WO2021215188A1 - 車両用電子制御システム、データの初期化方法、センター装置、車両用マスタ装置、初期化パッケージの配信プログラム及びデータの初期化プログラム - Google Patents

車両用電子制御システム、データの初期化方法、センター装置、車両用マスタ装置、初期化パッケージの配信プログラム及びデータの初期化プログラム Download PDF

Info

Publication number
WO2021215188A1
WO2021215188A1 PCT/JP2021/012597 JP2021012597W WO2021215188A1 WO 2021215188 A1 WO2021215188 A1 WO 2021215188A1 JP 2021012597 W JP2021012597 W JP 2021012597W WO 2021215188 A1 WO2021215188 A1 WO 2021215188A1
Authority
WO
WIPO (PCT)
Prior art keywords
initialization
data
package
vehicle
campaign information
Prior art date
Application number
PCT/JP2021/012597
Other languages
English (en)
French (fr)
Inventor
那央 櫻井
雄三 原田
上原 一浩
Original Assignee
株式会社デンソー
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 株式会社デンソー filed Critical 株式会社デンソー
Priority to JP2022516910A priority Critical patent/JP7334855B2/ja
Priority to DE112021002416.7T priority patent/DE112021002416T5/de
Priority to CN202180029276.0A priority patent/CN115461711A/zh
Publication of WO2021215188A1 publication Critical patent/WO2021215188A1/ja
Priority to US17/967,034 priority patent/US20230033167A1/en

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F8/00Arrangements for software engineering
    • G06F8/60Software deployment
    • G06F8/65Updates
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60RVEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
    • B60R16/00Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for
    • B60R16/02Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W50/00Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
    • B60W50/06Improving the dynamic response of the control system, e.g. improving the speed of regulation or avoiding hunting or overshoot
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/10Protecting distributed programs or content, e.g. vending or licensing of copyrighted material ; Digital rights management [DRM]

