GM 驾驶员数据成为保险输入,但隐私修复止步于 GM
GM 驾驶员数据曾从联网车辆流向协助保险公司评估客户的外部企业,尽管驾驶员几乎没有收到有关这一用途的实质性提醒。
美国联邦贸易委员会现已最终确定一项限制该数据链路的命令。GM 将被禁止在五年内与消费者征信机构共享受监管的位置信息和驾驶行为数据。该命令还要求针对联网车辆数据提供更清晰的同意、访问、删除和退出机制。
这项执法行动意义重大,但并未解决更广泛的争议。联网汽车仍在整个美国汽车市场收集详细的遥测数据。核心冲突如今已很明确:汽车制造商称这些信息是提供实用服务所必需的,而驾驶员却缺乏对其二次使用的相应控制权。
GM 是眼前的案例,而非问题的全部。Consumer Reports 发现,几乎所有在美国销售汽车的制造商都会收集并共享某种形式的驾驶行为数据。Mozilla 此前对其汽车隐私评估中的全部 25 个品牌均给出了不及格评价。
这一落差构成了真正的新闻。监管机构在被指控的损害变得可见后限制了一家公司,但围绕车辆数据经纪商的经济与技术体系基本仍然完好无损。
GM 驾驶员数据链路被嵌入一项实用功能之中
最重要的变化在于,监管机构将 GM 驾驶员数据视为敏感信息,其影响延伸至车辆本身之外。
GM 曾提供 OnStar Smart Driver 功能,帮助客户评估自己的驾驶表现。参与者可查看驾驶洞察、追踪连续记录,并根据自身行为获得徽章。
在这一面向消费者的体验背后,联网车辆会记录急加速、急刹车、安全带使用情况以及时速超过 80 英里的事件。系统将这些事件与标识符、时间戳和精确位置信息关联起来。
根据 FTC 针对 GM 的投诉书,车辆在点火后便开始收集相关信息,并会在每次行程结束后,将打包的驾驶行为数据传输至 GM 系统。
随后,GM 持续向外部公司提供其中部分信息。FTC 点名的接收方包括 Verisk、LexisNexis Risk Solutions、Wejo 和 Jacobs。
LexisNexis 根据一项始于 2019 年的协议接收信息。传输字段包括客户姓名、地址、电子邮件地址、车辆识别号码、行程标识符、时间戳以及触发该记录的驾驶事件。
这并不只是经过匿名化处理的工程遥测数据,经由研究链路流转。可识别个人身份的细节可能会随行为记录一同进入消费者征信系统。
消费者征信机构汇编企业用于评估个人的信息。在这一案例中,保险公司可获取包含车辆生成行为数据的报告,并在报价或续保时加以考虑。
这种下游用途改变了 Smart Driver 的含义。一次急刹车事件不再仅仅是应用内的反馈,也可能成为用于金融决策的个人档案中的一个要素。
FTC 指称,GM 在征求用户加入时并未清楚说明这一结果。消费者被告知,该功能可能收集位置、速度、制动、加速及其他车辆信息,以提供驾驶洞察。
该机构还强调,其中的措辞称该功能并非旨在评估是否遵守驾驶法律或指南。这种保证与将驾驶事件转交给服务保险公司的企业之间形成了令人不安的反差。
当披露的用途与实际后果不一致时,同意便会变得脆弱。客户或许会接受用于驾驶指导的行为追踪,却会拒绝其被用于保险报告。
注册场景还带来了另一项担忧。GM 在客户于经销商处完成购车或租车时寻求其接受 OnStar 服务。买家需要面对多个涉及联网服务、隐私条款和功能注册的界面。
合同链接可以提供法律告知,却未必能带来真正的理解。很少有买家会预期,一项可选的仪表盘评分会帮助填充保险公司可获取的报告。
数据收集也可能变得高度细致。FTC 表示,GM 有时每三秒就会收集一次精确位置和驾驶行为信息。
这种频率所揭示的不只是孤立的超速或制动行为。详细的序列可能重建路线、日常规律、工作地点、就医记录、宗教活动出席情况,或与他人共同出行的行程。
GM 于 2024 年 3 月终止了与 LexisNexis 和 Verisk 的合作关系。该公司随后停用了 Smart Driver,并于 2024 年 6 月从其品牌应用中移除了这一功能。
然而,投诉书称,另一条数据流一直持续到 2024 年 4 月 5 日。这一细节说明,公开宣布终止部分合作关系,并不一定意味着涵盖了每一条仍在运行的数据链路。
监管机构的回应将这些担忧转化为具体义务。最终的 GM 命令要求提供同意机制和控制措施,其范围超出修订后的隐私声明。
