EFF ने चार विज्ञापन SDK की पहचान की, जो होस्ट ऐप को लोकेशन की अनुमति मिलने पर सटीक लोकेशन डेटा एकत्र और साझा करने के लिए डिफॉल्ट रूप से तैयार पाए गए:
ये SDK लोकेशन संकेतों को रियल-टाइम बिडिंग (RTB) सिस्टम में भेज सकते हैं। RTB वह प्रक्रिया है जिसमें किसी विज्ञापन को दिखाने के लिए विज्ञापन कंपनियां लगभग तुरंत बोली लगाती हैं। EFF के मुताबिक, इसी प्रक्रिया से जुड़े डेटा ब्रोकर इन संकेतों को इकट्ठा कर सैकड़ों करोड़ लोगों की आवाजाही के विस्तृत प्रोफाइल बना सकते हैं—वह भी सार्थक उपयोगकर्ता सहमति के बिना ।
EFF के नेटवर्क ट्रैफिक विश्लेषण में यह भी सामने आया कि BidMachine का शुरुआती दस्तावेज उसके लोकेशन संग्रह के बारे में सही तस्वीर नहीं देता था। EFF के तकनीकी विश्लेषण में सटीक लोकेशन डिफॉल्ट रूप से भेजे जाने की पुष्टि होने के बाद BidMachine ने अपना दस्तावेज अपडेट किया ।
रिपोर्ट के अनुसार, InMobi के दस्तावेज में डेवलपर्स को लोकेशन साझा करने की सुविधा चालू रखने के वित्तीय लाभों पर भी जोर दिया गया था ।
यह विज्ञापन-आधारित लोकेशन पाइपलाइन केवल लक्षित विज्ञापनों तक सीमित नहीं रही है। EFF ने बताया कि ऐसे स्रोतों से मिले लोकेशन डेटा का इस्तेमाल ICE जांच, वैश्विक जासूसी उपकरणों, एक समलैंगिक पादरी की पहचान उजागर करने, यूनियन आयोजकों और अमेरिकी सैन्यकर्मियों की निगरानी जैसे मामलों में किया गया है ।
Android उपयोगकर्ता से लोकेशन अनुमति ऐप को देता है, लेकिन प्लेटफॉर्म आम तौर पर यह अलग से नियंत्रित नहीं करता कि उसी ऐप के भीतर शामिल कौन-सा SDK उस अनुमति का इस्तेमाल कर सकता है। यानी:
Android का अनुमति मॉडल ऐप और उसके अंदर मौजूद SDK के बीच पर्याप्त अंतर नहीं करता। इसलिए किसी ऐप को लोकेशन की सुविधा देने के लिए मिली अनुमति SDK को भी उपलब्ध हो सकती है ।
EFF के अनुसार, कई विज्ञापन SDK में लोकेशन साझा करने की सेटिंग डिफॉल्ट रूप से “ऑन” रहती है। डेवलपर अगर इसे सक्रिय रूप से बंद नहीं करता, तो उपयोगकर्ता के सटीक GPS निर्देशांक विज्ञापन प्रणालियों तक पहुंच सकते हैं ।
यही इस व्यवस्था का सबसे बड़ा ‘ब्लाइंड स्पॉट’ है। डेवलपर SDK को ऐप से कमाई के लिए जोड़ सकता है, लेकिन उसे यह पता न हो कि वह कोड डिफॉल्ट रूप से लोकेशन डेटा बाहर भेज रहा है। Android में फिलहाल ऐसा बारीक नियंत्रण भी नहीं है जो SDK की लोकेशन पहुंच रोक दे, जबकि ऐप की अपनी जरूरी लोकेशन सुविधा चालू रखे ।
Google Play की 28 अक्टूबर 2026 से लागू होने वाली नीति में सटीक लोकेशन के लिए “location button” को अनुशंसित न्यूनतम दायरा बनाया जाएगा। हालांकि EFF की रिपोर्ट के समय यह बदलाव लागू नहीं हुआ था और इससे SDK द्वारा ऐप की अनुमति विरासत में लेने की मूल समस्या हल नहीं होती ।
