Masalahnya berpunca daripada cara Android mengurus kebenaran. Apabila pengguna membenarkan sesebuah aplikasi mengakses lokasi, kod pihak ketiga yang terbina dalam aplikasi itu—termasuk SDK iklan—boleh mewarisi kebenaran yang sama. Jika pembangun tidak mematikan fungsi tersebut secara manual, koordinat GPS pengguna mungkin dihantar kepada rangkaian iklan dan pihak ketiga tanpa persetujuan yang benar-benar bermakna .
EFF mengenal pasti empat SDK iklan yang mengumpul serta berkongsi lokasi tepat secara lalai selepas aplikasi hos mendapat kebenaran lokasi:
SDK, atau software development kit, ialah pakej kod yang dimasukkan pembangun ke dalam aplikasi untuk menyediakan fungsi tertentu—dalam kes ini, termasuk penyampaian dan pengewangan iklan.
Menurut EFF, data lokasi itu boleh mengalir ke sistem bidaan masa nyata (real-time bidding atau RTB), iaitu proses lelongan automatik untuk menentukan iklan yang akan dipaparkan kepada seseorang. Broker data kemudiannya boleh menggunakan aliran maklumat tersebut untuk membina profil pergerakan terperinci tentang ratusan juta individu tanpa pengetahuan atau persetujuan yang bermakna .
Analisis trafik rangkaian EFF mendapati dokumentasi BidMachine pada awalnya tidak tepat dalam menerangkan pengumpulan lokasi. Syarikat itu mengemas kini dokumentasinya selepas analisis teknikal EFF mengesahkan bahawa lokasi tepat dihantar secara lalai .
EFF turut mendapati InMobi menggalakkan pembangun mengekalkan perkongsian lokasi dengan menonjolkan insentif kewangan dalam dokumentasinya .
Kesan penyalahgunaan data seperti ini bukan sekadar iklan yang lebih disasarkan. EFF menyatakan data lokasi yang diperoleh melalui ekosistem pengiklanan pernah digunakan dalam siasatan oleh agensi imigresen dan penguatkuasaan kastam Amerika Syarikat (ICE), alat pengintipan global, pendedahan identiti seorang paderi gay, serta penjejakan penganjur kesatuan sekerja dan anggota tentera AS .
Inti masalahnya ialah Android tidak membezakan kebenaran antara aplikasi dan SDK yang terkandung di dalamnya. Sebaik sahaja pengguna memberikan kebenaran lokasi kepada aplikasi, SDK pihak ketiga yang terbina dalam aplikasi itu secara automatik boleh mendapat akses yang sama .
Banyak SDK iklan pula menetapkan perkongsian lokasi kepada “aktif” secara lalai. Ini bermakna pembangun yang tidak menyemak atau mematikan tetapan tersebut mungkin menghantar lokasi tepat pengguna kepada rangkaian iklan dan broker data tanpa menyedarinya .
Reka bentuk ini mewujudkan titik buta privasi. Pembangun mungkin memasukkan SDK semata-mata untuk menjana pendapatan, tetapi tidak menyedari bahawa kod itu mengeluarkan data lokasi secara lalai. Pada masa yang sama, Android tidak menyediakan kawalan terperinci untuk menyekat akses lokasi pada peringkat SDK sambil mengekalkan fungsi lokasi yang diperlukan oleh aplikasi itu sendiri .
Google Play dijadual memperkenalkan “butang lokasi” sebagai skop minimum yang disyorkan untuk akses lokasi tepat mulai 28 Oktober 2026. Namun, perubahan itu belum berkuat kuasa ketika laporan EFF diterbitkan dan tidak menyelesaikan isu SDK yang mewarisi kebenaran aplikasi .
Perkembangan ini berlaku ketika beberapa negeri di Amerika Syarikat mengetatkan peraturan privasi. Pindaan kepada Virginia Consumer Data Protection Act (VCDPA) berkuat kuasa pada 1 Julai 2026 dan melarang pengawal data menjual atau menawarkan untuk menjual data geolokasi tepat pengguna .
Undang-undang itu mentakrifkan lokasi tepat sebagai maklumat yang boleh menentukan kedudukan seseorang dalam lingkungan kira-kira 1,750 kaki. Gabenor Virginia, Abigail Spanberger, menandatangani Senate Bill 338 pada 13 April 2026, menjadikan Virginia negeri ketiga selepas Maryland dan Oregon yang meluluskan larangan sedemikian .
Larangan itu menggantikan pendekatan persetujuan opt-out terdahulu dengan larangan terus terhadap penjualan data. Namun, ia tidak semestinya menghalang saluran perkongsian lalai yang didokumentasikan EFF .
Perbezaannya penting: data mungkin masih dikongsi, bukan dijual, dan digunakan untuk penyasaran iklan tanpa secara teknikal melanggar larangan penjualan tersebut . Ini menunjukkan bahawa peraturan yang hanya memfokuskan transaksi jual beli mungkin belum mencukupi untuk menangani pengumpulan automatik pada peringkat SDK.
EFF mengesyorkan beberapa langkah kepada pembangun aplikasi Android:
Lena Cohen, teknologis kakitangan EFF, berkata pengguna boleh mengambil langkah tambahan untuk melindungi privasi lokasi mereka, tetapi mereka “tidak sepatutnya dipaksa berbuat demikian”. Menurutnya, pembangun, pengawal selia dan penggubal undang-undang perlu bertindak bagi menghentikan aplikasi daripada membocorkan lokasi pengguna kepada syarikat pengiklanan dan broker data .