O seu carro está a enviar dados para a Google? Novo estudo mede o tráfego real

Um estudo académico realizado por investigadores da Northeastern University em parceria com a Consumer Reports mediu, pela primeira vez em larga escala, o tráfego de rede que sai de automóveis ligados à Internet e das aplicações móveis que os acompanham. Em vez de ler políticas de privacidade, a equipa colocou os carros numa rede controlada e registou para onde seguiam os pacotes. O resultado aponta para um ecossistema em que identificadores do veículo, endereços de e-mail e localização chegam a empresas de publicidade, análise e tecnologia — um tema que o investigador Bruce Schneier destacou no seu blogue ao descrever o automóvel moderno como uma plataforma de vigilância.

Resposta rápida: Investigadores da Northeastern University e a Consumer Reports testaram 21 veículos e 30 aplicações de fabricantes e documentaram envio de dados — incluindo VIN, e-mail e localização — para empresas de publicidade e análise. O estudo foi feito no mercado norte-americano, mas na União Europeia estes tratamentos estão sujeitos ao RGPD, às diretrizes do Comité Europeu para a Proteção de Dados sobre veículos conectados e ao Regulamento Dados. Reveja as permissões da aplicação do seu carro, desative a partilha de dados opcional e apague os dados pessoais antes de vender ou devolver a viatura.

O que foi medido — e como

O trabalho intitula-se Automatic Transmission: An Empirical Study of Data Privacy in the Connected Vehicle Ecosystem e vai ser apresentado na ACM Internet Measurement Conference (IMC ’26), que decorre entre 12 e 16 de outubro de 2026 em Karlsruhe, na Alemanha. Segundo a página oficial do projeto, foram investigados 21 veículos do mercado norte-americano num ambiente controlado, juntamente com 30 aplicações móveis dos fabricantes, entre outubro de 2024 e agosto de 2025.

A metodologia é o que distingue este estudo da análise documental habitual. Para recolher o tráfego Wi-Fi dos veículos, a equipa configurou um ponto de acesso próprio num Raspberry Pi e usou tcpdump para registar todos os pacotes enviados e recebidos, o que permitiu ver os destinos contactados, embora não o conteúdo cifrado. Testaram ainda a hipótese de que bloquear a ligação celular forçaria mais comunicação por Wi-Fi, colocando 11 veículos elétricos da amostra numa tenda de Faraday com cerca de 93 dB de atenuação.

Mesmo sem decifrar o conteúdo, os investigadores retiraram informação relevante: os registos de rede revelaram os domínios contactados via DNS, a indicação de nome do servidor (SNI) nos handshakes TLS, o volume e o momento das transmissões e as diferenças de comportamento entre cenários experimentais. Os testes incluíram os veículos parados, conduzidos a velocidades moderadas e submetidos a acelerações bruscas, travagens repentinas e guinadas, para simular condução agressiva.

ElementoDados verificados
EstudoAutomatic Transmission, Khoury College, Northeastern University, com a Consumer Reports
Amostra21 veículos e 30 aplicações companheiras
Período de recolhaOutubro de 2024 a agosto de 2025
InstrumentaçãoPonto de acesso em Raspberry Pi, captura com tcpdump, tenda de Faraday (~93 dB)
PublicaçãoResultados divulgados pela Consumer Reports a 29 de setembro de 2026
ApresentaçãoIMC ’26, Karlsruhe, 12 a 16 de outubro de 2026

Que dados saem do veículo e quem os recebe

De acordo com a Consumer Reports, os dados enviados pelos veículos e pelas aplicações incluíam localizações, números de identificação do veículo (VIN) e outros identificadores, estando a Amazon, a Google, a Meta e a Microsoft entre os principais recetores. A mesma publicação refere que 28 das 30 aplicações móveis enviaram dados a pelo menos uma empresa externa de publicidade e/ou análise, sendo que sete delas transmitiram também informação que identifica o condutor.

A síntese divulgada pela Northeastern é direta: as marcas estão a partilhar localização do condutor, endereços de e-mail e números VIN com anunciantes. Um dos pontos sublinhados pelos autores diz respeito à ausência de alternativa prática para o consumidor. «Está a tornar-se impossível comprar um carro que não esteja ligado à Internet de alguma forma», afirmou o investigador David Choffnes.

Importa manter a proporção. O estudo incide sobre o mercado dos Estados Unidos, com 21 veículos dos anos-modelo 2022 a 2025, uma mistura de modelos generalistas e de luxo, muitos deles elétricos porque pôr motores de combustão a trabalhar dentro de uma tenda fechada seria perigoso. As configurações comercializadas na União Europeia podem diferir, desde logo por força do regime legal aplicável.

O consentimento que quase ninguém lê

Em paralelo com a medição técnica, a Consumer Reports conduziu uma investigação documental citada por Bruce Schneier. A organização analisou milhares de páginas de políticas de privacidade e colocou questões a 15 fabricantes — BMW, Ford, General Motors, Honda, Hyundai, Kia, Mazda, Mercedes-Benz, Mitsubishi, Nissan, Stellantis, Subaru, Tesla, Toyota e Volkswagen — e reviu documentos empresariais, regulatórios e judiciais de corretores de dados do setor insurtech.

