Votre Voiture Livre Vos Données Aux Géants Tech

Vous démarrez à distance depuis le canapé, vous déverrouillez la portière d’un geste, puis vous suivez le trajet du soir sur une carte qui se met à jour toute seule. Ce confort a un prix que presque personne ne lit. Une enquête menée par des chercheurs de la Northeastern University avec Consumer Reports vient de le chiffrer sur 21 modèles récents et 30 applications compagnons : la voiture et le téléphone qui la pilote envoient, souvent sans avertissement clair, des bribes d’identité, de localisation et d’usage vers des entreprises de pub, d’analytique et de courtage de données. Pour les équipes marketing, produit et data, ce n’est pas une anecdote de consommateur. C’est un marché qui se construit dans l’habitacle, avec des profils durables, revendus ensuite à des assureurs et à des banques.

Le constat n’est pas neuf. Des enquêtes et des contentieux ont déjà montré que des données de conduite quittaient le véhicule pour atterrir chez des tiers. Ce qui change ici, c’est l’ampleur mesurée et la difficulté d’y échapper. Dix-neuf véhicules sur vingt-et-un ont transmis des informations à au moins un acteur extérieur. Sept applications sur trente ont livré des éléments sensibles, dont le numéro d’identification du véhicule, des e-mails, des numéros de téléphone et une localisation précise, à des sociétés liées au suivi et à la publicité. Relier l’application à la voiture a, selon les chercheurs, à peu près doublé l’exposition à ces acteurs. Autrement dit, le geste le plus banal du propriétaire connecté, jumeler le téléphone, est aussi celui qui ouvre le plus grand la porte.

Ce que l’étude a vraiment mesuré, et pourquoi cela concerne le business

Les chercheurs n’ont pas interrogé un échantillon de déclarations marketing. Ils ont observé le trafic réel de véhicules de fin de gamme récente, issus de dix-sept constructeurs, et de leurs applications mobiles. Le panel couvre des marques grand public et des acteurs plus récents de l’électrique, parmi lesquels des gammes Cadillac et Chevrolet, ainsi que Ford, Lucid, Rivian, Tesla et Toyota. L’objectif affiché était de comprendre les implications de confidentialité de l’écosystème du véhicule connecté, pas seulement du tableau de bord. L’étude, revue par les pairs, devait paraître la semaine de la publication de l’enquête de Kirsten Korosec sur TechCrunch, le 29 septembre 2026.

Pour une direction marketing ou une startup qui vend de la mobilité, de l’assurance embarquée ou de la fidélisation auto, le chiffre utile n’est pas « la voiture collecte ». Tout le monde le sait. Le chiffre utile est celui de la recombinaison. Plusieurs types d’informations partent vers le même tiers. Un identifiant technique, une adresse mail, un point GPS et un signal d’usage, une fois rapprochés, cessent d’être des logs. Ils deviennent un profil. Et un profil automobile est particulièrement collant : il suit un foyer, un trajet domicile-travail, des horaires, parfois un style de conduite. Les chercheurs soulignent que ces profils sont ensuite revendus à des entreprises variées, dont des assureurs et des banques. La donnée ne reste pas dans le silo « pub display ». Elle migre vers la tarification, le crédit et la relation client.

Côté destinataires, les noms cités par l’enquête ne sont pas des inconnus du stack marketing : Adobe, ContentSquare, Google, Microsoft, Meta, Snap et Yahoo. On y reconnaît à la fois des outils d’expérience digitale, des régies, des plateformes publicitaires et des briques d’analytique. Le véhicule n’est donc plus seulement un produit industriel. Il devient un point de collecte dans une chaîne déjà familière aux équipes acquisition et CRM. La différence, c’est le contexte. Dans un navigateur, l’utilisateur a appris, tant bien que mal, à lire une bannière de cookies. Dans une voiture, le consentement se noie dans un manuel, une case cochée à la livraison, ou une page web ouverte depuis l’application.

Les conducteurs n’étaient pas informés, quelle que soit la manière dont ces données avaient été collectées.

– Synthèse des constats rapportés par l’enquête sur l’écosystème connecté

Pourquoi le confort du remote start devient un levier de profilage

Le remote start, le déverrouillage à distance, la localisation du véhicule garé, l’état de charge, l’historique des trajets : chacune de ces fonctions a une justification produit évidente. Elles réduisent la friction. Elles créent de l’attachement. Elles nourrissent aussi les indicateurs que les constructeurs aiment montrer aux investisseurs, taux d’activation de l’app, sessions hebdomadaires, usage des services connectés. Le problème décrit par l’étude n’est pas l’existence de ces fonctions. C’est l’impossibilité pratique de les garder sans élargir la surface de partage.

