Dwadzieścia osiem z trzydziestu przetestowanych aplikacji mobilnych producentów samochodów wysyła dane do zewnętrznych firm reklamowych i analitycznych 1. To nie jest incydent ani błąd w oprogramowaniu. To element modelu biznesowego współczesnej motoryzacji, w którym pojazd staje się platformą do pozyskiwania danych o użytkowniku. Badanie Northeastern University i organizacji Consumer Reports rzuca światło na skalę tego zjawiska, pokazując, dokąd wędrują informacje o naszej jeździe, lokalizacji i tożsamości 2 3.

Zestawiliśmy kluczowe ustalenia z tego raportu, aby pokazać, jak działa ten ekosystem, kto jest jego największym beneficjentem i co to oznacza dla prywatności kierowców. Dane układają się w niepokojący wzór: po opuszczeniu pojazdu lub aplikacji, informacje o nas trafiają do obiegu, nad którym tracimy kontrolę 4. Producenci samochodów, zamiast być tylko strażnikami tych danych, stają się pośrednikami w ich dalszej dystrybucji 5.

Najważniejsze liczby

  • 21 pojazdów i 30 aplikacji mobilnych z rynku amerykańskiego poddano analizie w kontrolowanym środowisku badawczym 6 3.
  • 28 z 30 aplikacji (93%) wysyłało dane do co najmniej jednej zewnętrznej firmy reklamowej lub analitycznej 1.
  • 7 aplikacji (23%) udostępniło stronom trzecim dane osobowe, takie jak imię i nazwisko właściciela, numer VIN pojazdu lub jego precyzyjną lokalizację geograficzną 7.
  • Główni odbiorcy danych to giganci technologiczni, w tym Alphabet (Google), Amazon, Meta (Facebook), Microsoft, Pinterest i Reddit 8 9.

Metodologia

Metodyka. Analiza została przeprowadzona przez zespół badaczy z Northeastern University we współpracy z Consumer Reports w okresie od października 2024 do sierpnia 2025 6. Badanie objęło 21 pojazdów z rynku amerykańskiego oraz 30 powiązanych z nimi aplikacji mobilnych 3. Ruch sieciowy był przechwytywany w ośrodku testowym Consumer Reports w Connecticut 10.

Badacze wykorzystali dwie główne techniki, aby zmapować przepływ danych z ekosystemu połączonego pojazdu 11.

  1. Analiza ruchu Wi-Fi z pojazdu: Skonfigurowano niestandardowy punkt dostępowy (AP, Access Point) oparty na Raspberry Pi, który logował wszystkie pakiety wysyłane i odbierane przez samochód 12. Pozwoliło to zidentyfikować docelowe serwery, do których pojazdy wysyłały dane. Większość tego ruchu była szyfrowana, więc analiza koncentrowała się na adresatach, a nie na pełnej zawartości transmisji 13 14.
  2. Izolacja sygnału w namiocie Faradaya: Aby zmusić pojazdy do komunikacji przez monitorowaną sieć Wi-Fi, 11 samochodów elektrycznych umieszczono w specjalnym namiocie Faradaya 15. Ta ekranowana obudowa blokowała zewnętrzne sygnały komórkowe (z tłumieniem na poziomie ok. 93 dB), co pozwoliło na precyzyjną izolację i analizę ruchu generowanego przez pojazd 16 17.

Analiza objęła również 30 aplikacji mobilnych sparowanych z testowanymi pojazdami, aby uzyskać pełny obraz przepływów danych 18.

Ekosystem danych: Od pojazdu do brokera

Dane z nowoczesnego samochodu płyną wieloetapowym strumieniem. Zarówno sam pojazd, jak i jego aplikacja mobilna, komunikują się przez Wi-Fi i sieć komórkową z serwerami producenta (strony pierwszej) oraz podmiotów zewnętrznych (strony trzeciej) 19. W momencie, gdy dane opuszczają urządzenie, konsument traci nad nimi kontrolę 4.

To, co dzieje się dalej, zależy już wyłącznie od polityki firm, które te dane otrzymały. Jak wskazuje raport, w wielu przypadkach obejmuje to dalsze udostępnianie lub sprzedaż informacji innym, często nieujawnionym stronom trzecim 5. W ten sposób dane o stylu jazdy, pokonywanych trasach czy lokalizacji zasilają rozbudowany rynek danych, na którym kierowca jest produktem.

