حددت المؤسسة أربع حزم إعلانية تجمع الموقع الدقيق وتشاركه افتراضيًا بمجرد حصول التطبيق المضيف على صلاحية الموقع:
تغذّي هذه الحزم أنظمة المزايدة الفورية على الإعلانات، وهي آلية تُرسل فيها معلومات عن المستخدم والجهاز إلى أطراف متعددة أثناء مزاد سريع لعرض إعلان. ويمكن لسماسرة بيانات الموقع جمع هذه الإشارات واستخدامها لبناء أنماط تفصيلية لتحركات مئات الملايين من الأشخاص، من دون معرفة المستخدم بكيفية تداول بياناته أو حصوله على موافقة ذات معنى .
وأظهر تحليل EFF لحركة الشبكة أن وثائق BidMachine كانت في البداية غير دقيقة بشأن جمع الموقع. ولم تحدّث الشركة وثائقها إلا بعد أن أكّد التحليل التقني للمؤسسة إرسال الموقع الدقيق افتراضيًا . كما وجدت المؤسسة أن وثائق InMobi تشجّع المطوّرين على إبقاء مشاركة الموقع مفعّلة، من خلال إبراز الحوافز المالية المرتبطة بذلك .
ولا تقتصر المخاطر على الإعلانات المخصّصة. فقد استُخدمت بيانات الموقع القادمة من هذه المنظومة في تحقيقات أجرتها هيئة الهجرة والجمارك الأميركية (ICE)، وفي أدوات تجسس عالمية، كما استُخدمت لكشف هوية كاهن مثلي، وتتبع منظّمي النقابات وأفراد الجيش الأميركي .
تكمن المشكلة الأساسية، بحسب EFF، في أن نموذج أذونات أندرويد لا يفرّق بين التطبيق الذي يثبّته المستخدم وحزم تطوير البرمجيات الخارجية الموجودة داخله. فعندما يمنح المستخدم تطبيقًا ما صلاحية الوصول إلى الموقع، تحصل أي حزمة مضمّنة فيه تلقائيًا على الصلاحية نفسها .
وتأتي المشكلة في مرحلة لاحقة: إذ تكون إعدادات مشاركة الموقع في العديد من الحزم الإعلانية مضبوطة مسبقًا على التشغيل. لذلك، إذا لم يعطّل المطوّر هذه الخاصية بنشاط، فقد تبدأ الحزمة في إرسال إحداثيات GPS الدقيقة إلى شبكات الإعلانات وسماسرة البيانات، حتى لو لم يدرك المطوّر أن الإعداد مفعّل أصلًا .
وترى المؤسسة أن هذا يخلق «نقطة عمياء» في حماية الخصوصية. فالمطوّر قد يضيف حزمة إعلانية إلى تطبيقه بهدف تحقيق الدخل، من دون أن يعلم أنها تستخرج بيانات الموقع افتراضيًا. وفي الوقت نفسه، لا يوفّر النظام آلية دقيقة تسمح بمنع الحزمة الخارجية من الوصول إلى الموقع مع إبقاء وظيفة الموقع الأساسية في التطبيق مفعّلة .
وتعتزم Google Play إدخال تحديث في 28 أكتوبر 2026 يجعل «زر الموقع» النطاق الأدنى الموصى به للوصول إلى الموقع الدقيق. لكن هذا التغيير لم يكن قد دخل حيز التنفيذ عند نشر تحقيق EFF، كما أنه لا يعالج مشكلة انتقال صلاحية التطبيق إلى الحزم المضمّنة .
دخل تعديل قانون حماية بيانات المستهلك في ولاية فرجينيا الأميركية حيّز التنفيذ في 1 يوليو 2026، مانعًا الجهات المتحكّمة بالبيانات من بيع بيانات الموقع الجغرافي الدقيق للمستهلكين أو عرضها للبيع. ويُقصد بالموقع الدقيق هنا البيانات القادرة تقريبًا على تحديد موقع الشخص ضمن نطاق يبلغ 1,750 قدمًا .
وكانت الحاكمة أبيغيل سبانبرغر قد وقّعت مشروع القانون S.B. 338 في 13 أبريل 2026، لتصبح فرجينيا ثالث ولاية أميركية—بعد ماريلاند وأوريغون—تفرض حظرًا من هذا النوع .
ويستبدل القانون نموذج الموافقة والإلغاء السابق في قانون حماية بيانات المستهلك في فرجينيا بحظر مباشر على بيع بيانات الموقع الدقيق. لكنه لا يقيّد بصورة مباشرة مسار المشاركة الافتراضي الذي وثّقته EFF .
والفارق مهم: فالقانون يحظر البيع، بينما قد تستمر الشركات في مشاركة البيانات أو استخدامها للاستهداف الإعلاني من دون أن تُصنَّف العملية تقنيًا على أنها بيع. لذلك، ترى EFF أن الحظر الولائي لا يحل وحده مشكلة جمع بيانات الموقع افتراضيًا داخل حزم أندرويد .
تدعو المؤسسة المطوّرين إلى التعامل مع حزم الإعلانات باعتبارها جزءًا يحتاج إلى تدقيق مستقل، لا مجرد إضافة تقنية جاهزة. وتشمل توصياتها:
وقالت لينا كوهين، المتخصصة التقنية في EFF: «يمكن للمستخدمين اتخاذ خطوات إضافية للدفاع عن خصوصية مواقعهم، لكن لا ينبغي أن يُطلب منهم ذلك. يجب على المطوّرين والجهات التنظيمية والمشرّعين التحرك لوقف تسريب التطبيقات لمواقع المستخدمين إلى شركات الإعلانات وسماسرة البيانات» .
الخلاصة أن منح تطبيق واحد صلاحية الوصول إلى الموقع قد يفتح الباب أمام برمجيات أخرى داخله. وإلى أن تتغير بنية الأذونات نفسها، يبقى تعطيل جمع الموقع غير الضروري واختبار الحزم الإعلانية مسؤولية مباشرة تقع على عاتق المطوّرين.