Et SDK – et softwareudviklingskit – er en samling kode, som udviklere indlejrer i apps for eksempelvis at vise annoncer eller måle brugen af appen. Problemet opstår, når denne kode får adgang til den samme lokationstilladelse som appen selv.
EFF identificerede fire reklame-SDK’er, der ifølge organisationens gennemgang indsamler og deler præcise lokationsdata, når værtsappen har fået tilladelse til at bruge lokation:
Dataene kan blive sendt ind i såkaldte realtidsauktioner – real-time bidding – hvor reklamepladser sælges på brøkdele af et sekund. Ifølge EFF kan datamæglere opsamle oplysninger fra denne infrastruktur og bruge dem til at opbygge detaljerede bevægelsesprofiler om hundredvis af millioner af mennesker uden et meningsfuldt samtykke .
EFF’s analyse af netværkstrafikken viste desuden, at BidMachines dokumentation oprindeligt gav et upræcist billede af virksomhedens indsamling af lokationsdata. Dokumentationen blev opdateret, efter EFFs tekniske analyse havde bekræftet, at præcis lokation blev sendt som standard .
I InMobis dokumentation fandt EFF samtidig opfordringer til at lade deling af lokation være aktiveret, blandt andet ved at fremhæve økonomiske incitamenter for udviklere .
EFF fremhæver, at oplysninger fra dette reklameøkosystem ikke kun handler om personaliserede annoncer. Lokationsdata er blandt andet blevet brugt i undersøgelser foretaget af USA’s immigrationsmyndighed ICE, i globale spionværktøjer og til at afsløre en homoseksuel præst. Dataene er også blevet anvendt til at følge fagforeningsorganisatorer og amerikansk militærpersonel .
Det illustrerer, hvorfor præcis lokation er særligt følsom: En række GPS-positioner kan afsløre, hvor en person bor, arbejder, går i kirke, deltager i møder eller opholder sig over længere tid.
Kernen i problemet er ifølge EFF, at Androids tilladelsesmodel ikke skelner mellem appen og de SDK’er, der er indlejret i den. Når en bruger giver en app adgang til lokation, kan al tredjepartskode i appen automatisk arve den samme adgang .
Reklame-SDK’er har ofte deres egne indstillinger for deling af lokation, men disse står typisk til “til” fra begyndelsen. Hvis udvikleren ikke aktivt slår funktionen fra, kan brugerens præcise GPS-koordinater derfor blive sendt til reklamenetværk og datamæglere .
Det skaber en blind vinkel i appudviklingen. Udviklere kan integrere et SDK for at tjene penge på appen uden at opdage, at koden samtidig sender lokationsdata videre. Android tilbyder heller ikke en detaljeret funktion, der kan blokere et bestemt SDK’s adgang til lokation, mens appens egen lokationsfunktion stadig fungerer .
Google Play vil fra 28. oktober 2026 anbefale en såkaldt “location button” som det mindste omfang for adgang til præcis lokation. Ændringen var dog endnu ikke trådt i kraft, da EFF offentliggjorde rapporten, og den løser ikke selve problemet med, at SDK’er arver appens tilladelser .
Sagen kommer samtidig med nye regler i USA. Den ændrede Virginia Consumer Data Protection Act (VCDPA) trådte i kraft 1. juli 2026 og forbyder virksomheder, der er omfattet af loven, at sælge eller udbyde forbrugeres præcise geolokationsdata .
I lovens definition er præcis geolokation oplysninger, der kan fastslå en persons position inden for en radius på cirka 1.750 fod – omtrent 533 meter . Guvernør Abigail Spanberger underskrev Senate Bill 338 den 13. april 2026, hvilket gjorde Virginia til den tredje amerikanske delstat efter Maryland og Oregon, der indfører et sådant forbud .
Reglen erstatter Virginias tidligere model, hvor salg af denne type data kunne ske med forbrugerens tilvalgssamtykke, med et direkte forbud mod salg .
Men loven begrænser ikke nødvendigvis den dataflytning, som EFF beskriver. Den retter sig mod salg, mens data stadig kan blive delt eller anvendt til målrettet annoncering uden teknisk at udgøre et salg efter lovens definition . Derfor kan et forbud mod kommercielt salg ikke alene fjerne problemet med, at SDK’er indsamler lokation som standard.
EFF anbefaler, at udviklere tager følgende skridt:
“Brugerne kan tage ekstra skridt for at beskytte deres lokationsprivatliv, men det burde ikke være nødvendigt. Udviklere, tilsynsmyndigheder og lovgivere må handle for at stoppe apps i at lække brugernes lokation til reklamevirksomheder og datamæglere,” siger EFF’s teknologiske medarbejder Lena Cohen .