Aplikacje mobilne jako główne źródło wycieku

Analiza wykazała, że aplikacje towarzyszące pojazdom są szczególnie „gadatliwe”. Aż 28 z 30 zbadanych programów wysyłało dane do zewnętrznych firm analitycznych i reklamowych 1. Co bardziej alarmujące, siedem z nich udostępniało stronom trzecim informacje pozwalające na bezpośrednią identyfikację osoby (PII) 7.

Wśród tych informacji znalazły się imię i nazwisko właściciela, dokładna lokalizacja geograficzna oraz numer identyfikacyjny pojazdu, czyli VIN (Vehicle Identification Number) 7. Przykładowo, cztery aplikacje koncernu General Motors (myCadillac, myChevrolet, myBuick, myGMC) oraz aplikacje HondaLink, MyNissan i Lincoln udostępniały numer VIN w połączeniu z adresem e-mail lub danymi lokalizacyjnymi 20. Takie połączenie danych jest cenne dla profilerów i marketerów, ale stanowi też poważne ryzyko dla prywatności.

Odbiorcy: Kto zarabia na danych kierowców?

Lista odbiorców danych z samochodów nie jest zdominowana przez niszowych brokerów danych. Wręcz przeciwnie, znaleźli się na niej najwięksi gracze na rynku technologicznym 8. Dane, w tym lokalizacje i numery VIN, trafiały do firm takich jak Alphabet (Google), Amazon, Meta (Facebook), Microsoft, Pinterest i Reddit 9 21.

Prawie każdy producent samochodów uwzględniony w teście wysyłał dane związane z kierowcą do firm zewnętrznych 22. To pokazuje, że udostępnianie informacji jest standardową praktyką w branży, a nie wyjątkiem. Giganci technologiczni odgrywają tu podwójną rolę – z jednej strony mogą być dostawcami oprogramowania dla systemów pokładowych (np. Android Automotive), a z drugiej – końcowymi odbiorcami i przetwórcami danych w swoich sieciach reklamowych.

Implikacje dla polskiego biznesu i administracji

Chociaż badanie przeprowadzono na rynku amerykańskim, jego wnioski mają bezpośrednie przełożenie na sytuację w Polsce i całej Unii Europejskiej. Różnice w prawie (RODO vs. regulacje stanowe w USA) sprawiają, że praktyki te stają się jeszcze bardziej problematyczne w naszym otoczeniu prawnym.

  • Zgodność z RODO: Przekazywanie danych osobowych, takich jak precyzyjna lokalizacja czy VIN połączony z e-mailem, stronom trzecim bez wyraźnej, świadomej i granularnej zgody użytkownika, stanowi potencjalne naruszenie RODO (Rozporządzenia o Ochronie Danych Osobowych). Firmy motoryzacyjne działające na rynku UE muszą być w stanie wykazać podstawę prawną dla takiego przetwarzania.
  • Floty firmowe: Polskie przedsiębiorstwa zarządzające flotami pojazdów stają przed wyzwaniem. Dane o lokalizacji i stylu jazdy pracowników są zbierane i potencjalnie udostępniane. Rodzi to pytania o prywatność pracowników i obowiązki firmy jako administratora danych. Konieczna staje się ocena skutków dla ochrony danych (DPIA) oraz transparentne informowanie pracowników o zakresie monitoringu.
  • Rynek wtórny: Co dzieje się z danymi przypisanymi do pojazdu po jego sprzedaży? Czy nowy właściciel uzyskuje dostęp do historii poprzednika? Czy dane są prawidłowo usuwane? To pytania dla polskiego rynku samochodów używanych, które na razie pozostają bez odpowiedzi.

Rekomendacje

Świadomość skali problemu to pierwszy krok. Poniżej przedstawiamy rekomendacje dla różnych grup, które mogą pomóc w ograniczeniu ryzyka.