Les chercheurs le formulent sans détour : éviter le phénomène suppose, pour l’essentiel, de ne pas utiliser le véhicule ou de renoncer à des commodités comme le démarrage et le déverrouillage à distance. Pour un propriétaire, c’est un choix absurde. On n’achète pas une voiture récente pour la traiter comme un appareil hors ligne des années 2000. Pour une marque, c’est un signal stratégique. Si la seule voie de sortie honnête est l’abstention, alors le design du consentement a échoué. Le client n’arbitre pas entre des options lisibles. Il subit un paquet indissociable : service utile d’un côté, exposition élargie de l’autre.

Le doublement d’exposition observé lorsque l’application est appariée au véhicule mérite qu’on s’y arrête. L’app n’est pas un simple miroir du tableau de bord. Elle ajoute des identifiants propres au téléphone, des SDK publicitaires, des liens qui s’ouvrent dans un navigateur, parfois des cookies. Plusieurs constructeurs ont indiqué à Consumer Reports que certains liens de leurs applications compagnons ouvraient des pages web externes, susceptibles de déposer des cookies collectant des données clients. L’argument technique peut être exact. Il ne règle pas la question politique du produit : le conducteur n’a pas été mis en mesure de comprendre que son geste « voir ma facture » ou « consulter un article d’aide » sortait de l’environnement de la marque pour entrer dans celui d’un tiers.

Les sept fuites sensibles qui changent la nature du risque

Toutes les données ne se valent pas. Un signal anonyme de version logicielle n’a pas le même poids qu’un identifiant stable couplé à une position. L’enquête isole un sous-ensemble plus inquiétant : sept des trente applications ont transmis des données sensibles à des sociétés associées au tracking et à la publicité. Le paquet comprend le VIN, des e-mails, des numéros de téléphone et une localisation précise.

Le VIN est l’équivalent automobile d’un numéro de série difficile à faire oublier. Il survit à un changement de téléphone. Il peut relier un historique d’entretien, une revente, une déclaration de sinistre. L’e-mail et le téléphone sont les clés du CRM. La localisation précise transforme un identifiant en récit : où la voiture dort, à quelle heure elle part, quels lieux elle fréquente. Séparées, ces bribes restent gênantes. Réunies chez le même destinataire, elles permettent le travail classique du data broker, recoupement, enrichissement, revente. L’étude décrit précisément ce schéma : plusieurs formes d’information envoyées au même tiers, de quoi bâtir des profils approfondis, ensuite difficiles à effacer parce qu’ils circulent chez des acheteurs multiples.

Pour une équipe acquisition, la tentation est de voir là une mine. Un segment « conducteur de SUV électrique, trajets urbains courts, app ouverte cinq fois par semaine » se vend cher. Pour une équipe juridique ou une marque qui tient à sa réputation, c’est un passif. Le profil automobile n’est pas un cookie que l’on purge en vidant le navigateur. Il est adossé à un bien durable, souvent financé à crédit, parfois assuré chez le partenaire du constructeur. Quand la donnée quitte l’habitacle vers l’assurance, le client peut payer le confort d’hier par une prime de demain, sans avoir jamais coché une case qu’il comprenait.

Ce que les constructeurs ont répondu, et ce que Honda a fait différemment

Les résultats ont été partagés avec les fabricants concernés. Selon les chercheurs, tous, à l’exception de Honda, ont déplacé la responsabilité ailleurs, souvent vers les consommateurs. Le réflexe est connu dans l’industrie logicielle : le SDK vient du prestataire, le cookie vient de la page tierce, l’utilisateur a accepté les conditions. Sur un véhicule, l’argument use vite. Le client n’a pas choisi l’architecture de télémétrie. Il a choisi une voiture, parfois après des mois d’attente, et une application imposée pour accéder à des fonctions déjà payées dans le prix du véhicule.

Honda fait figure d’exception dans le récit de l’enquête. Après avoir pris connaissance des constats, le constructeur a amélioré ses pratiques de collecte et a demandé à son prestataire Amplitude de supprimer l’ensemble des données de géolocalisation reçues. Le geste ne réécrit pas le passé de l’écosystème. Il montre pourtant qu’une correction opérationnelle est possible : revoir le flux, couper une finalité, exiger l’effacement chez le sous-traitant. Pour les autres marques, le silence ou le renvoi de balle laisse le conducteur seul face à un système qu’il ne peut pas auditer.

Cette asymétrie mérite d’être lue par les startups qui s’appuient sur les API des constructeurs. Si le fabricant considère que la responsabilité du partage incombe à l’utilisateur final, le partenaire qui consomme la donnée hérite du même angle mort. Un service de fleet management, une offre d’assurance à l’usage, une place de marché de recharge peut se croire « en aval » et découvrir, le jour d’un contrôle ou d’une plainte, qu’il a traité des identifiants qu’il n’aurait pas dû recevoir. La chaîne de sous-traitance ne dilue pas le risque. Elle le multiplie.