GM 必须允许美国消费者请求获取其信息并要求删除。它还必须要求此前的接收方删除受监管的驾驶员数据,但法律和监管例外情况除外。
在车辆技术允许的情况下,消费者必须能够关闭精确位置收集。拒绝或退出 OnStar 的用户也必须获得停止远程收集的方式,但需遵循明确的安全与法律例外。
这些要求在该命令为期 20 年的有效期内持续适用。针对与消费者征信机构共享受监管数据的更狭义禁令则持续五年。
这种区别很重要。GM 并未被全面禁止收集所有联网车辆信息。该命令针对的是同意机制、二次使用、消费者征信以及缺乏实际可用控制措施的问题。
这使该执法行动成为一条边界,而非对联网汽车的否定。紧急响应、防盗警报、诊断和用户主动请求的服务,仍可为某些信息流提供正当理由。
争议行为始于:为一项显性服务收集的数据,悄然进入另一个商业体系。正是在这里,一项便利功能可能变成监控产品。
汽车数据隐私如今已成为全行业压力点
GM 面临具有约束力的命令,但汽车数据隐私问题横跨各品牌、应用程序、融资协议和外部服务提供商。
现代车辆通过导航系统、麦克风、摄像头、驾驶辅助传感器、信息娱乐软件和机械部件生成信息。移动应用则向这一数据流加入账户标识符和远程控制指令。
部分数据收集支持驾驶员主动请求的功能。位置信息可帮助紧急救援人员找到发生事故的车辆。诊断读数则可在机械故障变得危险前向车主发出警告。
汽车制造商也会利用车队信息分析缺陷、改进软件并研究道路状况。这些功能为联网车辆与公司服务器通信提供了正当理由。
当企业收集超出特定功能所需的数据、无限期保留数据,或为无关用途披露数据时,隐私问题便会出现。驾驶员很少能在这些决策发生时察觉它们。
Consumer Reports 审查了数千页隐私政策,并向包括 Ford、Honda、Hyundai、Kia、Tesla、Toyota、Volkswagen 和 GM 在内的 15 家汽车制造商提出质询。其全行业调查发现,驾驶行为数据的收集与共享遍及几乎整个美国市场。
该机构报告称,这类信息可能流向多家企业。潜在用途包括保险定价和在线汽车贷款报价。
数据来源的多样性使控制变得异常困难。驾驶员可能分别与汽车制造商、融资公司、经销商、导航服务提供商、手机平台、保险应用和道路救援服务建立关系。
每一种关系都可能附带各自的协议。客户拒绝某一项可选功能,并不意味着已经阻止了依据另一项政策收集的信息。
车辆所有权还涉及从未接受任何条款的人。家庭成员、乘客、员工、租车人和二手车买家,都可能进入一个与他人账户关联、布满传感器的空间。
车主在技术上或许负有告知他们的责任。但在实践中,乘员很少会在连接手机或坐在车内麦克风附近之前收到隐私通知。
Mozilla 的车辆隐私评估显示,合同条款中的主张可能十分宽泛。接受评估的全部 25 个品牌均未达到其最低隐私标准。
Mozilla 发现,84% 的品牌可能共享个人数据,而 76% 表示可能出售这些数据。相关政策提及的数据类别远不止基本维护记录。
这些百分比描述的是隐私文件允许什么,而非证明每家公司都会出售其列出的每一类数据。尽管如此,宽泛的授权会削弱客户理解实际做法的能力。
一份隐私政策必须覆盖多种产品、司法辖区和未来用途。企业往往以撰写保留广泛灵活性的条款作为回应。
这种做法将不确定性转移给驾驶员。即使客户无法确定某项获准的数据传输目前是否正在发生,也必须假定它可能发生。
GM 案件表明了这种不确定性为何重要。在许多受影响者理解其中关联之前,驾驶行为信息就已经进入消费者报告。
行业压力如今来自三个方向。监管机构正在审查同意机制,立法者正在讨论数据所有权,客户则要求提供类似手机设置的控制选项。
汽车制造商不能仅凭披露来回应这些要求。一个有意义的体系需要收集限制、易于理解的数据类别、可访问的控制选项,以及能够显示哪些外部公司接收了这些信息的记录。
驾驶员还需要无需关闭无关安全功能的选择。关闭面向保险的追踪,不应以放弃紧急呼叫或关键诊断功能为代价。
这种分离带来了产品设计挑战。联网服务往往在仪表盘背后共享标识符、云基础设施、权限和账户系统。
单一接受按钮可能便于注册,却不适合处理涉及位置、行为评分、营销、研究、保险和执法的决策。
因此,制造商正面临压力,需要在重设计界面的同时重塑数据治理。关键不再是驾驶员是否接受了一份隐私声明。
相关问题更为具体:收集了什么数据、为何需要这些数据、保留多久、谁接收了这些数据,以及由此产生了什么后果?
