EFF undersøkte dokumentasjonen og praksisen til en rekke annonse-SDK-er – programvarekomponenter utviklere legger inn i apper for blant annet å vise annonser og tjene penger.
Organisasjonen identifiserte særlig disse fire:
Når appen har fått tilgang til posisjon, kan disse komponentene sende presise koordinater videre til annonseinfrastrukturen. Dataene kan deretter inngå i såkalte realtidsauksjoner, der annonseplasser kjøpes og selges på brøkdelen av et sekund. EFF advarer om at datameglere kan hente ut informasjon fra denne prosessen og bruke den til å lage detaljerte profiler over hvor mennesker beveger seg .
EFFs nettverksanalyse viste også at BidMachines dokumentasjon først ga et misvisende bilde av hvordan posisjonsdata ble samlet inn. Selskapet oppdaterte dokumentasjonen etter at EFF hadde bekreftet at presis posisjon ble sendt som standard .
I dokumentasjonen sin skal InMobi dessuten ha fremhevet økonomiske fordeler ved å la posisjonsdeling stå på .
Konsekvensene er ikke bare målrettede annonser. EFF viser til at posisjonsdata fra annonseøkosystemet har blitt brukt i undersøkelser utført av amerikanske immigrasjonsmyndigheter, i globale overvåkingsverktøy og til å spore blant annet fagforeningsorganisatorer og amerikansk militært personell .
Den sentrale svakheten ligger i hvordan Android håndterer tillatelser.
Operativsystemet skiller i praksis ikke mellom selve appen og tredjeparts-SDK-ene som er innebygd i appen. Når brukeren gir appen tilgang til posisjonen, kan den innebygde koden arve den samme tilgangen .
Mange annonse-SDK-er har dessuten innstillinger for posisjonsdeling som er aktivert fra start. Hvis utvikleren ikke oppdager dette og slår funksjonen av, kan brukerens GPS-posisjon sendes til annonsenettverk og datameglere uten at utvikleren nødvendigvis er klar over det .
Dette skaper en blindflekk i tillatelsessystemet: En apputvikler kan ha lagt inn et SDK for annonsering, uten å være klar over at komponenten samtidig samler inn og videresender posisjonsdata. Android tilbyr heller ingen detaljert innstilling som blokkerer SDK-ets tilgang, men lar appen beholde stedstilgangen den selv trenger .
Google Play skal etter planen fra 28. oktober 2026 anbefale en «location button» som minste omfang for apper som trenger presis posisjon. Endringen var ikke trådt i kraft da EFF publiserte rapporten, og den løser heller ikke problemet med at SDK-er arver appens tillatelser .
Samtidig kommer rapporten mens amerikanske delstater strammer inn reglene for posisjonsdata.
En endring i Virginias Consumer Data Protection Act trådte i kraft 1. juli 2026. Den forbyr virksomheter som omfattes av loven, å selge eller tilby for salg presise geolokaliseringsdata. Virginia definerer slik informasjon som data som kan fastslå en persons posisjon innenfor en radius på rundt 1 750 fot, eller cirka 533 meter .
Guvernør Abigail Spanberger signerte lovforslaget Senate Bill 338 13. april 2026. Virginia ble dermed den tredje amerikanske delstaten, etter Maryland og Oregon, som innfører et slikt salgsforbud .
Forbudet erstatter en tidligere samtykkebasert ordning med et direkte forbud mot salg. Det stopper imidlertid ikke nødvendigvis hele dataflyten EFF beskriver. Loven retter seg mot salg, mens data fortsatt kan deles eller brukes til annonsemålretting på andre måter uten at det teknisk sett regnes som et salg .
EFF anbefaler utviklere å:
EFFs stabsteknolog Lena Cohen oppsummerte problemet slik:
«Brukere kan ta ekstra grep for å beskytte posisjonsvernet sitt, men det burde ikke være nødvendig. Utviklere, tilsynsmyndigheter og lovgivere må handle for å hindre at apper lekker brukernes posisjon til annonseselskaper og datameglere»
For Android-brukere betyr funnene først og fremst at en stedstillatelse kan ha større rekkevidde enn det ser ut til. En app kan ha en legitim grunn til å vite hvor du er – men det betyr ikke nødvendigvis at alle annonsekomponentene i appen trenger den samme informasjonen.