Un marché de la donnée mobile qui s’installe dans l’habitacle

Les noms cités, Adobe, ContentSquare, Google, Microsoft, Meta, Snap, Yahoo, racontent une histoire de stack plus que d’automobile. ContentSquare et Adobe parlent d’expérience et de heatmaps. Google et Meta parlent d’enchères et d’audiences. Snap et Yahoo rappellent que la régie n’a pas disparu avec le mobile. Microsoft occupe une place d’infrastructure et de cloud. Le véhicule connecté ne réinvente pas la publicité. Il branche un nouveau capteur sur une plomberie déjà en place.

Pour les directions marketing automobile, la promesse des dix dernières années était simple : moins de spots TV indifférenciés, plus de relation directe, plus de services après-vente, plus de données first party. L’étude suggère que la first party fuit. Quand l’application ouvre une page externe, quand un SDK d’analytique reçoit un VIN, quand une position précise part vers un acteur de tracking, la marque ne possède plus seule la relation. Elle la co-produit avec des intermédiaires qui ont leurs propres modèles économiques. Le client, lui, continue de croire qu’il parle à son constructeur.

Cette confusion est coûteuse en confiance, et la confiance est devenue un actif rare dans la mobilité. Les acheteurs de véhicules électriques comparent déjà l’autonomie, le réseau de charge et le prix. Ils commencent à comparer la clarté des réglages de confidentialité. Une startup qui promet une « expérience sans friction » sans dire ce qui quitte le téléphone perdra, à moyen terme, face à celle qui documente ses flux. Le marché n’en est pas encore là dans les argumentaires de concession. Il y vient par les contentieux, les enquêtes de presse et les tests indépendants comme celui-ci.

Assurance, banque, crédit : la seconde vie des profils de conduite

Le passage le plus sensible de l’enquête n’est pas la liste des régies. C’est la destination finale des profils. Les chercheurs indiquent que ces dossiers, une fois constitués, sont vendus à des entreprises diverses, y compris des assureurs et des banques. On sort alors du registre « je vois une pub pour des pneus ». On entre dans le registre « mon historique de mobilité influence un prix ou une décision de financement ».

L’assurance comportementale existe déjà, souvent présentée comme un choix : boîtier volontaire, application opt-in, réduction en échange d’une conduite mesurée. Le schéma décrit ici est différent. La matière première du score peut naître d’un usage ordinaire de l’app, sans que le conducteur ait adhéré à un programme d’assurance connectée. Quand plusieurs signaux partent vers le même tiers, le travail de rapprochement peut se faire en dehors du constructeur. Le client n’a alors aucun tableau de bord pour voir ce qui a été inféré, ni de bouton unique pour retirer son consentement à l’ensemble de la chaîne.

Les banques ne sont pas mentionnées par hasard. Un véhicule est souvent le deuxième poste de crédit d’un foyer. Un profil qui mélange identité, localisation et usage peut intéresser un établissement qui score le risque, propose un refinancement ou cible une offre de carte. Rien dans l’enquête ne démontre un cas individuel de refus de crédit. Elle montre en revanche le tuyau : des données assez riches pour nourrir ce type de décision, et assez mobiles pour quitter l’écosystème auto. C’est précisément ce caractère mobile qui rend le profil difficile à « secouer », selon le mot des chercheurs.

Ce que les équipes produit peuvent retenir des 21 véhicules testés

Vingt-et-un véhicules, dix-sept constructeurs, trente applications : l’échantillon n’épuise pas le marché mondial, mais il est assez large pour interdire l’excuse du cas isolé. Dix-neuf véhicules ont envoyé des données à au moins un tiers. Le phénomène est donc la norme du panel, pas l’exception. Les marques citées couvrent des positionnements très différents, du généraliste historique au pur player électrique. La connectivité n’est pas un défaut de jeunesse d’une startup. C’est une caractéristique de la génération actuelle de produits.

Pour une équipe produit, trois leçons se dégagent sans avoir besoin d’extrapoler au-delà de l’enquête.

  • L’app compagnon n’est pas un accessoire. L’appariement a environ doublé l’exposition aux acteurs de pub et de tracking. Chaque écran « pratique » doit être budgété en risque, pas seulement en rétention.
  • Le lien sortant est un point de fuite. Plusieurs constructeurs ont eux-mêmes pointé des pages web externes et leurs cookies. Un article d’aide ou une page promo peut suffire à élargir la collecte.
  • Le VIN, l’e-mail, le téléphone et la position précise ne devraient jamais voyager ensemble vers un tiers publicitaire. Leur réunion est exactement ce qui permet le profil durable décrit par les chercheurs.
  • L’effacement chez le sous-traitant est possible, comme l’a montré la demande adressée à Amplitude. Encore faut-il l’avoir prévu contractuellement avant l’incident.
  • Rejeter la faute sur le consommateur ne tient pas dès lors que la seule parade réelle est de renoncer au véhicule ou à ses fonctions de base.