A conclusão sobre o consentimento é particularmente relevante para quem compra carro novo. A investigação aponta que, embora alguns fabricantes obtenham «permissão» para recolher dados de condução, o utilizador pode concordar sem saber: ao ligar pela primeira vez o sistema de infoentretenimento, surge uma série de formulários de consentimento, que também podem aparecer na aplicação móvel, e muitos aceitam sem ler. Quanto aos destinatários, a investigação identifica seguradoras e financiadoras associadas a «bolsas de dados telemáticos», milhares de corretores de dados que constroem pontuações de risco personalizadas, empresas de infoentretenimento e hotspots Wi-Fi e até organismos públicos locais e estaduais.

Na Europa, o quadro legal é outro

Na União Europeia, a maior parte destes dados é tratada como dado pessoal. As diretrizes do Comité Europeu para a Proteção de Dados (CEPD) sobre o tema, na versão 2.0, foram adotadas a 9 de março de 2021, após consulta pública, e lembram que grande parte dos dados gerados por um veículo conectado diz respeito a uma pessoa singular identificada ou identificável, constituindo por isso dados pessoais. As mesmas diretrizes recomendam que os responsáveis pelo tratamento garantam que as tecnologias usadas nos veículos conectados são configuradas para respeitar a privacidade, aplicando a proteção de dados desde a conceção e por defeito e que a venda de um veículo e a consequente mudança de proprietário conduzam ao apagamento dos dados pessoais que deixaram de ser necessários.

A camada mais recente é o Regulamento Dados. O Regulamento (UE) 2023/2854, conhecido como Data Act, é diretamente aplicável em todos os Estados-Membros desde 12 de setembro de 2025, e estabelece um direito de acesso aos dados relativos a produtos conectados — como os veículos — e as condições em que esse acesso pode ser exigido. Na mesma data, a Comissão Europeia publicou orientações específicas sobre dados de veículos, definindo as categorias abrangidas pelo capítulo II do regulamento e os direitos de acesso dos utilizadores e de terceiros por estes designados.

Do lado da segurança do próprio automóvel, há ainda o regulamento UNECE R155. O R155 exige a operação de um sistema de gestão de cibersegurança (CSMS) certificado e o R156 um sistema de gestão de atualizações de software (SUMS), sendo o cumprimento necessário para a homologação europeia de tipo. Nos países aplicáveis, as regras tornaram-se obrigatórias para novos tipos de veículo em julho de 2022 e para todos os veículos novos em julho de 2024.

Porque é que isto importa em Portugal

Para o cidadão, o ponto central é o RGPD: consentimento agregado em ecrãs de arranque dificilmente cumpre os requisitos de consentimento livre, específico, informado e inequívoco, e o titular mantém direitos de acesso, retificação e apagamento junto do fabricante, com possibilidade de queixa à CNPD. Para as PME com frotas, o risco é duplo: há tratamento de dados de trabalhadores — localização e estilo de condução — que exige base legal, avaliação de impacto quando aplicável e informação prévia clara; e há exposição a terceiros que a empresa não escolheu.

Para as organizações de maior dimensão, o tema cruza-se com o Regime Jurídico da Ciberseguranca, aprovado pelo Decreto-Lei n.º 125/2025, que transpõe a diretiva NIS2, sobretudo nos capítulos de gestão de risco da cadeia de abastecimento: um veículo conectado é um ativo de TI móvel, com software, atualizações over-the-air e dependências de fornecedores. Entidades dos setores dos transportes e da logística abrangidas pelo regime devem tratar a frota como parte do inventário de ativos e das obrigações de notificação de incidentes ao CNCS/CERT.PT, e não como um tema exclusivo da gestão de frota.

O que pode fazer já

  • Rever, na aplicação do fabricante e no menu de privacidade do infoentretenimento, todas as opções de partilha de dados e desativar as que não sejam necessárias ao funcionamento.
  • Limitar permissões da aplicação móvel no telemóvel: localização só «durante a utilização», desativar identificadores de publicidade e rastreio entre aplicações.
  • Exercer os direitos do RGPD junto do fabricante (acesso e apagamento) e, desde 2025, o direito de acesso aos dados ao abrigo do Regulamento Dados.
  • Antes de vender, devolver ou entregar um veículo, apagar contas, telemóveis emparelhados, históricos de navegação e desassociar o VIN da conta.
  • Nas frotas empresariais, documentar a base legal do tratamento telemático, informar os condutores e incluir os fornecedores de telemática nas avaliações de risco.

Perguntas frequentes

O estudo prova que o meu carro em Portugal partilha dados com anunciantes?

Não. A investigação analisou veículos e aplicações do mercado norte-americano. As configurações europeias podem diferir, por estarem sujeitas ao RGPD e às diretrizes do CEPD sobre veículos conectados. Ainda assim, o estudo demonstra que a arquitetura técnica permite estes fluxos.

Os dados do meu carro são dados pessoais?

Na maioria dos casos, sim. O CEPD considera que grande parte dos dados gerados por um veículo conectado se refere a uma pessoa identificada ou identificável, incluindo trajetos, estilo de condução e dados técnicos associáveis a alguém.

Posso exigir ao fabricante acesso aos dados gerados pelo veículo?

Sim. Além dos direitos do RGPD, o Regulamento Dados, aplicável desde 12 de setembro de 2025, prevê um direito de acesso aos dados gerados pela utilização de produtos conectados, categoria em que os veículos se incluem.

E as empresas com frotas, o que devem fazer?

Devem mapear que dados a telemática recolhe, definir e documentar a base legal, informar os condutores de forma transparente, incluir os fornecedores na gestão de risco da cadeia de abastecimento e articular estes ativos com as obrigações do novo regime jurídico da cibersegurança.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Northeastern University, pela Consumer Reports, pelo Comité Europeu para a Proteção de Dados, pela Comissão Europeia e pela UNECE.