Für Nutzer ist das kaum erkennbar. Ein SDK – ein vorgefertigtes Softwarepaket, das Entwickler etwa zur Finanzierung ihrer Apps einbauen – läuft als Teil der App. Android unterscheidet dabei nicht granular zwischen der App selbst und dem darin enthaltenen Drittanbieter-Code.
Die EFF nennt vier Werbe-SDKs, die präzise Standortdaten standardmäßig sammeln und teilen können, wenn die Host-App Zugriff auf den Standort hat:
Die Daten können in Echtzeit-Gebote für digitale Werbung einfließen. Bei diesem sogenannten Real-Time Bidding (RTB) werden Informationen über ein Gerät und seinen möglichen Nutzer an zahlreiche Marktteilnehmer übermittelt, damit diese um die Auslieferung einer Anzeige konkurrieren. Standortdatenhändler können solche Datenströme abgreifen und daraus detaillierte Bewegungsprofile erstellen .
Nach Angaben der EFF sammeln Datenhändler auf diese Weise Informationen über die präzisen Bewegungen von Hunderten Millionen Menschen – vielfach ohne deren wirksame Kenntnis oder eine wirklich informierte Einwilligung .
Die technische Analyse der EFF ergab zudem, dass die Dokumentation von BidMachine zunächst nicht korrekt wiedergab, wie Standortdaten erfasst werden. Das Unternehmen aktualisierte seine Angaben erst, nachdem die Analyse gezeigt hatte, dass präzise Standortdaten standardmäßig übertragen wurden . Bei InMobi hob die Dokumentation nach Darstellung der EFF finanzielle Vorteile hervor, die Entwickler bei aktivierter Standortweitergabe erhalten könnten .
Der entscheidende Punkt ist nicht, dass Nutzer einer Werbebibliothek einzeln Zugriff gewähren. Vielmehr gilt auf App-Ebene:
Erhält eine Android-App die Standortberechtigung, kann eingebetteter Drittanbieter-Code dieselbe Berechtigung erben.
Viele Werbe-SDKs verfügen über eigene Einstellungen zur Standortweitergabe, die standardmäßig aktiviert sind. Deaktiviert ein Entwickler diese Funktion nicht ausdrücklich, kann das SDK die präzisen GPS-Koordinaten der Nutzer an Werbesysteme und Datenhändler übermitteln .
Damit entsteht ein blinder Fleck: Entwickler integrieren SDKs häufig, um Werbung einzublenden oder Einnahmen zu erzielen, ohne sämtliche Datenflüsse des zusätzlichen Codes zu kennen. Android bietet derzeit keine fein abgestufte Möglichkeit, dem SDK den Standortzugriff zu entziehen, während die App selbst die Standortfunktion weiter nutzt .
Die Folgen solcher Datenströme sind nicht nur theoretisch. Die EFF verweist darauf, dass Standortdaten aus dem Werbeökosystem unter anderem bei Ermittlungen der US-Einwanderungsbehörde ICE, für weltweite Spionagewerkzeuge, zur Enttarnung eines schwulen Priesters sowie zur Überwachung von Gewerkschaftsorganisatoren und US-Militärangehörigen eingesetzt wurden .
Google will die Anforderungen an Standortzugriffe im Google Play Store zum 28. Oktober 2026 verschärfen. Als empfohlener Mindestumfang für präzise Standortdaten soll dann ein sogenannter „location button“ gelten . Diese Änderung war zum Zeitpunkt des EFF-Berichts noch nicht in Kraft. Sie löst außerdem nicht das grundlegende Problem, dass eingebettete SDKs die Berechtigungen ihrer Host-App erben.
Parallel dazu verschärfen einzelne US-Bundesstaaten ihre Datenschutzregeln. In Virginia trat am 1. Juli 2026 eine Änderung des Virginia Consumer Data Protection Act (VCDPA) in Kraft. Sie verbietet Unternehmen, präzise Geodaten von Verbrauchern zu verkaufen oder zum Verkauf anzubieten .
Als „präzise“ gelten dabei Standortinformationen, die eine Person auf ungefähr 1.750 Fuß, also rund 533 Meter, genau lokalisieren können . Gouverneurin Abigail Spanberger hatte Senate Bill 338 am 13. April 2026 unterzeichnet. Virginia ist damit nach Maryland und Oregon der dritte US-Bundesstaat mit einem solchen Verkaufsverbot .
Die Neuregelung ersetzt das frühere Modell, bei dem ein Verkauf unter bestimmten Voraussetzungen mit Einwilligung möglich war, durch ein grundsätzliches Verbot des Verkaufs präziser Geodaten . Sie stoppt jedoch nicht automatisch den gesamten von der EFF beschriebenen Datenfluss. Eine Weitergabe kann rechtlich anders eingeordnet werden als ein Verkauf – und Standortdaten können weiterhin für Werbezwecke genutzt werden, ohne dass der konkrete Vorgang technisch unter das Verkaufsverbot fällt .
Die EFF fordert App-Entwickler auf, nicht auf Standardeinstellungen zu vertrauen:
„Nutzer können zusätzliche Schritte unternehmen, um ihre Standortprivatsphäre zu schützen, aber das sollte nicht nötig sein“, erklärte EFF-Staff-Technologin Lena Cohen. Entwickler, Aufsichtsbehörden und Gesetzgeber müssten verhindern, dass Apps Standortdaten an Werbeunternehmen und Datenhändler durchsickern lassen .