Een auto-app kan meer doorgeven dan de plek waar je auto staat. Onderzoekers van Northeastern University bekeken het dataverkeer van 30 apps die bij auto’s horen. Ze zagen bij zeven daarvan een herkenbaar gegeven, zoals een chassisnummer, e-mailadres of locatie, naar een extern bedrijf gaan. Consumer Reports bracht de resultaten op 29 september naar buiten. Voor wie net een auto koopt, leent of deelt, is de vraag dus ook welke gegevens de bijbehorende app buiten de autofabrikant brengt.

De onderzoekers testten daarnaast 21 verbonden auto’s op de Amerikaanse markt. Negentien maakten via wifi contact met minstens één externe partij. Dat cijfer betekent op zichzelf niet dat die partij een naam of ritgeschiedenis ontving: de inhoud van het versleutelde autoverkeer konden de onderzoekers meestal niet lezen. Bij de apps konden ze een deel van het verkeer wel inspecteren en vonden ze de zeven concrete gevallen met persoonsgegevens. De twee uitkomsten meten dus iets anders en mogen niet worden opgeteld.

Twee verschillende metingen in dezelfde Amerikaanse steekproefpercentage van de geteste groep · schaal begint bij 0
  1. Auto's met extern contact19 van 21 (90,5%)
  2. Apps met aantoonbaar gedeeld gegeven7 van 30 (23,3%)

Bron: Northeastern University/Consumer Reports; tests in de VS, oktober 2024–augustus 2025. Wifi-contact bewijst geen doorgifte van persoonsgegevens. De appmaat toont die wel. Percentages: 19/21 en 7/30, afgerond op één decimaal.

Grafiek: Nxt Generation News · CC BY 4.0

Grafiek overnemen

Je mag deze grafiek overnemen en aanpassen, ook commercieel. Zet de bronvermelding hieronder erbij, met de link, en noem ook de bron van de cijfers. Voorwaarden

Wat een chassisnummer kan verraden

Een chassisnummer is de vaste identificatiecode van een auto. De code identificeert een voertuig, maar niet automatisch de bestuurder. Wordt hij samen met een e-mailadres of locatie doorgestuurd, dan kunnen bezoeken aan een site of gebruik van een app makkelijker aan dezelfde persoon of auto worden gekoppeld. In de onderzochte groep ging het onder meer om apps van GM, Nissan, Lincoln en Honda. Honda zegt na een melding van de onderzoekers de doorgifte van nauwkeurige locatie aan meetbedrijf Amplitude te hebben gestopt en dat bedrijf om verwijdering te hebben gevraagd. Dat is een bedrijfsreactie, geen bewijs dat alle eerdere gegevens weg zijn.

Het onderzoek is geen lijst van auto’s die in Nederland of België vandaag hetzelfde doen. De modellen en appversies kwamen uit de VS en werden tussen oktober 2024 en augustus 2025 getest. De onderzoekers gaven de apps bij installatie alle gevraagde rechten en gebruikten de functies actief. Een Europese uitvoering, andere appversie of geweigerde toestemming kan anders uitpakken. Ook zagen ze niet al het mobiele verkeer van de auto en geen eventuele uitwisseling achter de servers van de fabrikant. Hun meting laat een concreet risico zien, maar voorspelt niet wat jouw auto precies verstuurt.

Een eerdere zaak laat zien wat er op het spel staat

Dat datadeling meer dan een theoretische privacykwestie is, bleek in de VS al eerder. De Amerikaanse toezichthouder FTC legde in januari 2026 een definitieve schikking vast met General Motors en OnStar. Volgens de FTC hadden zij locatie- en rijgedraggegevens zonder voldoende duidelijke toestemming verzameld en verkocht. De regels uit die schikking gelden voor die Amerikaanse zaak; ze bewijzen niet dat de zeven apps in de nieuwe studie gegevens aan verzekeraars verkochten. Het verschil tussen gemeten doorgifte en bewezen gebruik door een ontvanger blijft belangrijk.

Welke grip heb je hier?

Voor gebruikers in Nederland en België bestaan andere regels. Europese privacytoezichthouders hebben sinds 2021 aparte richtlijnen voor verbonden voertuigen. De Europese Data Act geldt sinds september 2025. Volgens aparte uitleg van de Europese Commissie voor auto’s gaat de wet onder meer over toegang tot gegevens uit het voertuig en delen met een gekozen andere partij, bijvoorbeeld een andere dienstverlener. Dat recht op toegang maakt ongewenste verwerking niet vanzelf onmogelijk; het is geen knop die alle ontvangers uitschakelt. Eigendom van een Europees merk of opslag op een Europese server bewijst evenmin wie uiteindelijk bij gegevens kan.

De Nederlandse Autoriteit Persoonsgegevens raadt aan vóór koop of huur te vragen welke gegevens de auto verzamelt en met wie die worden gedeeld. Wie al rijdt, kan bij fabrikant, dealer of leasemaatschappij om inzage of verwijdering van persoonsgegevens vragen. Bij verkoop moet je ook de gekoppelde telefoon, navigatieadressen en accounts uit de auto halen; alleen een app van je telefoon verwijderen wist niet noodzakelijk de kopie bij de fabrikant. De Belgische privacyregels geven vergelijkbare rechten op inzage en wissing, maar de route loopt via de betrokken organisatie en uitzonderingen kunnen gelden.

Ons oordeel: gemak zoals op afstand de auto vinden of voorverwarmen kan nuttig zijn, maar moet geen stilzwijgende ruil worden voor onduidelijke datadeling. Vraag bij twee auto’s die je serieus overweegt naar hetzelfde: werkt de gewenste functie zonder account of extra app, welke externe partijen ontvangen gegevens, en kun je een keuze later terugdraaien? De nieuwe studie geeft geen eerlijke ranglijst voor de Nederlandse showroom. Ze toont wel waarom je auto en telefoon als twee afzonderlijke bronnen van gegevens moet beoordelen, ook als ze samen één handige dienst lijken.

Verder bij de bron

Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.

Bronnen en werkwijze