Ces points parlent aussi aux agences qui conçoivent les parcours in-app des constructeurs. Un bandeau promotionnel qui ouvre un domaine tiers, un pixel « pour mesurer la campagne », un outil de session replay installé par défaut : chacun de ces choix, banal dans l’e-commerce, change de gravité quand il côtoie un VIN. Le référentiel du web ne se transpose pas tel quel dans un objet qui se déplace, se gare devant un domicile et transporte une famille.

Marketing automobile : la first party qui n’en est plus une

Depuis la fin des cookies tiers dans plusieurs navigateurs, les discours de conférence répètent la même partition. Il faut reconstruire de la donnée propriétaire, soigner le consentement, privilégier les environnements logués. L’application constructeur semblait être ce environnement idéal : utilisateur identifié, usage récurrent, besoin réel. L’enquête montre que cet environnement logué fuit vers les mêmes familles d’acteurs que le web ouvert. La promesse first party est alors à moitié tenue. La marque collecte. Elle ne contrôle pas seule la suite.

Pour un responsable CRM, la conséquence est concrète. Un client qui a accepté des e-mails de rappel d’entretien n’a pas nécessairement accepté qu’un tiers publicitaire reçoive son téléphone et la position de son véhicule. Mélanger ces finalités dans un même flux, ou laisser un SDK le faire, expose la marque à un décalage entre ce qui est dit dans la politique de confidentialité et ce qui est observé sur le réseau. Les tests de Consumer Reports et de la Northeastern University existent précisément parce que les politiques ne suffisent plus. On mesure le trafic, pas la prose juridique.

Les startups de la mobilité qui achètent de l’audience « intention auto » auprès des grandes régies devraient, de leur côté, se demander d’où viennent les segments. Un ciblage trop fin sur des trajets domicile-travail peut être le symptôme d’une collecte que leurs propres clients jugeraient inacceptable s’ils la découvraient dans le manuel de leur voiture. La cohérence de marque se joue aussi à l’achat média. Promettre le respect de la vie privée dans une landing page, puis enchérir sur des audiences construites à partir de localisations précises issues d’apps auto, est une contradiction que les journalistes et les associations savent désormais documenter.

Ce que change le jumelage téléphone-véhicule pour la donnée

Le doublement d’exposition au moment de l’appariement est le résultat le plus opérationnel de l’étude. Il dit que le risque n’est pas seulement embarqué dans l’unité télématique du constructeur. Il est co-produit par le logiciel mobile, avec ses bibliothèques, ses webviews et ses identifiants publicitaires. Une voiture peut être relativement sobre en télémétrie tierce et devenir bavarde dès que l’application entre dans la boucle. L’inverse est aussi possible. D’où l’intérêt d’avoir testé les deux couches.

Dans la pratique d’un propriétaire, le jumelage intervient le jour de la livraison, souvent guidé par le vendeur, parfois obligatoire pour activer la garantie connectée ou les mises à jour. Le consentement est alors pris dans un moment de faible attention : clés en main, photo devant le capot, file d’attente au service client. Ce n’est pas le moment où l’on lit une liste de destinataires. Les chercheurs observent pourtant que c’est le moment où la surface de tracking s’élargit. Le design du onboarding a donc un effet mesurable sur la vie privée, au même titre qu’il a un effet mesurable sur l’activation.

Les équipes growth qui optimisent ce onboarding au taux de jumelage devraient ajouter un second indicateur : le nombre de domaines tiers contactés dans les premières sessions. Un taux d’activation de 80 % qui s’accompagne d’une douzaine de SDK n’est pas un succès net. C’est un succès comptable qui externalise le coût vers la confiance et, potentiellement, vers le juridique. Les outils d’audit de trafic mobile, déjà utilisés par les chercheurs, sont accessibles aux équipes internes. Ne pas s’en servir revient à piloter un produit connecté sans regarder ce qu’il émet.

Cookies, pages d’aide et zones grises assumées

La réponse de plusieurs constructeurs à Consumer Reports mérite d’être lue lentement. Certains liens des applications ouvriraient des pages web extérieures, lesquelles pourraient inclure des cookies collectant des données clients. La formulation est prudente. Elle décrit un mécanisme connu de tout développeur mobile : la webview. Elle ne décrit pas une information délivrée au conducteur. L’enquête est explicite sur ce point. Quelle que soit la voie de collecte, les conducteurs n’étaient pas informés.

Cette zone grise est un classique du marketing digital, transposé dans un contexte où elle pèse plus lourd. Sur un site média, un cookie tiers est déjà contesté. Dans une application qui connaît le VIN du véhicule garé sous les fenêtres du salon, le même cookie change de portée. Il peut servir de colle entre une session web et un objet physique durable. Les data brokers n’ont pas besoin que chaque brique soit parfaite. Ils ont besoin de points de jonction. L’e-mail dans l’app, le cookie sur la page d’aide, l’identifiant publicitaire du téléphone : trois colles suffisent.

