Voitures connectées : 19 modèles sur 21 renseignent des tiers comme Google ou Meta, et refuser peut brider l’auto

Une étude de la Northeastern University et de Consumer Reports a suivi les échanges de 21 voitures connectées et de 30 applications. Le constat interroge ce que les constructeurs font de vos trajets, et ce qu'il en coûte de dire non.

Deux techniciens dans l'habitacle d'un SUV électrique analysent un trafic réseau sur un ordinateur relié à un routeur
Une étude de la Northeastern University et de Consumer Reports a recensé les sociétés qui reçoivent les données de 21 voitures connectées.
Dans cet article Dans cet article

Vous pensiez acheter une voiture, vous avez aussi acheté un capteur. Une étude menée par des chercheurs de la Northeastern University avec Consumer Reports montre que 19 véhicules connectés sur 21 dialoguent avec des sociétés tierces, bien au-delà du seul constructeur. Les applications compagnons, celles qui servent à ouvrir les portes ou à préchauffer l’habitacle depuis un smartphone, font encore pire.

Une voiture connectée, c’est un véhicule doté d’une carte SIM ou d’un module Wi-Fi qui échange en permanence des informations avec des serveurs distants. Ce qui relevait du confort il y a dix ans est devenu un modèle économique, au moment où la donnée de conduite vaut parfois plus que la vente d’options. Reste une question simple, que l’étude pose sans détour : qui écoute votre voiture, et pouvez-vous encore lui demander de se taire ?

Une enquête menée dans une cage de Faraday

Baptisée Automatic Transmission, l’étude a passé au crible 21 véhicules des millésimes 2022 à 2025 et 30 applications mobiles, au centre d’essais automobiles de Consumer Reports, dans le Connecticut. Les chercheurs ont intercepté le trafic Wi-Fi de chaque modèle à l’arrêt, en roulant et pendant l’usage du système multimédia, puis placé 11 véhicules électriques dans une cage de Faraday pour forcer leurs communications cellulaires à passer par un réseau observable.

La méthode a ses limites, et l’équipe les assume. Les paquets chiffrés n’ont pas pu être ouverts : on connaît les destinataires, pas le contenu exact des messages. Les domaines contactés, leur fréquence, le volume échangé et les variations selon les situations suffisent toutefois à dessiner une cartographie précise, et peu rassurante, de l’écosystème qui entoure le conducteur.

Les géants de la publicité au bout du câble

Selon Consumer Reports, 28 applications sur 30 envoient des données à des sociétés de publicité, d’analyse d’audience ou de pistage. Plus de 70 % d’entre elles se connectent à au moins cinq entités de ce type. Les destinataires les plus fréquents forment un annuaire familier :

  • Google et sa maison mère Alphabet, omniprésents dans les outils de mesure ;
  • Meta, qui récupère des signaux pour ses réseaux sociaux ;
  • Amazon et Microsoft, via leurs services d’hébergement et d’analyse ;
  • Pinterest, Reddit, Snap et Yahoo, plus inattendus dans un habitacle.

Le plus troublant tient à la combinaison des informations. Sept applications, dont myCadillac, myChevrolet, myBuick, myGMC, HondaLink, MyNissan et celle de Lincoln, associent le numéro d’identification du véhicule à un e-mail, un numéro de téléphone ou une position précise.

Ce croisement permet à un courtier en données de relier une voiture à un profil de consommateur complet, ensuite revendu à des banques, des assureurs ou des organismes de crédit. C’est là que la question cesse d’être théorique et touche directement au montant de votre prime d’assurance.

Tesla, Cadillac et Lucid en tête des bavards

Tous les modèles ne parlent pas autant. Les chercheurs citent la Tesla Model 3, le Cybertruck, le Cadillac Lyriq, le Chevrolet Blazer et la Lucid Air parmi les véhicules qui transmettent le plus de données. La marque d’Elon Musk, déjà scrutée par les autorités américaines depuis l’enquête fédérale ouverte sur le Cybercab, illustre une tendance de fond : plus une voiture est logicielle, plus elle communique.

Le smartphone aggrave le phénomène. D’après les résultats relayés par plusieurs médias, associer l’application au véhicule double en moyenne le nombre de sociétés extérieures qui reçoivent des informations sur le conducteur. Le geste que vous faites pour gagner du confort, en jumelant votre téléphone, élargit donc mécaniquement le cercle des curieux.

Il ne semble pas qu’un client puisse acheter une voiture neuve qui ne le piste pas.

Sarah Elizabeth Gillespie, coautrice de l’étude Automatic Transmission, citée par Consumer Reports le 29 septembre 2026

Refuser le partage, au risque d’une voiture bridée

Couper le robinet n’a rien d’évident. Chez Tesla, les conditions d’utilisation préviennent que refuser le partage de données « peut entraîner une fonctionnalité réduite, des dommages graves ou une inopérabilité » du véhicule. Le message est clair : le consentement est formellement libre, mais son refus a un prix concret pour le propriétaire.

Les constructeurs se défendent. General Motors, Honda, Nissan et Stellantis assurent que leurs partenaires n’ont pas le droit d’exploiter ni de revendre les données transmises. Les chercheurs jugent ces garde-fous contractuels inefficaces, et l’épisode Honda leur donne raison : après la publication des résultats, le constructeur a demandé à son prestataire Amplitude d’effacer les données de localisation de HondaLink. Une correction bienvenue, mais qui arrive après coup.

Un problème connu depuis 2023, jamais réglé

L’alerte n’est pas neuve. En 2023, la fondation Mozilla avait passé en revue 25 marques automobiles et conclu qu’aucune ne respectait des standards de vie privée acceptables, faisant de la voiture la pire catégorie de produits jamais évaluée par son guide. En janvier 2025, la FTC américaine proposait d’interdire pendant cinq ans à General Motors de partager les données de conduite de ses clients avec des agences de notation.

La télévision suit la même pente, comme le montrent les téléviseurs qui renseignent une régie publicitaire même écran éteint. Dans les deux cas, l’objet acheté devient un point de collecte pour un marché publicitaire qui ne se présente jamais au propriétaire, et que celui-ci finance pourtant en payant son équipement.

Le précédent des boîtiers Android infectés, qui avaient transformé 10 millions de salons en arme d’espionnage, rappelle aussi qu’un appareil bavard est un appareil exposé. Plus les flux sortants se multiplient, plus la surface d’attaque grandit, et une voiture qui contacte une dizaine de domaines offre autant de portes à surveiller.

Ce que le Data Act européen peut changer

Pour un conducteur français, l’étude porte sur des modèles et des applications du marché américain, mais nombre de marques citées vendent les mêmes logiciels en Europe. Le cadre y est plus protecteur : le RGPD impose une base légale à chaque traitement, et le Data Act, applicable depuis le 12 septembre 2025, donne aux utilisateurs un droit d’accès aux données générées par leurs objets connectés, voiture comprise.

Ce droit d’accès reste une arme encore peu utilisée. Demander à son constructeur la liste des données collectées et de leurs destinataires, désactiver les autorisations de l’application compagnon qui ne servent à rien, ou refuser le jumelage permanent du téléphone sont autant de gestes à la portée de chacun. La prochaine bataille se jouera sans doute sur la transparence imposée aux constructeurs, au moment de l’achat plutôt qu’au détour d’une étude universitaire.

Donnez votre avis

★★★★★

Soyez le 1er à noter cet article


Vous aimez cet article ? Partagez !