[지디넷코리아]
‘바퀴 달린 스마트폰’으로 불리는 커넥티드카(스마트카)가 운전자의 위치 정보와 운전 습관, 심지어 차대번호(VIN)와 전화번호 같은 개인정보를 제3자·빅테크 기업에 무단 전송하고 있다는 대규모 조사 결과가 나왔다.
더버지 등 외신에 따르면, 미국 노스이스트턴 대학교 사이버보안·프라이버시 연구소와 미국 비영리 소비자단체 컨슈머리포트는 시중에 판매 중인 19개 브랜드, 21대의 최신 커넥티드카와 관련 모바일 앱 30개를 대상으로 실시한 공동 실태 조사 보고서를 최근 발표했다.
연구팀은 차량 주행 중 발생하는 통신 데이터를 정확히 포착하기 위해 전파를 완전 차단하는 특수 ‘패러데이 텐트(Faraday tent)’에 차량을 넣고, 라즈베리 파이 기기를 설치해 외부 휴대전화 기지국 대신 연구팀의 와이파이 망을 거치도록 통신 흐름을 추적했다.

실험 결과, 조사 대상 21대 중 19대(약 90%)가 와이파이를 통해 최소 1개 이상의 제3자(서드파티) 도메인으로 데이터를 전송하고 있었다. 특히 전체 차량의 절반 이상이 광고·추적·분석을 전문으로 하는 외부 기업 도메인에 연결돼 있었다. 가장 많은 제3자 도메인에 접속한 차량은 구글의 ‘안드로이드 오토모티브 OS’ 및 구글 관련 서비스를 탑재한 모델들이었다.
차량 전용 모바일 앱의 상황은 더욱 심각했다. 혼다의 ‘혼다링크’, 닛산의 ‘마이 닛산’, GM 계열의 ‘마이 캐딜락’, ‘마이 쉐보레’ 등 7개 보조 앱은 차량식별번호(VIN), 전화번호, 정밀 위치 정보 등의 기밀 데이터를 광고 네트워크에 직접 전송했다. 분석 대상 앱의 70% 이상은 최소 5개 이상의 서로 다른 제3자 도메인과 통신했다.
차량 고유의 VIN에 운전자의 개인정보가 결합하면 데이터 브로커나 광고주는 특정 개인이 언제 어디로 이동하고 어떻게 운전하는지 정밀한 프로필을 구축할 수 있게 된다. 이렇게 수집된 데이터는 어도비 애널리틱스, 엑시옴, 콘텐츠스퀘어 같은 분석·브로커 기업은 물론 아마존·구글·메타·마이크로소프트 등 빅테크 기업으로 흘러 들어갔다.

자동차 제조사들의 이러한 깜깜이 데이터 판매는 이미 법적 제재로 이어지고 있다. 제너럴모터스(GM)는 운전자의 속도 초과, 급가속, 급제동 등 운전 습관 데이터를 수집해 보험사 위험 평가용으로 판매하다 미국 연방거래위원회(FTC)로부터 향후 5년간 제3자 데이터 제공 금지 명령을 받았다. 또 캘리포니아주에서는 주민들의 운전 데이터를 보험 분석업체에 넘긴 혐의로 1275만 달러(약 172억원)의 합의금을 지불하기도 했다.
조사 결과 발표 이후 혼다는 문제가 된 소프트웨어를 수정하고 분석 업체에 수집된 위치 정보 삭제를 요청하는 등 조치에 나섰으나, 대다수 완성차 업체들은 여전히 광범위한 동의 조항 뒤에 숨어 데이터 거래를 지속하고 있다.

프로젝트를 이끈 데이비드 초프니스(David Choffnes) 노스이스트턴대 교수는 “소비자들은 수천만원을 들여 자동차를 구매하면서 자신의 사생활이 어떻게 수집되고 팔려 나가는지 전혀 알지 못한다”며 “자동차 기업들은 불명확한 약관으로 사전 동의를 퉁치는 ‘옵트아웃’ 방식을 버리고, 소비자가 데이터 수집 여부를 직접 선택하는 명확한 ‘옵트인’ 체계로 전환해야 한다”고 강조했다.
