A EFF identificou quatro SDKs de publicidade que coletam e compartilham localização precisa assim que o aplicativo hospedeiro tem essa permissão:
Essas bibliotecas podem alimentar sistemas de leilão de anúncios em tempo real — conhecidos como real-time bidding (RTB). Nesse processo, informações presentes nas solicitações de compra de anúncios podem ser aproveitadas por corretores de dados para criar perfis detalhados de deslocamento de centenas de milhões de pessoas, sem consentimento significativo .
A análise do tráfego de rede feita pela EFF também descobriu que a documentação da BidMachine inicialmente não descrevia corretamente sua coleta de localização. A empresa atualizou o material somente depois que a análise técnica confirmou que a localização precisa era transmitida por padrão .
No caso da InMobi, a documentação teria incentivado os desenvolvedores a manter o compartilhamento de localização ativado ao destacar possíveis incentivos financeiros .
A EFF afirma que dados de localização obtidos por esse ecossistema já foram usados em investigações do ICE, em ferramentas globais de espionagem e para identificar um padre gay, monitorar organizadores sindicais e acompanhar integrantes das Forças Armadas dos Estados Unidos .
O ponto central não é apenas a configuração de cada SDK, mas a forma como o Android trata permissões. O sistema não separa, nesse aspecto, o aplicativo principal das bibliotecas de terceiros que rodam dentro dele. Depois que o usuário concede acesso à localização a um aplicativo, um SDK incorporado pode herdar essa mesma autorização .
Muitos SDKs de publicidade vêm com o compartilhamento de localização ativado. Assim, se o desenvolvedor não procurar a configuração e desligá-la, as coordenadas precisas do GPS podem ser enviadas a redes de anúncios e corretores de dados .
Isso cria um ponto cego para desenvolvedores que adicionam bibliotecas para monetizar seus aplicativos sem perceber que elas também estão extraindo dados de localização. O Android não oferece um mecanismo granular para bloquear o acesso do SDK e, ao mesmo tempo, preservar o uso da localização pelo próprio aplicativo .
O Google Play anunciou uma atualização de política para 28 de outubro de 2026 que recomendará o uso de um “botão de localização” como escopo mínimo para o acesso à localização precisa. A mudança ainda não estava em vigor quando a EFF publicou seu relatório e, segundo a fundação, não resolve o problema de os SDKs herdarem permissões do aplicativo .
Em 1º de julho de 2026, entrou em vigor uma alteração na Lei de Proteção de Dados do Consumidor da Virgínia — a Virginia Consumer Data Protection Act (VCDPA). A nova regra proíbe os controladores de dados de vender ou oferecer para venda a geolocalização precisa dos consumidores. A definição abrange informações capazes de indicar a localização de uma pessoa com precisão de aproximadamente 1.750 pés, ou cerca de 533 metros .
A governadora Abigail Spanberger sancionou o Senate Bill 338 em 13 de abril de 2026. Com isso, a Virgínia se tornou o terceiro estado americano, depois de Maryland e Oregon, a adotar uma proibição desse tipo .
A lei substituiu o modelo anterior, baseado na possibilidade de o consumidor autorizar ou recusar o uso dos dados, por uma proibição direta da venda. No entanto, ela não impede especificamente o fluxo de compartilhamento automático descrito pela EFF .
A diferença entre vender e compartilhar é importante. Mesmo com a proibição estadual, os dados ainda podem ser transferidos a terceiros e usados para segmentação de anúncios sem necessariamente se enquadrar, do ponto de vista técnico, na definição legal de venda .
A fundação recomenda que as equipes responsáveis por aplicativos:
“Os usuários podem tomar medidas adicionais para proteger sua privacidade de localização, mas não deveriam precisar fazer isso. Desenvolvedores, reguladores e legisladores precisam agir para impedir que aplicativos vazem a localização dos usuários para empresas de publicidade e corretores de dados”, afirmou Lena Cohen, tecnóloga da equipe da EFF .