Investigadores de la Universidad Northeastern, en colaboración con Consumer Reports, analizaron una flota de 21 vehículos de 19 marcas para mapear con precisión qué datos transmiten los automóviles conectados, a quién los envían y si esa información cruza fronteras internacionales. Los resultados son contundentes: cada uno de los vehículos examinados transmitió datos a al menos un dominio de terceros a través de Wi-Fi, y más de la mitad se comunicó con empresas especializadas en publicidad, rastreo o análisis de comportamiento.

Entre los receptores identificados figuran compañías como Adobe y LexisNexis, que recopilan patrones de conducción —aceleración, frenadas, velocidad, ubicación— para revenderlos a aseguradoras o utilizarlos en segmentación publicitaria. Este flujo de datos ocurre de forma sistemática, con escaso conocimiento por parte del propietario del vehículo y sin mecanismos claros para interrumpirlo.

El problema regulatorio ya tiene precedentes

El contexto regulatorio refuerza la urgencia del hallazgo. La Comisión Federal de Comercio de Estados Unidos ya impuso sanciones a General Motors por recolectar y vender datos de ubicación y comportamiento de manejo sin consentimiento adecuado. Ford y Honda también enfrentaron multas por obstaculizar los procesos mediante los cuales los consumidores podían optar por no participar en la recopilación. Estos casos no son excepciones: el estudio sugiere que la práctica es estructural en la industria.

David Choffnes, líder del proyecto, señaló que el objetivo central era visibilizar el alcance real del rastreo en vehículos modernos y el control limitado que tienen los propietarios sobre su propia información. Para capturar el tráfico de datos, el equipo interceptó comunicaciones Wi-Fi mientras los vehículos circulaban y construyó entornos controlados que bloqueaban señales celulares externas, forzando a los autos a operar sobre redes monitoreadas.

Implicaciones para flotas corporativas y gestión de riesgo

Para organizaciones que operan flotas vehiculares —desde empresas de logística hasta corporativos con autos de representación—, este escenario representa un vector de exposición de datos operativos y de comportamiento que rara vez aparece en los análisis de riesgo de seguridad de la información. Los datos de movilidad de ejecutivos, rutas de distribución o patrones de operación pueden estar siendo procesados por terceros sin que exista un acuerdo contractual explícito ni una política de retención conocida.

En México y América Latina, donde la regulación de datos personales en el sector automotriz aún es incipiente, la brecha entre lo que los fabricantes recopilan y lo que los marcos legales exigen revelar es significativa. Organizaciones que ya gestionan cumplimiento bajo la Ley Federal de Protección de Datos Personales deberían considerar si los vehículos conectados forman parte de su inventario de activos con riesgo de privacidad.