El hallazgo no apunta necesariamente a una acción intencionada del desarrollador. Según la EFF, el problema está en que el código de terceros funciona dentro de la aplicación y hereda sus permisos. Si el usuario permite que una app consulte su ubicación, un SDK publicitario incluido en ella puede obtener ese mismo acceso, a menos que el desarrollador desactive manualmente la recopilación.
La EFF identificó cuatro SDK de publicidad que, según sus documentos públicos y el análisis técnico realizado, recopilan y comparten ubicación precisa por defecto cuando la aplicación anfitriona dispone del permiso correspondiente:
Estos SDK pueden introducir los datos de ubicación en sistemas de pujas en tiempo real —conocidos como RTB, por sus siglas en inglés— utilizados para decidir qué anuncio se muestra. En ese proceso, la información puede quedar disponible para distintos participantes del ecosistema publicitario y ser aprovechada por corredores de datos para elaborar perfiles detallados de movimiento de cientos de millones de personas .
La EFF también detectó problemas de transparencia. Su análisis del tráfico de red indicó que la documentación de BidMachine describía de forma incorrecta su recopilación de ubicación; la empresa la actualizó después de que el análisis técnico confirmara que transmitía ubicación precisa por defecto . En el caso de InMobi, la organización señaló que la documentación destacaba incentivos económicos para que los desarrolladores mantuvieran activa la opción de compartir la ubicación .
La organización advierte que este tipo de información no es un dato trivial. Según la EFF, datos procedentes del ecosistema publicitario se han utilizado en investigaciones de ICE —la agencia estadounidense de control migratorio—, herramientas de espionaje, la identificación de un sacerdote gay y el seguimiento de organizadores sindicales y personal militar estadounidense .
El modelo de permisos de Android no separa de forma granular la aplicación principal de los SDK que lleva incorporados. Cuando una persona concede permiso de ubicación a una app, el código de terceros que se ejecuta dentro de ella puede heredar ese permiso automáticamente .
A esto se suma que las opciones de algunos SDK publicitarios vienen activadas de fábrica. Por tanto, si el desarrollador no revisa y deshabilita expresamente la función, las coordenadas GPS precisas pueden enviarse a redes publicitarias y corredores de datos .
La EFF considera que esta arquitectura crea un punto ciego importante:
Google Play tiene previsto recomendar, desde el 28 de octubre de 2026, un alcance mínimo denominado “botón de ubicación” para el acceso a la ubicación precisa. Sin embargo, ese cambio todavía no estaba vigente cuando se publicó el informe de la EFF y no resuelve por sí solo el problema de que los SDK hereden los permisos de la aplicación .
El 1 de julio de 2026 entró en vigor una modificación de la Ley de Protección de Datos del Consumidor de Virginia (VCDPA) que prohíbe a los responsables del tratamiento vender u ofrecer a la venta datos de geolocalización precisa de los consumidores. La ley considera precisa la información capaz de situar a una persona dentro de un radio aproximado de 1.750 pies, unos 533 metros .
La gobernadora Abigail Spanberger firmó la Ley del Senado 338 el 13 de abril de 2026. Con ello, Virginia se convirtió en el tercer estado de Estados Unidos, después de Maryland y Oregón, en aprobar una prohibición de este tipo .
La reforma sustituyó el modelo anterior, basado en permitir la venta con consentimiento del consumidor, por una prohibición directa de vender esos datos. No obstante, su alcance se centra en la venta. El intercambio de información —o su utilización para orientar anuncios— puede no encajar técnicamente en esa definición si no existe una operación de venta cubierta por la norma .
Por eso, la EFF sostiene que la nueva ley no elimina la vulnerabilidad estructural que ha documentado. Aunque algunos usos comerciales de la geolocalización precisa queden prohibidos, los SDK pueden seguir recopilando y compartiendo datos por defecto mediante otras vías .
La organización recomienda a los creadores de aplicaciones no confiar en las configuraciones predeterminadas de las bibliotecas publicitarias y adoptar varias medidas:
“Los usuarios pueden tomar medidas adicionales para proteger su privacidad de ubicación, pero no deberían tener que hacerlo. Desarrolladores, reguladores y legisladores deben actuar para impedir que las aplicaciones filtren la ubicación de los usuarios a empresas publicitarias y corredores de datos”, afirmó Lena Cohen, tecnóloga del personal de la EFF .
El mensaje central de la investigación es claro: conceder permiso de ubicación a una aplicación puede implicar también concedérselo, de manera indirecta, a componentes que el usuario no identifica y que quizá el propio desarrollador no ha auditado a fondo.