Definitions

  • This disclosure relates to an electronic control system for a vehicle, a data initialization method, a center device, a master device for a vehicle, a distribution program of an initialization package, and a data initialization program.
  • ECU Electronic Control Unit
  • the purpose of this disclosure is to properly initialize the data held on the vehicle side.
  • the center device delivers a package containing campaign information and update data related to program updates.
  • the vehicle master device controls the program update of the electronic control device to be rewritten based on the campaign information and the package received from the center device.
  • the initialization campaign information receiving unit receives the initialization campaign information from the center device
  • the initialization package receiving unit receives the initialization package from the center device.
  • the initialization execution unit initializes the data to be initialized based on the received initialization campaign information and the initialization package.
  • the center device When the center device receives a data initialization request, it identifies the data to be initialized, distributes the initialization campaign information and initialization package, and in the vehicle master device, the initialization campaign information and initialization from the center device. When a package is received, the data to be initialized is initialized based on the received initialization campaign information and the initialization package. Define initialization campaign information and initialization package similar to the package containing campaign information and update data related to program update, and send and receive initialization campaign information and initialization package between the center device and the master device for vehicles. Therefore, the data held on the vehicle side can be appropriately initialized.
  • FIG. 1 is a diagram showing an overall configuration of one embodiment.
  • FIG. 2 is a functional block diagram of the center device.
  • FIG. 3 is a diagram showing rewriting specification data for DCM.
  • FIG. 4 is a diagram showing rewriting specification data for CGW.
  • FIG. 5 is a diagram showing a configuration information DB.
  • FIG. 6 is a diagram showing an ECU repro data DB.
  • FIG. 7 is a diagram showing an ECU metadata DB.
  • FIG. 8 is a diagram showing an individual vehicle information DB.
  • FIG. 9 is a diagram showing a package DB.
  • FIG. 10 is a diagram showing a campaign DB.
  • FIG. 1 is a diagram showing an overall configuration of one embodiment.
  • FIG. 2 is a functional block diagram of the center device.
  • FIG. 3 is a diagram showing rewriting specification data for DCM.
  • FIG. 4 is a diagram showing rewriting specification data for CGW.
  • FIG. 5 is a diagram showing a configuration
  • FIG. 11 is a diagram showing each phase of program update.
  • FIG. 12 is a diagram showing a flow of program update processing.
  • FIG. 13 is a diagram showing a mode in which an initialization request is performed.
  • FIG. 14 is a diagram showing the classification of data to be initialized.
  • FIG. 15 is a functional block diagram of the center device.
  • FIG. 16 is a diagram showing an individual vehicle campaign history DB.
  • FIG. 17 is a diagram showing an initialization campaign DB.
  • FIG. 18 is a functional block diagram of the master device.
  • FIG. 19 is a diagram showing a menu screen.
  • FIG. 20 is a diagram showing a user selection screen.
  • FIG. 21 is a diagram showing a user registration screen.
  • FIG. 22 is a diagram showing a first initialization screen.
  • FIG. 23 is a diagram showing a second initialization screen.
  • FIG. 24 is a diagram showing a third initialization screen.
  • FIG. 25 is a diagram showing a processing flow.
  • FIG. 26 is a diagram showing a processing flow.
  • FIG. 27 is a diagram showing a processing flow.
  • FIG. 28 is a diagram showing a processing flow.
  • FIG. 29 is a diagram showing a processing flow.
  • FIG. 30 is a diagram showing a processing flow.
  • FIG. 31 is a diagram showing a processing flow.
  • FIG. 32 is a diagram showing a processing flow.
  • FIG. 33 is a flowchart showing the processing of the center device.
  • FIG. 34 is a flowchart showing the processing of the center device.
  • FIG. 35 is a flowchart showing the processing of CGW.
  • FIG. 36 is a flowchart showing the processing of CGW.
  • FIG. 37 is a flowchart showing the processing of CGW.
  • FIG. 38 is a flowchar
  • the vehicle program rewriting system (corresponding to the vehicle electronic control system) is an OTA (OverThe) application program for vehicle control, diagnosis, etc. installed in an electronic control device (hereinafter referred to as an ECU (Electronic Control Unit)). It is a system that can be rewritten by Air).
  • an ECU Electronic Control Unit
  • Air an electronic control device
  • the application program is rewritten by wire or wirelessly.
  • data used by various applications such as map data used by a map application and control parameters used by an ECU may be rewritten by wire or wirelessly. It can also be applied when rewriting with.
  • Wired app program rewriting involves acquiring and rewriting the app program from outside the vehicle via wire, as well as acquiring various data used when the app program is executed from outside the vehicle via wire. Including rewriting.
  • To rewrite the app program wirelessly in addition to acquiring and rewriting the app program wirelessly from outside the vehicle, various data used when the app program is executed is acquired wirelessly from outside the vehicle. Including rewriting.
  • the vehicle program rewriting system 1 includes a center device 3 on the communication network 2 side, a vehicle side system 4 on the vehicle side, and a display terminal 5.
  • the communication network 2 includes, for example, a mobile communication network using a 4G line or the like, the Internet, WiFi (Wireless Fidelity) (registered trademark), and the like.
  • the display terminal 5 is a terminal having a function of receiving operation input from a user and a function of displaying various screens.
  • a mobile terminal 6 such as a smartphone or tablet that can be carried by the user, or an in-vehicle display arranged in a vehicle interior. It is 7.
  • the mobile terminal 6 can perform data communication with the center device 3 via the communication network 2 as long as it is within the communication range of the mobile communication network.
  • the in-vehicle display 7 may be connected to the vehicle-side system 4 and may also have a navigation function. Further, the in-vehicle display 7 may be an in-vehicle display ECU having an ECU function, or may have a function of controlling display on a center display, a meter display, or the like.
  • the user inputs operations while checking various screens involved in the rewriting of the application program on the mobile terminal 6, and performs the procedure related to the rewriting of the application program. It is possible. In the vehicle interior, the user can perform an operation input while checking various screens involved in the rewriting of the application program on the in-vehicle display 7, and perform a procedure related to the rewriting of the application program. That is, the user can properly use the mobile terminal 6 and the in-vehicle display 7 outside and inside the vehicle, and can perform procedures related to the rewriting of the application program.
  • the web server 9 is a server that manages web information.
  • the web server 9 transmits web data managed by itself in response to a request from a web browser possessed by the mobile terminal 6 or the like.
  • the management server 10 is a server that manages personal information of users registered in the application program rewriting service, application program rewriting history for each vehicle, and the like.
  • the vehicle side system 4 has a master device 12 (corresponding to a vehicle master device).
  • the master device 12 has a DCM (Data Communication Module) 13 and a CGW (Central Gateway Way) 14.
  • the DCM13 and the CGW 14 are connected to each other via the first bus 15 so as to be capable of data communication.
  • the DCM 13 performs data communication with the center device 3 via the communication network 2.
  • the DCM 13 downloads a package from the file server 8, it extracts write data from the downloaded package and transfers the extracted write data to the CGW 14.
  • the CGW 14 has a data relay function, and when it acquires write data from the DCM13, it instructs the rewrite target ECU, which is the rewrite target of the application program, to write the acquired write data, and distributes the write data to the rewrite target ECU. Further, when the writing of the writing data is completed in the rewriting target ECU and the rewriting of the application program is completed, the CGW 14 instructs the rewriting target ECU to activate the application program after the rewriting is completed.
  • the second bus 16 In addition to the first bus 15, the second bus 16, the third bus 17, the fourth bus 18, and the fifth bus 19 are connected to the CGW 14 as buses inside the vehicle, and the buses 16 to 18 are connected to the CGW 14.
  • Various ECUs 20 are connected via the bus 19, and the power management ECU 21 is connected via the bus 19.
  • the second bus 16 is, for example, a body network bus.
  • the ECU 20 connected to the second bus 16 is an ECU that controls the body system.
  • the ECU that controls the body system is, for example, a door ECU that controls door lock / unlock, a meter ECU that controls the display on the meter display, an air conditioner ECU that controls the drive of the air conditioner, and a window ECU that controls the opening and closing of the window.
  • a security ECU or the like that is driven to prevent theft of the vehicle.
  • the third bus 17 is, for example, a bus of a traveling network.
  • the ECU 20 connected to the third bus 17 is an ECU that controls the traveling system.
  • the ECU that controls the traveling system is, for example, an engine ECU that controls engine drive, a brake ECU that controls brake drive, an ECT (Electronic Controlled Transmission) ECU that controls automatic transmission drive, and power steering drive control. Power steering ECU and the like.
  • the fourth bus 18 is, for example, a multimedia network bus.
  • the ECU 20 connected to the fourth bus 18 is an ECU that controls the multimedia system.
  • the ECU that controls the multimedia system is, for example, a navigation ECU for controlling a navigation system, an ETC ECU for controlling an electronic toll collection system (ETC (Electronic Toll Collection System, registered trademark)), and the like.
  • Buses 16 to 18 may be buses of a system other than the body network bus, the traveling network bus, and the multimedia network bus. Further, the number of buses and the number of ECUs 20 are not limited to the illustrated configuration.
  • the power management ECU 21 is an ECU that manages the power supplied to the DCM13, CGW14, various ECUs 20, and the like.
  • the sixth bus 22 is connected to the CGW 14 as a bus outside the vehicle.
  • a DLC (Data Link Coupler) connector 23 to which the tool 24 is detachably connected is connected to the sixth bus 22.
  • Buses 15 to 19 on the inside of the vehicle and buses 22 on the outside of the vehicle are composed of, for example, CAN (Controller Area Network, registered trademark) buses, and CGW 14 is a CAN data communication standard and a diagnostic communication standard (UDS (Unified Diagnosis Services). ): Data communication is performed between the DCM13, various ECUs 20, and the tool 24 according to ISO14229).
  • the DCM13 and the CGW 14 may be connected by an Ethernet, or the DLC connector 23 and the CGW 14 may be connected by an Ethernet.
  • the rewrite target ECU 20 When the rewrite target ECU 20 receives the write data from the CGW 14, the rewrite target ECU 20 writes the received write data in the flash memory and rewrites the application program.
  • the CGW 14 when the CGW 14 receives the write data acquisition request from the rewrite target ECU 20, the CGW 14 functions as a reprolog master that distributes the write data to the rewrite target ECU 20.
  • the rewrite target ECU 20 receives the write data from the CGW 14, the rewrite target ECU 20 functions as a replog slave that writes the received write data to the flash memory and rewrites the application program.
  • the mode of rewriting the application program includes a mode of rewriting by wire and a mode of rewriting by wireless.
  • the mode of rewriting the application program by wire is a mode of rewriting the rewriting target ECU 20 by using the application program acquired from the outside of the vehicle via wire.
  • the CGW 14 functions as a gateway, transmits a wired rewrite request to the rewrite target ECU 20, instructs the rewrite target ECU 20 to write the write data, and distributes the write data transferred from the tool 24 to the rewrite target ECU 20. Distributing the write data to the rewrite target ECU 20 is to relay the write data.
  • the mode of wirelessly rewriting the application program is a mode of rewriting the rewriting target ECU 20 using the application program acquired wirelessly from the outside of the vehicle.
  • the DCM 13 downloads a package from the file server 8, it extracts write data from the downloaded package and transfers the write data to the CGW 14.
  • the CGW 14 functions as a rewrite tool, instructs the rewrite target ECU 20 to write the write data, and distributes the write data transferred from the DCM 13 to the rewrite target ECU 20.
  • the mode of diagnosing the ECU 20 by wire is a mode of diagnosing the diagnosis target ECU 20 from outside the vehicle via wire.
  • the CGW 14 functions as a gateway, transmits a diagnosis request to the diagnosis target ECU 20, and delivers the diagnosis command transferred from the tool 24 to the diagnosis target ECU 20.
  • the diagnosis target ECU 20 performs diagnostic processing according to the diagnostic command received from the CGW 14.
  • the center device 3 includes a package management unit 25, a configuration information management unit 26, an individual vehicle information management unit 27, and as functional blocks of parts related to each function of the servers 8 to 10 described above. It has a campaign information management unit 28.
  • the package management unit 25 includes a specification data generation unit 29, a package generation unit 30, a package distribution unit 31, an ECU repro data DB (DataBase) 32, an ECU metadata DB 33, and a package DB 34.
  • the specification data generation unit 29 generates rewritten specification data with reference to each DB.
  • the rewrite specification data is data that defines operations involved in program update in DCM13, CGW14, rewrite target ECU 20, etc., and as information related to program update, information that can identify the rewrite target ECU 20 and a plurality of rewrite target ECU 20 Includes information that can specify the rewriting order in the case of, information that can specify the rollback method, and the like.
  • the rewriting specification data is divided into rewriting specification data for DCM used by DCM13 and rewriting specification data for CGW used by CGW 14.
  • the DCM 13 updates the program according to the rewrite specification data for DCM
  • the CGW 14 updates the program according to the rewrite specification data for CGW.
  • the rewrite specification data for DCM includes specification data information, ECU information, and the like.
  • the specification data information includes the address information and the file name.
  • the ECU information includes as many address information as the number of rewrite target ECUs 20 to be referred to when transmitting the update program (written data) of each rewrite target ECU 20 to the CGW 14.
  • the ECU information includes the ECU_ID indicating the ID that identifies the ECU, the update program acquisition address indicating the reference address when acquiring the update program, the update program size, and the reference when acquiring the rollback program.
  • the rollback program acquisition address indicating the address and the rollback program size are included at least.
  • the rollback program is a program for returning the application program to the original version when the rewriting of the application program is canceled in the middle.
  • the rewriting specification data for CGW includes group information, a bus load table, a battery load, a vehicle state at the time of rewriting, scene information, ECU information, and the like.
  • the rewriting specification data for CGW may include rewriting procedure information and the like.
  • the group information is information indicating the group to which the rewriting target ECU 20 belongs and the rewriting order.
  • the bus load table is a table showing the correspondence between the power supply status and the transmission capacity of the bus, and is specified for each bus.
  • the battery load is information indicating the lower limit of the remaining battery level of the vehicle battery that can be tolerated in the vehicle.
  • the vehicle state at the time of rewriting is information indicating when the vehicle state is to be rewritten.
  • the scene information is information indicating how to display consent or the like according to the situation.
  • the ECU information is information about the ECU 20 to be rewritten, and is an ECU_ID for identifying the device, a connection bus for identifying the bus, a connection power supply, security access key information, a memory type, a rewrite method, and a power supply.
  • Self-retention time, rewrite information, update program version, update program acquisition address, update program size, rollback program version, rollback program acquisition address, rollback program size, update program data type At least include rollback program data types.
  • the values shown in FIGS. 3 and 4 are examples.
  • the package generation unit 30 generates a package including the rewrite specification data and the replog data, and registers the generated package in the package DB 34.
  • the package generation unit 30 may generate a package including distribution specification data.
  • the package distribution unit 31 distributes the package registered in the package DB 34 to the vehicle side system 4.
  • the configuration information management unit 26 has a configuration information registration unit 35 and a configuration information DB 36.
  • the configuration information registration unit 35 registers the regular configuration information for each vehicle model in the configuration information DB 36.
  • the formal configuration information is the configuration information of the vehicle approved by a public institution.
  • the configuration information is identification information regarding the hardware and software of the ECU 20 mounted on the vehicle.
  • the configuration information also includes identification information of a system configuration composed of a plurality of ECUs 20 and identification information of a vehicle configuration composed of a plurality of systems. Further, as the configuration information, vehicle constraint information regarding program update may be registered. For example, the group information of the ECU 20, the bus load table, the information on the battery load, etc. described in the rewrite specification data may be registered.
  • the individual vehicle information management unit 27 has an individual vehicle information registration unit 37, a configuration information confirmation unit 38, an update presence / absence confirmation unit 39, an SMS (Short Message Service) transmission control unit 40, and an individual vehicle information DB 41.
  • the individual vehicle information registration unit 37 registers the individual vehicle information uploaded from each vehicle in the individual vehicle information DB 41.
  • the individual vehicle information registration unit 37 may register individual vehicle information at the time of vehicle production or sale as an initial value in the individual vehicle information DB 41.
  • the configuration information confirmation unit 38 collates the individual vehicle information with the configuration information of the same type vehicle registered in the configuration information DB 36.
  • the update presence / absence confirmation unit 39 confirms whether or not a new program is updated for the individual vehicle information, and confirms whether or not there is campaign information.
  • the SMS transmission control unit 40 transmits a message regarding the update to the corresponding vehicle system 4 by SMS.
  • ECUs 20 mounted on the vehicle an automatic operation ECU (ADS), an engine ECU (ENG), a brake ECU (BRK), and an electric power steering ECU (EPS) are illustrated.
  • ADS automatic operation ECU
  • ENG engine ECU
  • BK brake ECU
  • EPS electric power steering ECU
  • the following programs and data are registered in the ECU repro data DB 32 as an example.
  • an automatic driving ECU (ADS), a brake ECU (BRK), and an electric power steering ECU (EPS) are illustrated as ECUs 20 for which the application program is updated.
  • the latest "ECU SW ID" of the ECU 20 to be updated the old program of the ECU 20, the new program of the ECU 20, the completeness verification data of the old program, the completeness verification data of the new program, and the difference data between the new program and the old program.
  • Certain update data, completeness verification data of update data, rollback data which is also difference data, completeness verification data of rollback data, and the like are registered.
  • the integrity verification data is a hash value obtained by applying a hash function to the data value.
  • the integrity verification data of the update data becomes equal to the same data of the new program.
  • FIG. 6 the data structure for the latest "ECU SW ID” is shown, but if the data for the past "ECU SW ID" is saved, the old program is one old "ECU SW ID". It may be configured to refer to the new program of.
  • each integrity verification data may be in a format in which the value calculated by the supplier is registered, or in a format in which the center device 3 is calculated and registered.
  • attribute information indicating the attributes of the ECU 20 is also registered in the ECU metadata DB 33.
  • the attribute information is information indicating hardware attributes and software attributes related to the ECU 20.
  • vehicle model and "ECU ID”
  • the memory configuration of the flash memory included in the ECU 20 the type of bus to which the ECU 20 is connected, the type of power supply connected to the ECU 20, and the CGW 14 used when securely accessing the ECU 20. It is a key etc.
  • the configuration information for each individual vehicle and the status information of the individual vehicle for the program update are registered.
  • the configuration information is "Vehicle SW ID”, “System ID”, “ECU ID”, “ECU SW ID” and the like.
  • the “Digest” value which is a hash value for these configuration information, is also calculated and stored in the center device 3.
  • the “operation side” is a side in which the program currently operated by the ECU 20 is written when the memory configuration has two sides, and the uploaded value is registered together with the configuration information.
  • the “access log” is the date and time when the vehicle uploaded the individual vehicle information to the center device 3.
  • the “repro status” indicates the status of the reprolog in the vehicle, and includes, for example, "campaign information issued”, “activation completed”, “download completed”, and the like. In other words, from this progress status, it is possible to know to which phase the riplog in the vehicle has progressed and in which phase it has stagnated.
  • the configuration information or the like is uploaded from the vehicle side system 4 to the center device 3, the "VIN" of each vehicle is added to the information or the like.
  • the package ID, the package file, and the data for verifying the integrity of the package are registered in the package DB 34.
  • the campaign DB 45 contains the ID of the campaign information, the ID of the package, the message information such as a text sentence indicating the specific update content as the content of the campaign information, and the ID of the vehicle targeted for the campaign information.
  • a certain "VIN" list, "Vehicle SW ID” before and after the update, a list of "ECU SW ID” before and after the update, etc. are registered.
  • the target VIN list can be registered by collating the individual vehicle information DB 41 and the campaign DB 45.
  • these campaign information may be registered together with the package DB 34.
  • the DCM13 determines that the ignition switch is on (C1)
  • the DCM13 transmits vehicle configuration information to the center device 3 (t1).
  • the center device 3 receives the vehicle configuration information from the DCM 13
  • the center device 3 collates the received vehicle configuration information with the individual vehicle information DB 41 and the campaign DB 45, and the software information on the vehicle side and the latest software managed by the center device 3 are collated. The information is collated to determine whether or not there is campaign information to be distributed.
  • the center device 3 determines that the software information on the vehicle side is not the latest software information managed by the center device 3, it determines that there is campaign information to be distributed, and distributes the campaign information to the DCM13 (t2).
  • the DCM13 When the DCM13 receives the campaign information from the center device 3, the DCM13 transfers the received campaign information to the CGW 14 (t3).
  • the CGW 14 displays the campaign notification screen on the in-vehicle display 7 and asks the user to approve or reject the download of the package. The user can select whether to accept or reject the download of the package on the campaign notification screen.
  • the CGW 14 delivers the download acceptance notification to the DCM13 (t4).
  • the DCM13 receives the download approval notice from the CGW 14, the DCM13 transmits the received download consent notice to the center device 3 (t5).
  • the center device 3 When the center device 3 receives the download consent notification from the DCM13, the center device 3 delivers the package in which the update data is packaged to the DCM13 (t6).
  • the DCM13 completes the download of the package from the center device 3, it sends a download completion notification to the CGW 14 (t7).
  • the CGW 14 Upon receiving the download completion notification from the DCM13, the CGW 14 displays the download completion screen on the in-vehicle display 7 and asks the user to approve or reject the installation of the update data. The user can select whether to accept or reject the installation of the update data on the download completion screen.
  • the CGW 14 delivers an installation acceptance notice to the DCM13 (t8).
  • the rewrite target ECU 20 writes the update data to the non-volatile memory (E1) when the update data is instructed to be written by the CGW 14 and the update data is transferred, and writes the update data when the writing to the non-volatile memory is completed.
  • a completion notification is sent to CGW 14 (t11).
  • the CGW 14 Upon receiving the write completion notification from the rewrite target ECU 20, the CGW 14 displays the installation completion screen on the vehicle-mounted display 7 and asks the user to approve or reject the activation. The user can choose to accept or deny the activation on the installation completion screen.
  • the CGW 14 sends an activation instruction to the rewriting target ECU 20 (t12) to activate.
  • the personal information data registered by the owner of the vehicle and the software data downloaded from the center device are initialized. For example, if the personal information data is not initialized and the old owner's personal information data remains, the old owner's personal information data and the new owner's personal information data will be mixed, and the software May affect the update of. Also, if the software data is not initialized and the software data purchased by the old owner for a fee remains, the software functions will be taken over by the new owner as they are, and the benefits of the software functions will be taken over. The new owner will be obtained free of charge. Under these circumstances, a mechanism for appropriately initializing personal information data and software data held on the vehicle side is desired.
  • the center device 3 described with reference to FIG. 12 described above distributes the campaign information and the package to update the program, thereby realizing a mechanism for initializing the data held on the vehicle side. do. That is, since the center device 3 has already established a series of procedures for distributing the campaign information and the package to the vehicle side and updating the program, the series of procedures for updating the program can be diverted to the vehicle side. Establish a new procedure to initialize the retained data.
  • the initialization includes the case of erasing the data and the case of writing back the data.
  • To erase data for example, specify the erase start address in the memory and the data capacity to be erased, and erase the data stored in the memory area to empty the memory area in which the data is stored. Means to.
  • To write back data for example, specify the write-back start address on the memory and the data capacity to be written back, erase the data stored in the memory area, and put the data in the memory area where the data was stored. It means to write the data of the past version than the erased data. In this case, if the current version has higher functionality than the previous version, it will be downgraded by writing back the data, and if the current version has lower functionality than the previous version, the data will be written back. Will be upgraded with. That is, writing back the data means either a case of downgrading or a case of upgrading.
  • the downgrade may be referred to as a version down
  • the upgrade may be referred to as a version upgrade.
  • the center device 3 When the center device 3 receives the initialization request from the master device 12, it generates an initialization package, generates initialization campaign information corresponding to the generated initialization package, or stores a plurality of initials in advance. Select the corresponding initialization campaign information from the initialization campaign information. Then, the center device 3 distributes the generated or selected initialization campaign information to the master device 12, and distributes the initialization package to the master device 12. When the master device 12 receives the initialization campaign information from the center device 3 and receives the initialization package, the master device 12 initializes the data to be initialized.
  • the master device 12 When the master device 12 receives the erase program as the initialization package from the center device 3, the master device 12 erases the software data by executing the erase program in the rewrite target ECU 20, and erases the software data from the center device 3 as the initialization package. When the command is received, the software data is erased by transmitting the erase command to the rewrite target ECU 20.
  • the master device 12 receives the write-back program from the center device 3 as an initialization package, the master device 12 rewrites the software data by executing the write-back program in the rewrite target ECU 20, and the center device 3 initially writes the software data.
  • the write-back command When the write-back command is received as a package, the software data is written back by transmitting the write-back command to the rewrite target ECU 20.
  • the data to be initialized is classified into, for example, a first section, a second section, and a third section according to the mode of initialization.
  • the data classified into the first category is a type of data that is unconditionally deleted, and is, for example, personal information data, software data that does not include important functions, and the like.
  • Personal information is information that can identify an individual, for example, a map including a name, an address, a telephone number, an e-mail address, a credit card ID, a navigation ECU, and the like registered on the in-vehicle display 7. It is an application etc.
  • the data classified in the first category is data that is not left on the vehicle side by being erased, and it is preferable that the data is erased when the vehicle is bought or sold or transferred, or it is not left on the vehicle side. Both are data that do not affect the vehicle behavior.
  • the data classified in the second category is a type of data that the user can select to delete or write back, and among the software data, for example, paid content, customized content, and the like.
  • the data classified in the second category will not remain on the vehicle side because the data of the software that the user has selected to erase will be erased, and the data of the software that the user has selected to write back will be written back. It remains on the vehicle side. For example, erasing paid content or writing back from customized content to default content.
  • the data classified into the third category is the type of data that is unconditionally written back, and among the software data, for example, recall content, free content, content including important functions, and the like.
  • the data classified in the third category is the data that remains on the vehicle side by being written back, and it is preferable that the data remains when the vehicle is bought or sold or transferred, or it is deleted from the vehicle side. This is data that may affect the behavior of the vehicle if it is lost.
  • the writing back here also includes the installation of the latest recall content.
  • the center device 3 has, as shown in FIG. 15, a functional block for realizing a mechanism for initializing the data held on the vehicle side, in addition to the functional block described in FIG.
  • the center device 3 includes an initialization request reception unit 46, a vehicle configuration information acquisition unit 47, an initialization target candidate identification unit 48, an initialization target identification unit 49, an initialization package generation unit 50, and initialization campaign information.
  • the initialization campaign DB 57 includes an ID of the initialization campaign information, an ID of the initialization package, message information such as a text sentence indicating specific initialization contents as the contents of the initialization campaign information, and initials.
  • a list of "VIN” which is the ID of the vehicle targeted for the conversion campaign information, a list of "Vehicle SW ID” before and after initialization, a list of "ECU SW ID” before and after initialization, and the like are registered.
  • the initialization campaign DB 57 has the same data structure as the campaign DB 45 described with reference to FIG. 10, that is, the initialization campaign information registered in the initialization campaign DB 57 has the same data structure as the campaign information registered in the campaign DB 45. Is. That is, the initialization campaign information has a predetermined data structure including an explanation that the program is updated for initialization, an ID of the package file to be downloaded, a program update condition, and the like.
  • the initialization request receiving unit 46 is the master device 12 when any of the old owner, the purchase person, the maintenance person, the sales person, and the new owner performs the data initialization operation on the in-vehicle display 7.
  • the data initialization request is accepted.
  • the vehicle configuration information acquisition unit 47 acquires vehicle configuration information from the master device 12.
  • the initialization target candidate identification unit 48 stores the vehicle configuration information acquired by the vehicle configuration information acquisition unit 47 and the individual vehicle campaign history DB 56.
  • the data of the initialization target candidate is specified by referring to the distribution history of each individual vehicle of the campaign information.
  • the data of the initialization target candidate is data that can be the data of the initialization target.
  • the initialization target identification unit 49 identifies the initialization target data from the identified initialization target candidate data.
