ה־EFF זיהתה ארבע ערכות שאוספות ומשתפות מיקום מדויק לאחר שהאפליקציה קיבלה הרשאת מיקום:
הנתונים עשויים להיכנס למערכות מכרזי פרסום בזמן אמת (RTB) — תהליך שבו מפרסמים מתחרים על הצגת מודעה ברגע שהמשתמש פותח אפליקציה. לפי ה־EFF, במסגרת התהליך הזה נתוני מיקום מגיעים למתווכי מידע, שיכולים להשתמש בהם כדי לבנות פרופילים מפורטים של תנועותיהם של מאות מיליוני אנשים, ללא הסכמה משמעותית מצדם .
הארגון מצא גם פערים בין התיעוד למפתחים לבין ההתנהגות בפועל. ניתוח תעבורת הרשת של BidMachine הראה שמיקום מדויק נשלח כברירת מחדל, אף שהתיעוד הראשוני של החברה לא שיקף זאת במדויק; התיעוד עודכן רק לאחר שה־EFF הציגה את הממצאים הטכניים שלה . במקרה של InMobi, התיעוד אף הדגיש תמריצים כלכליים להשארת שיתוף המיקום פעיל .
נתוני מיקום שמגיעים ממערכות הפרסום שימשו, לפי החומרים שסקרה ה־EFF, לחקירות של רשות ההגירה והמכס האמריקאית (ICE), להפעלת כלי ריגול גלובליים, לחשיפת זהותו של כומר הומוסקסואל ולמעקב אחר מארגני עובדים ואנשי צבא אמריקאים .
הסיכון נובע מכך שמיקום מדויק אינו רק נקודה על מפה. רצף של נקודות יכול לחשוף היכן אדם גר, עובד, מתפלל, מקבל טיפול רפואי או נפגש עם אחרים. לפי ה־EFF, מתווכי מידע אוספים נתונים על תנועותיהם המדויקות של מאות מיליוני אנשים דרך אפליקציות סלולריות, לעיתים ללא ידיעתם או ללא הסכמה משמעותית .
שורש הבעיה, לפי החקירה, הוא שמודל ההרשאות של אנדרואיד אינו מפריד בין האפליקציה לבין ה־SDKs המשולבים בתוכה. כאשר משתמש מאשר לאפליקציה גישה למיקום, קוד של צד שלישי שפועל כחלק ממנה עשוי לקבל את אותה גישה באופן אוטומטי .
לערכות פרסום רבות יש הגדרות לשיתוף מיקום שמופעלות מראש. לכן מפתח שלא נכנס במיוחד להגדרות ומשבית אותן עלול להעביר, בלי שהתכוון לכך, קואורדינטות GPS מדויקות לרשתות פרסום ולמתווכי מידע .
כך נוצרה נקודת עיוורון: מפתחים משלבים SDK כדי להציג מודעות ולהרוויח מהאפליקציה, אך לא תמיד מודעים לכך שהקוד אוסף נתוני מיקום ומוציא אותם מהאפליקציה. במערכת הנוכחית אין מנגנון מפורט שמאפשר לחסום את ה־SDK בלבד, תוך שמירה על יכולת המיקום שהאפליקציה עצמה זקוקה לה .
גוגל מתכננת עדכון למדיניות Google Play ב־28 באוקטובר 2026, שבו יוצג "כפתור מיקום" כהיקף המינימלי המומלץ לשימוש במיקום מדויק. עם זאת, בעת פרסום דוח ה־EFF השינוי עדיין לא נכנס לתוקף, והוא גם אינו פותר את בעיית ירושת ההרשאות של ה־SDKs .
ב־1 ביולי 2026 נכנס לתוקף תיקון לחוק הגנת הצרכן והמידע של מדינת וירג'יניה (VCDPA). התיקון אוסר על "בקרי מידע" למכור או להציע למכירה נתוני מיקום גיאוגרפי מדויקים של צרכנים. החוק מגדיר מיקום מדויק כמידע שמסוגל לזהות את מיקומו של אדם ברדיוס של כ־1,750 רגל, שהם כ־533 מטרים .
המושלת אביגייל ספנברגר חתמה על הצעת חוק 338 של הסנאט ב־13 באפריל 2026. בכך הפכה וירג'יניה למדינה השלישית בארצות הברית — אחרי מרילנד ואורגון — שאוסרת מכירה של נתוני מיקום מדויקים .
התיקון החליף את מודל ההסכמה הקודם, שהתבסס על אפשרות יציאה של המשתמש, באיסור גורף על מכירה. אך הוא אינו עוצר ישירות את צינור השיתוף שתיארה ה־EFF: החוק מתייחס למכירה, בעוד שהנתונים יכולים להמשיך להיות משותפים, ולהשתמש בהם לצורכי מיקוד פרסומי בלי שהפעולה תיחשב בהכרח למכירה לפי ההגדרה החוקית .
ה־EFF קוראת למפתחים:
לנה כהן, טכנולוגית בצוות ה־EFF, אמרה: "משתמשים יכולים לנקוט צעדים נוספים כדי להגן על פרטיות המיקום שלהם, אבל הם לא אמורים להידרש לכך. מפתחים, רגולטורים ומחוקקים חייבים לפעול כדי לעצור אפליקציות שמדליפות את מיקום המשתמשים לחברות פרסום ולמתווכי מידע" .