EFF mengidentifikasi empat SDK iklan yang mengumpulkan dan membagikan lokasi presisi secara default setelah aplikasi induknya memperoleh izin lokasi:
SDK adalah kumpulan kode siap pakai yang biasanya ditambahkan pengembang untuk menghadirkan iklan, analitik, atau fitur lain dalam aplikasi. Dalam kasus yang diteliti EFF, data lokasi dapat masuk ke sistem real-time bidding (RTB), yakni lelang otomatis untuk menentukan iklan yang tampil. Broker data kemudian dapat memanen informasi dari ekosistem tersebut untuk menyusun profil pergerakan yang detail tentang ratusan juta orang, tanpa sepengetahuan atau persetujuan yang benar-benar bermakna .
Analisis lalu lintas jaringan EFF juga menemukan bahwa dokumentasi BidMachine pada awalnya tidak akurat dalam menjelaskan pengumpulan lokasi. Dokumentasi itu diperbarui setelah analisis teknis EFF mengonfirmasi bahwa lokasi presisi dikirimkan secara default .
Sementara itu, EFF menyebut dokumentasi InMobi mendorong pengembang untuk mempertahankan fitur berbagi lokasi dengan menonjolkan insentif finansial .
Dampaknya bukan sekadar iklan yang lebih relevan. Menurut EFF, data lokasi yang berasal dari jalur periklanan ini pernah digunakan dalam penyelidikan ICE, perangkat mata-mata global, pengungkapan identitas seorang pastor gay, serta pelacakan pengorganisasi serikat pekerja dan personel militer Amerika Serikat .
Akar persoalannya adalah Android tidak membedakan izin antara aplikasi dan SDK yang berada di dalam aplikasi tersebut. Begitu pengguna memberikan izin lokasi, kode pihak ketiga yang tertanam dapat memperoleh akses yang sama .
Banyak SDK iklan juga memiliki pengaturan berbagi lokasi yang aktif secara default. Artinya, jika pengembang tidak secara khusus mematikan fitur tersebut, koordinat GPS pengguna dapat dikirimkan ke jaringan iklan dan broker data—bahkan ketika pengembang tidak menyadari bahwa pengumpulan itu sedang berlangsung .
Desain ini menciptakan titik buta bagi pengembang. Mereka mungkin memasang SDK untuk memonetisasi aplikasi, tetapi tidak memiliki mekanisme terperinci untuk memblokir akses lokasi pada tingkat SDK sambil tetap mempertahankan fungsi lokasi yang dibutuhkan aplikasi utama .
Google Play dijadwalkan memperkenalkan location button sebagai cakupan minimum yang direkomendasikan untuk penggunaan lokasi presisi mulai 28 Oktober 2026. Namun, kebijakan tersebut belum berlaku ketika laporan EFF diterbitkan dan tidak secara langsung menyelesaikan masalah SDK yang otomatis mewarisi izin aplikasi .
Di Amerika Serikat, Virginia mengambil langkah legislatif melalui perubahan pada Virginia Consumer Data Protection Act (VCDPA). Perubahan ini berlaku pada 1 Juli 2026 dan melarang pengendali data menjual atau menawarkan untuk menjual data geolokasi presisi konsumen. Dalam aturan tersebut, lokasi presisi berarti informasi yang dapat menentukan lokasi seseorang hingga radius sekitar 1.750 kaki, atau kurang lebih 533 meter .
Gubernur Virginia Abigail Spanberger menandatangani Senate Bill 338 pada 13 April 2026. Dengan demikian, Virginia menjadi negara bagian ketiga di Amerika Serikat—setelah Maryland dan Oregon—yang memberlakukan larangan semacam itu .
Aturan baru ini menggantikan pendekatan persetujuan opt-out sebelumnya dengan larangan langsung atas penjualan data. Namun, cakupannya tidak secara khusus menghentikan jalur berbagi data default yang didokumentasikan EFF .
Perbedaannya penting: data yang dibagikan untuk penargetan iklan belum tentu secara teknis dianggap sebagai data yang “dijual”. Karena itu, larangan penjualan di tingkat negara bagian belum otomatis menghapus praktik pengumpulan dan berbagi lokasi oleh SDK secara default .
EFF meminta pengembang mengambil langkah aktif, bukan hanya mengandalkan pengaturan bawaan SDK:
Lena Cohen, staf teknolog EFF, mengatakan: “Pengguna memang dapat mengambil langkah tambahan untuk melindungi privasi lokasi mereka, tetapi seharusnya mereka tidak perlu melakukannya. Pengembang, regulator, dan pembuat undang-undang harus bertindak untuk menghentikan aplikasi membocorkan lokasi pengguna kepada perusahaan iklan dan broker data” .