  • the initialization target identification unit 49 identifies, for example, the data selected for initialization by the user operating the in-vehicle display 7 from the data of the initialization target candidates as the data to be initialized, and the initialization is not selected. The data is not specified as the data to be initialized.
  • the initialization package generation unit 50 When the data to be initialized is specified by the initialization target identification unit 49, the initialization package generation unit 50 generates an initialization package for initializing the specified initialization target data.
  • the initialization package includes rewrite specification data having the same data structure as the package rewrite specification data at the time of program update described above.
  • the master device 12 initializes the software data based on the specification data included in the initialization package received from the center device 3. That is, the specification data included in the initialization package is data that defines operations related to software data initialization in DCM13, CGW14, rewrite target ECU20, etc., and is used as information related to software data initialization.
  • the CGW 14 identifies the rewrite target ECU 20 to be initialized from among a large number of rewrite target ECUs 20 mounted on the vehicle, and identifies it as the initialization target.
  • the software to be initialized is specified from the software stored in the rewrite target ECU 20, and it is specified whether to erase or rewrite the data of the software specified as the initialization target.
  • the initialization package generation unit 50 may be provided in addition to the center device 3. For example, the center device 3 may acquire an initialization package generated by an information processing device other than the center device 3. good.
  • the initialization campaign information generation unit 51 when the initialization package is generated by the initialization package generation unit 50, if a plurality of initialization campaign information is not stored in the initialization campaign DB 57, or the initialization campaign information is initialized. If the initialization campaign information corresponding to the initialization package is not stored although it is stored in the initialization campaign DB 57, the initialization campaign information corresponding to the generated initialization package is generated.
  • the initialization campaign information selection unit 52 stores the initialization campaign information in the initialization campaign DB 57, and the initialization campaign information corresponding to the initialization package If is stored, select the initialization campaign information corresponding to the initialization package.
  • the initialization campaign information distribution unit 53 generates or selects the initialization campaign information when the initialization campaign information is generated by the initialization campaign information generation unit 51 or when the initialization campaign information is selected by the initialization campaign information selection unit 52.
  • the initialized initialization campaign information is distributed to the master device 12.
  • the initialization package distribution unit 54 is generated by the initialization package generation unit 50 when the download consent notification is received from the DCM 13 after the initialization campaign information distribution unit 53 distributes the initialization campaign information to the master device 12.
  • the initialization package is delivered to the master device 12.
  • the license information update unit 55 updates the software license information stored in the license information DB 58.
  • the initialization package generation unit 50 corresponds to "ads_001", “eng_010", “brk_001", and “eps_010” when, for example, the "Vehicle SW ID" to be initialized is "0001".
  • the ECU program is selected so as to be updated to the program to be updated, a package file is generated, and the generated package file is saved in the package DB 34 as an initialization package.
  • the initialization package generation unit 50 is “ads_003" ⁇ "ads_001", “eng_020” ⁇ “eng_010”. , “Brk_005"-> “brk_001”, “eps_012”-> “eps_010” Generate the difference data to return, generate the package file "pkg_000.dat”, and use the generated package file as the initialization package in the package DB34. save. Further, when erasing a predetermined program or predetermined data, the initialization package generation unit 50 includes a package file in place of the ECU program or in addition to the ECU program and a command for erasing them. To generate.
  • the initialization package generation unit 50 includes a program corresponding to "eps_011" when, for example, "eps_100” is the content updated for a fee and "eps_011” is the latest content that can be updated free of charge.
  • a package file is generated, and the generated package file is saved in the package DB 34 as an initialization package.
  • the initialization package generation unit 50 generates, for example, a package file including a command for erasing the content added for a fee when "xxx_100" is the content added for a fee, and the generated package file. Is saved in the package DB 34 as an initialization package.
  • the CGW 14 has a functional block for receiving initialization campaign information.
  • the master device 12 has an initialization campaign information receiving unit 59, an initialization package receiving unit 60, and an initialization execution unit 61.
  • the initialization campaign information receiving unit 59 receives the initialization campaign information from the center device 3.
  • the initialization package receiving unit 60 receives the initialization package from the center device 3.
  • the initialization execution unit 61 is designated by the received initialization package. Initialize the data to be initialized.
  • the user referred to here is any of the above-mentioned old owner, purchase person, maintenance person, sales person, and new owner.
  • the screen displayed by the in-vehicle display 7 will be described here, the same applies to the screen displayed by the mobile terminal 6. That is, the user can perform the initialization operation on either the in-vehicle display 7 or the mobile terminal 6.
  • the user performs the initialization operation on the in-vehicle display 7, it is a condition that the master device 12 and the center device 3 can perform data communication.
  • the user When the user performs the initialization operation on the mobile terminal 6, it is a condition that the master device 12 and the center device 3 can perform data communication, and the mobile terminal 6 and the center device 3 can perform data communication. ..
  • the layout such as the number and arrangement of buttons may be other than those illustrated.
  • the CGW 14 When the user performs a menu screen display operation on the vehicle-mounted display 7, the CGW 14 causes the vehicle-mounted display 7 to display the menu selection screen 101 as shown in FIG.
  • the CGW 14 displays the "software update” button 101a, the "update result confirmation” button 101b, the "software version list” button 101c, the "update history” button 101d, and the "user information registration” button 101e on the menu selection screen 101. , Wait for user operation.
  • the CGW 14 displays the user selection screen 102 on the in-vehicle display 7 as shown in FIG. On the user selection screen 102, the CGW 14 displays the "user" buttons 102a to 102c and waits for the user's operation.
  • the CGW 14 When the user operates the "user" button 102a from this state, the CGW 14 causes the user registration screen 103 to be displayed on the in-vehicle display 7 as shown in FIG. On the user registration screen 103, the CGW 14 displays an input field for e-mail address and VIN information as personal information registration, a credit card number and expiration date input field for billing information registration, and a campaign as an application program rewrite setting. Display the "on / off” buttons 103a to 103d for notification, download, installation, and activation, and display the "detailed information" button 103e, "registration” button 103f, "device connection” button 103g, and “data initialization” button 103h. Wait for user operation. VIN information is individual vehicle identification information.
  • buttons 103a to 103d for campaign notification, download, installation, and activation are buttons for selecting whether or not to display the screen for campaign notification, download, installation, and activation. Specifically, when receiving a campaign notification, when starting a download, when starting an installation, or when starting an activation, a button that allows the user to select in advance whether or not to display content that requires user consent. be.
  • the "detailed information" button 103e is a button for registering expiration date information and location information.
  • the expiration date information is information indicating the expiration date, and is information that serves as a criterion for determining whether or not to rewrite the application program.
  • CGW14 rewrites the application program if the current time is within the expiration date indicated by the expiration date information, and does not rewrite the application program if the current time is outside the expiration date indicated by the expiration date information. ..
  • the location information is information indicating the location, and is information that serves as a criterion for determining whether or not to rewrite the application program, and has a permitted area and a prohibited area.
  • the CGW 14 executes the rewriting of the application program if the current position of the vehicle is within the permitted area indicated by the position information, and the current position of the vehicle is based on the position information. If it is outside the indicated permitted area, the application program will not be rewritten.
  • the CGW 14 executes the rewriting of the application program if the current position of the vehicle is outside the prohibited area indicated by the position information, and the current position of the vehicle is based on the position information. If it is within the indicated prohibited area, do not rewrite the application program.
  • the "registration” button 103f is a button for the next user to newly register personal information.
  • the “device connection” button 103g is a button for connecting the in-vehicle display 7 to another device.
  • the "data initialization” button 103h is a button for initializing the personal information data registered in the in-vehicle display 7 and the software data stored in the rewrite target ECU 20.
  • the CGW 14 When the user operates the "data initialization" button 103h from this state, the CGW 14 sends an initialization request to the center device 3, and as shown in FIGS. 22 to 24, depending on the mode of initializing the data.
  • the initialization screens 104 to 106 are displayed on the vehicle-mounted display 7.
  • the center device 3 is stored in the rewrite target ECU 20 as the first initialization mode for initializing the data of all the software other than the basic control software among the software stored in the rewrite target ECU 20 as a mode for initializing the data.
  • the second initialization mode in which the data of some software other than the basic control software is initialized so that the user cannot select it, and the basic control software among the software stored in the rewrite target ECU 20 It manages a third initialization mode in which the data of some software except for is initialized so that the user can select it as an initialization target.
  • the basic control software is the minimum software required for the rewrite target ECU 20 to operate.
  • the center device 3 When the center device 3 receives the initialization request from the CGW 14, it refers to the campaign information and the package delivered in the past to the CGW 14 that sent the initialization request, and identifies which initialization mode it corresponds to.
  • the center device 3 determines that it is necessary to initialize the data for all software except the basic control software when initializing the software data based on the campaign information and the package delivered in the past to the CGW 14 that sent the initialization request. Then, it is determined that the data of all software except the basic control software should be initialized. In this case, the center device 3 specifies the first initialization mode as the mode for initializing the software data, and transmits the first initialization mode to the CGW 14. When the CGW 14 receives the first initialization mode from the center device 3, it displays the first initialization screen 104 shown in FIG. 22 and displays the guidance "All data can be initialized" and at the same time. The "initialize" button 104a and the “not initialize” button 104b are displayed, and the user's operation is awaited.
  • the center device 3 needs to initialize the data of some software except the basic control software when initializing the software data by the campaign information and the package delivered in the past to the CGW 14 that sent the initialization request. If it is determined that the data exists and the user cannot select the data, it is determined that the data of some software other than the basic control software should be initialized so that the user cannot select the data. In this case, the center device 3 specifies the second initialization mode as the mode for initializing the software data, and transmits the second initialization mode to the CGW 14. Upon receiving the second initialization mode from the center device 3, the CGW 14 displays the second initialization screen 105 shown in FIG. 23, displays a list of programs to be initialized, and displays the "initialize" button 105a, Display the "do not initialize” button 105b and wait for the user's operation.
  • the center device 3 needs to initialize the data of some software except the basic control software when initializing the software data by the campaign information and the package delivered in the past to the CGW 14 that sent the initialization request. If it is determined that there is, and it is determined that the data can be selected by the user, it is determined that the data of some software other than the basic control software should be initialized so that the user cannot select it. In this case, the center device 3 specifies the third initialization mode as the mode for initializing the software data, and transmits the third initialization mode to the CGW 14. When the CGW 14 receives the third initialization mode from the center device 3, the CGW 14 displays the third initialization screen 106 shown in FIG.
  • the center device 3 When the center device 3 receives the initialization request from the CGW 14 via the DCM13, the center device 3 refers to the campaign information and the package delivered in the past to the CGW 14 that transmitted the initialization request, and identifies which initialization mode is applicable. do.
  • the center device 3 determines that the data of all software except the basic control software should be initialized, the center device 3 identifies the first initialization mode (A11) and delivers the first initialization mode to the DCM13 (t23).
  • the DCM 13 receives the first initialization mode from the center device 3
  • the DCM 13 transfers the received first initialization mode to the CGW 14 (t24).
  • the CGW 14 transmits a screen display instruction to the vehicle-mounted display 7 (t25).
  • the in-vehicle display 7 displays the first initialization screen 104 shown in FIG. 20 (B11).
  • the CGW 14 determines that the user has operated the "initialize" button 104a on the first initialization screen 104 (D12: YES)
  • the CGW 14 transmits an initialization instruction to the vehicle-mounted display 7 (t26).
  • the in-vehicle display 7 Upon receiving the initialization instruction from the CGW 14, the in-vehicle display 7 initializes the registered personal information data (B12). That is, the in-vehicle display 7 initializes the personal information data by erasing the e-mail address, VIN information, credit card number, expiration date, etc. registered by the old owner as personal information data.
  • the in-vehicle display 7 When the in-vehicle display 7 completes the initialization of the personal information data, the in-vehicle display 7 transmits an initialization completion notification to the CGW 14 (t27). Upon receiving the initialization completion notification from the vehicle-mounted display 7, the CGW 14 causes the DCM13 to transmit the initialization campaign request to the center device 3 (t28, t29).
  • the center device 3 When the center device 3 receives the initialization campaign request from the CGW 14 via the DCM13, it generates an initialization package (A12) and generates initialization package initialization campaign information corresponding to the generated initialization package (A13). ). After that, the center device 3 waits for the distribution of the initialization campaign information and the initialization package.
  • the CGW 14 displays the initialization campaign notification screen on the in-vehicle display 7 and asks the user to approve or reject the download of the initialization package. The user can select whether to accept or reject the download of the initialization package on the initialization campaign notification screen.
  • the CGW 14 delivers the download acceptance notification to the DCM13 (t32).
  • the DCM13 receives the download approval notice from the CGW 14, the DCM13 transmits the received download consent notice to the center device 3 (t33).
  • the center device 3 When the center device 3 receives the download consent notification from the DCM13, the center device 3 delivers the initialization package to the DCM13 (t35). When the DCM 13 receives the initialization package from the center device 3, the DCM 13 transfers the received initialization package to the CGW 14 (t36). When the initialization campaign information and the initialization package are transferred from the DCM13, the CGW 14 transmits an initialization instruction to the rewrite target ECU 20 (t37), and initializes the software data stored in the rewrite target ECU 20 (E11). ). That is, the CGW 14 initializes the software data by erasing or writing back the software data stored in the rewrite target ECU 20.
  • the user performs the initialization operation according to the first initialization screen displayed on the vehicle-mounted display 7, thereby erasing and initializing the personal information data of the old owner registered on the vehicle-mounted display 7. be able to.
  • the user can erase or write back all the software data stored in the rewrite target ECU 20 except for the basic control software to initialize the software data.
  • the second initialization mode is specified (A21), and the second initialization mode is specified. Is delivered to DCM13 (t43).
  • the DCM13 receives the second initialization mode from the center device 3, it transfers the received first initialization mode to the CGW 14 (t44).
  • the CGW 14 causes the DCM13 to transmit an initializeable list request from the DCM13 to the center device 3 when the second initialization mode is transferred from the DCM13 (t45, t46).
  • the center device 3 When the center device 3 receives the initializeable list request from the CGW 14 via the DCM13, it generates an initializeable list (A22) and transmits the generated initializeable list to the DCM13 (t47).
  • the DCM13 receives the initializeable list from the center device 3, it transfers the received initializeable list to the CGW 14 (t48).
  • the CGW 14 transmits a screen display instruction to the vehicle-mounted display 7 (t49).
  • the vehicle-mounted display 7 displays the second initialization screen 105 shown in FIG. 21 (B21).
  • the CGW 14 determines that the user has operated the "initialize” button 105a on the second initialization screen 105 (D22: YES)
  • the CGW 14 transmits an initialization instruction to the vehicle-mounted display 7 (t50).
  • the in-vehicle display 7 Upon receiving the initialization instruction from the CGW 14, the in-vehicle display 7 initializes the registered personal information data (B22). That is, the in-vehicle display 7 initializes the personal information data by erasing the e-mail address, VIN information, credit card number, expiration date, etc. registered by the old owner as personal information data.
  • the center device 3 When the center device 3 receives the initialization campaign request from the CGW 14 via the DCM13, it generates an initialization package (A23) and generates initialization campaign information corresponding to the generated initialization package (A24). After that, the center device 3 waits for the distribution of the initialization campaign information and the initialization package.
  • the DCM13 determines that the ignition switch is on (C21)
  • the DCM13 transmits the vehicle configuration information to the center device 3 (t54).
  • the center device 3 delivers the initialization campaign information to the DCM13 (t55).
  • the DCM 13 receives the initialization campaign information from the center device 3, the DCM 13 transfers the received initialization campaign information to the CGW 14 (t56).
  • the CGW 14 displays the initialization campaign notification screen on the in-vehicle display 7 and asks the user to approve or reject the download of the initialization package. The user can select whether to accept or reject the download of the initialization package on the initialization campaign notification screen.
  • the CGW 14 delivers a download acceptance notice to the DCM13 (t57).
  • the DCM13 receives the download approval notice from the CGW 14, the DCM13 transmits the received download consent notice to the center device 3 (t58).
  • the center device 3 When the center device 3 receives the download consent notification from the DCM13, the center device 3 delivers the initialization package to the DCM13 (t59). When the DCM 13 receives the initialization package from the center device 3, the DCM 13 transfers the received initialization package to the CGW 14 (t60). When the initialization campaign information and the initialization package are transferred from the DCM13, the CGW 14 transmits an initialization instruction to the rewrite target ECU 20 (t61), and initializes the software data stored in the rewrite target ECU 20 (E21). ). That is, the CGW 14 initializes the software data by erasing or writing back the software data stored in the rewrite target ECU 20.
  • the user performs the initialization operation according to the second initialization screen displayed on the vehicle-mounted display 7, thereby erasing and initializing the personal information data of the old owner registered on the vehicle-mounted display 7. be able to.
  • the user can unselectably erase or write back some software data other than the basic control software among the software data stored in the rewrite target ECU 20 to initialize it. Can be done.
  • the third initialization mode is specified (A31), and the third initialization mode is specified. Is delivered to DCM13 (t73).
  • the DCM13 receives the third initialization mode from the center device 3, it transfers the received third initialization mode to the CGW 14 (t74).
  • the CGW 14 causes the DCM13 to transmit an initializeable list request from the DCM13 to the center device 3 when the third initialization mode is transferred from the DCM13 (t75, t76).
  • the center device 3 When the center device 3 receives the initializeable list request from the CGW 14 via the DCM13, it generates an initializeable list (A32) and distributes the generated initializeable list to the DCM13 (t77). When the DCM13 receives the initializeable list from the center device 3, it transfers the received initializeable list to the CGW 14 (t78). When the initializeable list is transferred from the DCM13, the CGW 14 transmits a screen display instruction to the vehicle-mounted display 7 (t79). Upon receiving the screen display instruction from the CGW 14, the vehicle-mounted display 7 displays the third initialization screen 106 shown in FIG. 22 (B31).
  • the CGW 14 determines that the user has operated the check box 106c on the third initialization screen 106 (D32: YES)
  • the CGW 14 sets the data of the selected software as the initialization target (D33), and the user performs the third initialization.
  • the initialization instruction is transmitted to the vehicle-mounted display 7 (t80).
  • the in-vehicle display 7 initializes the registered personal information data (B32). That is, the in-vehicle display 7 initializes the personal information data by erasing the e-mail address, VIN information, credit card number, expiration date, etc.
  • the in-vehicle display 7 When the in-vehicle display 7 completes the initialization of the personal information data, the in-vehicle display 7 transmits an initialization completion notification to the CGW 14 (t81). Upon receiving the initialization completion notification from the in-vehicle display 7, the CGW 14 causes the DCM13 to transmit the initialization campaign request to the center device 3 (t82, t83).
  • the center device 3 When the center device 3 receives the initialization campaign request from the DCM13, it generates an initialization package (A33) and generates initialization campaign information corresponding to the generated initialization package (A34). After that, the center device 3 waits for the distribution of the initialization campaign information and the initialization package.
  • the CGW 14 displays the initialization campaign notification screen on the in-vehicle display 7 and asks the user to approve or reject the download of the initialization package. The user can select whether to accept or reject the download of the initialization package on the initialization campaign notification screen.
  • the CGW 14 delivers a download acceptance notice to the DCM13 (t87).
  • the DCM13 receives the download approval notice from the CGW 14, the DCM13 transmits the received download consent notice to the center device 3 (t88).
  • the center device 3 When the center device 3 receives the download consent notification from the DCM13, the center device 3 delivers the initialization package to the DCM13 (t89). When the DCM 13 receives the initialization package from the center device 3, the DCM 13 transfers the received initialization package to the CGW 14 (t90). When the initialization campaign information and the initialization package are transferred from the DCM13, the CGW 14 transmits an initialization instruction to the rewrite target ECU 20 (t91), and initializes the software data stored in the rewrite target ECU 20 (E31). ). That is, the CGW 14 initializes the software data by erasing or writing back the software data stored in the rewrite target ECU 20.
  • the user performs the initialization operation according to the third initialization screen displayed on the in-vehicle display 7, thereby erasing and initializing the personal information data of the old owner registered in the in-vehicle display 7. be able to.
  • the user can selectively erase or write back some software data other than the basic control software among the software data stored in the rewrite target ECU 20 to initialize it. Can be done.
  • the process of distributing the initialization campaign information in the center device 3 will be described with reference to FIGS. 33 to 34.
  • the center device 3 determines that the initialization request has been received from the CGW 14 via the DCM13 (S11: YES, which corresponds to the initialization request acceptance procedure), the campaign information delivered in the past to the CGW 14 that transmitted the initialization request. And the package specifies which initialization mode corresponds to (S12 to S14, corresponding to the initialization target identification procedure).
  • the center device 3 When the center device 3 specifies the first initialization mode (S12: YES), the center device 3 delivers the first initialization mode to the CGW 14 via the DCM13 (S15). When the center device 3 specifies the second initialization mode (S13: YES), the center device 3 delivers the second initialization mode to the CGW 14 via the DCM13 (S16). When the center device 3 specifies the third initialization mode (S14: YES), the center device 3 delivers the third initialization mode to the CGW 14 via the DCM13 (S17).
  • the CGW 14 When the CGW 14 shifts to the first initialization process, the CGW 14 transmits a screen display instruction to the vehicle-mounted display 7 and displays the first initialization screen 104 on the vehicle-mounted display 7 (S41).
  • the CGW 14 determines that the user has operated the "initialize" button 104a on the first initialization screen 104 (S42: YES)
  • the CGW 14 transmits an initialization instruction to the vehicle-mounted display 7 and is registered in the vehicle-mounted display 7.
  • the personal information data is erased and initialized (S43).
  • the CGW 14 determines that the initialization completion notification has been received from the in-vehicle display 7 (S44: YES), and causes the DCM13 to transmit the initialization campaign request to the center device 3 (S45).
  • the CGW 14 determines that the initialization campaign information has been received from the center device 3 via the DCM13 (S46: YES, which corresponds to the initialization campaign information receiving procedure), and receives the initialization package from the center device 3 via the DCM13. If it is determined that this has been done (S47: YES, which corresponds to the initialization package receiving procedure), the initialization instruction is transmitted to the rewrite target ECU 20, and the software data stored in the rewrite target ECU 20 is erased or rewritten to initialize. (S48, corresponds to the initialization execution procedure).
  • the CGW 14 When the CGW 14 shifts to the second initialization process, the CGW 14 causes the DCM13 to transmit the initializeable list request to the center device 3 (S51). When the CGW 14 determines that the initializeable list has been received from the center device 3 via the DCM13 (S52: YES), the CGW 14 transmits a screen display instruction to the vehicle-mounted display 7 (S53), and displays the second initialization screen 105 on the vehicle-mounted display. Display on 7. When the CGW 14 determines that the user has operated the "initialize" button 105a on the second initialization screen 105 (S54: YES), the CGW 14 transmits an initialization instruction to the vehicle-mounted display 7 (S55) and registers the initialization on the vehicle-mounted display 7. Erase and initialize the personal information data that has been created.
  • the CGW 14 When the CGW 14 shifts to the third initialization process, the CGW 14 causes the DCM13 to transmit the initializeable list request to the center device 3 (S61).
  • the CGW 14 determines that the initializeable list has been received from the center device 3 via the DCM13 (S62: YES)
  • the CGW 14 transmits a screen display instruction to the vehicle-mounted display 7 (S63), and displays the third initialization screen 106 on the vehicle-mounted display. Display on 7.
  • the data of the selected software is set as the initialization target (S65), and the "initialize" button 106a is operated.
  • the initialization instruction When it is determined that the case has been performed (S66: YES), the initialization instruction is transmitted to the vehicle-mounted display 7 (S67), and the personal information data registered in the vehicle-mounted display 7 is erased and initialized.
  • the CGW 14 determines that the initialization completion notification has been received from the in-vehicle display 7 (S68: YES)
  • the CGW 14 causes the DCM13 to transmit the initialization campaign request to the center device 3 (S69).
  • the CGW 14 determines that the initialization campaign information has been received from the center device 3 via the DCM13 (S70: YES, which corresponds to the initialization campaign information receiving procedure), and receives the initialization package from the center device 3 via the DCM13. If it is determined that this has been done (S71: YES, which corresponds to the initialization package receiving procedure), the initialization instruction is transmitted to the rewrite target ECU 20, and the software data stored in the rewrite target ECU 20 is erased or rewritten to initialize. (S72, corresponds to the initialization execution procedure).
  • the center device 3 updates the software license information associated with each user.
  • the center device 3 distributes the initialization campaign information to the vehicle A to initialize the data, and as shown in FIG. 39, the license information of the software purchased by the user A while owning the vehicle A. Is updated, and the license of the software purchased by the user A while owning the vehicle A is transferred from the vehicle A to the vehicle B.
  • software A that was purchased and used while owning vehicle A can be used in vehicle B
  • software B that was purchased but not used while owning vehicle A can also be used in vehicle B. do.
  • the distribution of the initialization campaign information described in FIGS. 26, 29, and 32 is the same as the processing from the distribution of the campaign information related to the program update described in FIG. 10 to the distribution of the package.
  • an initialization package is generated so that the data of the software of the latest version of the recall remains on the vehicle side. If the data of the latest version of the recall software is erased from the vehicle side when the vehicle is bought or sold or transferred, it may not be possible to guarantee the vehicle behavior, but the latest version of the recall software By retaining the above data on the vehicle side, it is possible to ensure appropriate vehicle behavior.
  • an initialization package is generated so that the software data of the free content remains on the vehicle side.
  • the software data of the free content remains on the vehicle side, so that the new owner can benefit from the free content without causing any disadvantage to the old owner. ..
  • an initialization package is generated so that the software data of the paid content is erased from the vehicle side.
  • the data of the paid content software is deleted from the vehicle side, so that it is possible to avoid a situation in which the new owner is disadvantaged.
  • the data structure of the initialization package and the data structure of the package related to the program update are the same, and the data structure of the initialization campaign information and the data structure of the campaign information related to the program update are the same.
  • the data structure of the specification data of the initialization package and the data structure of the specification data of the package related to the program update are the same.
  • the center device 3 is configured to erase the data as the initialization of the data to be initialized by distributing the initialization package including the erase program and the erase command. By erasing the data, the data stored in the memory area can be erased and the memory area in which the data is stored can be emptied.
  • the center device 3 is configured to write back the data as the initialization of the data to be initialized by distributing the initialization package including the write-back program and the write-back command.
  • the data stored in the memory area can be erased, and the data of a version older than the erased data can be written to the memory area in which the data is stored.
  • the initialization operation for initializing the personal information data registered in the in-vehicle display 7 and the initialization operation for initializing the software data stored in the rewrite target ECU 20 are set as separate operations. Is also good. That is, the user who initializes the personal information data registered in the in-vehicle display 7 and the user who initializes the software data stored in the rewrite target ECU 20 may be different.
  • the controls and methods thereof described in the present disclosure are realized by a dedicated computer provided by configuring a processor and memory programmed to perform one or more functions embodied by a computer program. You may.
  • the control unit and its method described in the present disclosure may be realized by a dedicated computer provided by configuring a processor with one or more dedicated hardware logic circuits.
  • the control unit and method thereof described in the present disclosure may be a combination of a processor and memory programmed to perform one or more functions and a processor composed of one or more hardware logic circuits. It may be realized by one or more dedicated computers configured.
  • the computer program may be stored in a computer-readable non-transitional tangible recording medium as an instruction executed by the computer.

