Northeastern Universityn tutkijoiden testaamista verkottuneista autoista useimmat jakoivat tietoja ulkopuolisille yrityksille, usein ilman että kuljettajat ymmärsivät selkeästi, mitä tapahtui. Tutkimuksessa tarkasteltiin 21 autoa 19 merkiltä sekä niiden älypuhelinsovelluksia. Testeissä 19 autoa otti yhteyttä vähintään yhteen ulkopuoliseen tahoon.

Tulokset koskevat sekä autoa että sen hallintaan tai valvontaan käytettävää puhelinsovellusta. Tutkijoiden mukaan havainnot osoittavat, että tietojen kerääminen on yleistä koko nykyaikaisessa autoteollisuudessa eikä rajoitu yhteen autonvalmistajaan, ajoneuvotyyppiin tai liiketoimintamalliin.

Mitkä autot jakoivat tietoja?

Tutkijat suorittivat autotestit Northeasternin Auto Test Centerissä Connecticutissa lokakuun 2024 ja elokuun 2025 välisenä aikana. He tallensivat verkkoliikennettä autojen ollessa pysäköityinä, käyttivät niiden saatavilla olevia toimintoja ja ajoivat niillä nopeuksilla 5–45 mph.

Testattuihin autoihin kuuluivat Cadillac Lyriq, Chevrolet Blazer, Lucid Air, Tesla Model 3 ja Tesla Cybertruck. Nämä autot ottivat tutkimuksen aikana yhteyttä verrattain laajaan joukkoon ulkopuolisia mainos- ja analytiikkayrityksiä, vaikka tutkimus kattoi laajemman 21 auton ryhmän.

Selvittääkseen, olivatko matkapuhelinyhteydet ainoa tiedonsiirtoreitti, tutkijat ajoivat 11 sähköautoa auton kokoiseen Faradayn häkkiin. Häkki esti matkapuhelinsignaalit, joten tutkijat pystyivät tarkistamaan, jatkuiko liikenne Wi-Fi-yhteyden kautta.

Oheissovellukset paljastivat enemmän henkilötietoja

Älypuhelinsovelluksia koskevat havainnot olivat yksityiskohtaisempia. Testatuista 30 oheissovelluksesta 28 lähetti tietoja vähintään yhdelle ulkopuoliselle mainos- tai analytiikkayritykselle. Noin neljännes välitti henkilötietoja, kuten omistajien nimiä, ajoneuvojen tunnistenumeroita ja tarkkoja sijainteja.

Auton tekninen telemetria ei välttämättä ole sama asia kuin henkilötieto. Nimeen, sähköpostiosoitteeseen tai sijaintiin yhdistetty VIN-numero voi kuitenkin yksilöidä tietyn auton ja auttaa yhdistämään sen kuljettajaan tai kotitalouteen.

Neljän General Motorsin sovelluksen – myCadillac, myChevrolet, myBuick ja myGMC – havaittiin yhdistävän VIN-numeroita joko sähköpostiosoitteeseen tai sijaintitietoihin. Tutkimus nostaa sovelluksiin liittyvän ongelman esiin yhdessä erillisten Fordia koskevien telematiikkakäytäntöjen ja vakuutusyhtiöille jaettavien ajotietojen huolien kanssa.

Vastaanottajien joukossa oli suuria teknologiayhtiöitä

Amazon, Google, Meta, Microsoft, Pinterest, Snap ja Yahoo kuuluivat ulkopuolisiin yrityksiin, jotka esiintyivät vastaanottajina testatuissa autoissa ja sovelluksissa. Autonvalmistajat kertoivat tutkijoille, että sopimukset voivat kieltää kolmansia osapuolia myymästä saamiaan tietoja eteenpäin tai käyttämästä niitä itsenäisesti uudelleen.

Tutkijoiden oli vaikea varmistaa näitä rajoituksia ulkopuolelta, ja tutkimuksessa löytyi vain vähän näyttöä siitä, kuinka johdonmukaisesti niitä valvotaan. Tutkijat huomauttivat myös, että useimmat kuljettajat eivät lue tarkasti ehtoja, jotka he hyväksyvät autonsovellusta käyttöönottaessaan.

Mitä havainnot merkitsevät autonostajille?

Tutkimus on katsaus 21 autoon ja 30 sovellukseen, ei täydellinen selvitys kaikista myynnissä olevista uusista autoista. Se ei myöskään tarkoita, että kaikki verkottuneet toiminnot aiheuttaisivat saman riskin: monet anturit tukevat turvallisuus- ja kuljettajaa avustavia järjestelmiä välittämättä välttämättä henkilötietoja.

Tulokset kuitenkin osoittavat, että tietojen keräämisen välttäminen voi olla vaikeaa uusien verkottuneiden autojen ostajille. Tutkijoiden testit viittaavat siihen, että tekninen suostumus sovelluksen käyttöönoton yhteydessä annetaan usein ilman todellista ymmärrystä siitä, minne tiedot päätyvät autosta poistuttuaan.