Le mécanisme repose sur une limite du modèle d’autorisations d’Android. Lorsqu’un utilisateur autorise une application à accéder à sa position, le code tiers intégré à cette application — notamment les bibliothèques utilisées pour afficher des publicités — peut bénéficier de la même permission, à moins que le développeur ne désactive manuellement la collecte.
L’EFF a identifié quatre SDK publicitaires qui collectent et partagent par défaut des données de localisation précise lorsque l’application hôte a obtenu l’autorisation correspondante : InMobi, BidMachine, HyBid de Verve et Petal Ads de Huawei .
Ces données peuvent alimenter les systèmes d’enchères publicitaires en temps réel, ou real-time bidding (RTB). Dans ce type d’enchère, des informations liées à l’utilisateur et à l’appareil peuvent circuler entre de nombreux acteurs avant même qu’une publicité soit sélectionnée. Des courtiers en données peuvent ensuite exploiter ces flux pour établir des profils détaillés de déplacement concernant des centaines de millions de personnes, sans consentement véritablement éclairé .
L’analyse du trafic réseau menée par l’EFF a également révélé que la documentation de BidMachine décrivait initialement de manière inexacte sa collecte de localisation. L’entreprise l’a mise à jour après que l’analyse technique de l’organisation a confirmé que des données de localisation précise étaient transmises par défaut .
Dans sa documentation, InMobi aurait par ailleurs encouragé les développeurs à maintenir le partage de localisation activé en mettant en avant les avantages financiers associés .
L’EFF rappelle que des données issues de cet écosystème publicitaire ont déjà été utilisées dans des enquêtes de l’ICE — l’agence américaine chargée notamment de l’immigration et du contrôle douanier —, dans des outils d’espionnage à l’échelle mondiale, ainsi que pour identifier un prêtre gay, surveiller des organisateurs syndicaux et suivre des membres de l’armée américaine .
Le cœur du problème est qu’Android ne sépare pas clairement l’application du code tiers qu’elle contient. Une fois l’autorisation de localisation accordée à une application, un SDK publicitaire intégré peut automatiquement hériter de cette permission .
De nombreux SDK disposent en outre de réglages de partage de localisation activés par défaut. Un développeur qui ne modifie pas explicitement leur configuration peut donc transmettre, parfois sans le savoir, les coordonnées GPS précises de ses utilisateurs à des réseaux publicitaires et à des courtiers en données .
Cette architecture crée un angle mort particulièrement difficile à repérer : les développeurs ajoutent souvent des SDK pour monétiser leur application, sans mesurer que ces composants peuvent extraire et transmettre des données de localisation. Android ne fournit pas non plus de mécanisme suffisamment granulaire permettant de bloquer l’accès d’un SDK tout en conservant la fonctionnalité de localisation dont l’application a besoin .
Google prévoit une mise à jour de sa politique Google Play au 28 octobre 2026, avec un « bouton de localisation » présenté comme le périmètre minimal recommandé pour l’accès à la localisation précise. Cette évolution n’était toutefois pas encore entrée en vigueur au moment du rapport de l’EFF et ne règle pas directement le problème de l’héritage des permissions par les SDK .
Le 1er juillet 2026, une modification du Virginia Consumer Data Protection Act (VCDPA), la loi générale de Virginie sur la protection des données des consommateurs, est entrée en vigueur. Elle interdit aux responsables du traitement de vendre ou de proposer à la vente des données de géolocalisation précise. Dans la loi, cette notion désigne des informations permettant de situer une personne dans un rayon d’environ 1 750 pieds, soit près de 533 mètres .
La gouverneure Abigail Spanberger avait signé le Senate Bill 338 le 13 avril 2026. La Virginie est ainsi devenue le troisième État américain, après le Maryland et l’Oregon, à adopter une interdiction de ce type .
Cette réforme remplace l’ancien système, fondé sur la possibilité de vendre ces données avec le consentement de l’utilisateur, par une interdiction générale de leur vente. Elle ne bloque cependant pas directement le circuit de partage décrit par l’EFF .
La distinction entre vente et partage est déterminante. Même lorsqu’une interdiction de vente s’applique, des données peuvent encore être communiquées à des partenaires ou exploitées pour le ciblage publicitaire sans relever techniquement de la définition juridique de la vente. Le réglage par défaut des SDK reste donc un problème structurel .
L’EFF invite les éditeurs d’applications à ne pas se fier aux réglages initiaux des bibliothèques publicitaires et à prendre plusieurs mesures concrètes :
« Les utilisateurs peuvent prendre des mesures supplémentaires pour protéger leur vie privée de localisation, mais ils ne devraient pas avoir à le faire. Les développeurs, les régulateurs et les législateurs doivent agir pour empêcher les applications de transmettre la localisation des utilisateurs aux entreprises publicitaires et aux courtiers en données », a déclaré Lena Cohen, technologue au sein de l’EFF .