Landscapes

  • Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Theoretical Computer Science (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Automation & Control Theory (AREA)
  • Mechanical Engineering (AREA)
  • Technology Law (AREA)
  • Multimedia (AREA)
  • Computer Hardware Design (AREA)
  • Transportation (AREA)
  • Human Computer Interaction (AREA)
  • Stored Programmes (AREA)
  • Information Transfer Between Computers (AREA)

Abstract

センター装置(3)は、車両側に保持されているデータの初期化要求を受付ける初期化要求受付部(46)と、初期化対象のデータを特定する初期化対象特定部(49)と、初期化対象のデータを初期化するための初期化パッケージに対応する初期化キャンペーン情報を配信する初期化キャンペーン情報配信部(53)と、初期化パッケージを配信する初期化パッケージ配信部(54)と、を備える。車両用マスタ装置(12)は、センター装置から初期化キャンペーン情報を受信する初期化キャンペーン情報受信部(59)と、センター装置から初期化パッケージを受信する初期化パッケージ受信部(60)と、初期化キャンペーン情報及び初期化パッケージに基づいて初期化対象のデータを初期化する初期化実行部(61)と、を備える。

Description

車両用電子制御システム、データの初期化方法、センター装置、車両用マスタ装置、初期化パッケージの配信プログラム及びデータの初期化プログラム 関連出願の相互参照
 本出願は、2020年4月21日に出願された日本出願番号2020-075394号に基づくもので、ここにその記載内容を援用する。
 本開示は、車両用電子制御システム、データの初期化方法、センター装置、車両用マスタ装置、初期化パッケージの配信プログラム及びデータの初期化プログラムに関する。
 近年、運転支援機能や自動運転機能等の車両制御の多様化に伴い、車両の電子制御装置(以下、ECU(Electronic Control Unit)と称する)に搭載される車両制御や診断等のソフトウェアの規模が増大している。又、機能改善等によるバージョンアップに伴い、ECUのソフトウェアを書換える機会も増えつつある。一方、通信ネットワークの進展等に伴い、コネクッテッドカーの技術も普及している。このような事情から、車両側に中継装置としての車両用マスタ装置が設けられ、車両用マスタ装置がセンター装置から無線でダウンロードした更新データを書換え対象ECUに配信することで、書換え対象ECUのソフトウェアをOTA(Over The Air)により書換える技術が提案されている。
特開2016-224898号公報
 書換え対象ECUのソフトウェアをOTAにより書換える構成では、個人情報のデータを車載操作端末で設定したり、有償で購入したソフトウェアのデータを書換え対象ECUにインストールしたりすることが発生し得る。そのため、車両が旧オーナから新オーナに譲渡される際には、個人情報のデータや有償で購入したソフトウェアのデータは初期化されることが望ましい。
 本開示は、車両側に保持されているデータを適切に初期化することを目的とする。
 本開示の一態様によれば、センター装置は、プログラム更新に係るキャンペーン情報及び更新データを含むパッケージを配信する。車両用マスタ装置は、センター装置から受信したキャンペーン情報及びパッケージに基づいて書換え対象の電子制御装置のプログラム更新を制御する。
 センター装置において、初期化要求受付部は、車両側に保持されているデータの初期化要求を受付ける。初期化対象特定部は、データの初期化要求が受付けられると、初期化対象のデータを特定する。初期化キャンペーン情報配信部は、初期化対象のデータを初期化するための初期化パッケージが生成されると、その生成された初期化パッケージに対応する初期化キャンペーン情報を配信し、初期化パッケージ配信部は、初期化パッケージを配信する。
 車両用マスタ装置において、初期化キャンペーン情報受信部は、センター装置から初期化キャンペーン情報を受信し、初期化パッケージ受信部は、センター装置から初期化パッケージを受信する。初期化実行部は、初期化キャンペーン情報が受信され、初期化パッケージが受信されると、その受信された初期化キャンペーン情報及び初期化パッケージに基づいて初期化対象のデータを初期化する。
 センター装置において、データの初期化要求を受付けると、初期化対象のデータを特定し、初期化キャンペーン情報及び初期化パッケージを配信し、車両用マスタ装置において、センター装置から初期化キャンペーン情報及び初期化パッケージを受信すると、その受信した初期化キャンペーン情報及び初期化パッケージに基づいて初期化対象のデータを初期化するようにした。プログラム更新に係るキャンペーン情報及び更新データを含むパッケージと同様の初期化キャンペーン情報及び初期化パッケージを定義し、初期化キャンペーン情報及び初期化パッケージをセンター装置と車両用マスタ装置との間で送受信することで、車両側に保持されているデータを適切に初期化することができる。
 本開示についての上記目的及びその他の目的、特徴や利点は、添付の図面を参照しながら下記の詳細な記述により、より明確になる。その図面は、
図1は、一実施形態の全体構成を示す図であり、 図2は、センター装置の機能ブロック図であり、 図3は、DCM用の書換え諸元データを示す図であり、 図4は、CGW用の書換え諸元データを示す図であり、 図5は、構成情報DBを示す図であり、 図6は、ECUリプロデータDBを示す図であり、 図7は、ECUメタデータDBを示す図であり、 図8は、個車情報DBを示す図であり、 図9は、パッケージDBを示す図であり、 図10は、キャンペーンDBを示す図であり、 図11は、プログラム更新の各フェーズを示す図であり、 図12は、プログラム更新の処理の流れを示す図であり、 図13は、初期化要求を行う態様を示す図であり、 図14は、初期化対象のデータの区分を示す図であり、 図15は、センター装置の機能ブロック図であり、 図16は、個車キャンペーン履歴DBを示す図であり、 図17は、初期化キャンペーンDBを示す図であり、 図18は、マスタ装置の機能ブロック図であり、 図19は、メニュー画面を示す図であり、 図20は、ユーザ選択画面を示す図であり、 図21は、ユーザ登録画面を示す図であり、 図22は、第1初期化画面を示す図であり、 図23は、第2初期化画面を示す図であり、 図24は、第3初期化画面を示す図であり、 図25は、処理の流れを示す図であり、 図26は、処理の流れを示す図であり、 図27は、処理の流れを示す図であり、 図28は、処理の流れを示す図であり、 図29は、処理の流れを示す図であり、 図30は、処理の流れを示す図であり、 図31は、処理の流れを示す図であり、 図32は、処理の流れを示す図であり、 図33は、センター装置の処理を示すフローチャートであり、 図34は、センター装置の処理を示すフローチャートであり、 図35は、CGWの処理を示すフローチャートであり、 図36は、CGWの処理を示すフローチャートであり、 図37は、CGWの処理を示すフローチャートであり、 図38は、CGWの処理を示すフローチャートであり、 図39は、ライセンス情報を示す図である。
 以下、一実施形態について図面を参照して説明する。車両用プログラム書換えシステム(車両用電子制御システムに相当する)は、電子制御装置(以下、ECU(Electronic Control Unit)と称する)に搭載されている車両制御や診断等のアプリプログラムをOTA(Over The Air)により書換え可能なシステムである。本実施形態では、アプリプログラムを有線又は無線で書換える場合について説明するが、例えば地図アプリで使用される地図データ、ECUで使用される制御パラメータ等、各種アプリで使用されるデータを有線又は無線で書換える場合にも適用することができる。
 有線でのアプリプログラムの書換えは、アプリプログラムを車両外部から有線を介して取得して書換えることに加え、アプリプログラムが実行される際に使用される各種データを車両外部から有線を介して取得して書換えることも含む。無線でのアプリプログラムの書換えは、アプリプログラムを車両外部から無線を介して取得して書換えることに加え、アプリプログラムが実行される際に使用される各種データを車両外部から無線を介して取得して書換えることも含む。
 図1に示すように、車両用プログラム書換えシステム1は、通信ネットワーク2側のセンター装置3と、車両側の車両側システム4と、表示端末5とを有する。通信ネットワーク2は、例えば4G回線等による移動体通信ネットワーク、インターネット、WiFi(Wireless Fidelity)(登録商標)等を含んで構成される。
 表示端末5は、ユーザからの操作入力を受付ける機能や各種画面を表示する機能を有する端末であり、例えばユーザが携帯可能なスマートフォンやタブレット等の携帯端末6、車室内に配置されている車載ディスプレイ7である。携帯端末6は、移動体通信ネットワークの通信圏内であれば、通信ネットワーク2を介してセンター装置3とデータ通信可能である。車載ディスプレイ7は、車両側システム4に接続されており、ナビゲーション機能を兼用する構成であっても良い。又、車載ディスプレイ7は、ECUの機能を有する車載ディスプレイECUであっても良いし、センターディスプレイやメータディスプレイ等への表示を制御する機能を有していても良い。
 ユーザは、車室外であって移動体通信ネットワークの通信圏内であれば、アプリプログラムの書換えに関与する各種画面を携帯端末6により確認しながら操作入力を行い、アプリプログラムの書換えに関与する手続きを可能である。ユーザは、車室内では、アプリプログラムの書換えに関与する各種画面を車載ディスプレイ7により確認しながら操作入力を行い、アプリプログラムの書換えに関与する手続きを可能である。即ち、ユーザは、車室外と車室内で携帯端末6と車載ディスプレイ7を使い分け、アプリプログラムの書換えに関与する手続きを可能である。
 センター装置3は、車両用プログラム書換えシステム1において通信ネットワーク2側のプログラム更新機能を統括し、OTAセンターとして機能する。センター装置3は、センター装置3は、ファイルサーバ8と、ウェブサーバ9と、管理サーバ10とを有し、機能毎に異なる複数のサーバ8~10が相互にデータ通信可能に構成されている。又、センター装置3は、OEMにより管理されるOEMサーバ11とデータ通信可能に接続されている。
 ファイルサーバ8は、センター装置3から車両側システム4に配信されるアプリプログラムのファイルを管理するサーバである。ファイルサーバ8は、センター装置3から車両側システム4に配信されるアプリプログラムの提供事業者であるサプライヤ等から提供される更新データ、OEM(Original Equipment Manufacturer)から提供される配信諸元データ、車両側システム4から取得する車両状態等を管理する。ファイルサーバ8は、通信ネットワーク2を介して車両側システム4との間でデータ通信可能であり、パッケージのダウンロード要求が発生すると、リプログデータと配信諸元データとが1つのファイルにパッケージ化されたパッケージを車両側システム4に送信する。
 ウェブサーバ9は、ウェブ情報を管理するサーバである。ウェブサーバ9は、携帯端末6等が有するウェブブラウザからの要求に応じて自己が管理するウェブデータを送信する。管理サーバ10は、アプリプログラムの書換えのサービスに登録しているユーザの個人情報、車両毎のアプリプログラムの書換え履歴等を管理するサーバである。
 車両側システム4は、マスタ装置12(車両用マスタ装置に相当する)を有する。マスタ装置12は、DCM(Data Communication Module)13と、CGW(Central Gate Way)14とを有する。DCM13とCGW14とは、第1バス15を介してデータ通信可能に接続されている。DCM13は、センター装置3との間で通信ネットワーク2を介してデータ通信を行う。DCM13は、ファイルサーバ8からパッケージをダウンロードすると、そのダウンロードしたパッケージから書込みデータを抽出し、その抽出した書込みデータをCGW14に転送する。
 CGW14は、データ中継機能を有し、DCM13から書込みデータを取得すると、その取得した書込みデータの書込みをアプリプログラムの書換え対象である書換え対象ECUに指示し、書込みデータを書換え対象ECUに配信する。又、CGW14は、書換え対象ECUにおいて書込みデータの書込みが完了し、アプリプログラムの書換えが完了すると、その書換え完了後のアプリプログラムを有効とするアクティベートを書換え対象ECUに指示する。
 マスタ装置12は、車両用プログラム書換えシステム1において車両側のプログラム更新機能を統括し、OTAマスタとして機能する。尚、図1では、DCM13と車載ディスプレイ7が同じ第1バス15に接続されている構成を例示しているが、DCM13と車載ディスプレイ7とが別々のバスに接続されている構成でも良い。又、DCM13の機能の一部又は全体をCGW14が有する構成でも良いし、CGW14の機能の一部又は全体をDCM13が有する構成でも良い。即ち、マスタ装置12において、DCM13とCGW14との機能分担がどのように構成されていても良い。マスタ装置12は、DCM13及びCGW14の2つのECUから構成されても良いし、DCM13の機能とCGW14の機能とを有する1つの統合ECUで構成されても良い。
 CGW14には、第1バス15に加え、第2バス16と、第3バス17と、第4バス18と、第5バス19とが車内側のバスとして接続されており、バス16~18を介して各種ECU20が接続されていると共に、バス19を介して電源管理ECU21が接続されている。
 第2バス16は、例えばボディ系ネットワークのバスである。第2バス16に接続されているECU20は、ボディ系の制御を行うECUである。ボディ系の制御を行うECUは、例えばドアのロック/アンロックを制御するドアECU、メータディスプレイへの表示を制御するメータECU、エアコンの駆動を制御するエアコンECU、ウィンドウの開閉を制御するウィンドウECU、車両の盗難防止のために駆動するセキュリティECU等である。
 第3バス17は、例えば走行系ネットワークのバスである。第3バス17に接続されているECU20は、走行系の制御を行うECUである。走行系の制御を行うECUは、例えばエンジンの駆動を制御するエンジンECU、ブレーキの駆動を制御するブレーキECU、自動変速機の駆動を制御するECT(Electronic Controlled Transmission)ECU、パワーステアリングの駆動を制御するパワーステアリングECU等である。
 第4バス18は、例えばマルチメディア系ネットワークのバスである。第4バス18に接続されているECU20は、マルチメディア系の制御を行うECUである。マルチメディア系の制御を行うECUは、例えばナビゲーションシステムを制御するためのナビゲーションECU、電子式料金収受システム(ETC(Electronic Toll Collection System、登録商標))を制御するETCECU等である。バス16~18は、ボディ系ネットワークのバス、走行系ネットワークのバス、マルチメディア系ネットワークのバス以外の系統のバスであっても良い。又、バスの本数やECU20の個数は例示した構成に限らない。
 電源管理ECU21は、DCM13、CGW14、各種ECU20等に供給する電源を管理するECUである。
 CGW14には、第6バス22が車外側のバスとして接続されている。第6バス22には、ツール24が着脱可能に接続されるDLC(Data Link Coupler)コネクタ23が接続されている。車内側のバス15~19及び車外側のバス22は、例えばCAN(Controller Area Network、登録商標)バスにより構成されており、CGW14は、CANのデータ通信規格や診断通信規格(UDS(Unified Diagnosis Services):ISO14229)にしたがってDCM13と、各種ECU20と、ツール24との間でデータ通信を行う。尚、DCM13とCGW14とがイーサーネットにより接続されていても良いし、DLCコネクタ23とCGW14とがイーサーネットにより接続されても良い。
 書換え対象ECU20は、CGW14から書込みデータを受信すると、その受信した書込みデータをフラッシュメモリに書込んでアプリプログラムを書換える。上記した構成では、CGW14は、書換え対象ECU20から書込みデータの取得要求を受信すると、書込みデータを書換え対象ECU20に配信するリプログマスタとして機能する。書換え対象ECU20は、CGW14から書込みデータを受信すると、その受信した書込みデータをフラッシュメモリに書込んでアプリプログラムを書換えるリプログスレーブとして機能する。
 アプリプログラムを書換える態様としては、有線で書換える態様と、無線で書換える態様とがある。アプリプログラムを有線で書換える態様とは、車両外部から有線を介して取得したアプリプログラムを用いて書換え対象ECU20を書換える態様である。具体的には、ツール24がDLCコネクタ23に接続されると、ツール24は、書込みデータをCGW14に転送する。CGW14は、ゲートウェイとして機能し、有線書換え要求を書換え対象ECU20に送信し、書込みデータの書込みを書換え対象ECU20に指示し、ツール24から転送された書込みデータを書換え対象ECU20に配信する。書込みデータを書換え対象ECU20に配信することは、書込みデータを中継することである。
 アプリプログラムを無線で書換える態様とは、車両外部から無線を介して取得したアプリプログラムを用いて書換え対象ECU20を書換える態様である。具体的には、DCM13は、ファイルサーバ8からパッケージをダウンロードすると、そのダウンロードしたパッケージから書込みデータを抽出し、その書込みデータをCGW14に転送する。CGW14は、書換えツールとして機能し、書込みデータの書込みを書換え対象ECU20に指示し、DCM13から転送された書込みデータを書換え対象ECU20に配信する。
 ECU20を診断する態様としては、有線で診断する態様と、無線で診断する態様とがある。ECU20を有線で診断する態様とは、車両外部から有線を介して診断対象ECU20を診断する態様である。具体的には、ツール24がDLCコネクタ23に接続されると、ツール24は、診断要求をCGW14に転送する。CGW14は、ゲートウェイとして機能し、診断要求を診断対象ECU20に送信し、ツール24から転送された診断コマンドを診断対象ECU20に配信する。診断対象ECU20は、CGW14から受信した診断コマンドに応じた診断処理を行う。
 ECU20を無線で診断する態様とは、車両外部から無線を介して診断対象ECU20を診断する態様である。具体的には、センター装置3からDCM13に診断要求として診断コマンドが送信されると、DCM13は、診断コマンドをCGW14に転送する。CGW14は、ゲートウェイとして機能し、診断要求として診断コマンドを診断対象ECU20に配信する。診断対象ECU20は、CGW14から受信した診断コマンドに応じた診断処理を行う。
 ここで、センター装置3の構成について説明する。センター装置3は、前述したサーバ8~10の各機能に係る部分の機能ブロックとして、図2に示すように、パッケージ管理部25と、構成情報管理部26と、個車情報管理部27と、キャンペーン情報管理部28とを有する。
 パッケージ管理部25は、諸元データ生成部29と、パッケージ生成部30と、パッケージ配信部31と、ECUリプロデータDB(Data Base)32と、ECUメタデータDB33と、パッケージDB34とを有する。諸元データ生成部29は、各DBを参照して書換え諸元データを生成する。書換え諸元データは、DCM13、CGW14、書換え対象ECU20等におけるプログラム更新に関与する動作を定義するデータであり、プログラム更新に関与する情報として、書換え対象ECU20を特定可能な情報、書換え対象ECU20が複数の場合の書換え順序を特定可能な情報、ロールバック方法を特定可能な情報等を含む。書換え諸元データは、DCM13が使用するDCM用の書換え諸元データと、CGW14が使用するCGW用の書換え諸元データとに区分される。DCM13は、DCM用の書換え諸元データにしたがってプログラム更新を行い、CGW14は、CGW用の書換え諸元データにしたがってプログラム更新を行う。
 DCM用の書換え諸元データは、図3に示すように、諸元データ情報と、ECU情報等を含む。諸元データ情報は、アドレス情報と、ファイル名とを含む。ECU情報は、各書換え対象ECU20の更新プログラム(書込みデータ)をCGW14に送信する際に参照するアドレス情報等を書換え対象ECU20の個数分だけ含む。具体的には、ECU情報は、ECUを識別するIDを示すECU_IDと、更新プログラムを取得する際の参照アドレスを示す更新プログラム取得アドレスと、更新プログラムサイズと、ロールバックプログラムを取得する際の参照アドレスを示すロールバックプログラム取得アドレスと、ロールバックプログラムサイズとを少なくとも含む。ロールバックプログラムは、アプリプログラムの書換えが途中でキャンセルされた際に、アプリプログラムを元のバージョンに戻すためのプログラムである。
 CGW用の書換え諸元データは、図4に示すように、グループ情報と、バス負荷テーブルと、バッテリ負荷と、書換え時の車両状態と、シーン情報と、ECU情報等を含む。CGW用の書換え諸元データは、これらの他に、書換え手順情報等を含んでいても良い。グループ情報は、書換え対象ECU20の属するグループ及び書換え順序を示す情報である。バス負荷テーブルは、電源状態とバスの伝送許容量との対応関係を示すテーブルであり、バス毎に規定される。バッテリ負荷は、車両において許容可能な車両バッテリのバッテリ残量の下限値を示す情報である。書換え時の車両状態は、車両状態がどのような場合に書換えを行うかを示す情報である。シーン情報は、承諾等の表示を状況に応じてどのように行うかを示す情報である。