车辆数据经纪商将遥测数据转化为金融筹码
核心冲突在于:联网服务需要运营数据,而车辆数据经纪商则将这些数据转化为对驾驶员施加商业影响力的工具。
数据经纪商处于最初的数据收集点与作出决策的公司之间。他们从多个来源获取信息,对其进行整理,并向其他企业提供报告或分析产品。
在 GM 的体系中,这种中介角色降低了透明度。驾驶员与 GM 和 OnStar 互动,而保险公司随后可能通过消费者报告机构获得相关信息。
这条链路将责任分散到多家公司之间。GM 收集事件数据,经纪商将其打包,保险公司则解读最终形成的报告。
这种结构使争议更难解决。质疑保费上涨的客户,首先必须发现车辆报告的存在,确认其供应方,查阅底层事件数据,并对不准确之处提出异议。
即使传感器读数准确,也可能得出误导性的结论。急刹车可能是因为行人突然进入道路、交通信号意外变化,或驾驶员采取了避免碰撞的防御性操作。
夜间驾驶可能意味着轮班工作,而非鲁莽驾驶。速度阈值同样可能缺乏道路类型、紧急情况或他人使用车辆等背景信息。
远程信息处理系统并不理解动机。它会将物理信号转换为变量,供另一套系统视为风险指标。
这一局限并不意味着所有按使用情况计费的保险项目都不公平。驾驶员可以在知情的情况下安装保险公司的设备或启用应用程序,以换取个性化评估。
关键区别在于知情参与。直接项目会在追踪开始前,清楚说明保险公司身份、收集目的以及潜在的财务后果。
针对 GM 的指控描述了一种更间接的安排。客户接触到的 Smart Driver 是一项自我评估功能,但其数据可能被用于支持交付给保险公司的报告。
参议员 Ron Wyden 和 Edward Markey 后来调查了涉及 GM、Honda 和 Hyundai 的类似关系。他们对汽车制造商数据付款的调查结果显示,一些数据传输带来的直接收入微乎其微。
据报道,Verisk 为来自 97,000 辆车辆的信息向 Honda 支付了 $25,920。参议员称,这相当于每辆车 26 美分。
这一数字揭示出令人不安的不平衡。制造商获得的付款可能十分有限,而个体驾驶员却可能因相关报告面临大得多的财务后果。
这也挑战了“数据销售对联网汽车经济至关重要”的说法。与隐私风险和声誉损害相比,其即时收入可能微不足道。
不过,汽车数据的长期价值并不止于单笔付款。详细的车队信息可以支持保险产品、广告、地图绘制、车辆开发、信贷决策和订阅策略。
汽车制造商日益将软件和服务视为售车后的持续关系。持续的数据访问有助于企业衡量使用情况并开发经常性产品。
这种激励不会因 GM 命令而消失。该裁决限制了 GM 的特定数据传输,但并未消除市场对行为和位置数据的需求。
车辆数据经纪商可能会调整数据来源、同意措辞或产品结构。汽车制造商也可能将共享描述为服务合作伙伴关系,而非直接销售。
因此,隐私规则必须关注功能,而非标签。当接收方将数据用于评估个人时,无偿传输也可能产生与付费销售相同的后果。
去标识化则提供了另一种不完整的答案。移除姓名并不总能让精确位置数据变得安全,因为重复路线可能暴露住址或工作地点。
车辆识别号码和账户详情也可能将记录重新关联至个人。将汽车信息与其他商业数据集结合,会增加这种可能性。
风险不止于保险。精确的移动数据可能引起广告商、贷款机构、诉讼方、执法机构、施虐伴侣,或未经授权获取数据的犯罪分子的兴趣。
有用的联网服务与隐私并非天然对立。冲突源于将每一个可用信号都视为可重复利用的企业资产。
在不需要云端传输时,汽车制造商可以在本地处理信息。他们还可以汇总工程统计数据、缩短保留期限,并将可选商业用途与核心运营分开。
这些选择可能限制未来的商业机会。但它们也会使系统更符合驾驶员购买交通工具而非监控订阅服务时的合理预期。
FTC 命令树立了一个存在重要缺口的范本
GM 驾驶员数据命令确立了实用保护措施,但其针对单一公司的适用范围意味着大多数联网汽车车主仍无法获得补救。
该命令最有力的部分在于其运营层面的细节。GM 必须做的不只是重写冗长条款,或在注册时再增加一个链接。
