L’EFF ha indicato quattro librerie pubblicitarie che, una volta ottenuto il permesso di localizzazione dall’app ospite, possono raccogliere e condividere dati precisi:
I dati possono confluire nei sistemi di real-time bidding, le aste automatiche che stabiliscono quali annunci mostrare. In questo processo, le informazioni contenute nelle richieste pubblicitarie possono essere raccolte e riutilizzate dai data broker per ricostruire profili dettagliati degli spostamenti di centinaia di milioni di persone, spesso senza un consenso realmente consapevole .
L’analisi del traffico di rete condotta dall’EFF avrebbe inoltre mostrato che la documentazione di BidMachine non descriveva inizialmente in modo corretto la raccolta della posizione. L’azienda l’ha aggiornata dopo che l’analisi tecnica aveva confermato la trasmissione predefinita della posizione precisa . Nel caso di InMobi, la documentazione avrebbe invece messo in evidenza incentivi economici per gli sviluppatori che mantengono attiva la condivisione della posizione .
Il problema non riguarda soltanto le impostazioni di una singola app. Secondo l’EFF, è incorporato nella struttura stessa del modello dei permessi Android.
Quando un utente autorizza un’app ad accedere alla posizione, Android non distingue in modo granulare tra l’app e gli SDK di terze parti inclusi nel suo codice. Di conseguenza, una libreria pubblicitaria può ereditare lo stesso permesso .
Molti SDK hanno poi impostazioni per la condivisione della posizione attivate di default. Se lo sviluppatore non interviene manualmente, le coordinate GPS precise possono essere inviate a reti pubblicitarie e data broker, anche quando la funzione principale dell’app non richiede quel livello di dettaglio .
Questa dinamica crea un punto cieco per gli sviluppatori: chi integra una libreria per monetizzare l’app potrebbe non sapere che il codice sta raccogliendo dati di localizzazione. Inoltre, la piattaforma non offre un meccanismo sufficientemente granulare per bloccare l’accesso dell’SDK mantenendo allo stesso tempo la posizione disponibile per le funzioni legittime dell’app .
Google ha annunciato un aggiornamento delle norme di Google Play, effettivo dal 28 ottobre 2026, che indicherà il cosiddetto “location button” come ambito minimo raccomandato per l’accesso alla posizione precisa. La modifica, però, non risolve il problema dell’ereditarietà dei permessi da parte degli SDK .
Dal 1º luglio 2026 è entrata in vigore una modifica al Virginia Consumer Data Protection Act (VCDPA), la legge statunitense sulla protezione dei dati dei consumatori. La norma vieta ai titolari del trattamento di vendere o offrire in vendita dati di geolocalizzazione precisa, cioè informazioni capaci di individuare una persona entro un raggio di circa 1.750 piedi, pari a poco più di 530 metri .
La misura, contenuta nel Senate Bill 338 e firmata dalla governatrice Abigail Spanberger il 13 aprile 2026, ha reso la Virginia il terzo Stato americano, dopo Maryland e Oregon, a introdurre un divieto di questo tipo .
La nuova regola sostituisce il precedente sistema basato sul consenso e sull’opt-out con un divieto diretto della vendita. Non blocca però automaticamente ogni forma di trasferimento dei dati: la condivisione, a differenza della vendita come definita dalla legge, può restare al di fuori del divieto in alcune circostanze .
È proprio questa la distinzione sottolineata dall’EFF. Anche quando esistono norme che vietano la vendita dei dati di posizione, la raccolta predefinita da parte degli SDK e il loro utilizzo nei sistemi pubblicitari possono continuare attraverso forme di condivisione che non vengono tecnicamente classificate come vendita .
I data broker possono combinare le coordinate con identificativi pubblicitari, indirizzi IP e altre informazioni per ricostruire abitudini e percorsi nel tempo. Secondo la documentazione dell’EFF, dati provenienti dall’ecosistema pubblicitario sono già stati associati a indagini dell’ICE, strumenti di sorveglianza, attività di sindacalisti e personale militare statunitense. In un caso, dati di localizzazione sono stati utilizzati per identificare un sacerdote gay .
Il rischio, quindi, non è limitato alla pubblicità personalizzata. Una sequenza di posizioni può rivelare dove una persona vive, lavora, si cura, prega o incontra altre persone, trasformando un dato apparentemente tecnico in una mappa estremamente dettagliata della vita privata.
L’organizzazione invita chi sviluppa app Android a:
«Gli utenti possono adottare misure aggiuntive per difendere la propria privacy di posizione, ma non dovrebbero essere costretti a farlo. Sviluppatori, autorità di regolamentazione e legislatori devono agire per impedire che le app divulghino la posizione degli utenti a società pubblicitarie e data broker», ha dichiarato Lena Cohen, staff technologist dell’EFF .