 ECU情報は、書換え対象ECU20に関する情報であり、装置を識別するためのECU_IDと、バスを識別するための接続バスと、接続電源と、セキュリティアクセス鍵情報と、メモリ種別と、書換え方法と、電源自己保持時間と、書換え面情報と、更新プログラムバージョンと、更新プログラム取得アドレスと、更新プログラムサイズと、ロールバックプログラムバージョンと、ロールバックプログラム取得アドレスと、ロールバックプログラムサイズと、更新プログラムデータ種別と、ロールバックプログラムデータ種別とを少なくとも含む。尚、図3及び図4に示す値は例示である。
 パッケージ生成部30は、書換え諸元データとリプログデータとを含むパッケージを生成し、その生成したパッケージをパッケージDB34に登録する。パッケージ生成部30は、配信諸元データを含めてパッケージを生成しても良い。パッケージ配信部31は、パッケージDB34に登録されたパッケージを車両側システム4に配信する。
 構成情報管理部26は、構成情報登録部35と、構成情報DB36とを有する。構成情報登録部35は、車両型式毎の正規の構成情報を構成情報DB36に登録する。正規の構成情報とは、公的な機関により認可された車両の構成情報である。構成情報は、車両に搭載されるECU20のハードウェア及びソフトウェアに関する識別情報である。構成情報には、複数のECU20からなるシステム構成の識別情報、複数のシステムからなる車両構成の識別情報も含まれる。又、構成情報として、プログラムの更新に関する車両の制約情報を登録しても良い。例えば書換え諸元データに記載されるECU20のグループ情報、バス負荷テーブル、バッテリ負荷に関する情報等を登録しても良い。
 個車情報管理部27は、個車情報登録部37と、構成情報確認部38と、更新有無確認部39と、SMS(Short Message Service)送信制御部40と、個車情報DB41とを有する。個車情報登録部37は、個々の車両よりアップロードされる個車情報を個車情報DB41に登録する。個車情報登録部37は、初期値として車両生産又は販売時点での個車情報を個車情報DB41に登録しても良い。構成情報確認部38は、アップロードされる個車情報の登録を行う際に、個車情報を、構成情報DB36に登録されている同一型式車両の構成情報と照合する。更新有無確認部39は、個車情報について新たなプログラム更新有無を確認し、キャンペーン情報の有無を確認する。SMS送信制御部40は、個車情報が更新されている場合は、更新に関するメッセージを、対応する車両システム4にSMSにより送信する。
 キャンペーン情報管理部28は、キャンペーン情報生成部42と、キャンペーン情報配信部43と、指示通知部44と、キャンペーンDB45とを有する。キャンペーン情報生成部42は、プログラム更新に係るキャンペーン情報を生成し、その生成したキャンペーン情報をキャンペーンDB45に登録する。キャンペーン情報には、プログラム更新に関するユーザへの説明内容、ダウンロードするパッケージファイルのID、プログラム更新条件等が含まれる。キャンペーン情報は、これらの情報が予め定められたデータ構造により定義されることで作成されている。キャンペーン情報配信部43は、キャンペーンDB45に登録されたキャンペーン情報を車両側システム4に配信する。指示通知部44は、プログラム更新に関連して必要な指示を車両側システム4に通知する。尚、上記した各管理部25~28の各DBを除く部分は、コンピュータのハードウェア及びソフトウェアにより実現されている機能である。
 次に、各DBに登録されるデータの内容を説明する。図5に示すように、構成情報DB36には、一例として以下のデータが登録される。「車両型式」は、車種を示す。「Vehicle SW ID」は、車両全体に対するソフトウェアIDであり、各車両に1つだけ付与され、何れか1つ以上のECUのアプリプログラムのバージョンが更新されるのに応じて更新される。「Sys ID」は、各車両に搭載されている複数のECU20のグループを「システム」とすると、そのシステムのIDであり、システムを構成する何れか1つ以上のECUのアプリプログラムのバージョンが更新されるのに応じて更新される。
 「ECU ID」は、各ECU20の種別を示す装置識別用のIDである。「ECU SW ID」は、各ECU20に対するソフトウェアIDであり、当該ECU20のアプリプログラムのバージョンが更新されるのに応じて更新される。又、同じ「ECU ID」で同じプログラムバージョンであったとしても、ハードウェア構成が異なる場合は、異なる「ECU SW ID」を用いる。即ち、「ECU SW ID」はECU20の品番を示す情報でもある。
 図5では、「車両型式」=「aaa」の車両に関する構成情報を示している。車両に搭載されるECU20のうち、自動運転ECU(ADS)、エンジンECU(ENG)、ブレーキECU(BRK)及び電動パワーステアリングECU(EPS)を例示している。例えば「Vehicle SW ID」=「0001」の「ECU SW ID」が、「ads_001」、「eng_010」、「brk_001」、「eps_010」であるのに対し、「Vehicle SW ID」=「0002」の「ECU SW ID」は、「ads_002」、「eng_010」、「brk_005」、「eps_011」であり、3つのソフトウェアのバージョンが更新されている。これに伴い、「Sys ID」=「SA01_01」は「SA01_02」に更新され、「Sys ID」=「SA02_01」は「SA02_02」に更新される。このように構成情報DB36には、車両の生産又は販売時点で初期値が登録され、その後、何れか1つ以上のECUのアプリプログラムのバージョンが更新されるのに応じて更新される。即ち、構成情報DB36は、各車両型式について、市場で正規に存在する構成情報を示す。
 図6に示すように、ECUリプロデータDB32には、一例として以下のプログラムやデータが登録される。図6では、ある車両型式に搭載されるECU20のうち、アプリプログラムが更新されるECU20として、自動運転ECU(ADS)、ブレーキECU(BRK)及び電動パワーステアリングECU(EPS)を例示している。これら更新対象ECU20の最新の「ECU SW ID」について、ECU20の旧プログラム、ECU20の新プログラム、旧プログラムの完全性検証データ、新プログラムの完全性検証データ、新プログラムと旧プログラムとの差分データである更新データ、更新データの完全性検証データ、同じく差分データであるロールバックデータ、ロールバックデータの完全性検証データ等が登録される。完全性検証データは、データ値にハッシュ関数を適用して得られるハッシュ値である。尚、更新データを、差分データに替えて新プログラムの全データとする際には、更新データの完全性検証データは、新プログラムの同データに等しくなる。図6では、最新の「ECU SW ID」についてのデータ構造を示したが、過去の「ECU SW ID」についてのデータが保存されている場合、旧プログラムについては、1つ古い「ECU SW ID」の新プログラムを参照するよう構成しても良い。又、各完全性検証データは、サプライヤにて演算した値を登録する形式としても良いし、センター装置3が演算して登録する形式としても良い。
 図7に示すように、ECUメタデータDB33には、一例として以下に示すECU個別の諸元データが登録される。最新の「ECU SW ID」について、更新データファイルのサイズ、ロールバックデータファイルのサイズ、ECU20が備えるフラッシュメモリが2面以上の構成である場合に、A面、B面、C面等何れの面用のプログラムであるかを示す面情報、転送サイズ、プログラムファイルの読出し用アドレス等である。
 又、ECUメタデータDB33には、ECU20の属性を示す属性情報も登録される。属性情報とは、ECU20に関するハードウェア属性及びソフトウェア属性を示す情報である。「車両型式」及び「ECU ID」について、ECU20が備えるフラッシュメモリのメモリ構成、ECU20が接続されているバス種別、ECU20に接続されている電源の種類、CGW14がECU20へセキュアにアクセスする際に用いる鍵等である。
 ここで、メモリ構成「1面」はフラッシュ面を1面で持つ1面単独方式メモリであり、「2面」はフラッシュ面を2面で持つ2面メモリであり、「サスペンド」はフラッシュ面を疑似的な2面で持つ1面サスペンド方式メモリである。ハードウェア属性情報及びソフトウェア属性情報は、車両側システム4において、個々のECU20の書換え制御に用いられる情報である。ハードウェア属性情報は、予めCGW14が記憶しておくことも可能であるが、本実施形態では、車両側システム4での管理負荷を軽減するため、センター装置3にて管理することとした。又、ソフトウェア属性情報は、個々のECU20の書換え動作を直接指定するデータである。車両側システム4における柔軟な制御が実現できるよう、センター装置3にて管理することとした。
 図8に示すように、個車情報DB41には、一例として以下に示す個車毎のデータが登録される。主に、個車毎の構成情報、プログラム更新に対する個車のステータス情報が登録される。具体的には、各車両のIDである「VIN」について、構成情報である「Vehicle SW ID」、「Sys ID」、「ECU ID」、「ECU SW ID」等である。これら構成情報についてのハッシュ値である「Digest」値も、センター装置3にて演算されて記憶される。「運用面」は、メモリ構成が2面である場合に、ECU20が現在運用しているプログラムが書込まれている面であり、構成情報と共にアップロードされた値が登録される。
 「アクセスログ」は、車両が個車情報をセンター装置3にアップロードした年月日及び時刻である。「リプロステータス」は、車両におけるリプログのステータスを示し、例えば「キャンペーン情報発行済み」、「アクティベート完了」、「ダウンロード完了」等がある。つまり、この進捗ステータスにより、車両におけるリプログがどのフェーズまで進み、どのフェーズで停滞しているかが分かる。尚、車両側システム4よりセンター装置3に対して構成情報等がアップロードされる際には、その情報等に各車両の「VIN」が付与される。
 図9に示すように、パッケージDB34には、パッケージのID、パッケージファイル及びパッケージの完全性検証用のデータが登録される。図10に示すように、キャンペーンDB45には、キャンペーン情報のID、パッケージのID、キャンペーン情報の内容として具体的な更新内容を示すテキスト文等のメッセージ情報、キャンペーン情報の対象となる車両のIDである「VIN」のリスト、更新前後の「Vehicle SW ID」、更新前後の「ECU SW ID」のリスト等が登録される。対象VINリストは、個車情報DB41とキャンペーンDB45とを照合して登録することができる。尚、これらのキャンペーン情報は、パッケージDB34に併せて登録しても良い。
 書換え対象ECU20のアプリプログラムをOTAにより書換える構成では、センター装置3がキャンペーン情報及びパッケージを車両側に配信し、フェーズを段階的に進めることでプログラム更新を行う。具体的には、図11に示すように、キャンペーン通知(S1)、ダウンロード(S2)、インストール(S3)、アクティベート(S4)、更新完了確認のフェーズ(S5)を順次行う。キャンペーン通知のフェーズでは、センター装置3が車両側システム4にキャンペーン情報を配信する。ダウンロードのフェーズでは、マスタ装置12がセンター装置3から書込みデータを含むパッケージをダウンロードする。インストールのフェーズでは、CGW14が書込みデータの書込みを書換え対象ECU20に指示する。アクティベートのフェーズでは、書換え対象ECU20が書込みデータを有効化する。更新完了確認のフェーズでは、プログラム更新の完了を通知する。この場合、ユーザがプログラム更新を行う場合には、ダウンロード、インストール、アクティベートのフェーズにおいてユーザの承諾を必要とする。以下、ユーザがプログラム更新を行う場合の処理の流れについて説明する。
 図12に示すように、DCM13は、イグニッションスイッチのオンを判定すると(C1)、車両構成情報をセンター装置3に送信する(t1)。センター装置3は、DCM13から車両構成情報を受信すると、その受信した車両構成情報と、個車情報DB41及びキャンペーンDB45とを照合し、車両側のソフトウェア情報とセンター装置3により管理される最新のソフトウェア情報とを照合し、配信すべきキャンペーン情報があるか否かを判定する。センター装置3は、車両側のソフトウェア情報がセンター装置3により管理される最新のソフトウェア情報でないと判定すると、配信すべきキャンペーン情報があると判定し、キャンペーン情報をDCM13に配信する(t2)。
 DCM13は、センター装置3からキャンペーン情報を受信すると、その受信したキャンペーン情報をCGW14に転送する(t3)。CGW14は、DCM13からキャンペーン情報が転送されると、キャンペーン通知画面を車載ディスプレイ7に表示させ、パッケージのダウンロードの承諾又は拒否をユーザに問合せる。ユーザは、キャンペーン通知画面においてパッケージのダウンロードを承諾するか拒否するかを選択可能である。ユーザがダウンロードの承諾を選択すると(D1)、CGW14は、ダウンロード承諾通知をDCM13に配信する(t4)。DCM13は、CGW14からダウンロード承諾通知を受信すると、その受信したダウンロード承諾通知をセンター装置3に送信する(t5)。
 センター装置3は、DCM13からダウンロード承諾通知を受信すると、更新データがパッケージ化されているパッケージをDCM13に配信する(t6)。DCM13は、センター装置3からのパッケージのダウンロードを完了すると、ダウンロード完了通知をCGW14に送信する(t7)。CGW14は、DCM13からダウンロード完了通知を受信すると、ダウンロード完了画面を車載ディスプレイ7に表示させ、更新データのインストールの承諾又は拒否をユーザに問合せる。ユーザは、ダウンロード完了画面において更新データのインストールを承諾するか拒否するかを選択可能である。ユーザがインストールの承諾を選択すると(D2)、CGW14は、インストール承諾通知をDCM13に配信する(t8)。DCM13は、CGW14からインストール承諾通知を受信すると、パッケージからアンパックした更新データをCGW14に転送する(t9)。CGW14は、DCM13から更新データが転送されると、更新データの書込みを書換え対象ECU20に指示すると共に更新データを書換え対象ECU20に転送する(t10)。
 書換え対象ECU20は、CGW14から更新データの書込みが指示されると共に更新データが転送されると、更新データを不揮発性メモリに書込み(E1)、更新データの不揮発性メモリへの書込みを完了すると、書込み完了通知をCGW14に送信する(t11)。CGW14は、書換え対象ECU20から書込み完了通知を受信すると、インストール完了画面を車載ディスプレイ7に表示させ、アクティベートの承諾又は拒否をユーザに問合せる。ユーザは、インストール完了画面においてアクティベートを承諾するか拒否するかを選択可能である。ユーザがアクティベートの承諾を選択すると(D3)、CGW14は、アクティベート指示を書換え対象ECU20に送信し(t12)、アクティベートを行う。
 さて、車両が売買されたり譲渡されたりする際には、車両の所有者であるオーナが登録した個人情報のデータやセンター装置からダウンロードしたソフトウェアのデータが初期化されることが望ましい。例えば個人情報のデータが初期化されておらず、旧オーナの個人情報のデータが残っていると、旧オーナの個人情報のデータと新オーナの個人情報のデータとが混在することになり、ソフトウェアの更新に影響を与える虞がある。又、ソフトウェアのデータが初期化されておらず、旧オーナが有償で購入したソフトウェアのデータが残っていると、そのソフトウェアの機能がそのまま新オーナに引継がれることになり、そのソフトウェアの機能による恩恵を新オーナが無償で得られてしまう。このような事情から、車両側に保持されている個人情報のデータやソフトウェアのデータを適切に初期化する仕組みが望まれている。
 本実施形態では、前述した図12で説明したセンター装置3がキャンペーン情報及びパッケージを配信してプログラム更新を行う仕組みを流用することで、車両側に保持されているデータを初期化する仕組みを実現する。即ち、センター装置3において、キャンペーン情報及びパッケージを車両側に配信してプログラム更新を行う一連の手順を既に確立しているので、そのプログラム更新を行う一連の手順を流用することで、車両側に保持されているデータを初期化する手順を新たに確立する。
 ここで、初期化とは、データを消去する場合と、データを書戻す場合とを含む。データを消去することは、例えばメモリ上の消去開始アドレス及び消去対象のデータ容量を指定し、メモリ領域に格納されているデータを消去することで、データが格納されていたメモリ領域を空の状態にすることを意味する。データを書戻すことは、例えばメモリ上の書戻し開始アドレス及び書戻し対象のデータ容量を指定し、メモリ領域に格納されているデータを消去し、そのデータが格納されていたメモリ領域に、その消去したデータよりも過去のバージョンのデータを書込むことを意味する。この場合、現在のバージョンが過去のバージョンよりも高機能であれば、データを書戻すことでグレードダウンすることなり、現在のバージョンが過去のバージョンよりも低機能であれば、データを書戻すことでグレードアップすることなる。即ち、データを書戻すことは、グレードダウンする場合と、グレードアップする場合との何れかを意味する。尚、グレードダウンはバージョンダウンと称する場合があり、グレードアップはバージョンアップと称する場合がある。
 旧オーナが車両を売却して新オーナが車両を購入するまでの流れを説明する。図13に示すように、旧オーナが車両を売却して新オーナが車両を購入するまでには幾つかの機会でデータを初期化することが想定される。例えば旧オーナが車両を車両買取事業者に売却し、その売却された車両を車両整備工場において整備し、その整備された車両を新オーナが車両販売事業者から購入する場合には、旧オーナ、車両買取事業者の買取担当者、車両整備工場の整備担当者、車両販売事業者の販売担当者及び新オーナがそれぞれデータの初期化操作を行うことが可能である。旧オーナ、買取担当者、整備担当者、販売担当者及び新オーナの何れかが例えば車載ディスプレイ7においてデータの初期化操作を行うと、マスタ装置12は、初期化要求をセンター装置3に送信する。
 センター装置3は、マスタ装置12から初期化要求を受信すると、初期化パッケージを生成し、その生成した初期化パッケージに対応する初期化キャンペーン情報を生成したり、又は予め記憶している複数の初期化キャンペーン情報の中から該当する初期化キャンペーン情報を選択したりする。そして、センター装置3は、その生成又は選択した初期化キャンペーン情報をマスタ装置12に配信し、初期化パッケージをマスタ装置12に配信する。マスタ装置12は、センター装置3から初期化キャンペーン情報を受信し、初期化パッケージを受信すると、初期化対象のデータを初期化する。
 マスタ装置12は、センター装置3から初期化パッケージとして消去プログラムを受信した場合には、その消去プログラムを書換え対象ECU20において実行させることでソフトウェアのデータを消去し、センター装置3から初期化パッケージとして消去コマンドを受信した場合には、その消去コマンドを書換え対象ECU20に送信することでソフトウェアのデータを消去する。又、マスタ装置12は、センター装置3から初期化パッケージとして書戻しプログラムを受信した場合には、その書戻しプログラムを書換え対象ECU20において実行させることでソフトウェアのデータを書戻し、センター装置3から初期化パッケージとして書戻しコマンドを受信した場合には、その書戻しコマンドを書換え対象ECU20に送信することでソフトウェアのデータを書戻す。
 次に、初期化対象のデータについて説明する。初期化対象のデータは、図14に示すように、初期化する態様に応じて例えば第1区分、第2区分、第3区分に分類される。第1区分に分類されるデータは、無条件に消去される種別のデータであり、例えば個人情報のデータ、ソフトウェアのデータのうち重要機能を含まないコンテンツ等である。個人情報とは、個人を特定可能な情報であり、例えば車載ディスプレイ7に登録される氏名、住所、電話番号、メールアドレス、クレジットカードのカードID、ナビゲーションECU等で使用される自宅周辺を含む地図アプリ等である。第1区分に分類されるデータは、消去されることで車両側に残存されないデータであり、車両が売買されたり譲渡されたりする際に消去された方が好ましい、又は車両側に残存されていなくとも車両挙動に影響を及ぼさないデータである。
 第2区分に分類されるデータは、ユーザが消去や書戻しを選択可能な種別のデータであり、ソフトウェアのデータのうち例えば有償コンテンツ、カスタマイズコンテンツ等である。第2区分に分類されるデータは、ユーザが消去を選択したソフトウェアのデータについては消去されることで車両側に残存されず、ユーザが書戻しを選択したソフトウェアのデータについては書戻されることで車両側に残存される。例えば有償コンテンツの消去や、カスタマイズコンテンツからデフォルトコンテンツへの書き戻しが該当する。
 第3区分に分類されるデータは、無条件に書戻される種別のデータであり、ソフトウェアのデータのうち例えばリコールコンテンツ、無償コンテンツ、重要機能を含むコンテンツ等である。第3区分に分類されるデータは、書戻されることで車両側に残存されるデータであり、車両が売買されたり譲渡されたりする際に残存されていた方が好ましい、又は車両側から消去されてしまうと車両挙動に影響を及ぼす可能性があるデータである。尚、ここでの書き戻しは、最新のリコールコンテンツのインストールも含む。
 センター装置3は、図2に説明した機能ブロックに加え、図15に示すように、車両側に保持されているデータを初期化する仕組みを実現するための機能ブロックを有する。センター装置3は、初期化要求受付部46と、車両構成情報取得部47と、初期化対象候補特定部48と、初期化対象特定部49と、初期化パッケージ生成部50と、初期化キャンペーン情報生成部51と、初期化キャンペーン情報選択部52と、初期化キャンペーン情報配信部53と、初期化パッケージ配信部54と、ライセンス情報更新部55と、個車キャンペーン履歴DB56(第1記憶部に相当する)と、初期化キャンペーンDB57(第2記憶部に相当する)と、ライセンス情報DB58(第3記憶部に相当する)とを有する。