明确主动同意要求用户针对相关收集、使用或披露行为采取清晰行动。沉默、继续使用车辆或接受无关条款,不应替代这一选择。
访问权和删除权也可以揭示隐藏的数据流。获得记录副本的驾驶员可以识别错误,并了解企业保留的数据类别。
联系先前数据接收方的要求,解决了另一项常见弱点。如果经纪商保留副本并继续向其他地方提供,删除制造商持有的副本作用不大。
位置控制功能提供了进一步检验。仪表板开关或类似设置,让用户无需穿过漫长的隐私门户,就能直接改变数据收集方式。
然而,这些保护是否有效取决于实施方式。如果某项控制会禁用基本服务、在更新后重置,或隐藏在令人困惑的菜单中,它就没有实际意义。
驾驶员还需要对例外情况作出清晰说明。安全通信、失窃响应、法律义务和消费者主动发起的请求,仍可能涉及信息收集。
该命令并未赋予每位美国驾驶员同等权利。它约束的是被点名的 GM 实体,其他制造商仍受各自政策及适用州法律规制。
这种不对称可能扭曲竞争。GM 必须投资建设同意和删除系统,而竞争对手或许能在另一次执法行动波及自己前避免这些投入。
它也可能让消费者感到困惑。Chevrolet 车主和 Toyota 车主可能面对相似的传感器,却获得实质不同的控制权和补救措施。
五年的共享禁令同样有限制。它适用于涉及消费者报告机构的特定披露,而并非所有可设想的接收方或内部用途。
禁令结束后,未来做法将取决于剩余命令、其他法律,以及任何重新推出的数据项目的设计。20 年期义务仍构成实质性护栏。
另一项不确定性涉及执法能力。监管机构需要技术访问权限和可靠记录,才能判断复杂的车辆平台是否遵守其声明的许可范围。
审计联网汽车系统不只是阅读公开政策。调查人员必须梳理嵌入式软件、移动应用、云端存储、供应商、经纪商和删除程序。
汽车制造商可以通过维护机器可读的同意和传输记录来提供帮助。他们应记录每项数据流的目的、接收方、字段、保留期限和法律依据。
独立测试将使这些记录更可信。消费者不应只能相信无法与实际网络行为比对的仪表板提示。
联邦立法或可将这些预期标准化。2025 年 12 月提出的联邦隐私法案将限制制造商在未经车主同意的情况下访问、出售或共享受涵盖的车辆数据。
该提案还将赋予车主访问权和控制权。其提出表明,跨党派人士有兴趣将汽车数据视为一个独立的政策问题。
然而,以车主为中心的规则也会带来问题。车主并不总是驾驶员,两者也未必代表每一位信息进入系统的乘客。
车队公司可能拥有员工使用的车辆。租车公司拥有由不断变化的客户使用的汽车。贷款方可能对融资购车保有权益。
有效立法必须界定每一类数据中谁的同意才重要。位置和生物识别数据应受到比汇总的部件健康统计数据更严格的对待。
监管机构还必须防止同意疲劳。要求用户为数十个解释不充分的数据类别逐一批准,可能会将法律保护变成重复点击按钮。
目的限制提供了更清晰的路径。企业应仅收集实现既定功能所需的信息,并在将其用于无关结果前征求新的决定。
行业将主张,过于僵化的规则可能妨碍安全研究、网络安全和产品改进。这一担忧值得认真对待。
联网车辆需要针对召回、紧急响应和漏洞缓解进行快速通信。隐私要求应保留这些明确功能,同时限制二次商业化。
GM 案并不能证明所有汽车数据使用都会损害消费者。它确实表明,一项看似有帮助的功能可能在缺乏充分理解的情况下,为一个影响重大的系统提供数据。
这已足以否定将宽泛、捆绑式同意作为默认做法。举证负担应由寻求另一种用途的公司承担,而不是由事后试图查明情况的驾驶员承担。
驾驶员仍面临困难的退出机制
汽车数据隐私依赖于普通驾驶员能够找到、理解并使用的控制功能,而无需成为汽车隐私专家。
驾驶员可以先检查车辆及其关联移动应用中的隐私设置。相关标签可能提及联网服务、驾驶分析、保险、个性化或位置共享。
可选的驾驶评分功能尤其值得关注。客户应确认谁会接收其数据,以及参与是否会影响保险、融资或营销。