अमेरिका में कुछ राज्यों ने सटीक लोकेशन डेटा के व्यावसायिक इस्तेमाल पर रोक लगाने की दिशा में कदम उठाए हैं। Virginia के संशोधित Consumer Data Protection Act (VCDPA) में 1 जुलाई 2026 से कंपनियों के लिए उपभोक्ताओं के सटीक जियो-लोकेशन डेटा को बेचने या बिक्री के लिए पेश करने पर प्रतिबंध लागू हो गया। कानून में सटीक लोकेशन का अर्थ लगभग 1,750 फीट तक की सटीकता से किसी व्यक्ति की स्थिति बताने वाली जानकारी है ।
गवर्नर Abigail Spanberger ने Senate Bill 338 पर 13 अप्रैल 2026 को हस्ताक्षर किए। इसके साथ Virginia ऐसा प्रतिबंध लागू करने वाला Maryland और Oregon के बाद अमेरिका का तीसरा राज्य बन गया ।
यह संशोधन पहले के opt-out और सहमति-आधारित मॉडल की जगह सटीक लोकेशन डेटा की बिक्री पर सीधा प्रतिबंध लाता है। लेकिन यह EFF द्वारा बताए गए डिफॉल्ट SDK-साझाकरण तंत्र को सीधे नहीं रोकता ।
इसका कारण यह है कि कानून मुख्य रूप से डेटा की बिक्री पर रोक लगाता है। यदि वही डेटा किसी अन्य रूप में साझा किया जाता है या विज्ञापन लक्ष्यीकरण के लिए इस्तेमाल होता है, तो वह हर स्थिति में कानूनी परिभाषा के अनुसार “बिक्री” के दायरे में आए, यह जरूरी नहीं। इसलिए राज्य-स्तरीय प्रतिबंधों के बावजूद SDK द्वारा डिफॉल्ट लोकेशन संग्रह की बुनियादी समस्या बनी रहती है ।
EFF ने ऐप डेवलपर्स से निम्न कदम उठाने को कहा है:
EFF की स्टाफ टेक्नोलॉजिस्ट Lena Cohen ने कहा: “उपयोगकर्ता अपनी लोकेशन गोपनीयता बचाने के लिए अतिरिक्त कदम उठा सकते हैं, लेकिन उन्हें ऐसा करने की जरूरत नहीं पड़नी चाहिए। ऐप्स को उपयोगकर्ताओं की लोकेशन विज्ञापन कंपनियों और डेटा ब्रोकरों तक लीक करने से रोकने के लिए डेवलपर्स, नियामकों और कानून निर्माताओं को कार्रवाई करनी होगी” ।
लोकेशन अनुमति देते समय केवल ऐप के नाम पर भरोसा करना पर्याप्त नहीं हो सकता। मौसम, नेविगेशन, फिटनेस, डेटिंग या ‘फैमिली सेफ्टी’ जैसे ऐप अपने मुख्य फीचर के लिए लोकेशन मांग सकते हैं, लेकिन उनके भीतर मौजूद थर्ड-पार्टी कोड उसी अनुमति का इस्तेमाल अलग उद्देश्य के लिए कर सकता है ।
उपयोगकर्ता Android सेटिंग्स में ऐप की लोकेशन अनुमति की समीक्षा कर सकते हैं, सटीक लोकेशन की जगह अनुमानित लोकेशन चुन सकते हैं और जहां संभव हो, अनुमति को केवल ऐप इस्तेमाल करते समय तक सीमित कर सकते हैं। हालांकि EFF का मुख्य संदेश साफ है: असली जिम्मेदारी केवल उपयोगकर्ता की नहीं, बल्कि डेवलपर्स, प्लेटफॉर्म कंपनियों और नियामकों की भी है।