Pour les rédactions et les équipes contenu des constructeurs, la leçon est inconfortable. Un article « cinq conseils pour l’hiver » hébergé hors de l’app peut être le vecteur. Le contenu utile devient le prétexte du tracking. La parade n’est pas de supprimer l’aide. Elle est d’héberger les pages essentielles dans un périmètre maîtrisé, sans SDK publicitaire, et de réserver les domaines tiers à des actions que l’utilisateur déclenche en connaissance de cause. C’est un choix d’architecture éditoriale autant qu’un choix juridique.

Ce que les startups de la mobilité devraient auditer cette semaine

On peut lire cette enquête comme un sujet de constructeurs historiques. Ce serait une erreur. Une grande partie de l’économie des startups mobilité, recharge, autopartage, entretien à domicile, assurance à l’usage, scoring de flotte, repose sur les mêmes identifiants. Le VIN sert de clé de réconciliation. Le téléphone sert de canal. La position sert de preuve de service. Chaque fois qu’une jeune pousse demande « l’accès complet pour une meilleure expérience », elle emprunte le chemin que l’étude vient de cartographier.

Un audit interne utile tient en quelques questions, sans attendre le prochain papier académique.

  • Quels SDK sont présents dans l’application, et lesquels reçoivent un identifiant stable du véhicule ?
  • Une webview charge-t-elle des domaines qui ne sont pas les nôtres, et avec quels cookies ?
  • La localisation précise est-elle nécessaire à la fonction affichée, ou sert-elle aussi l’analytique ?
  • Le contrat du prestataire prévoit-il l’effacement effectif, comme celui demandé à Amplitude, et sous quel délai ?
  • Le discours commercial promet-il une chose que le trafic réseau contredit ?

Ces questions ne sont pas réservées aux responsables conformité. Elles concernent le fondateur qui pitch « nous ne vendons pas les données » devant des investisseurs. L’enquête rappelle que la vente n’est pas le seul sujet. Le partage vers un outil d’analytique ou une régie, même présenté comme technique, suffit à alimenter des profils qui, eux, seront vendus plus loin. La frontière entre mesure d’audience et courtage est mince dès lors que les identifiants sont riches.

Le précédent des contentieux, et pourquoi la nouveauté est ailleurs

L’article de Kirsten Korosec le rappelle d’entrée : la conclusion n’est pas nouvelle. Des investigations et des procès ont déjà exposé la manière dont des données de conduite sont collectées et partagées, y compris avec des assureurs. Le travail de la Northeastern University et de Consumer Reports ne découvre pas le tuyau. Il en mesure le diamètre sur un panel large, et il montre à quel point le contournement est impractical pour un conducteur ordinaire.

Cette précision change le débat public. Tant que l’on peut dire « certains mauvais élèves », les autres marques se dégagent. Quand dix-neuf véhicules sur vingt-et-un envoient des données à un tiers, le mauvais élève devient le modèle d’affaires dominant de la génération connectée. Les exceptions, comme la réaction corrective de Honda, prennent alors une valeur de preuve : il était possible de faire autrement, au moins sur la géolocalisation transmise à un prestataire nommé.

Pour les investisseurs qui financent des couches logicielles au-dessus des constructeurs, le signal est double. D’un côté, la donnée auto reste abondante, donc monétisable. De l’autre, elle devient un sujet de une, de contentieux et de comparaison indépendante. La prime de valorisation attachée à la « data advantage » devrait être pondérée par le coût de réputation et par la probabilité d’un durcissement des règles. Les marchés européens, déjà sensibles au consentement, liront ce type d’étude comme un argument de plus en faveur de la minimisation. Les marchés nord-américains la liront à travers les class actions et les enquêtes d’État.

Minimisation, finalité, durée : trois mots que l’habitacle ignore encore

Le vocabulaire de la protection des données est assez stable pour qu’on puisse l’appliquer sans jargon inutile. Minimiser, c’est ne pas prendre le VIN si un identifiant éphémère suffit à ouvrir la portière. Limiter la finalité, c’est ne pas recycler une position collectée pour le stationnement dans une audience publicitaire. Limiter la durée, c’est ne pas conserver une trace de trajet au-delà du besoin de service, et surtout ne pas la laisser vivre chez un tiers après la fin du contrat.

L’enquête suggère que ces trois principes sont peu appliqués dans le panel. L’envoi de données sensibles vers des sociétés de tracking, la recombinaison chez un même destinataire, l’absence d’information au conducteur : chaque élément contredit l’esprit de la minimisation. Le geste de Honda, demander la suppression des données de géolocalisation déjà reçues par Amplitude, est précisément une mesure de durée et de maîtrise des sous-traitants. Il arrive après coup. Il reste plus concret que les communiqués qui renvoient le client à ses réglages.

