EFF wskazała cztery SDK, które po uzyskaniu przez aplikację dostępu do lokalizacji mają domyślnie zbierać i przekazywać dokładne dane geolokalizacyjne:
Dane mogą trafiać do systemów aukcji reklam w czasie rzeczywistym (RTB). W takich systemach informacje o użytkowniku są dołączane do zapytań ofertowych wysyłanych wielu uczestnikom aukcji. Brokerzy danych mogą następnie wykorzystywać te informacje do tworzenia szczegółowych profili przemieszczania się setek milionów osób — często bez rzeczywiście świadomej zgody .
Według analizy ruchu sieciowego przeprowadzonej przez EFF dokumentacja BidMachine początkowo nieprawidłowo opisywała sposób zbierania lokalizacji. Firma zaktualizowała ją dopiero po tym, jak analiza techniczna EFF potwierdziła, że dokładna lokalizacja była przesyłana domyślnie . EFF ustaliła również, że dokumentacja InMobi zachęcała deweloperów do pozostawienia udostępniania lokalizacji włączonego, między innymi przez wskazywanie korzyści finansowych .
Sedno problemu tkwi w konstrukcji modelu uprawnień Androida. System nie rozdziela uprawnień aplikacji od uprawnień zewnętrznego kodu umieszczonego w jej pakiecie. Kiedy użytkownik zezwoli aplikacji na dostęp do lokalizacji, osadzone w niej SDK może automatycznie korzystać z tego samego uprawnienia .
W praktyce oznacza to, że aplikacja może prosić o lokalizację z uzasadnionego powodu — na przykład po to, by wyświetlać informacje zależne od miejsca — ale dołączona biblioteka reklamowa może wykorzystać ten dostęp także do celów reklamowych. Wiele SDK ma ustawienia udostępniania lokalizacji domyślnie przełączone na „włączone”. Jeśli deweloper nie zmieni konfiguracji, dokładne współrzędne GPS mogą zostać przekazane sieciom reklamowym i brokerom danych .
EFF określa to jako lukę w modelu uprawnień. Deweloperzy często dodają SDK, aby zarabiać na aplikacji, nie zdając sobie sprawy, że biblioteka domyślnie przekazuje dane o lokalizacji. Android nie oferuje przy tym szczegółowego mechanizmu, który blokowałby dostęp konkretnego SDK, a jednocześnie pozostawiał aplikacji możliwość korzystania z lokalizacji .
Skala ryzyka nie jest wyłącznie teoretyczna. Dane lokalizacyjne pochodzące z ekosystemu reklamowego były wykorzystywane między innymi w dochodzeniach ICE, globalnych narzędziach szpiegowskich, do ujawnienia tożsamości księdza geja oraz do śledzenia organizatorów związkowych i personelu wojskowego w USA .
Google zapowiedziało zmianę zasad Google Play, która od 28 października 2026 r. będzie wskazywać „przycisk lokalizacji” jako zalecany minimalny zakres dostępu do dokładnej lokalizacji. Zmiana ta nie rozwiązuje jednak podstawowego problemu dziedziczenia uprawnień przez SDK .
Na poziomie regulacyjnym ważną zmianą jest nowelizacja Virginia Consumer Data Protection Act (VCDPA), która weszła w życie 1 lipca 2026 r. Przepisy zakazują podmiotom określanym w ustawie jako administratorzy sprzedaży lub oferowania na sprzedaż dokładnych danych geolokalizacyjnych konsumentów. Chodzi o dane pozwalające określić położenie osoby z dokładnością do około 1750 stóp, czyli mniej więcej 533 metrów .
Gubernator Wirginii Abigail Spanberger podpisała Senate Bill 338 13 kwietnia 2026 r. Tym samym Wirginia stała się trzecim stanem USA — po Maryland i Oregonie — który wprowadził taki zakaz . Przepisy zastąpiły wcześniejszy model oparty na zgodzie i możliwości rezygnacji zakazem sprzedaży danych.
Nie oznacza to jednak, że zakaz automatycznie zatrzymuje przepływ opisany przez EFF. Regulacja dotyczy sprzedaży, natomiast dane mogą być także udostępniane w inny sposób i wykorzystywane do targetowania reklam. W takich przypadkach nie zawsze dochodzi do czynności, którą prawo definiuje jako sprzedaż .
EFF apeluje do twórców aplikacji, aby:
„Użytkownicy mogą podejmować dodatkowe kroki, aby chronić prywatność swojej lokalizacji, ale nie powinni być do tego zmuszani. Deweloperzy, regulatorzy i ustawodawcy muszą działać, aby powstrzymać aplikacje przed wyciekiem lokalizacji użytkowników do firm reklamowych i brokerów danych” — powiedziała Lena Cohen, technolożka EFF .