 図16に示すように、個車キャンペーン履歴DB56には、キャンペーン情報の個車毎の配信履歴が登録され、キャンペーンID、キャンペーン種別、課金有無等が登録される。図17に示すように、初期化キャンペーンDB57には、初期化キャンペーン情報のID、初期化パッケージのID、初期化キャンペーン情報の内容として具体的な初期化内容を示すテキスト文等のメッセージ情報、初期化キャンペーン情報の対象となる車両のIDである「VIN」のリスト、初期化前後の「Vehicle SW ID」、初期化前後の「ECU SW ID」のリスト等が登録される。初期化キャンペーンDB57は、前述した図10で説明したキャンペーンDB45と同じデータ構造であり、即ち、初期化キャンペーンDB57に登録される初期化キャンペーン情報は、キャンペーンDB45に登録されるキャンペーン情報と同じデータ構造である。即ち、初期化キャンペーン情報は、初期化するためのプログラム更新である旨の説明、ダウンロードするパッケージファイルのID、プログラム更新条件等を含み、予め定められたデータ構造である。
 初期化要求受付部46は、前述したように旧オーナ、買取担当者、整備担当者、販売担当者及び新オーナの何れかが車載ディスプレイ7においてデータの初期化操作を行ったことでマスタ装置12から初期化要求を受信すると、データの初期化要求を受付ける。車両構成情報取得部47は、マスタ装置12から車両構成情報を取得する。
 初期化対象候補特定部48は、データの初期化要求が初期化要求受付部46により受付けられると、車両構成情報取得部47により取得された車両構成情報と、個車キャンペーン履歴DB56に記憶されているキャンペーン情報の個車毎の配信履歴とを参照し、初期化対象候補のデータを特定する。初期化対象候補のデータは、初期化対象のデータとなり得るデータである。
 初期化対象特定部49は、初期化対象候補のデータが初期化対象候補特定部48により特定されると、その特定された初期化対象候補のデータの中から初期化対象のデータを特定する。初期化対象特定部49は、初期化対象候補のデータの中からユーザにより例えば車載ディスプレイ7が操作されて初期化が選択されたデータを初期化対象のデータとして特定し、初期化が選択されなかったデータを初期化対象のデータとして特定しない。
 初期化パッケージ生成部50は、初期化対象のデータが初期化対象特定部49により特定されると、その特定された初期化対象のデータを初期化するための初期化パッケージを生成する。初期化パッケージは、前述したプログラム更新時のパッケージの書換え諸元データと同じデータ構造の書換え諸元データを含む。この場合、マスタ装置12は、センター装置3から受信した初期化パッケージに含まれる諸元データに基づいてソフトウェアのデータを初期化する。即ち、初期化パッケージに含まれる諸元データは、DCM13、CGW14、書換え対象ECU20等におけるソフトウェアのデータの初期化に関与する動作を定義するデータであり、ソフトウェアのデータの初期化に関与する情報として、書換え対象ECU20を特定可能な情報、書換え対象ECU20が複数の場合の初期化順序を特定可能な情報、ロールバック方法を特定可能な情報等を含む。CGW14は、初期化パッケージに含まれる諸元データを参照することで、車両に搭載されている多数の書換え対象ECU20の中から初期化対象の書換え対象ECU20を特定し、その初期化対象として特定した書換え対象ECU20に記憶されているソフトウェアの中から初期化対象のソフトウェアを特定し、その初期化対象として特定したソフトウェアのデータを消去するか書戻すかを特定する。尚、初期化パッケージ生成部50は、センター装置3以外に設けられていても良く、例えばセンター装置3とは別の情報処理装置等で生成された初期化パッケージをセンター装置3が取得する構成でも良い。
 初期化キャンペーン情報生成部51は、初期化パッケージが初期化パッケージ生成部50により生成されると、複数の初期化キャンペーン情報が初期化キャンペーンDB57に記憶されていなければ、又は初期化キャンペーン情報が初期化キャンペーンDB57に記憶されているが初期化パッケージに対応する初期化キャンペーン情報が記憶されていなければ、その生成された初期化パッケージに対応する初期化キャンペーン情報を生成する。
 初期化キャンペーン情報選択部52は、初期化パッケージが初期化パッケージ生成部50により生成されると、初期化キャンペーン情報が初期化キャンペーンDB57に記憶されており、初期化パッケージに対応する初期化キャンペーン情報が記憶されていれば、その初期化パッケージに対応する初期化キャンペーン情報を選択する。
 初期化キャンペーン情報配信部53は、初期化キャンペーン情報が初期化キャンペーン情報生成部51により生成されると、又は初期化キャンペーン情報が初期化キャンペーン情報選択部52により選択されると、その生成又は選択された初期化キャンペーン情報をマスタ装置12に配信する。初期化パッケージ配信部54は、初期化キャンペーン情報配信部53が初期化キャンペーン情報をマスタ装置12に配信した後に、DCM13からダウンロード承諾通知が受信されると、初期化パッケージ生成部50により生成された初期化パッケージをマスタ装置12に配信する。ライセンス情報更新部55は、初期化キャンペーン情報配信部53が初期化キャンペーン情報を配信すると、ライセンス情報DB58に記憶されているソフトウェアのライセンス情報を更新する。
 以下、初期化パッケージについて具体例を説明する。前述した図5を参照すると、初期化パッケージ生成部50は、例えば初期化すべき「Vehicle SW ID」が「0001」である場合、「ads_001」、「eng_010」、「brk_001」、「eps_010」に対応するプログラムに更新するようにECUプログラムを選択し、パッケージファイルを生成し、その生成したパッケージファイルを初期化パッケージとしてパッケージDB34に保存する。即ち、初期化パッケージ生成部50は、現在の車両のECUが「ads_003」、「eng_020」、「brk_005」、「eps_012」であれば、「ads_003」→「ads_001」、「eng_020」→「eng_010」、「brk_005」→「brk_001」、「eps_012」→「eps_010」に戻すための差分データを生成し、パッケージファイル「pkg_000.dat」を生成し、その生成したパッケージファイルを初期化パッケージとしてパッケージDB34に保存する。又、初期化パッケージ生成部50は、所定のプログラムや所定のデータを消去する場合は、ECUプログラムに代えて、又はECUプログラムに加えて、これらを消去するためのコマンドを含めた形でパッケージファイルを生成する。
 又、初期化パッケージ生成部50は、「Vehicle SW ID」=「0002」へのプログラム更新が最新のリコールによるものであれば、初期化の対象は「Vehicle SW ID」が「0001」でなく、最新のリコールに該当する「0002」となる。その場合、初期化パッケージ生成部50は、図17に示すように、現在の車両のECUが「ads_003」、「eng_020」、「brk_005」、「eps_012」であれば、「ads_003」→「ads_002」、「eng_020」→「eng_010」、「brk_005」→「brk_005」、「eps_012」→「eps_011」に戻すための差分データを生成し、パッケージファイル「pkg_000.dat」を生成し、その生成したパッケージファイルを初期化パッケージとしてパッケージDB34に保存する。
 又、初期化パッケージ生成部50は、例えば「eps_100」が有償で更新したコンテンツであり、「eps_011」が無償で更新可能な最新のコンテンツである場合には、「eps_011」に対応するプログラムを含むパッケージファイルを生成し、その生成したパッケージファイルを初期化パッケージとしてパッケージDB34に保存する。
 又、初期化パッケージ生成部50は、例えば「xxx_100」が有償で追加したコンテンツである場合には、その有償で追加したコンテンツを消去するコマンドを含んだパッケージファイルを生成し、その生成したパッケージファイルを初期化パッケージとしてパッケージDB34に保存する。
 CGW14は、図18に示すように、初期化キャンペーン情報を受信するための機能ブロックを有する。マスタ装置12は、初期化キャンペーン情報受信部59と、初期化パッケージ受信部60と、初期化実行部61とを有する。初期化キャンペーン情報受信部59は、センター装置3から初期化キャンペーン情報を受信する。初期化パッケージ受信部60は、センター装置3から初期化パッケージを受信する。初期化実行部61は、初期化キャンペーン情報が初期化キャンペーン情報受信部59により受信され、初期化パッケージが期化パッケージ受信部60により受信されると、その受信された初期化パッケージにより指定される初期化対象のデータを初期化する。
 次に、ユーザが行う初期化操作について図19から図24を参照して説明する。尚、ここでいうユーザとは、前述した旧オーナ、買取担当者、整備担当者、販売担当者及び新オーナの何れかである。又、ここでは、車載ディスプレイ7が表示する画面について説明するが、携帯端末6が表示する画面についても同様である。即ち、ユーザは車載ディスプレイ7及び携帯端末6の何れかで初期化操作を行うことができる。ユーザが車載ディスプレイ7で初期化操作を行う場合には、マスタ装置12とセンター装置3とがデータ通信可能であることが条件である。ユーザが携帯端末6で初期化操作を行う場合には、マスタ装置12とセンター装置3とがデータ通信可能であり、且つ携帯端末6とセンター装置3とがデータ通信可能であることが条件である。尚、後述する画面において、ボタンの個数や配置等のレイアウトは例示した以外であっても良い。
 ユーザが車載ディスプレイ7においてメニュー画面の表示操作を行うと、CGW14は、図19に示すように、メニュー選択画面101を車載ディスプレイ7に表示させる。CGW14は、メニュー選択画面101では、「ソフトウェアップデート」ボタン101a、「アップデート結果確認」ボタン101b、「ソフトウェアバージョン一覧」ボタン101c、「更新履歴」ボタン101d、「ユーザ情報登録」ボタン101eを表示させ、ユーザの操作を待機する。
 この状態からユーザが「ユーザ情報登録」ボタン101eを操作すると、CGW14は、図20に示すように、ユーザ選択画面102を車載ディスプレイ7に表示させる。CGW14は、ユーザ選択画面102では、「ユーザ」ボタン102a~102cを表示させ、ユーザの操作を待機する。
 この状態からユーザが「ユーザ」ボタン102aを操作すると、CGW14は、図21に示すように、ユーザ登録画面103を車載ディスプレイ7に表示させる。CGW14は、ユーザ登録画面103では、個人情報登録としてメールアドレス及びVIN情報の入力欄を表示させ、課金情報登録としてクレジットカード番号及び有効期限の入力欄を表示させ、アプリプログラムの書換え設定として、キャンペーン通知、ダウンロード、インストール、アクティベートの「オンオフ」ボタン103a~103dを表示させ、「詳細情報」ボタン103e、「登録」ボタン103f、「機器接続」ボタン103g、「データ初期化」ボタン103hを表示させ、ユーザの操作を待機する。VIN情報は個車識別情報である。
 キャンペーン通知、ダウンロード、インストール、アクティベートの「オンオフ」ボタン103a~103dは、キャンペーン通知、ダウンロード、インストール、アクティベートについて画面表示を行うか否かを選択するボタンである。具体的には、キャンペーン通知を受信した際、ダウンロードを開始する際、インストールを開始する際、アクティベートを開始する際に、ユーザ承諾を求めるコンテンツ表示を行うか否かをユーザに予め選択させるボタンである。
 「詳細情報」ボタン103eは、有効期限情報及び位置情報を登録するボタンである。有効期限情報は、有効期限を示す情報であり、アプリプログラムの書換えを実行するか否かの判定基準となる情報である。CGW14は、現在時刻が有効期限情報により示される有効期限内であれば、アプリプログラムの書換えを実行し、現在時刻が有効期限情報により示される有効期限外であれば、アプリプログラムの書換えを実行しない。位置情報は、位置を示す情報であり、アプリプログラムの書換えを実行するか否かの判定基準となる情報であり、許可エリアと禁止エリアがある。CGW14は、位置情報として許可エリアが指定されている場合には、車両の現在位置が位置情報により示される許可エリア内であれば、アプリプログラムの書換えを実行し、車両の現在位置が位置情報により示される許可エリア外であれば、アプリプログラムの書換えを実行しない。CGW14は、位置情報として禁止エリアが指定されている場合には、車両の現在位置が位置情報により示される禁止エリア外であれば、アプリプログラムの書換えを実行し、車両の現在位置が位置情報により示される禁止エリア内であれば、アプリプログラムの書換えを実行しない。
 「登録」ボタン103fは、次のユーザが個人情報を新規登録するボタンである。「機器接続」ボタン103gは、車載ディスプレイ7を他の機器と接続するボタンである。「データ初期化」ボタン103hは、車載ディスプレイ7に登録されている個人情報のデータ及び書換え対象ECU20に記憶されているソフトウェアのデータを初期化するボタンである。
 この状態からユーザが「データ初期化」ボタン103hを操作すると、CGW14は、初期化要求をセンター装置3に送信し、データを初期化する態様に応じて、図22から図24に示すように、初期化画面104~106を車載ディスプレイ7に表示させる。
 センター装置3は、データを初期化する態様として、書換え対象ECU20に記憶されているソフトウェアのうち基本制御ソフトウェアを除く全てのソフトウェアのデータを初期化する第1初期化態様、書換え対象ECU20に記憶されているソフトウェアのうち基本制御ソフトウェアを除く一部のソフトウェアのデータを初期化対象としてユーザが選択不能に初期化する第2初期化態様、書換え対象ECU20に記憶されているソフトウェアのうち基本制御ソフトウェアを除く一部のソフトウェアのデータを初期化対象としてユーザが選択可能に初期化する第3初期化態様を管理している。基本制御ソフトウェアとは、書換え対象ECU20が動作するのに最低限必要なソフトウェアである。
 センター装置3は、CGW14から初期化要求を受信すると、その初期化要求を送信したCGW14に過去に配信したキャンペーン情報及びパッケージを参照し、何れの初期化態様に該当するかを特定する。
 センター装置3は、初期化要求を送信したCGW14に過去に配信したキャンペーン情報及びパッケージにより、ソフトウェアのデータを初期化するに際して基本制御ソフトウェアを除く全てのソフトウェアについてデータの初期化が必要であると判定すると、基本制御ソフトウェアを除く全てのソフトウェアのデータを初期化すべきと判定する。この場合、センター装置3は、ソフトウェアのデータを初期化する態様として第1初期化態様を特定し、第1初期化態様をCGW14に送信する。CGW14は、センター装置3から第1初期化態様を受信すると、図22に示す第1初期化画面104を表示させ、「全てのデータを初期化することができます」というガイダンスを表示させると共に、「初期化する」ボタン104a、「初期化しない」ボタン104bを表示させ、ユーザの操作を待機する。
 又、センター装置3は、初期化要求を送信したCGW14に過去に配信したキャンペーン情報及びパッケージにより、ソフトウェアのデータを初期化するに際して基本制御ソフトウェアを除く一部のソフトウェアについてデータの初期化が必要であると判定し、そのデータをユーザが選択不能であると判定すると、基本制御ソフトウェアを除く一部のソフトウェアのデータを初期化対象としてユーザが選択不能に初期化すべきと判定する。この場合、センター装置3は、ソフトウェアのデータを初期化する態様として第2初期化態様を特定し、第2初期化態様をCGW14に送信する。CGW14は、センター装置3から第2初期化態様を受信すると、図23に示す第2初期化画面105を表示させ、初期化対象のプログラムの一覧を表示させると共に、「初期化する」ボタン105a、「初期化しない」ボタン105bを表示させ、ユーザの操作を待機する。
 又、センター装置3は、初期化要求を送信したCGW14に過去に配信したキャンペーン情報及びパッケージにより、ソフトウェアのデータを初期化するに際して基本制御ソフトウェアを除く一部のソフトウェアについてデータの初期化が必要であると判定し、そのデータをユーザが選択可能であると判定すると、基本制御ソフトウェアを除く一部のソフトウェアのデータを初期化対象としてユーザが選択不能に初期化すべきと判定する。この場合、センター装置3は、ソフトウェアのデータを初期化する態様として第3初期化態様を特定し、第3初期化態様をCGW14に送信する。CGW14は、センター装置3から第3初期化態様を受信すると、図24に示す第3初期化画面106を表示させ、初期化対象候補のプログラムの一覧を表示させると共に、初期化対象候補のプログラムに対応してチェックボックス106cを表示させ、「初期化する」ボタン106a、「初期化しない」ボタン106bを表示させ、ユーザの操作を待機する。
 次に、上記した構成の作用について図25から図39を参照して説明する。ここでは、それぞれの初期化態様によりデータを初期化する場合について説明する。
 (1)第1初期化態様によりデータを初期化する場合
 第1初期化態様によりデータを初期化する場合について図25から図26を参照して説明する。CGW14は、ユーザがユーザ登録画面において「データ初期化」ボタン103hを操作したと判定すると(D11:YES)、初期化要求をDCM13からセンター装置3に送信させる(t21,t22)。センター装置3は、CGW14からDCM13を介して初期化要求を受信すると、その初期化要求を送信したCGW14に過去に配信したキャンペーン情報及びパッケージを参照し、何れの初期化態様に該当するかを特定する。
 センター装置3は、基本制御ソフトウェアを除く全てのソフトウェアのデータを初期化すべきと判定すると、第1初期化態様を特定し(A11)、第1初期化態様をDCM13に配信する(t23)。DCM13は、センター装置3から第1初期化態様を受信すると、その受信した第1初期化態様をCGW14に転送する(t24)。CGW14は、DCM13から第1初期化態様が転送されると、画面表示指示を車載ディスプレイ7に送信する(t25)。車載ディスプレイ7は、CGW14から画面表示指示を受信すると、図20に示す第1初期化画面104を表示する(B11)。
 CGW14は、ユーザが第1初期化画面104において「初期化する」ボタン104aを操作したと判定すると(D12:YES)、初期化指示を車載ディスプレイ7に送信する(t26)。車載ディスプレイ7は、CGW14から初期化指示を受信すると、登録されている個人情報のデータを初期化する(B12)。即ち、車載ディスプレイ7は、旧オーナが個人情報のデータとして登録したメールアドレス、VIN情報、クレジットカード番号及び有効期限等を消去することで、個人情報のデータを初期化する。車載ディスプレイ7は、個人情報のデータの初期化を完了すると、初期化完了通知をCGW14に送信する(t27)。CGW14は、車載ディスプレイ7から初期化完了通知を受信すると、初期化キャンペーン要求をDCM13からセンター装置3に送信させる(t28,t29)。
 センター装置3は、CGW14からDCM13を介して初期化キャンペーン要求を受信すると、初期化パッケージを生成し(A12)、その生成した初期化パッケージに対応する初期化パッケージ初期化キャンペーン情報を生成する(A13)。センター装置3は、これ以降、初期化キャンペーン情報及び初期化パッケージの配信を待機する。
 その後、DCM13は、イグニッションスイッチのオンを判定すると(C11)、車両構成情報をセンター装置3に送信する(t30)。センター装置3は、DCM13から車両構成情報を受信すると、初期化キャンペーン情報をDCM13に配信する(t31)。DCM13は、センター装置3から初期化キャンペーン情報を受信すると、その受信した初期化キャンペーン情報をCGW14に転送する(t32)。
 CGW14は、DCM13から初期化キャンペーン情報が転送されると、初期化キャンペーン通知画面を車載ディスプレイ7に表示させ、初期化パッケージのダウンロードの承諾又は拒否をユーザに問合せる。ユーザは、初期化キャンペーン通知画面において初期化パッケージのダウンロードを承諾するか拒否するかを選択可能である。ユーザがダウンロードの承諾を選択すると(D13)、CGW14は、ダウンロード承諾通知をDCM13に配信する(t32)。DCM13は、CGW14からダウンロード承諾通知を受信すると、その受信したダウンロード承諾通知をセンター装置3に送信する(t33)。
 センター装置3は、DCM13からダウンロード承諾通知を受信すると、初期化パッケージをDCM13に配信する(t35)。DCM13は、センター装置3から初期化パッケージを受信すると、その受信した初期化パッケージをCGW14に転送する(t36)。CGW14は、DCM13から初期化キャンペーン情報及び初期化パッケージが転送されると、初期化指示を書換え対象ECU20に送信し(t37)、書換え対象ECU20に記憶されているソフトウェアのデータを初期化する(E11)。即ち、CGW14は、書換え対象ECU20に記憶されているソフトウェアのデータを消去又は書戻すことで、ソフトウェアのデータを初期化する。
 このようにユーザは、車載ディスプレイ7に表示される第1初期化画面にしたがって初期化操作を行うことで、車載ディスプレイ7に登録されている旧オーナの個人情報のデータを消去して初期化することができる。その後、ユーザは、イグニッションスイッチをオンすることで、書換え対象ECU20に記憶されているソフトウェアのデータのうち基本制御ソフトウェアを除く全てのソフトウェアのデータを消去又は書戻して初期化することができる。
 (2)第2初期化態様によりデータを初期化する場合
 第2初期化態様によりデータを初期化する場合について図27から図29を参照して説明する。CGW14は、ユーザがユーザ登録画面において「データ初期化」ボタン103hを操作したと判定すると(D21:YES)、初期化要求をDCM13からセンター装置3に送信させる(t41,t42)。センター装置3は、CGW14からDCM13を介して初期化要求を受信すると、その初期化要求を送信したCGW14に過去に配信したキャンペーン情報及びパッケージを参照し、何れの初期化態様に該当するかを判定する。
 センター装置3は、基本制御ソフトウェアを除く一部のソフトウェアのデータを初期化対象としてユーザが選択不能に初期化すべきと判定すると、第2初期化態様を特定し(A21)、第2初期化態様をDCM13に配信する(t43)。DCM13は、センター装置3から第2初期化態様を受信すると、その受信した第1初期化態様をCGW14に転送する(t44)。CGW14は、DCM13から第2初期化態様が転送されると、初期化可能リスト要求をDCM13からセンター装置3に送信させる(t45,t46)。