Les équipes data qui construisent des lakehouses « mobilité » devraient inscrire ces principes dans le schéma, pas dans la charte. Une colonne VIN qui rejoint une colonne publicitaire est une décision d’architecture. Elle se voit dans une revue de schéma. Elle se voit aussi, plus tard, dans un export que l’on n’arrive plus à rappeler. Le coût de la séparation des finalités est réel, comptes distincts, clés distinctes, prestataires distincts. Il est inférieur au coût d’un rappel de données que l’on ne contrôle plus.

Ce que le conducteur peut encore faire, sans se raconter d’histoires

L’enquête est lucide sur la marge de manœuvre individuelle. Ne pas utiliser le véhicule, ou ne pas utiliser le démarrage et le déverrouillage à distance, n’est pas un conseil de vie. C’est la description d’une impasse. Il reste néanmoins des gestes qui réduisent la surface, sans prétendre l’annuler.

Couper les autorisations de localisation de l’application lorsqu’elle est en arrière-plan limite une partie du flux, pas celui qui part de la voiture elle-même. Refuser les liens qui sortent de l’app évite certains cookies, pas les SDK déjà embarqués. Lire la liste des prestataires dans la politique de confidentialité donne une carte, pas un interrupteur. Demander la suppression de compte dans l’application ne rappelle pas les copies déjà parties chez un courtier. Ces limites ne sont pas une raison pour ne rien faire. Elles sont une raison pour ne pas confondre geste individuel et réparation du système.

Le levier collectif est plus sérieux. Les tests indépendants, les plaintes auprès des autorités, les questions posées en concession, les comparatifs de presse qui intègrent la confidentialité au même titre que la consommation : chacun de ces signaux pèse sur des marques qui vendent de la confiance autant que de l’acier. Honda a bougé après avoir été confronté aux constats. Le précédent existe. Il suppose que les constats circulent, et que les clients les relient à une décision d’achat.

Concession, fleets, locations : les acheteurs professionnels ont une carte

Un particulier négocie mal face à un constructeur. Une flotte, un loueur courte durée, une entreprise qui équipe ses commerciaux, négocie mieux. Les appels d’offres peuvent exiger une annexe de flux : quels événements quittent le véhicule, vers quels domaines, avec quels identifiants, pendant combien de temps. Ils peuvent interdire la transmission du VIN à des régies. Ils peuvent demander un droit d’audit réseau sur un échantillon de véhicules. Rien de tout cela n’est exotique. C’est le même réflexe que pour un logiciel SaaS qui traite des données clients.

Les gestionnaires de flotte ont en outre un intérêt direct. Le véhicule de fonction mélange vie professionnelle et trajets personnels. Une localisation précise qui sort vers un tiers publicitaire peut exposer le domicile d’un salarié. Le sujet quitte alors le marketing pour le droit du travail et la responsabilité de l’employeur. Documenter les apps imposées, désactiver les fonctions non nécessaires, choisir des marques qui publient un registre de sous-traitants : ces décisions protègent l’entreprise autant que le conducteur.

Les acteurs de la location de courte durée sont dans une position intermédiaire. Le client emprunte la voiture et, souvent, l’application. Il ne lit pas plus les conditions qu’à la livraison d’un véhicule acheté. Le loueur qui pousse son app « pour déverrouiller sans clé » hérite de la même question que le constructeur : le confort double-t-il l’exposition ? L’étude invite à mesurer avant de vanter le sans contact comme un progrès univoque.

Analytique produit et respect du conducteur peuvent coexister

Rien dans ces constats n’oblige à revenir à une voiture muette. Un constructeur a besoin de savoir si une mise à jour a échoué, si une batterie surchauffe, si un rappel de sécurité doit cibler un numéro de série. Ces finalités se justifient. Elles n’exigent pas Meta, Snap ou un outil de session replay. La distinction entre télémétrie de sûreté et télémétrie marketing est la ligne que l’enquête rend visible, parce que les destinataires cités appartiennent clairement à la seconde famille.

Une analytique sobre tient dans quelques règles de conception. Agréger avant d’exporter. Séparer les environnements de mesure produit et les environnements publicitaires. Remplacer le VIN par un jeton rotatif lorsque l’identité durable n’est pas nécessaire. Afficher, dans l’app, la liste réelle des domaines contactés au cours des sept derniers jours, pas seulement une politique de quarante pages. Proposer un mode dégradé qui conserve le déverrouillage et coupe le reste. Aucune de ces mesures n’est spectaculaire. Ensemble, elles répondent à l’impasse décrite par les chercheurs : aujourd’hui, garder le service utile implique d’accepter l’exposition large.

