a quitté l'application.
- Inscrire ces contrôles dans l'audit de vos sous-traitants, à chaque nouvelle version de l'application.
Ce que Leto en pense
L'étude illustre un angle mort fréquent : la conformité est documentée au niveau des contrats et des politiques, alors que l'écart se loge dans le code. Renvoyer aux contrats ou au consommateur, comme l'ont fait les constructeurs, est le réflexe qu'un DPO doit s'interdire. La cartographie des destinataires gagne à partir des flux observés, puis à remonter vers les contrats, et non l'inverse. C'est ce travail de suivi des sous-traitants et de leurs flux que Leto outille au quotidien, démo sur demande.
Sources
- Northeastern University, « Automatic Transmission: An Empirical Study of Data Privacy in the Connected Vehicle Ecosystem », IMC '26, octobre 2026
- Consumer Reports, « Your Car Is Sharing Data With Big Tech Companies, Study Finds », 29 septembre 2026
- The Record, « Automakers routinely share personally identifiable connected-car data with third parties, report says », 30 septembre 2026