Dla właściciela samochodu

  1. Ustawienia prywatności: Poświęć czas na analizę opcji prywatności w systemie inforozrywki pojazdu oraz w aplikacji mobilnej. Wyłącz wszystkie funkcje udostępniania danych, które nie są niezbędne do działania kluczowych usług.
  2. Ogranicz korzystanie z aplikacji: Zastanów się, czy aplikacja producenta jest Ci naprawdę potrzebna. Jeśli używasz jej tylko do sporadycznego sprawdzania statusu pojazdu, rozważ jej odinstalowanie. To prosty sposób na odcięcie jednego z głównych kanałów wycieku danych.
  3. Pytaj przy zakupie: Kupując nowy lub używany samochód, zapytaj sprzedawcę o politykę danych. Poproś o wskazanie, jakie dane są zbierane, komu udostępniane i jak można zarządzać zgodami. Nawet jeśli odpowiedź będzie niepełna, zasygnalizujesz, że jest to dla Ciebie ważna kwestia.

Dla CISO i menedżera floty

  1. Ocena ryzyka (DPIA): Zidentyfikuj, jakie dane zbierają pojazdy we flocie firmowej, kto jest ich administratorem i jakie ryzyka wiążą się z ich przetwarzaniem. Jest to obowiązek wynikający z RODO dla przetwarzania na dużą skalę danych lokalizacyjnych.
  2. Polityka wewnętrzna: Opracuj i wdróż jasne zasady dotyczące korzystania z pojazdów służbowych. Poinformuj pracowników o zakresie zbieranych danych, celach ich przetwarzania i ich prawach.
  3. Negocjuj umowy: Wprowadź do umów leasingowych i zakupowych klauzule dotyczące ochrony danych. Domagaj się od dostawców transparentności i możliwości ograniczenia zbierania danych do absolutnego minimum wymaganego do świadczenia usługi.

Disclaimer i Źródła

Niniejszy raport jest analizą opartą na publicznie dostępnych wynikach badań. Nie zastępuje on pełnego audytu bezpieczeństwa ani porady prawnej. Rekomendowane podejścia mają na celu zwiększenie świadomości i ograniczenie ryzyka, ale nie gwarantują pełnej ochrony.

Źródła:

  • Northeastern University, Automatic Transmission: A First Look at the Data Flows of Connected Cars: https://automatictransmission.khoury.northeastern.edu/index.html
  • Consumer Reports, Your Car Is Sharing Data With Big Tech Companies, Study Finds: https://www.consumerreports.org/electronics/personal-information/your-car-is-sharing-data-with-big-tech-companies-study-finds-a4474820962/
  • Autoconnectedcar.com, Study of Data Privacy in the Connected Cars Shows OEM Apps Sharing Data: https://www.autoconnectedcar.com/2026/09/study-of-data-privacy-in-the-connected-cars-shows-oem-apps-sharing-data/

Źródła

Zobacz też

Przypisy

  1. 28 z 30 testowanych aplikacji mobilnych wysyłało dane do co najmniej jednej zewnętrznej firmy reklamowej i/lub analitycznej. — consumerreports.org › your car is sharing data with big tech companies… ↩ ↩2 ↩3

  2. Badanie miało na celu zwiększenie widoczności w kwestii prywatności w ekosystemie połączonych pojazdów. — automatictransmission.khoury.northeastern.edu › index ↩

  3. Badanie Northeastern University, przeprowadzone z Consumer Reports, monitorowało 21 pojazdów z ostatnich lat produkcji i 30 aplikacji towarzyszących. — autoconnectedcar.com › study of data privacy in the connected cars show… ↩ ↩2 ↩3

  4. Konsumenci nie mają kontroli nad swoimi danymi, gdy te opuszczą ich urządzenie. — automatictransmission.khoury.northeastern.edu › index ↩ ↩2

  5. Firmy otrzymujące dane konsumentów decydują o tym, co z nimi zrobią, co często obejmuje udostępnianie lub sprzedaż danych innym, nieujawnionym stronom trzecim. — automatictransmission.khoury.northeastern.edu › index ↩ ↩2

  6. Zbadano 21 pojazdów z rynku amerykańskiego oraz 30 towarzyszących aplikacji mobilnych w kontrolowanym środowisku między październikiem 2024 a sierpniem 2025. — automatictransmission.khoury.northeastern.edu › index ↩ ↩2

