米ノースイースタン大学(Northeastern University)と非営利消費者団体Consumer Reportsの研究チームが、コネクテッドカーと専用スマートフォンアプリの通信を実測し、アプリを通じて車両識別番号(VIN)と所有者の個人情報が同じ外部企業へ送られるケースを確認した。
大学が9月29日に紹介した研究では、車両そのものの通信だけを調べても、車と所有者を結び付けるデータの流れを把握しきれないことが示された。Hondaは研究者からの指摘を受け、HondaLinkから利用状況分析サービスへの位置情報送信を停止したと説明している。
重要なのは通信先の多さだけではない。どの情報が組み合わされて外部へ送られるのか、そして利用者がその共有の可否を選べるのかも焦点となる。大学の発表
車両とアプリでは、確認できる情報が異なる
研究論文「Automatic Transmission」は査読を経て、ACMのInternet Measurement Conference(IMC)2026に採択された。
測定対象となったのは、米国市場で販売される19ブランドの21台と、30種類のiOS向けアプリだ。車両は2022〜2025年モデルで、測定期間は2024年10月から2025年8月まで。アプリの調査では32台の車両を使用しており、車両通信の調査対象とは一部のみが重なっている。論文
車両側の調査では、研究者が用意したWi-Fi接続を経由させて通信先を記録した。停車している状態と車内機能を操作している状態をそれぞれ30分、さらに私有コースで15分間走行して測定している。
21台のうち19台が少なくとも1社以上の第三者サービスへ接続し、そのうち11台では、広告、トラッキング、利用状況分析などを手がけるサービスへの接続が確認された。
ただし、通信内容そのものは暗号化されていたため読み取れていない。どのサービスへ接続したかが分かることと、位置情報や運転履歴など具体的な情報がそこへ送信されたと確認できることは別である。
一方、アプリ側では、iPhoneに検証用の証明書を導入し、復号できる通信について送信内容を調べた。既存の車両アカウントにログインし、位置情報やトラッキングなどに関する権限はすべて許可した状態で測定している。
一部の認証通信などでは、特定の証明書だけを信頼する「証明書ピンニング」が使われており、この方法では通信内容を確認できなかった。
車両の通信先、アプリから送られる個人情報、受信後のデータ利用では、今回の研究で確認できた範囲がそれぞれ異なる。
| 調べた段階 | 測定で確認できたこと | この結果だけでは判断できないこと |
|---|---|---|
| 車両からの通信 | Wi-Fi経由の通信先。21台中19台で第三者サービスへの接続を確認 | 暗号化された通信内容に含まれる個人情報。大部分の携帯回線通信の内容 |
| 専用アプリからの通信 | 復号できた通信の送信内容。30アプリ中7アプリでVINの外部送信を確認 | 復号できなかった通信の内容。権限を拒否した場合や、別の地域・OSでの挙動 |
| 外部企業が受信した後 | 通信測定では直接観測していない | 受信後の再共有・販売や、利用者像の分析(プロファイリング) |
この表は、論文の測定方法と限界、結果を3段階に分けて整理したものだ。車両の通信先を調べる試験と、アプリから送られる個人情報を確認する試験では、観測できる範囲が異なる。論文の測定方法・結果、研究チームの結果公開
さらに、車両側の測定はWi-Fi通信が中心だった。
研究者は11台の電気自動車について電波遮断テントを使った試験も行ったが、携帯回線の通信を捕捉できたのは2024年モデルのTesla Model 3のみで、その通信内容も復号できていない。
したがって、第三者サービスへの接続が確認されなかった車両についても、携帯回線など別の通信経路を含めてデータ共有が一切ないとまでは言えない。
日本向けサービスやAndroid版、2026年時点の最新アプリについても、今回の測定結果から同じ挙動をすると断定することはできない。
VINが車と所有者を結び付ける
アプリの調査で特に注目されるのは、VINと別の個人情報が同じ企業へ送られていた点だ。
