Nieuw onderzoek laat zien dat de meeste autofabrikanten persoonlijke gegevens uit verbonden auto's delen met adverteerders, grote techbedrijven en databemiddelaars. Het onderzoek laat ook zien hoe consumenten worden blootgesteld aan een web van grote bedrijven in het advertentie-ecosysteem. Dat werd bekend rond 29 september 2026.
Van privacybeleid naar dataverkeer
Het onderzoek komt van onderzoekers van Northeastern University, in samenwerking met Consumer Reports. Ze testten 21 voertuigen van 19 automerken om te achterhalen welke gegevens fabrikanten verzamelen en delen. Het paper heet Automatic Transmission: An Empirical Study of Data Privacy in the Connected Vehicle Ecosystem. De onderzoekers presenteren het in oktober op de ACM Internet Measurement Conference.
Wat het onderzoek bijzonder maakt, is de methode. Veel van wat we over autoprivacy weten komt uit het lezen van privacyverklaringen. Dit onderzoek meet wat er daadwerkelijk over het netwerk gaat. Elke auto werd verbonden met een eigen wifi-toegangspunt dat al het uitgaande verkeer vastlegde. Het verkeer van 30 companion-apps van fabrikanten werd op testtelefoons ontsleuteld. Voor de apps logden de onderzoekers in en gebruikten ze elke beschikbare functie, van het lokaliseren van de auto tot, waar mogelijk, het openen van de kofferbak.
De cijfers
19 van de 21 geteste voertuigen stuurden data naar minstens één derde partij.
28 van de 30 apps stuurden gegevens naar minstens één extern advertentie- of analysebedrijf.
Zeven apps stuurden minstens één direct identificerend gegeven door: de naam van de eigenaar, het chassisnummer (VIN) of de exacte locatie.
De apps van BMW, de merken van General Motors (waaronder Buick, Cadillac en GMC) en Toyota namen contact op met de meeste externe bedrijven.
Waarom een VIN geen onschuldig nummer is
Een reeks letters en cijfers die een auto identificeert, klinkt onschuldig. Voor een databroker is het een sleutel. Volgens het onderzoek delen de vier GM-apps (myCadillac, myChevrolet, myBuick en myGMC), samen met apps van Honda, Nissan en Lincoln, het VIN gecombineerd met locatiegegevens of e-mailadressen. Dat stelt databrokers in staat om gemakkelijk individuen en hun rijpatronen te identificeren.
Dat maakt de koppeling naar bestaande profielen eenvoudig. Met twee van zulke gegevens kan een groot advertentie- of techbedrijf de eigenaar linken aan een van de vele commercieel verkrijgbare consumentenprofielen, die worden verkocht door databrokers en andere partijen. Volgens TechCrunch gebeurde het ook vaak dat meerdere soorten informatie naar dezelfde derde partij gingen, waardoor adverteerders en databrokers uitgebreide profielen van consumenten kunnen opbouwen.
Wie ontvangt de data?
Het gaat niet alleen om obscure dataverzamelaars. De data ging naar adverteerders en analysebedrijven en naar tientallen techgiganten, waaronder Alphabet (Google), Amazon, Microsoft, Meta, Reddit en Pinterest. Ook Snap en Yahoo worden genoemd.
Een deel van de verklaring zit in de apps zelf. Verschillende fabrikanten vertelden Consumer Reports dat links in hun apps naar externe webpagina's leiden, waar derde partijen cookies en pixels kunnen plaatsen. Volgens de onderzoekers was de bestuurder niet op de hoogte van de dataverzameling.
Reacties van fabrikanten
De onderzoekers lichtten 17 van de 18 betrokken fabrikanten in over hun bevindingen (Fisker was inmiddels failliet). Veertien reageerden. Honda ging het verst: het bedrijf vroeg analyseleverancier Amplitude om verzamelde locatiedata te wissen en paste de HondaLink-app aan zodat die geen geolocatie meer verstuurt.
Projectleider David Choffnes stelt dat fabrikanten transparanter moeten zijn en geen vage taal moeten gebruiken. Volgens hem is het bijna onmogelijk geworden een auto te kopen die niet op de een of andere manier met internet is verbonden.
Waarom dit ertoe doet
Dat auto's data verzamelen is niet nieuw. Het is al langer bekend dat veel recente auto's gedetailleerde rijgegevens verzamelen en delen met bedrijven die die voor marketing gebruiken, en soms ook om verzekeringspremies of autoleningtarieven te individualiseren. Nieuw is dat dit onderzoek de datastromen tussen voertuigen, apps en externe bedrijven voor het eerst controleerbaar in kaart brengt.
Het onderzoek verschuift ook de aandacht. Handhaving richtte zich tot nu toe vooral op databrokers en verzekeraars. Dit onderzoek richt de schijnwerper op de fabrikanten zelf. Een voorbeeld is de GM-zaak: in januari 2026 kreeg GM van de Amerikaanse FTC een vijfjarig verbod op het verkopen van data.
Wat betekent dit voor Nederlandse en Europese automobilisten?
Het onderzoek is uitgevoerd in de VS, met voertuigen op een Amerikaans testcentrum. De bevindingen zijn dus niet één-op-één door te trekken naar Europese modellen en apps. Het is wel zinvol om te kijken naar:
De companion-app: daar zit volgens het onderzoek het grootste deel van het lek, niet in de auto zelf.
Toestemmingsinstellingen: controleer in app en infotainmentsysteem welke analyse- en marketingopties aan staan.
De AVG: in Europa gelden strengere regels voor toestemming en doelbinding. Dat maakt de vraag interessant of dezelfde datastromen hier rechtmatig zouden zijn.
Maak jouw eigen website met JouwWeb