 センター装置3は、CGW14からDCM13を介して初期化可能リスト要求を受信すると、初期化可能リストを生成し(A22)、その生成した初期化可能リストをDCM13に送信する(t47)。DCM13は、センター装置3から初期化可能リストを受信すると、その受信した初期化可能リストをCGW14に転送する(t48)。CGW14は、DCM13から初期化可能リストが転送されると、画面表示指示を車載ディスプレイ7に送信する(t49)。車載ディスプレイ7は、CGW14から画面表示指示を受信すると、図21に示す第2初期化画面105を表示する(B21)。
 CGW14は、ユーザが第2初期化画面105において「初期化する」ボタン105aを操作したと判定すると(D22:YES)、初期化指示を車載ディスプレイ7に送信する(t50)。車載ディスプレイ7は、CGW14から初期化指示を受信すると、登録されている個人情報のデータを初期化する(B22)。即ち、車載ディスプレイ7は、旧オーナが個人情報のデータとして登録したメールアドレス、VIN情報、クレジットカード番号及び有効期限等を消去することで、個人情報のデータを初期化する。車載ディスプレイ7は、個人情報のデータの初期化を完了すると、初期化完了通知をCGW14に送信する(t51)。CGW14は、車載ディスプレイ7から初期化完了通知を受信すると、初期化キャンペーン要求をDCM13からセンター装置3に送信させる(t52,t53)。
 センター装置3は、CGW14からDCM13を介して初期化キャンペーン要求を受信すると、初期化パッケージを生成し(A23)、その生成した初期化パッケージに対応する初期化キャンペーン情報を生成する(A24)。センター装置3は、これ以降、初期化キャンペーン情報及び初期化パッケージの配信を待機する。
 その後、DCM13は、イグニッションスイッチのオンを判定すると(C21)、車両構成情報をセンター装置3に送信する(t54)。センター装置3は、DCM13から車両構成情報を受信すると、初期化キャンペーン情報をDCM13に配信する(t55)。DCM13は、センター装置3から初期化キャンペーン情報を受信すると、その受信した初期化キャンペーン情報をCGW14に転送する(t56)。
 CGW14は、DCM13から初期化キャンペーン情報が転送されると、初期化キャンペーン通知画面を車載ディスプレイ7に表示させ、初期化パッケージのダウンロードの承諾又は拒否をユーザに問合せる。ユーザは、初期化キャンペーン通知画面において初期化パッケージのダウンロードを承諾するか拒否するかを選択可能である。ユーザがダウンロードの承諾を選択すると(D23)、CGW14は、ダウンロード承諾通知をDCM13に配信する(t57)。DCM13は、CGW14からダウンロード承諾通知を受信すると、その受信したダウンロード承諾通知をセンター装置3に送信する(t58)。
 センター装置3は、DCM13からダウンロード承諾通知を受信すると、初期化パッケージをDCM13に配信する(t59)。DCM13は、センター装置3から初期化パッケージを受信すると、その受信した初期化パッケージをCGW14に転送する(t60)。CGW14は、DCM13から初期化キャンペーン情報及び初期化パッケージが転送されると、初期化指示を書換え対象ECU20に送信し(t61)、書換え対象ECU20に記憶されているソフトウェアのデータを初期化する(E21)。即ち、CGW14は、書換え対象ECU20に記憶されているソフトウェアのデータを消去又は書戻すことで、ソフトウェアのデータを初期化する。
 このようにユーザは、車載ディスプレイ7に表示される第2初期化画面にしたがって初期化操作を行うことで、車載ディスプレイ7に登録されている旧オーナの個人情報のデータを消去して初期化することができる。その後、ユーザは、イグニッションスイッチをオンすることで、書換え対象ECU20に記憶されているソフトウェアのデータのうち基本制御ソフトウェアを除く一部のソフトウェアのデータを選択不能に消去又は書戻して初期化することができる。
 (3)第3初期化態様によりデータを初期化する場合
 第3初期化態様によりデータを初期化する場合について図30から図32を参照して説明する。CGW14は、ユーザがユーザ登録画面において「データ初期化」ボタン103hを操作したと判定すると(D31:YES)、初期化要求をDCM13からセンター装置3に送信させる(t71,t72)。センター装置3は、CGW14からDCM13を介して初期化要求を受信すると、その初期化要求を送信したCGW14に過去に配信したキャンペーン情報及びパッケージを参照し、何れの初期化態様に該当するかを判定する。
 センター装置3は、基本制御ソフトウェアを除く一部のソフトウェアのデータを初期化対象としてユーザが選択可能に初期化すべきと判定すると、第3初期化態様を特定し(A31)、第3初期化態様をDCM13に配信する(t73)。DCM13は、センター装置3から第3初期化態様を受信すると、その受信した第3初期化態様をCGW14に転送する(t74)。CGW14は、DCM13から第3初期化態様が転送されると、初期化可能リスト要求をDCM13からセンター装置3に送信させる(t75,t76)。
 センター装置3は、CGW14からDCM13を介して初期化可能リスト要求を受信すると、初期化可能リストを生成し(A32)、その生成した初期化可能リストをDCM13に配信する(t77)。DCM13は、センター装置3から初期化可能リストを受信すると、その受信した初期化可能リストをCGW14に転送する(t78)。CGW14は、DCM13から初期化可能リストが転送されると、画面表示指示を車載ディスプレイ7に送信する(t79)。車載ディスプレイ7は、CGW14から画面表示指示を受信すると、図22に示す第3初期化画面106を表示する(B31)。
 CGW14は、ユーザが第3初期化画面106においてチェックボックス106cを操作したと判定すると(D32:YES)、選択されたソフトウェアのデータを初期化対象として設定し(D33)、ユーザが第3初期化画面106において「初期化する」ボタン106aを操作したと判定すると(D34:YES)、初期化指示を車載ディスプレイ7に送信する(t80)。車載ディスプレイ7は、CGW14から初期化指示を受信すると、登録されている個人情報のデータを初期化する(B32)。即ち、車載ディスプレイ7は、旧オーナが個人情報のデータとして登録したメールアドレス、VIN情報、クレジットカード番号及び有効期限等を消去することで、個人情報のデータを初期化する。車載ディスプレイ7は、個人情報のデータの初期化を完了すると、初期化完了通知をCGW14に送信する(t81)。CGW14は、車載ディスプレイ7から初期化完了通知を受信すると、初期化キャンペーン要求をDCM13からセンター装置3に送信させる(t82,t83)
 センター装置3は、DCM13から初期化キャンペーン要求を受信すると、初期化パッケージを生成し(A33)、その生成した初期化パッケージに対応する初期化キャンペーン情報を生成する(A34)。センター装置3は、これ以降、初期化キャンペーン情報及び初期化パッケージの配信を待機する。
 その後、DCM13は、イグニッションスイッチのオンを判定すると(C31)、車両構成情報をセンター装置3に送信する(t84)。センター装置3は、DCM13から車両構成情報を受信すると、初期化キャンペーン情報をDCM13に配信する(t85)。DCM13は、センター装置3から初期化キャンペーン情報を受信すると、その受信した初期化キャンペーン情報をCGW14に転送する(t86)。
 CGW14は、DCM13から初期化キャンペーン情報が転送されると、初期化キャンペーン通知画面を車載ディスプレイ7に表示させ、初期化パッケージのダウンロードの承諾又は拒否をユーザに問合せる。ユーザは、初期化キャンペーン通知画面において初期化パッケージのダウンロードを承諾するか拒否するかを選択可能である。ユーザがダウンロードの承諾を選択すると(D35)、CGW14は、ダウンロード承諾通知をDCM13に配信する(t87)。DCM13は、CGW14からダウンロード承諾通知を受信すると、その受信したダウンロード承諾通知をセンター装置3に送信する(t88)。
 センター装置3は、DCM13からダウンロード承諾通知を受信すると、初期化パッケージをDCM13に配信する(t89)。DCM13は、センター装置3から初期化パッケージを受信すると、その受信した初期化パッケージをCGW14に転送する(t90)。CGW14は、DCM13から初期化キャンペーン情報及び初期化パッケージが転送されると、初期化指示を書換え対象ECU20に送信し(t91)、書換え対象ECU20に記憶されているソフトウェアのデータを初期化する(E31)。即ち、CGW14は、書換え対象ECU20に記憶されているソフトウェアのデータを消去又は書戻すことで、ソフトウェアのデータを初期化する。
 このようにユーザは、車載ディスプレイ7に表示される第3初期化画面にしたがって初期化操作を行うことで、車載ディスプレイ7に登録されている旧オーナの個人情報のデータを消去して初期化することができる。その後、ユーザは、イグニッションスイッチをオンすることで、書換え対象ECU20に記憶されているソフトウェアのデータのうち基本制御ソフトウェアを除く一部のソフトウェアのデータを選択可能に消去又は書戻して初期化することができる。
 次に、センター装置3における初期化キャンペーン情報を配信する処理について図33から図34を参照して説明する。センター装置3は、CGW14からDCM13を介して初期化要求を受信したと判定すると(S11:YES、初期化要求受付手順に相当する)、その初期化要求を送信したCGW14に過去に配信したキャンペーン情報及びパッケージにより、何れの初期化態様に該当するかを特定する(S12~S14、初期化対象特定手順に相当する)。
 センター装置3は、第1初期化態様を特定すると(S12:YES)、第1初期化態様をDCM13を介してCGW14に配信する(S15)。センター装置3は、第2初期化態様を特定すると(S13:YES)、第2初期化態様をDCM13を介してCGW14に配信する(S16)。センター装置3は、第3初期化態様を特定すると(S14:YES)、第3初期化態様をDCM13を介してCGW14に配信する(S17)。
 センター装置3は、第2初期化態様又は第3初期化態様をDCM13を介してCGW14に配信した後に、CGW14からDCM13を介して初期化可能リスト要求を受信したと判定すると(S18:YES)、初期化可能リストを生成し(S19)、その生成した初期化可能リストをDCM13を介してCGW14に配信する(S20)。
 センター装置3は、CGW14からDCM13を介して初期化キャンペーン要求を受信したと判定すると(S21:YES)、初期化パッケージを生成し(S22、初期化パッケージ生成手順に相当する)、初期化キャンペーン情報を生成する(S23)。これ以降、センター装置3は、DCM13から車両構成情報を受信したと判定すると(S24:YES)、その生成した初期化キャンペーン情報をDCM13を介してCGW14に配信し(S25、初期化キャンペーン情報配信手順に相当する)、その生成した初期化パッケージをDCM13を介してCGW14に配信する(S26、初期化パッケージ配信手順に相当する)。
 次に、CGW14の処理について図35から図38を参照して説明する。
 CGW14は、ユーザがユーザ登録画面において「データ初期化」ボタン103hを操作したと判定すると(S31:YES)、初期化要求をDCM13からセンター装置3に送信させる(S32)。CGW14は、センター装置3からDCM13を介して何れの初期化態様を受信したかを判定する(S33~S35)。CGW14は、第1初期化態様を受信したと判定すると(S33:YES)、第1初期化処理に移行し(S36)、第2初期化態様を受信したと判定すると(S34:YES)、第2初期化処理に移行し(S37)、第3初期化態様を受信したと判定すると(S35:YES)、第3初期化処理に移行する(S38)。
 CGW14は、第1初期化処理に移行すると、画面表示指示を車載ディスプレイ7に送信し、第1初期化画面104を車載ディスプレイ7に表示させる(S41)。CGW14は、ユーザが第1初期化画面104において「初期化する」ボタン104aを操作したと判定すると(S42:YES)、初期化指示を車載ディスプレイ7に送信し、車載ディスプレイ7に登録されている個人情報のデータを消去して初期化する(S43)。
 CGW14は、車載ディスプレイ7から初期化完了通知を受信したと判定する(S44:YES)、初期化キャンペーン要求をDCM13からセンター装置3に送信させる(S45)。CGW14は、センター装置3からDCM13を介して初期化キャンペーン情報を受信したと判定し(S46:YES、初期化キャンペーン情報受信手順に相当する)、センター装置3からDCM13を介して初期化パッケージを受信したと判定すると(S47:YES、初期化パッケージ受信手順に相当する)、初期化指示を書換え対象ECU20に送信し、書換え対象ECU20に記憶されているソフトウェアのデータを消去又は書戻して初期化する(S48、初期化実行手順に相当する)。
 CGW14は、第2初期化処理に移行すると、初期化可能リスト要求をDCM13からセンター装置3に送信させる(S51)。CGW14は、センター装置3からDCM13を介して初期化可能リストを受信したと判定すると(S52:YES)、画面表示指示を車載ディスプレイ7に送信し(S53)、第2初期化画面105を車載ディスプレイ7に表示させる。CGW14は、ユーザが第2初期化画面105において「初期化する」ボタン105aを操作したと判定すると(S54:YES)、初期化指示を車載ディスプレイ7に送信し(S55)、車載ディスプレイ7に登録されている個人情報のデータを消去して初期化する。
 CGW14は、車載ディスプレイ7から初期化完了通知を受信したと判定すると(S56:YES)、初期化キャンペーン要求をDCM13からセンター装置3に送信させる(S57)。CGW14は、センター装置3からDCM13を介して初期化キャンペーン情報を受信したと判定し(S58:YES、初期化キャンペーン情報受信手順に相当する)、センター装置3からDCM13を介して初期化パッケージを受信したと判定すると(S59:YES、初期化パッケージ受信手順に相当する)、初期化指示を書換え対象ECU20に送信し、書換え対象ECU20に記憶されているソフトウェアのデータを消去又は書戻して初期化する(S60、初期化実行手順に相当する)。
 CGW14は、第3初期化処理に移行すると、初期化可能リスト要求をDCM13からセンター装置3に送信させる(S61)。CGW14は、センター装置3からDCM13を介して初期化可能リストを受信したと判定すると(S62:YES)、画面表示指示を車載ディスプレイ7に送信し(S63)、第3初期化画面106を車載ディスプレイ7に表示させる。ユーザが第3初期化画面106においてチェックボックス106cを操作したと判定すると(S64:YES)、選択されたソフトウェアのデータを初期化対象として設定し(S65)、「初期化する」ボタン106aを操作したと判定すると(S66:YES)、初期化指示を車載ディスプレイ7に送信し(S67)、車載ディスプレイ7に登録されている個人情報のデータを消去して初期化する。
 CGW14は、車載ディスプレイ7から初期化完了通知を受信したと判定すると(S68:YES)、初期化キャンペーン要求をDCM13からセンター装置3に送信させる(S69)。CGW14は、センター装置3からDCM13を介して初期化キャンペーン情報を受信したと判定し(S70:YES、初期化キャンペーン情報受信手順に相当する)、センター装置3からDCM13を介して初期化パッケージを受信したと判定すると(S71:YES、初期化パッケージ受信手順に相当する)、初期化指示を書換え対象ECU20に送信し、書換え対象ECU20に記憶されているソフトウェアのデータを消去又は書戻して初期化する(S72、初期化実行手順に相当する)。
 又、ユーザが車両を入れ替える場合には、センター装置3は、ユーザ毎に対応付けているソフトウェアのライセンス情報を更新する。ユーザAが車両Aから車両Bに車両を入れ替える場合に、車両Aの車載ディスプレイ7に登録されている個人情報のデータや書換え対象ECU20に記憶されているソフトウェアのデータの初期化要求を行うと、センター装置3は、前述したように初期化キャンペーン情報を車両Aに配信して当該データを初期化すると共に、図39に示すように、ユーザAが車両Aを所有中に購入したソフトウェアのライセンス情報を更新し、ユーザAが車両Aを所有中に購入したソフトウェアのライセンスを車両Aから車両Bに移行する。例えば車両Aを所有中に購入して使用していたソフトウェアAについては車両Bでも使用可能とし、車両Aを所有中に購入したが使用していなかったソフトウェアBについても、車両Bで使用可能とする。
 以上に説明したように本実施形態によれば、次に示す作用効果を得ることができる。
 センター装置3において、データの初期化要求を受付けると、初期化対象のデータを特定し、初期化キャンペーン情報及び初期化パッケージを配信し、マスタ装置12において、センター装置から初期化キャンペーン情報及び初期化パッケージを受信すると、その受信した初期化キャンペーン情報及び初期化パッケージに基づいて初期化対象のデータを初期化するようにした。プログラム更新に係るキャンペーン情報及び更新データを含むパッケージと同様の初期化キャンペーン情報及び初期化パッケージを定義し、初期化キャンペーン情報及び初期化パッケージをセンター装置3とマスタ装置12との間で送受信することで、車両側に保持されているデータを適切に初期化することができる。
 即ち、センター装置3において、図10で説明したプログラム更新に係るキャンペーン情報の配信からパッケージの配信に至るまでの処理と同様に、図26、図29、図32で説明した初期化キャンペーン情報の配信から初期化パッケージの配信に至るまでの処理を行うことで、初期化キャンペーン情報及び初期化パッケージを新たに定義することなく、車両側に保持されているデータを初期化する仕組みを容易に実現することができる。
 又、センター装置3において、リコールの最新バージョンのソフトウェアのデータが車両側に残存されるように初期化パッケージを生成するようにした。車両が売買されたり譲渡されたりする際に、リコールの最新バージョンのソフトウェアのデータが車両側から消去されてしまうと、車両挙動を保証することができない可能性があるが、リコールの最新バージョンのソフトウェアのデータが車両側に残存されることで、適切な車両挙動を確保することができる。
 又、センター装置3において、無償コンテンツのソフトウェアのデータが車両側に残存されるように初期化パッケージを生成するようにした。車両が売買されたり譲渡されたりする際に、無償コンテンツのソフトウェアのデータが車両側に残存されることで、旧オーナに不利益が生じることなく、新オーナが無償コンテンツの恩恵を得ることができる。
 又、センター装置3において、有償コンテンツのソフトウェアのデータが車両側から消去されるように初期化パッケージを生成するようにした。車両が売買されたり譲渡されたりする際に、有償コンテンツのソフトウェアのデータが車両側から消去されることで、新オーナに不利益が生じる状況を回避することができる。
 又、センター装置3において、初期化パッケージのデータ構造とプログラム更新に係るパッケージのデータ構造とを同じとし、初期化キャンペーン情報のデータ構造とプログラム更新に係るキャンペーン情報のデータ構造とを同じとした。プログラム更新に係るパッケージやキャンペーン情報のデータ構造を流用することで、初期化パッケージや初期化キャンペーン情報のデータ構造を新たに定義することなく、車両側に保持されているデータを初期化する仕組みを容易に実現することができる。
 又、センター装置3において、初期化パッケージの諸元データのデータ構造とプログラム更新に係るパッケージの諸元データのデータ構造とを同じとした。プログラム更新に係るパッケージの諸元データのデータ構造を流用することで、初期化パッケージの諸元データのデータ構造を新たに定義することなく、車両側に保持されているデータを初期化する仕組みを容易に実現することができる。
 又、センター装置3において、初期化パッケージに消去プログラムや消去コマンドを含めて配信することで、初期化対象のデータの初期化としてデータを消去するように構成した。データを消去することで、メモリ領域に格納されているデータを消去し、データが格納されていたメモリ領域を空の状態にすることができる。
 又、センター装置3において、初期化パッケージに書戻しプログラムや書戻しコマンドを含めて配信することで、初期化対象のデータの初期化としてデータを書戻すように構成した。データを書戻すことで、メモリ領域に格納されているデータを消去し、そのデータが格納されていたメモリ領域に、その消去したデータよりも過去のバージョンのデータを書込むことができる。
 本開示は、実施例に準拠して記述されたが、当該実施例や構造に限定されるものではないと理解される。本開示は、様々な変形例や均等範囲内の変形をも包含する。加えて、様々な組み合わせや形態、更には、それらに一要素のみ、それ以上、或いはそれ以下を含む他の組み合わせや形態をも、本開示の範疇や思想範囲に入るものである。
 ユーザが初期化操作を行うことで、最初に車載ディスプレイ7に登録されている個人情報のデータを初期化し、続いて書換え対象ECU20に記憶されているソフトウェアのデータを初期化する構成を例示したが、車載ディスプレイ7に登録されている個人情報のデータを初期化するための初期化操作と、書換え対象ECU20に記憶されているソフトウェアのデータを初期化するための初期化操作とを別々の操作としても良い。即ち、車載ディスプレイ7に登録されている個人情報のデータの初期化操作を行うユーザと、書換え対象ECU20に記憶されているソフトウェアのデータの初期化を行うユーザとが別々であっても良い。
 本開示に記載の制御部及びその手法は、コンピュータプログラムにより具体化された一つ乃至は複数の機能を実行するようにプログラムされたプロセッサ及びメモリを構成することにより提供された専用コンピュータにより実現されても良い。或いは、本開示に記載の制御部及びその手法は、一つ以上の専用ハードウェア論理回路によりプロセッサを構成することにより提供された専用コンピュータにより実現されても良い。若しくは、本開示に記載の制御部及びその手法は、一つ乃至は複数の機能を実行するようにプログラムされたプロセッサ及びメモリと一つ以上のハードウェア論理回路により構成されたプロセッサとの組み合わせにより構成された一つ以上の専用コンピュータにより実現されても良い。又、コンピュータプログラムは、コンピュータにより実行されるインストラクションとして、コンピュータ読み取り可能な非遷移有形記録媒体に記憶されていても良い。

