Pro uživatele to znamená, že souhlas udělený například navigační, meteorologické nebo fitness aplikaci nemusí zůstat omezený pouze na její vlastní funkce. Přístup může získat také vložený software třetí strany, známý jako SDK neboli sada pro vývoj softwaru.
EFF identifikovala čtyři reklamní SDK, která podle zveřejněné dokumentace sbírají a sdílejí přesná lokalizační data ve výchozím nastavení, jakmile hostitelská aplikace získá oprávnění k poloze:
Data mohou proudit do systémů aukcí reklamy v reálném čase. V těchto aukcích se informace o zařízení a jeho poloze dostávají k mnoha účastníkům reklamního ekosystému; datoví makléři je pak mohou využívat k vytváření podrobných profilů pohybu stovek milionů lidí bez smysluplného souhlasu .
Technická analýza síťového provozu podle EFF ukázala, že dokumentace BidMachine původně nepřesně popisovala sběr polohy. Společnost ji aktualizovala až poté, co EFF potvrdila, že se přesná poloha ve výchozím nastavení skutečně odesílá . Dokumentace InMobi zase podle organizace vývojáře motivovala k ponechání sdílení polohy zapnutého tím, že zdůrazňovala finanční přínosy .
EFF upozorňuje, že data z tohoto reklamního řetězce byla v minulosti spojována s vyšetřováním amerického imigračního úřadu ICE, nástroji globálního sledování, odhalením sexuální orientace katolického kněze i se sledováním odborových organizátorů a příslušníků americké armády .
Hlavní problém spočívá ve struktuře systému oprávnění Androidu. Platforma nerozlišuje mezi hlavní aplikací a knihovnami třetích stran, které jsou do ní vložené. Jakmile uživatel aplikaci povolí přístup k poloze, vložené SDK toto oprávnění automaticky zdědí .
Reklamní SDK navíc často používají nastavení, v němž je sdílení polohy zapnuté už ve výchozím stavu. Vývojář, který tuto volbu aktivně nezmění, tak může nevědomky odesílat přesné GPS souřadnice reklamním sítím a datovým makléřům .
Podle EFF jde o významné slepé místo: vývojáři integrují reklamní knihovny kvůli zpeněžení aplikace, aniž by si museli uvědomit, že knihovna ve výchozím nastavení získává a předává citlivá data. Android zároveň nenabízí dostatečně podrobný mechanismus, který by zablokoval přístup konkrétnímu SDK, ale ponechal aplikaci samotné možnost polohu využívat .
Google od 28. října 2026 plánuje změnu pravidel Google Play. Jako doporučený minimální rozsah pro používání přesné polohy má zavést takzvané tlačítko polohy. Tato změna však v době zveřejnění zprávy EFF ještě neplatila a sama o sobě neřeší skutečnost, že SDK dědí oprávnění hostitelské aplikace .
Novela virginského zákona Consumer Data Protection Act (VCDPA) vstoupila v platnost 1. července 2026. Zakazuje správcům dat prodávat nebo nabízet k prodeji přesná geolokační data spotřebitelů. Za přesnou geolokaci se považuje informace, která dokáže určit polohu člověka přibližně v okruhu 1 750 stop, tedy asi 533 metrů .
Guvernérka Abigail Spanbergerová podepsala návrh Senate Bill 338 dne 13. dubna 2026. Virginie se tím stala třetím státem USA po Marylandu a Oregonu, který takový zákaz přijal .
Novela nahradila dřívější model založený na možnosti odmítnout zpracování přímým zákazem prodeje. Nezastavuje však automaticky celý řetězec sdílení, který EFF popsala. Zákon rozlišuje mezi prodejem dat a jejich sdílením; informace tak mohou být podle okolností nadále předávány pro reklamní cílení, aniž by to formálně naplnilo zákaz prodeje .
EFF doporučuje, aby vývojáři:
„Uživatelé mohou podniknout další kroky na ochranu svého soukromí polohy, ale neměli by to být oni, kdo musí problém řešit. Vývojáři, regulátoři a zákonodárci musí jednat, aby zabránili aplikacím unikat s polohou uživatelů k reklamním společnostem a datovým makléřům,“ uvedla technologická pracovnice EFF Lena Cohenová .