🔍 Contexte

Publié le 30 septembre 2026 par The Record Media, cet article relaie les conclusions d’une recherche conjointe menée par la Northeastern University et l’organisation à but non lucratif Consumer Reports, portant sur les pratiques de collecte et de partage de données des voitures connectées.

📊 Principaux résultats de l’étude

  • 19 des 21 constructeurs automobiles étudiés collectent et diffusent largement les données personnelles de leurs clients.
  • 28 des 30 applications connectées analysées partagent des données avec au moins une entreprise tierce spécialisée dans la publicité ou l’analytique.
  • 7 des 30 applications transmettent des données personnellement identifiables (noms, adresses e-mail, géolocalisation précise) à des entreprises externes.
  • Les applications de General Motors (myCadillac, myChevrolet, myBuick, myGMC), ainsi que celles de Honda, Nissan et Lincoln, partagent les numéros VIN couplés à des données de localisation ou des adresses e-mail, permettant aux data brokers d’identifier les habitudes de conduite.

🏢 Destinataires des données

Les données sont partagées avec des annonceurs, des firmes d’analytique et des géants technologiques, notamment :

  • Google (Alphabet), Amazon, Microsoft, Meta, Reddit, Pinterest

⚖️ Contexte réglementaire

  • En mai 2026, le procureur général de Californie Rob Bonta et la California Privacy Protection Agency (CPPA) ont infligé à General Motors une amende de plus de 12 millions de dollars et lui ont ordonné de cesser de partager les données des conducteurs avec des agences de crédit et des data brokers pendant cinq ans.
  • La Federal Trade Commission (FTC) avait déjà mis en garde les constructeurs en 2024.

🔧 Mécanismes techniques identifiés

  • Des liens intégrés dans les applications connectées redirigent vers des pages web externes, permettant à des tiers de déposer des cookies et pixels collectant des données à l’insu des conducteurs.
  • Certains constructeurs affirment que les entreprises tierces sont contractuellement interdites d’utiliser ou de revendre les données de manière indépendante.
  • Honda a demandé à son prestataire d’analytique de supprimer toutes les données de localisation ingérées et de cesser leur partage après notification par Consumer Reports.

📰 Nature de l’article

Il s’agit d’un article de presse spécialisée relayant une publication de recherche académique et associative, dont l’objectif principal est de documenter et de rendre public l’écosystème de collecte et de monétisation des données personnelles issues des véhicules connectés.

🧠 TTPs et IOCs détectés

TTP

  • T1119 — Automated Collection (Collection)
  • T1020 — Automated Exfiltration (Exfiltration)

🟡 Indice de vérification factuelle : 43/100 (moyenne)

  • ✅ therecord.media — source reconnue (liste interne) (20pts)
  • ✅ 3616 chars — texte complet (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 2 TTP(s) MITRE (8pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://therecord.media/automakers-routinely-share-connected-car-data-third-parties

🖴 Archive : https://web.archive.org/web/20261001072023/https://therecord.media/automakers-routinely-share-connected-car-data-third-parties