EFF выделила четыре рекламных SDK, которые, согласно опубликованной документации и техническому анализу, собирают и передают точные данные о местоположении по умолчанию:
Собранные координаты могут поступать в системы real-time bidding — автоматические аукционы, где рекламодатели в доли секунды конкурируют за показ объявления. В рамках этой цепочки брокеры данных получают информацию, которую затем используют для составления подробных карт перемещений людей — зачастую без осознанного и содержательного согласия пользователей .
В ходе анализа сетевого трафика EFF также обнаружила, что документация BidMachine первоначально неточно описывала сбор данных о местоположении. Компания обновила её после того, как техническое исследование подтвердило: точная геолокация передавалась по умолчанию .
Документация InMobi, по данным EFF, напротив, подталкивала разработчиков не отключать передачу местоположения, подчёркивая возможные финансовые стимулы .
Проблема связана не только с настройками отдельных рекламных библиотек, но и с самой архитектурой разрешений Android.
Операционная система, как указывает EFF, не проводит чёткой границы между приложением и SDK, встроенным в его код. Если пользователь разрешает приложению доступ к геолокации, размещённый внутри него сторонний модуль автоматически получает возможность пользоваться тем же разрешением .
У рекламных SDK настройки обмена геоданными нередко включены изначально. В результате разработчик, который не проверил конфигурацию и не отключил сбор вручную, может непреднамеренно передавать точные GPS-координаты рекламным сетям и брокерам данных .
Это создаёт серьёзную «слепую зону»:
По данным EFF, подобная рекламная инфраструктура уже использовалась для расследований ICE — иммиграционной и таможенной службой США, глобальных инструментов слежки, выявления сексуальной ориентации священника, отслеживания профсоюзных организаторов и наблюдения за военнослужащими США .
Google Play объявил, что с 28 октября 2026 года рекомендуемым минимальным объёмом доступа к точной геолокации станет так называемая «кнопка местоположения». На момент публикации расследования это изменение ещё не вступило в силу. Кроме того, новая политика не решает ключевую проблему наследования разрешений встроенными SDK .
Иными словами, даже более строгие требования к самому приложению не обязательно остановят сторонний рекламный код, которому приложение уже предоставило доступ к местоположению.
С 1 июля 2026 года в штате Вирджиния действует поправка к Закону о защите данных потребителей (Virginia Consumer Data Protection Act, VCDPA), запрещающая операторам данных продавать или предлагать к продаже точную геолокацию потребителей .
В законе точной считается информация, позволяющая определить местоположение человека примерно в радиусе 1 750 футов — около 533 метров . Губернатор Вирджинии Эбигейл Спэнбергер подписала законопроект Senate Bill 338 13 апреля 2026 года. Вирджиния стала третьим штатом США после Мэриленда и Орегона, установившим подобный запрет .
Поправка заменила прежнюю модель, при которой продажа такой информации могла допускаться при согласии пользователя, безусловным запретом на продажу. Однако она напрямую не перекрывает весь канал обмена данными, описанный EFF .
Это связано с юридической разницей между продажей и передачей данных. Геолокация может продолжать поступать партнёрам или использоваться для рекламного таргетинга в рамках обмена, который формально не считается продажей. Поэтому запрет Вирджинии не устраняет саму проблему включённого по умолчанию сбора данных в SDK .
EFF рекомендует разработчикам не полагаться на заводские настройки рекламных библиотек и предпринять несколько практических шагов:
«Пользователи могут предпринимать дополнительные шаги, чтобы защитить конфиденциальность своего местоположения, но им не должно приходиться это делать. Разработчики, регуляторы и законодатели должны остановить утечку данных о местоположении пользователей к рекламным компаниям и брокерам данных», — заявила технологический специалист EFF Лена Коэн .
Ситуация показывает, что одного окна с разрешением недостаточно. Пока Android рассматривает приложение и встроенные в него SDK как единое целое, ответственность за фактическую передачу геоданных во многом остаётся на разработчике — и на его способности заметить опасную настройку до публикации приложения.