Claims (21)

  1.  プログラム更新に係るキャンペーン情報及び更新データを含むパッケージを配信するセンター装置(3)と、前記センター装置から受信した前記キャンペーン情報及び前記パッケージに基づいて書換え対象の電子制御装置のプログラム更新を制御する車両用マスタ装置(12)と、を備える車両用電子制御システム(1)において、
     前記センター装置は、
     車両側に保持されているデータの初期化要求を受付ける初期化要求受付部(46)と、
     データの初期化要求が前記初期化要求受付部により受付けられた場合に、初期化対象のデータを特定する初期化対象特定部(49)と、
     前記初期化対象のデータを初期化するための初期化パッケージに対応する初期化キャンペーン情報を配信する初期化キャンペーン情報配信部(53)と、
     前記初期化パッケージを配信する初期化パッケージ配信部(54)と、を備え、
     前記車両用マスタ装置は、
     前記センター装置から前記初期化キャンペーン情報を受信する初期化キャンペーン情報受信部(59)と、
     前記センター装置から前記初期化パッケージを受信する初期化パッケージ受信部(60)と、
     前記初期化キャンペーン情報及び前記初期化パッケージに基づいて前記初期化対象のデータを初期化する初期化実行部(61)と、を備える車両用電子制御システム。
  2.  前記初期化対象特定部は、前記初期化対象のデータとして前記書換え対象の電子制御装置に記憶されているソフトウェアのデータを特定する請求項1に記載した車両用電子制御システム。
  3.  前記センター装置は、
     前記初期化パッケージを生成する初期化パッケージ生成部(50)を備える請求項1又は2に記載した車両用電子制御システム。
  4.  前記初期化パッケージ生成部は、リコールの最新バージョンに係るソフトウェアのデータが前記車両側に残存されるように前記初期化パッケージを生成する請求項3に記載した車両用電子制御システム。
  5.  前記初期化パッケージ生成部は、無償コンテンツに係るソフトウェアのデータが前記車両側に残存されるように前記初期化パッケージを生成する請求項3又は4に記載した車両用電子制御システム。
  6.  前記初期化パッケージ生成部は、有償コンテンツに係るソフトウェアのデータが前記車両側から消去されるように前記初期化パッケージを生成する請求項3から5の何れか一項に記載した車両用電子制御システム。
  7.  前記初期化パッケージは、前記プログラム更新に係るパッケージと同じデータ構造であり、
     前記初期化キャンペーン情報は、前記プログラム更新に係る前記キャンペーン情報と同じデータ構造である請求項1から6の何れか一項に記載した車両用電子制御システム。
  8.  前記プログラム更新に係るパッケージ及び前記初期化パッケージは、それぞれ諸元データを含み、
     前記初期化パッケージの諸元データは、前記プログラム更新に係るパッケージの諸元データと同じデータ構造である請求項1から7の何れか一項に記載した車両用電子制御システム。
  9.  前記センター装置は、
     車両構成情報を取得する車両構成情報取得部(47)と、
     車両毎のキャンペーン情報の配信履歴を記憶する第1記憶部(56)と、を備え、
     前記初期化対象特定部は、データの初期化要求が前記初期化要求受付部により受付けられた場合に、前記車両構成情報と前記車両毎のキャンペーン情報の配信履歴とを参照して前記初期化対象のデータを特定する請求項1から8の何れか一項に記載した車両用電子制御システム。
  10.  前記センター装置は、
     初期化対象候補のデータを特定する初期化対象候補特定部(48)を備え、
     前記初期化対象候補特定部は、データの初期化要求が前記初期化要求受付部により受付けられた場合に、前記車両構成情報と前記車両毎のキャンペーン情報の配信履歴とを参照して前記初期化対象候補のデータを特定し、
     前記初期化対象特定部は、前記初期化対象候補のデータの中から前記初期化対象のデータを特定する請求項9に記載した車両用電子制御システム。
  11.  前記初期化対象のデータをユーザが選択操作可能な表示端末(6,7)を備え、
     前記初期化対象特定部は、ユーザが前記表示端末により行った選択操作の操作結果に基づいて前記初期化対象候補のデータの中から前記初期化対象のデータを特定する請求項10に記載した車両用電子制御システム。
  12.  前記センター装置は、
     前記初期化対象のデータが前記初期化対象特定部により特定された場合に、その特定された初期化対象のデータの初期化を指定する初期化キャンペーン情報を生成する初期化キャンペーン情報生成部(51)を備え、
     前記初期化キャンペーン情報配信部は、前記初期化キャンペーン情報生成部により生成された前記初期化キャンペーン情報を配信する請求項1から11の何れか一項に記載した車両用電子制御システム。
  13.  前記センター装置は、
     複数の初期化キャンペーン情報を記憶する第2記憶部(57)と、
     前記初期化対象のデータが前記初期化対象特定部により特定された場合に、その特定された初期化対象のデータの初期化を指定する初期化キャンペーン情報を、前記第2記憶部に記憶されている複数の初期化キャンペーン情報の中から選択する初期化キャンペーン情報選択部(52)と、を備え、
     前記初期化キャンペーン情報配信部は、前記初期化キャンペーン情報選択部により選択された前記初期化キャンペーン情報を配信する請求項1から11の何れか一項に記載した車両用電子制御システム。
  14.  前記初期化パッケージ配信部は、前記初期化パッケージに消去プログラム又は消去コマンドを含めて配信し、
     前記初期化実行部は、前記初期化対象のデータの初期化として前記初期化対象のデータを消去する請求項1から13の何れか一項に記載した車両用電子制御システム。
  15.  前記初期化キャンペーン情報配信部は、前記初期化パッケージに書戻しプログラム又は書戻しコマンドを含めて配信し、
     前記初期化実行部は、前記初期化対象のデータの初期化として前記初期化対象のデータを消去した後に前記初期化対象のデータが書込まれる前のデータを書戻す請求項1から13の何れか一項に記載した車両用電子制御システム。
  16.  前記センター装置は、
     ソフトウェアのライセンス情報を記憶する第3記憶部(58)と、
     前記初期化キャンペーン情報配信部が前記初期化キャンペーン情報を配信した後に、前記第3記憶部に記憶されている前記ソフトウェアのライセンス情報を更新するライセンス情報更新部(55)と、を備える請求項1から15の何れか一項に記載した車両用電子制御システム。
  17.  プログラム更新に係るキャンペーン情報及び更新データを含むパッケージを配信するセンター装置(3)と、前記センター装置から受信した前記キャンペーン情報及び前記パッケージに基づいて書換え対象の電子制御装置のプログラム更新を制御する車両用マスタ装置(12)と、を備える車両用電子制御システム(1)において、
     車両側に保持されているデータの初期化要求を受付ける初期化要求受付手順と、
     データの初期化要求を前記初期化要求受付手順により受付けた場合に、初期化対象のデータを特定する初期化対象特定手順と、
     前記初期化対象のデータを初期化するための初期化パッケージに対応する初期化キャンペーン情報を配信する初期化キャンペーン情報配信手順と、
     前記初期化パッケージを配信する初期化パッケージ配信手順と、
     前記初期化キャンペーン情報を受信する初期化キャンペーン情報受信手順と、
     前記初期化パッケージを受信する初期化パッケージ受信手順と、
     前記初期化キャンペーン情報及び前記初期化パッケージに基づいて初期化対象のデータを初期化する初期化実行手順と、を行うデータの初期化方法。
  18.  プログラム更新に係るキャンペーン情報及び更新データを含むパッケージを配信するセンター装置(3)において、
     車両側に保持されているデータの初期化要求を受付ける初期化要求受付部(46)と、
     データの初期化要求が前記初期化要求受付部により受付けられた場合に、初期化対象のデータを特定する初期化対象特定部(49)と、
     前記初期化対象のデータを初期化するための初期化パッケージに対応する初期化キャンペーン情報を配信する初期化キャンペーン情報配信部(53)と、
     前記初期化パッケージを配信する初期化パッケージ配信部(54)と、を備えるセンター装置。
  19.  センター装置から受信したキャンペーン情報及びパッケージに基づいて書換え対象の電子制御装置のプログラム更新を制御する車両用マスタ装置(12)において、
     前記センター装置から初期化キャンペーン情報を受信する初期化キャンペーン情報受信部(59)と、
     前記センター装置から初期化パッケージを受信する初期化パッケージ受信部(60)と、
     前記初期化キャンペーン情報及び前記初期化パッケージに基づいて初期化対象のデータを初期化する初期化実行部(61)と、を備える車両用マスタ装置。
  20.  プログラム更新に係るキャンペーン情報及び更新データを配信するセンター装置(3)に、
     車両側に保持されているデータの初期化要求を受付ける初期化要求受付手順と、
     データの初期化要求を前記初期化要求受付手順により受付けた場合に、初期化対象のデータを特定する初期化対象特定手順と、
     前記初期化対象のデータを初期化するための初期化パッケージに対応する初期化キャンペーン情報を配信する初期化キャンペーン情報配信手順と、
     前記初期化パッケージを配信する初期化パッケージ配信手順と、を実行させる初期化パッケージの配信プログラム。
  21.  センター装置から受信したキャンペーン情報及びパッケージに基づいて書換え対象の電子制御装置のプログラム更新を制御する車両用マスタ装置(12)に、
     前記センター装置から初期化キャンペーン情報を受信する初期化キャンペーン情報受信手順と、
     前記センター装置から初期化パッケージを受信する初期化パッケージ受信手順と、
     前記初期化キャンペーン情報及び前記初期化パッケージに基づいて初期化対象のデータを初期化する初期化実行手順と、を実行させるデータの初期化プログラム。
PCT/JP2021/012597 2020-04-21 2021-03-25 車両用電子制御システム、データの初期化方法、センター装置、車両用マスタ装置、初期化パッケージの配信プログラム及びデータの初期化プログラム WO2021215188A1 (ja)

Priority Applications (4)

Application Number Priority Date Filing Date Title
JP2022516910A JP7334855B2 (ja) 2020-04-21 2021-03-25 車両用電子制御システム、データの初期化方法、センター装置、車両用マスタ装置、初期化パッケージの配信プログラム、データの初期化プログラム及び初期化パッケージの配信方法
DE112021002416.7T DE112021002416T5 (de) 2020-04-21 2021-03-25 Elektronisches fahrzeugsteuersystem, dateninitialisierungsverfahren, zentralvorrichtung, fahrzeughauptvorrichtung, initialisierungspaketverteilungsprogramm und dateninitialisierungsprogramm
CN202180029276.0A CN115461711A (zh) 2020-04-21 2021-03-25 车辆用电子控制系统、数据的初始化方法、中心装置、车辆用主装置、初始化数据包的分发程序以及数据的初始化程序
US17/967,034 US20230033167A1 (en) 2020-04-21 2022-10-17 Vehicle electronic control system, data initialization method, center device, vehicle master device, storage medium for storing initialization package distribution program, and storage medium storing data initialization program

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2020-075394 2020-04-21
JP2020075394 2020-04-21

Related Child Applications (1)

Application Number Title Priority Date Filing Date
US17/967,034 Continuation US20230033167A1 (en) 2020-04-21 2022-10-17 Vehicle electronic control system, data initialization method, center device, vehicle master device, storage medium for storing initialization package distribution program, and storage medium storing data initialization program

Publications (1)

Publication Number Publication Date
WO2021215188A1 true WO2021215188A1 (ja) 2021-10-28

Family

ID=78270601

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2021/012597 WO2021215188A1 (ja) 2020-04-21 2021-03-25 車両用電子制御システム、データの初期化方法、センター装置、車両用マスタ装置、初期化パッケージの配信プログラム及びデータの初期化プログラム

Country Status (5)

Country Link
US (1) US20230033167A1 (ja)
JP (1) JP7334855B2 (ja)
CN (1) CN115461711A (ja)
DE (1) DE112021002416T5 (ja)
WO (1) WO2021215188A1 (ja)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN115857996A (zh) * 2023-03-02 2023-03-28 中国重汽集团济南动力有限公司 一种车用远程程序刷写、标定及诊断的系统及方法

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20230025106A (ko) * 2021-08-13 2023-02-21 현대자동차주식회사 차량의 업데이트 관리 장치 및 그 방법

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20180018160A1 (en) * 2015-03-16 2018-01-18 Hitachi Automotive Systems, Ltd. Software updating apparatus and software updating method
JP2019101706A (ja) * 2017-11-30 2019-06-24 株式会社日立製作所 車載ソフトウェア配信システム、車載ソフトウェア配信サーバ、及び車載ソフトウェア配信方法
US20200104113A1 (en) * 2018-09-27 2020-04-02 Aptiv Technologies Limited Flexible, multidimensional infrastructure scaling

Family Cites Families (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2016224898A (ja) 2015-05-27 2016-12-28 株式会社デンソー 車載電子制御装置
JP2020075394A (ja) 2018-11-07 2020-05-21 京セラドキュメントソリューションズ株式会社 画像形成装置及び画像形成方法

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20180018160A1 (en) * 2015-03-16 2018-01-18 Hitachi Automotive Systems, Ltd. Software updating apparatus and software updating method
JP2019101706A (ja) * 2017-11-30 2019-06-24 株式会社日立製作所 車載ソフトウェア配信システム、車載ソフトウェア配信サーバ、及び車載ソフトウェア配信方法
US20200104113A1 (en) * 2018-09-27 2020-04-02 Aptiv Technologies Limited Flexible, multidimensional infrastructure scaling

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN115857996A (zh) * 2023-03-02 2023-03-28 中国重汽集团济南动力有限公司 一种车用远程程序刷写、标定及诊断的系统及方法

Also Published As

Publication number Publication date
US20230033167A1 (en) 2023-02-02
CN115461711A (zh) 2022-12-09
DE112021002416T5 (de) 2023-02-02
JP7334855B2 (ja) 2023-08-29
JPWO2021215188A1 (ja) 2021-10-28

Similar Documents

Publication Publication Date Title
JP7400795B2 (ja) 車両用電子制御システム、プログラム更新の承諾判定方法、プログラム更新の承諾判定プログラム、車両側システム及びセンター装置
WO2021215188A1 (ja) 車両用電子制御システム、データの初期化方法、センター装置、車両用マスタ装置、初期化パッケージの配信プログラム及びデータの初期化プログラム
CN106257416B (zh) 用于无线远程更新车辆软件的方法
JP7379892B2 (ja) 車両用電子制御システム、車両側システム及び携帯端末
JP6972763B2 (ja) 車載機器制御システム
JP6702269B2 (ja) 制御装置、制御方法、およびコンピュータプログラム
WO2021166617A1 (ja) マスタ装置、データ配信システム及び更新制御プログラム
CN115129337A (zh) 控制装置和终端装置
US11567749B2 (en) Vehicle electronic control system, data relay device, campaign information delivery control method, and campaign information delivery control program
JP2022037729A (ja) ソフトウェア更新装置、更新制御方法、更新制御プログラム及びサーバ
CN115454462A (zh) Ota管理器、系统、方法、非暂时性存储介质以及车辆
JP7392407B2 (ja) センター装置、車両用電子制御システム、プログラム更新の進捗制御方法及びプログラム更新の進捗制御プログラム
US11989550B2 (en) Center device and in-vehicle electronic control device
WO2022220024A1 (ja) 車両用電子制御装置、書換えプログラム及びデータ構造
US20220284743A1 (en) Center device and in-vehicle electronic control device
US20240103839A1 (en) Mobile terminal and software distribution system
US20240118886A1 (en) Mobile equipment and software distribution system
US20220405083A1 (en) Ota master, system, method, non-transitory storage medium, and vehicle
JP2022160125A (ja) センタ、配信制御方法、及び配信制御プログラム
JP7355061B2 (ja) センタ、otaマスタ、システム、配信方法、配信プログラム、及び車両
JP7239025B2 (ja) センター装置及び車両情報通信システム
JP7294520B2 (ja) 車両用データ通信装置,センター装置,データ通信方法及びコンピュータプログラム
JP2024058779A (ja) 車両、および、ソフトウェア更新システム
CN115686557A (zh) 系统、方法以及非暂时性存储介质
JP2022168477A (ja) Otaマスタ、センタ、システム、更新方法、更新プログラム、及び車両

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 21793279

Country of ref document: EP

Kind code of ref document: A1

ENP Entry into the national phase

Ref document number: 2022516910

Country of ref document: JP

Kind code of ref document: A

122 Ep: pct application non-entry in european phase

Ref document number: 21793279

Country of ref document: EP

Kind code of ref document: A1