  7. Siedem aplikacji wysłało co najmniej jedną informację umożliwiającą identyfikację osoby (imię i nazwisko właściciela pojazdu, numer VIN samochodu lub dokładną lokalizację geograficzną) do co najmniej jednej firmy zewnętrznej. — consumerreports.org › your car is sharing data with big tech companies… ↩ ↩2 ↩3

  8. Wielu odbiorców danych to znane firmy reklamowe i technologiczne, takie jak Amazon, Google, Meta, Microsoft, Pinterest i Yahoo. — autoconnectedcar.com › study of data privacy in the connected cars show… ↩ ↩2

  9. Głównymi odbiorcami danych kierowców były największe firmy technologiczne działające w USA, w tym Alphabet (Google), Amazon, Meta (Facebook), Microsoft, Pinterest i Reddit. — consumerreports.org › your car is sharing data with big tech companies… ↩ ↩2

  10. Zespół ekspertów ds. prywatności z Northeastern University przechwytywał ruch sieciowy z 21 pojazdów i 30 aplikacji mobilnych producentów samochodów w ośrodku testowym CR w Connecticut. — consumerreports.org › your car is sharing data with big tech companies… ↩

  11. Badacze analizowali dane udostępniane przez pojazdy producentom i stronom trzecim, koncentrując się na samych pojazdach i aplikacjach mobilnych dostarczanych przez producentów. — automatictransmission.khoury.northeastern.edu › index ↩

  12. Do zbierania ruchu Wi-Fi z pojazdów skonfigurowano niestandardowy punkt dostępowy (AP) na Raspberry Pi i użyto tcpdump do logowania wszystkich pakietów. — automatictransmission.khoury.northeastern.edu › index ↩

  13. Pozwoliło to zobaczyć, do jakich miejsc pojazdy wysyłały dane, ale nie zawartość pakietów, ponieważ były zaszyfrowane. — automatictransmission.khoury.northeastern.edu › index ↩

  14. Technika badawcza pewniej identyfikuje, dokąd dane są przesyłane, niż ujawnia pełną zawartość każdej transmisji, ponieważ większość tego ruchu jest zaszyfrowana. — autoconnectedcar.com › study of data privacy in the connected cars show… ↩

  15. Aby zablokować zewnętrzne sygnały komórkowe, 11 pojazdów elektrycznych wprowadzono do namiotu Faradaya, który zapewniał tłumienie około 93 dB. — automatictransmission.khoury.northeastern.edu › index ↩

  16. W ośrodku testowym Consumer Reports badacze zbudowali namiot Faradaya, ekranowaną obudowę zaprojektowaną do blokowania sygnałów radiowych. — autoconnectedcar.com › study of data privacy in the connected cars show… ↩

  17. Dane były przechwytywane, gdy pojazdy znajdowały się w namiocie Faradaya, aby zablokować sygnały komórkowe i izolować sygnały Wi-Fi. — consumerreports.org › your car is sharing data with big tech companies… ↩

  18. Badanie objęło 30 towarzyszących aplikacji pojazdów połączonych, które były sparowane z pojazdami w ośrodku testowym Consumer Reports. — automatictransmission.khoury.northeastern.edu › index ↩

  19. Zarówno pojazdy, jak i aplikacje mobilne wysyłają dane, w tym prywatne dane konsumentów, do różnych serwerów stron pierwszych i trzecich, używając Wi-Fi i usług komórkowych. — automatictransmission.khoury.northeastern.edu › index ↩

  20. Cztery aplikacje GM (myCadillac, myChevrolet, myBuick, myGMC), a także aplikacje HondaLink, MyNissan i Lincoln, udostępniały numery VIN w połączeniu z adresami e-mail lub danymi lokalizacyjnymi. — consumerreports.org › your car is sharing data with big tech companies… ↩

  21. Dane wysyłane przez pojazdy i towarzyszące aplikacje obejmowały lokalizacje, numery VIN i inne identyfikatory. — consumerreports.org › your car is sharing data with big tech companies… ↩

  22. Wyniki badania wskazują, że prawie każdy producent samochodów w teście wysyłał dane związane z kierowcą do firm zewnętrznych. — autoconnectedcar.com › study of data privacy in the connected cars show… ↩