VINは車両ごとに割り当てられる固有の識別番号で、原則として車両の一生を通じて変わらない。そのため、同じ車を継続的に識別する手がかりになる。
VIN自体は車外から確認できる場合もあり、完全な秘密情報ではない。しかし、VINだけを見ても通常は所有者のメールアドレスまで分かるわけではない。
論文の表6では、HondaLinkがVINと位置情報をAmplitudeへ、MyNISSANがVINとメールアドレスをAlchemerへ送信していた。
GMのmyCadillacとmyChevroletでもVINの外部送信が確認され、myBuickとmyGMCでも同様の送信が見つかった。これらのアプリでは、一部の送信先へメールアドレスなどの情報も送られていた。
例えばmyGMCはContentsquareへVINを送信しており、同社には位置情報、電話番号、メールアドレスも送られていた。論文のアプリ測定結果
VINの送信が確認された7アプリのうち、6アプリでは同じサービスへ別の個人情報も送られていた。残るLincolnのアプリでもVINの送信は確認されている。
ただし、7アプリすべてが位置情報やメールアドレスを送っていたわけではない。送信される情報の種類や送信先はアプリによって異なる。
受信側にVINとメールアドレスが同時に届けば、特定の車とその利用者を結び付ける手がかりになる。VINと位置情報が組み合わされれば、特定の車両がどこにいるのかを関連付けることも可能になる。
論文は、こうした情報の組み合わせによって、複数のサービスを横断した追跡が可能になる恐れがあると指摘している。
ただし、これは複数の識別情報を組み合わせることで生じるリスクを示したものだ。受信した企業が実際に利用者の詳細な人物像を作成したり、情報を販売したりしていたことまで、今回の測定で証明されたわけではない。
専用アプリを利用すると、通信先となる企業も増えていた。
論文の図6によると、多くの車両で、車両とアプリを合わせた場合の広告・トラッキング・利用状況分析関連企業への通信先数は、車両単体の場合の少なくとも2倍になった。
車両単体では通信していなかった企業のうち、アプリを通じて新たに通信した企業はCadillac Lyriqで26社、Toyota Corolla Crossで25社に上る。
ただし、これは通信先となった企業の数であり、送信された個人情報の量が2倍になったことを意味するものではない。論文の車両・アプリ比較
コネクテッドカーのプライバシーを評価する際に、車載システムや車両からの通信だけを調べても不十分な理由がここにある。
専用アプリをインストールし、アカウントに車両を登録することで、車両単体では切り離されていた識別情報と所有者の個人情報が、同じ外部企業へ送られる経路が生まれる可能性があるからだ。
Hondaが停止した位置情報送信と、メーカー側の説明
HondaLinkの送信先となっていたAmplitudeについて、論文は広告会社ではなく、製品の利用状況や操作を分析するサービスだと説明している。
外部の分析サービスを利用することと、利用者の個人情報を広告目的で販売することは、同じ行為ではない。
研究者がHondaに照会したところ、同社はAmplitudeに対して受信済みの位置情報をすべて削除するよう求め、今後は位置情報を送らないようアプリを更新したと回答した。
Honda広報のAndrew Quillin氏も大学の取材に対してこの対応を認め、契約上、Amplitudeが受け取った情報を独自の目的で利用したり販売したりすることは禁止されていると説明した。また、HondaLinkの利用自体は任意だとしている。論文のメーカー照会、Hondaの回答を掲載した大学記事
今回確認できるHondaの対応は、位置情報の送信停止と、受信済みデータの削除要請までだ。
Amplitude側で実際に削除が完了したかどうかを第三者が監査したわけではなく、VINを含むすべての情報の送信が停止したことまで研究チームが確認したわけでもない。
それでも、研究者からの指摘を受けて送信する情報の種類が変更されたことは、アプリに組み込まれた利用状況分析の仕組みに見直す余地があることを示している。