Les équipes qui objectent que « l’utilisateur s’en fiche » devraient relire la dynamique des autres marchés connectés. Les objets domestiques ont connu la même phase d’insouciance, puis les articles sur les micros toujours ouverts, puis les réglages par défaut plus stricts. L’automobile arrive plus tard, avec des données plus riches. Le retard n’est pas une protection. C’est un stock de confiance encore intact, que des études comme celle-ci commencent à entamer.

Ce que les régies et les outils d’expérience ont à se dire

Adobe, ContentSquare, Google, Microsoft, Meta, Snap, Yahoo : la liste mélange des métiers. Tous n’ont pas le même rôle, et l’enquête ne détaille pas, marque par marque, le contenu exact de chaque flux. Elle établit en revanche que des données de l’écosystème auto arrivent chez ces acteurs, et que des données sensibles arrivent chez des sociétés associées au tracking publicitaire. Pour ces entreprises, la question n’est pas seulement « avons-nous un contrat ». Elle est « savons-nous quand un VIN ou une position précise entre dans un produit pensé pour le web ».

Un outil de heatmaps conçu pour un site e-commerce ne devrait pas recevoir, sans garde-fou spécifique, l’identifiant d’un véhicule et la localisation du domicile. Un réseau social ne devrait pas pouvoir recoller une session d’app auto à un profil publicitaire sans un consentement séparé, lisible, refusable sans perte du déverrouillage. Ces exigences sont plus dures que le marché ne les pratique. Elles découlent directement de la nature des données décrites. Le prestataire qui attend que le constructeur se débrouille reproduit le transfert de blâme observé chez la quasi-totalité des fabricants interrogés.

Amplitude est cité parce que Honda lui a ordonné d’effacer des données de géolocalisation. Le cas est utile pour tous les vendeurs d’analytique. L’effacement doit être une fonction, pas une faveur. Un client constructeur qui ne peut pas obtenir la suppression d’une catégorie de données n’est pas un client en contrôle. Les appels d’offres des prochaines années poseront cette question plus tôt, précisément parce que des journalistes et des chercheurs l’ont posée en public.

Une lecture pour les directions communication

Le réflexe décrit par les chercheurs, déplacer la faute vers le consommateur, est aussi un choix de communication. Il peut tenir quarante-huit heures. Il tient mal face à un protocole de test que d’autres peuvent reproduire. Dire « l’utilisateur a accepté les conditions » alors que le test montre des envois non signalés vers des pages tierces, c’est offrir à la prochaine enquête une citation prête à l’emploi. Honda, en corrigeant et en faisant effacer, a choisi un récit plus étroit mais plus crédible : nous avons vu, nous avons coupé, nous avons demandé la suppression.

Les marques qui préparent leur réponse à ce type d’étude gagneraient à arriver avec des faits vérifiables. Nombre de domaines tiers avant et après correctif. Catégories de données effectivement envoyées. Délai d’effacement chez le sous-traitant. Existence d’un mode qui conserve les fonctions de sécurité sans les fonctions marketing. Ce niveau de précision est inhabituel dans l’automobile. Il est devenu courant dans le logiciel grand public après des années de presse spécialisée. La voiture connectée entre dans ce régime de preuve.

Il est inutile de promettre « nous ne partageons rien » si le test réseau dit le contraire. Mieux vaut décrire ce qui part, pourquoi, et comment l’arrêter. Les lecteurs de la presse tech, les acheteurs de flottes et les régulateurs comparent désormais les phrases et les paquets. L’écart entre les deux est le vrai sujet éditorial, comme l’a illustré la couverture de TechCrunch.

Scénarios 2027 : trois façons dont le marché peut bouger

Premier scénario, le statu quo amélioré à la marge. Quelques marques coupent un SDK trop visible, publient une page « partenaires », et continuent d’ouvrir des webviews. Les profils demeurent. Les data brokers continuent d’acheter. Les primes d’assurance à l’usage se nourrissent en partie de flux que le client croit limités au service. Ce scénario est le plus probable si aucun acheteur professionnel ne change ses appels d’offres et si les autorités restent sur des rappels généraux.

Deuxième scénario, la segmentation par la confiance. Une minorité de constructeurs et d’apps font de la sobriété un argument de vente, à la manière dont certains téléphones ont fait de l’absence de revente publicitaire un signe distinctif. Le panel de l’étude montre que la place est libre : la norme actuelle est le partage. Celui qui documente ses flux et permet un usage connecté sans régie peut occuper un créneau premium, y compris auprès des flottes publiques.

Troisième scénario, la contrainte. Des règles plus précises sur le VIN, la localisation précise et le couplage avec des identifiants publicitaires rendraient illisibles certains montages actuels. Les prestataires devraient alors proposer des modes « mobilité » sans recoupement publicitaire. Le coût de mise en conformité retomberait sur ceux qui ont empilé les SDK. Les marques qui ont déjà séparé les finalités, même imparfaitement, prendraient une avance opérationnelle.

