최근 컨슈머 리포트(Consumer Reports)와 노스이스턴 대학교(Northeastern University)의 공동 연구 결과, 커넥티드 차량 21대 중 19대(90% 이상)가 와이파이(Wi-Fi)를 통해 제3자 서버에 접속하며, 이 중에는 광고 및 추적 도메인도 포함된 것으로 밝혀졌습니다. 또한, 차량과 연동되는 모바일 앱 30개를 조사한 결과, 7개의 앱이 차대번호(VIN), 이메일, 전화번호, 정밀 위치 정보 등 민감한 개인 식별 정보를 광고 및 추적 관련 업체에 전송했습니다. 특히, 연동 앱을 함께 사용할 경우 광고 및 추적 업체에 대한 노출이 평균 약 2배 증가하며, 일부 사례에서는 20곳 이상의 추가 업체에 데이터가 공유되는 것으로 확인되어 충격을 주고 있습니다.
연구팀은 2022년에서 2025년식 차량 21대와 연동 앱 30개를 대상으로 데이터를 수집했습니다. 차량 자체의 와이파이 트래픽을 분석하여 어떤 제3자 서버에 접속하는지 파악했으며, 앱의 경우 미트엠프록시(mitmproxy)를 이용해 암호화된 트래픽을 복호화하여 전송되는 개인정보를 확인했습니다. 조사 결과, GM 계열의 마이캐딜락(myCadillac), 마이쉐보레(myChevrolet), 마이블루익(myBuick), 마이지엠씨(myGMC) 앱은 모두 차대번호(VIN)를 어도비(Adobe), 구글(Google), 메타(Meta) 등 다수의 광고 및 추적 업체에 전송했습니다. 혼다링크(HondaLink) 앱 역시 차대번호와 위치 정보를 앰플리튜드(Amplitude)에 전송하는 등 광범위한 데이터 공유가 이루어지고 있었습니다. 제조사들은 대체로 소비자에게 데이터 공유 약관에 동의했으니 책임이 있다는 입장을 보였으나, 혼다(Honda)는 사용자 추적 관련 제3자에게 정밀 위치 정보를 보내지 않도록 데이터 수집 방식을 개선하는 긍정적인 변화를 보여주었습니다.
이번 연구는 커넥티드 차량이 단순한 이동 수단을 넘어 '움직이는 데이터 수집 장치'로서 작동하며, 운전자들이 인지하지 못하는 사이에 개인 정보가 광범위하게 공유되고 있음을 명확히 보여줍니다. 제조사들이 공개하는 데이터 공유 정책과 실제 데이터 흐름 사이에 큰 격차가 있다는 점은 소비자 신뢰를 저해하고, 개인정보 보호에 대한 심각한 우려를 낳습니다. 소비자들이 데이터 공유를 거부할 경우 원격 시동, 연동 앱 등 편리한 커넥티드 기능을 포기해야 하는 상황은 '선택의 자유'를 침해하는 것으로 해석될 수 있습니다. 앞으로 커넥티드 차량 생태계 전반의 투명성을 높이고, 소비자가 자신의 데이터를 통제할 수 있는 실질적인 권한을 보장하는 제도적, 기술적 개선이 시급합니다.