De EFF noemt vier advertentie-SDK’s die standaard precieze locatiegegevens verzamelen en delen wanneer de host-app locatietoegang heeft:
De SDK’s kunnen locatiegegevens doorgeven aan systemen voor realtime bieden op advertenties. In zulke veilingen worden gegevens uit biedverzoeken vervolgens door databrokers verzameld en gecombineerd. Zo kunnen gedetailleerde bewegingsprofielen ontstaan van honderden miljoenen mensen, vaak zonder duidelijke of betekenisvolle toestemming .
Volgens de netwerkverkeersanalyse van de EFF was de documentatie van BidMachine aanvankelijk niet juist over het verzamelen van locatiegegevens. Nadat de technische analyse aantoonde dat de SDK standaard precieze locatie doorgaf, werd de documentatie aangepast . InMobi zou ontwikkelaars bovendien hebben aangemoedigd om het delen van locatiegegevens ingeschakeld te laten door financiële voordelen te benadrukken .
De EFF wijst erop dat locatiegegevens uit deze advertentieketen in uiteenlopende surveillancepraktijken zijn gebruikt, onder meer voor onderzoeken van ICE, internationale spionagetools, het ontmaskeren van een homoseksuele priester en het volgen van vakbondsorganisatoren en Amerikaanse militairen .
De kern van het probleem zit volgens de EFF in de manier waarop Android machtigingen behandelt. Het systeem maakt geen afzonderlijk onderscheid tussen de app en de SDK’s die in die app zijn ingebouwd. Zodra een gebruiker een app toestemming geeft voor locatie, kan iedere geïntegreerde SDK diezelfde toestemming erven .
Veel advertentie-SDK’s hebben daarnaast instellingen voor het delen van locatie die standaard op ‘aan’ staan. Een ontwikkelaar die deze instelling niet actief uitzet, kan daardoor — soms zonder het te beseffen — precieze gps-coördinaten naar advertentienetwerken en databrokers laten sturen .
Daarmee ontstaat een belangrijke blinde vlek. Ontwikkelaars voegen SDK’s vaak toe om inkomsten uit advertenties te genereren, maar weten mogelijk niet precies welke gegevens die externe code verzamelt. Android biedt geen fijnmazige instelling waarmee een ontwikkelaar een SDK de toegang tot locatie kan ontzeggen terwijl de eigen locatievoorzieningen van de app blijven werken .
Google Play wil op 28 oktober 2026 een beleidswijziging invoeren waarbij een ‘locatieknop’ de aanbevolen minimale reikwijdte wordt voor het gebruik van precieze locatie. Die wijziging was nog niet van kracht toen de EFF haar onderzoek publiceerde en neemt het probleem van geërfde SDK-rechten niet weg .
De ontwikkeling speelt zich af tegen de achtergrond van strengere privacyregels in de Verenigde Staten. Op 1 juli 2026 trad een wijziging van de Virginia Consumer Data Protection Act (VCDPA) in werking. Die verbiedt bedrijven die als gegevensverantwoordelijke optreden om precieze geolocatiegegevens van consumenten te verkopen of te koop aan te bieden. De wet definieert zulke gegevens als locatie-informatie die iemands positie tot op ongeveer 1.750 voet — circa 533 meter — nauwkeurig kan bepalen .
Gouverneur Abigail Spanberger ondertekende Senate Bill 338 op 13 april 2026. Daarmee werd Virginia, na Maryland en Oregon, de derde Amerikaanse staat met een dergelijk verkoopverbod .
De nieuwe regel vervangt het eerdere model waarbij verkoop onder voorwaarden met toestemming van de consument mogelijk was door een algemeen verbod. Toch raakt de wet niet rechtstreeks aan de standaardgegevensstroom die de EFF beschrijft .
Dat komt doordat de wet verkoop verbiedt, maar niet noodzakelijk iedere vorm van delen. Locatiegegevens kunnen nog steeds worden doorgegeven en voor advertentietargeting worden gebruikt zonder dat die overdracht juridisch automatisch als ‘verkoop’ wordt aangemerkt . Het Android-probleem van standaard ingeschakelde SDK-verzameling blijft daarmee bestaan.
De EFF roept ontwikkelaars op om niet blind te vertrouwen op de standaardinstellingen van advertentiebibliotheken. De belangrijkste aanbevelingen zijn:
EFF-staftechnoloog Lena Cohen vatte de kritiek als volgt samen: “Gebruikers kunnen extra stappen zetten om hun locatieprivacy te beschermen, maar dat zou niet nodig moeten zijn. Ontwikkelaars, toezichthouders en wetgevers moeten ervoor zorgen dat apps geen locatiegegevens naar advertentiebedrijven en databrokers lekken” .