在州法律或公司政策提供相关权利的情况下,驾驶员也可以提交访问请求。回复可能会披露已存储的标识符、行为记录、位置历史和接收方类别。
删除请求很有用,但不应被误认为能永久防止收集。除非用户同时更改权限,否则系统可能会在删除现有记录后开始收集新的信息。
经纪商报告需要单独关注。当公司使用此类报告时,消费者报告法律可能赋予用户获取档案并对不准确信息提出异议的权利。
家庭应审查每一位获授权驾驶员和关联账户。前车主、家庭成员、经销商员工或已失效的移动连接,都可能使权限处于意料之外的状态。
二手车转让会形成另一处薄弱环节。卖方应在交车前移除已配对设备、个人目的地、车库凭证、联系人和账户访问权限。
买家应在适当情况下执行恢复出厂设置,然后向制造商核实车辆所有权状态。车内的重置操作未必会删除服务器端记录。
这些步骤可以降低风险,但无法解决结构性问题。当几乎所有实用的新车选项都包含广泛的联网功能时,消费者无法进行有效协商。
退出也可能带来代价。驾驶员可能失去远程启动、导航更新、失窃找回、维护提醒,或与同一账户捆绑的其他服务。
这种设计把隐私变成了产品使用上的代价。更好的体系应允许驾驶员拒绝无关的商业化用途,同时保留最初需要收集该信息的服务。
经销商也扮演着重要角色,因为注册流程往往发生在复杂的购车过程中。销售人员应将可选追踪功能与融资、保修和必要的车辆交付事项分开说明。
隐私决定绝不应取决于在多份合同页面之间匆忙点击一下。买家需要在之后有机会重新审查每一项授权。
制造商可以通过数据仪表板改善这一状况。它应展示正在运行的传感器、近期传输、具名接收方类别、保留期限,以及关闭每项数据流会带来的后果。
该仪表板还应区分本地处理与远程采集。不传输图像、仅监测注意力的摄像头,与上传车内影像的摄像头所带来的风险并不相同。
清晰的设计同样有利于汽车制造商。它可以维护用户对联网安全功能的信任,避免这些功能因未披露的监控而被污名化。
剩余负担不应完全落在个人身上。驾驶员无法检查专有软件、审计每一家供应商,或追踪多年隐私政策中的变化。
监管机构和独立研究人员必须继续审查实际行为。公开承诺需要与网络流量、合同、内部保留机制及下游产品进行比对。
三个信号将表明市场是否真正发生变化
下一个考验是,GM 驾驶员数据事件会否促成全行业限制,还是仅仅成为对一条被曝光数据链路的孤立回应。
第一个信号,是针对另一家汽车制造商的执法行动。Consumer Reports 和 Mozilla 记录了更广泛的做法,而多位参议员指出,多家制造商均涉及数据合作关系。
第二起 FTC 案件将进一步支持这样一种观点:针对 GM 的命令代表一项普遍标准。如果没有后续行动,则表明保护措施仍取决于个别调查和公众争议。
第二个信号,是联邦车辆数据立法的进展。全国性规则可在不同品牌和州之间,就访问、删除、同意和用途限制建立一致标准。
细节将比法案名称更重要。宽松的退出机制可能使广泛收集合法化,而明确的用途限制则能在伤害发生前阻止意料之外的再利用。
第三个信号,是车辆内部出现可见的产品变化。驾驶员应留意更细粒度的设置,将紧急功能、诊断、分析、保险、营销和位置历史分别管理。
真正的转变将能通过默认设置衡量。可选的商业共享应默认关闭,需要用户作出明确选择,并且应与基本联网服务保持独立。
汽车制造商还应说明接收方类别,并保留传输历史。关于“可信合作伙伴”的笼统表述无法支撑知情控制。
如果这三个信号同时出现,GM 案件就将改变市场。执法将确立后果,立法将扩大覆盖范围,而产品设计将使权利变得可用。
如果没有出现,车辆数据经纪商仍将拥有相当大的空间,重新包装相同的信息流。企业可以修改措辞,却让底层激励机制维持不变。
对驾驶员而言,眼下的任务是检查联网服务设置并索取可获得的记录。对政策制定者而言,更大的任务是让这些防御性步骤不再必要。
汽车可以利用数据保护乘员、诊断故障并改善交通运输,而不必把每一次出行都视为开放的商业资源。决定性问题在于,行业是否会在另一份保险报告曝光之前建立起这条边界。