Aucun de ces scénarios ne rend la donnée auto sans valeur. Ils changent le prix de son extraction. Le confort du conducteur, remote start compris, peut survivre dans les trois. Ce qui ne survivra pas, c’est l’idée qu’un objet aussi intime qu’une voiture puisse alimenter discrètement les mêmes tuyaux qu’un site de contenu, sans que personne ne demande de comptes.

Grille de lecture pour un comité produit

Si ce sujet arrive dans un comité produit ou un board de startup, il gagne à être traité comme un risque de conception, pas comme une veille presse. Une grille simple suffit pour la première heure.

  • Surface : véhicule seul, application seule, ou les deux appariés. L’étude montre que le couple est le cas le plus exposé.
  • Identifiants : VIN, e-mail, téléphone, position précise. Chacun est sensible. Leur réunion l’est davantage.
  • Destinataires : sûreté, analytique produit, régie, courtier. Les noms cités dans l’enquête tombent surtout dans les deux dernières cases.
  • Information réelle : le conducteur voit-il le flux, ou seulement une case à la livraison ?
  • Sortie : peut-on effacer chez le sous-traitant, et l’a-t-on déjà fait ?

Appliquée au panel décrit, cette grille explique pourquoi le sujet dépasse la rubrique automobile. Il touche l’analytique, la publicité, l’assurance, le crédit et la relation client. Il touche aussi la promesse des applications compagnons, devenues le véritable tableau de bord de la marque. Une app qui double l’exposition n’est pas un canal neutre. C’est un produit à part entière, avec un bilan de confidentialité que les tests savent désormais établir.

Ce que l’on sait, et ce que l’enquête ne prétend pas trancher

On sait qu’une large majorité des véhicules testés contacte au moins un tiers. On sait que sept applications ont transmis des données sensibles à des acteurs de tracking et de publicité. On sait que l’appariement élargit fortement cette exposition. On sait que les profils ainsi constitués peuvent être revendus, y compris à des assureurs et des banques. On sait que les conducteurs n’étaient pas informés de ces collectes, y compris lorsque le mécanisme passait par une page web externe. On sait que la réaction dominante des constructeurs a été de renvoyer la responsabilité ailleurs, et que Honda a, lui, corrigé sa collecte et exigé un effacement de géolocalisation.

On ne sait pas, à partir de cette seule synthèse publique, le détail contrat par contrat, ni le volume exact de chaque flux, ni le prix auquel un courtier revend un profil auto. L’étude peer-reviewed devra être lue dans son texte intégral pour les tableaux par marque. En attendant, la direction est assez claire pour décider. Attendre le tableau parfait pour séparer un VIN d’une régie, c’est choisir le statu quo que les chercheurs viennent de mesurer.

Les équipes qui travaillent déjà avec des données de mobilité, scoring, entretien prédictif, énergie, peuvent tirer un bénéfice immédiat de cette prudence. Moins d’identifiants stables dans les exports marketing. Plus de documentation des sous-traitants. Un discours client aligné sur le trafic réel. Ce n’est pas une stratégie de repli. C’est la condition pour que la donnée propriétaire reste véritablement propriétaire, au lieu de devenir la matière première d’un marché que la marque ne contrôle plus.

L’habitacle comme nouveau point de contact marketing

Pendant des années, le point de contact rêvé du marketing auto était la concession, puis le site configurateur, puis le lead. Le véhicule connecté et son application déplacent ce point de contact dans la durée. Chaque matin, l’app est ouverte. Chaque trajet, un événement est émis. Cette récurrence vaut de l’or pour une équipe rétention. Elle vaut aussi une responsabilité que les configurateurs web n’avaient pas : le client n’est plus dans une session d’achat. Il est dans sa vie.

Traiter l’habitacle comme un site média, avec les mêmes pixels et les mêmes audiences, ignore cette différence. Les chercheurs et Consumer Reports viennent d’en fournir la mesure sur 21 véhicules et 30 apps. Les marques qui continueront de s’excuser par les conditions générales laisseront d’autres, plus sobres ou simplement plus honnêtes, occuper le terrain de la confiance. Le remote start peut rester. Le profil vendu à l’insu du conducteur, lui, n’a rien d’inévitable.

La prochaine fois que vous déverrouillerez la voiture depuis le trottoir, la question utile ne sera pas de savoir si « tout le monde le fait ». L’enquête dit que oui, presque. La question utile sera de savoir qui, dans la chaîne, peut encore nommer les destinataires, couper un flux, et prouver l’effacement. Tant que cette réponse reste floue, la donnée du véhicule connecté n’est pas un actif de la marque. C’est un actif en copropriété, dont le conducteur est le seul à ne pas toucher de loyer.

À lire également