GMの広報は大学の取材に対し、顧客向けサービスの提供に必要な相手に限り、厳格な契約の下で情報を共有していると説明した。また、情報を受け取った企業が、自社の目的で利用・販売・共有することは禁止しているという。GMの回答
これは、データ共有の目的や受信後の取り扱いについてメーカー側が示した説明であり、研究者が実際の通信を観測して得た結果とは分けて考える必要がある。
契約によって受信後の利用を制限することはできる。一方、利用者が「どの企業へ」「どの情報が」「何の目的で」送られるのかを理解するには、それとは別に分かりやすい説明が必要になる。
論文は、メーカーのプライバシーポリシーに第三者との情報共有の可能性が記載されていても、具体的な送信先や目的が十分明確ではないという問題を指摘している。
通信を実測する研究と、契約によってデータ利用を管理する仕組みでは、確認しているものが異なる。
データ共有を断りながら、必要な機能を使えるか
第三者への通信には、専用スマートフォンアプリ内で表示されるWebページや、車載ソフトウェアに組み込まれたサービスから発生するものも含まれる。
研究者への回答では、5社がアプリ内ブラウザを理由として挙げ、そこで開くWebページから第三者への通信が発生する場合があると説明した。
これとは別に7社は、車載システムで利用する第三者製ソフトウェアやサービスについては、その提供元の規約を利用者自身が確認する必要があると回答している。
つまり、自動車メーカー自身のプライバシーポリシーを読むだけでは、アプリ内で表示されるWebページや車内で利用する外部サービスまで含めたデータの扱いを把握できない場合がある。論文のメーカー回答分析
そこで問題になるのが、車に必要なオンライン機能と、任意の利用状況分析やトラッキングをどこまで切り分けて選択できるかだ。
Hondaがアプリの利用は任意だと説明しているように、アプリそのものを使わないことは一つの選択肢になる。
しかし、利用者が必要な機能を使いながら、それとは直接関係のない目的でのデータ共有だけを拒否できるかどうかは、別の問題である。
今回の研究では、アプリの権限を許可した状態と拒否した状態を比較する実験は行っていない。そのため、データ共有を拒否した場合に、各メーカーのどの機能が利用できなくなるのかを横断的に判断できる研究ではない。
同意や利用者の選択が、具体的な規制上の問題になった例もある。
米連邦取引委員会(FTC)は2026年1月14日、GMとOnStarが十分な同意を得ずに精密な位置情報や運転行動データを収集・利用・販売したとする申し立てについて、和解の最終命令を公表した。
この命令では、こうした情報を消費者信用情報機関へ開示することを5年間禁止している。
これは今回の通信測定とは別の事案であり、すべての自動車メーカーによる、あらゆる第三者へのデータ共有を禁止した措置ではない。FTCの最終命令告知
この命令は20年間有効で、対象となる情報を収集する際に明示的な同意を得ることや、米国の利用者が自分の情報へのアクセスや削除を求められる仕組みを設けることなども義務付けている。
また、対応する技術を備えた車両では、精密な位置情報の収集を無効にできる仕組みも求めている。
一方、緊急対応者への位置情報提供などには例外が設けられており、サービスの提供に不可欠なデータ処理まで一律に禁止する内容ではない。
今回の実測研究が示す課題は、単に通信先の数を減らせば解決するものではない。
VINと所有者情報を同じ企業へ送る必要があるのであれば、その理由を利用者に説明する必要がある。また、コネクテッドサービスの提供に不可欠なデータ処理と、任意の利用状況分析やトラッキングを切り分け、利用者が選択できる仕組みも重要になる。
メーカー側が明確にすべきなのは、データ共有を拒否した場合でも利用できる機能と、共有を許可した場合に「どの企業へ」「どの情報を」「何の目的で」送るのかだ。
さらに保存期間や削除の範囲まで確認できれば、利用者は単に「アプリを使うか、使わないか」という二択ではなく、自分に必要な機能と許容できるデータ共有の範囲を踏まえて判断できるようになる。



