EFF identifierade fyra annons-SDK:er som samlar in och delar exakt platsdata som standard när värdappen har fått platsbehörighet:
Data från SDK:erna kan matas in i system för realtidsbudgivning, där annonsörer och andra aktörer lägger bud på möjligheten att visa en annons. Enligt EFF kan datahandlare samla in uppgifterna från denna process och bygga detaljerade profiler över människors rörelser – i en skala som omfattar hundratals miljoner personer – utan ett meningsfullt samtycke .
EFF:s analys av nätverkstrafik visade dessutom att BidMachines dokumentation till en början gav en missvisande bild av hur platsdata samlades in. Företaget uppdaterade dokumentationen först efter att EFF:s tekniska analys visat att exakt platsdata faktiskt skickades som standard .
EFF fann också att InMobi i sin dokumentation uppmuntrade utvecklare att låta platsdelningen vara aktiverad genom att lyfta fram ekonomiska incitament .
Konsekvenserna är inte bara riktade annonser. Platsdata från annonskedjan har bland annat använts i utredningar av USA:s migrationsmyndighet ICE, i globala spionverktyg samt för att kartlägga fackliga organisatörer och amerikansk militär personal. EFF har även beskrivit fall där data bidragit till att avslöja en homosexuell präst .
Androids behörighetsmodell ger användaren möjlighet att godkänna eller neka en apps åtkomst till platsen. Men modellen skiljer inte mellan själva appen och tredjepartskoden som finns inuti den. När appen har fått platsbehörighet ärver inbäddade SDK:er normalt samma åtkomst .
Många annons-SDK:er har dessutom platsdelning aktiverad från början. En utvecklare som inte aktivt ändrar inställningen kan därför, ibland utan att känna till det, skicka användarnas exakta GPS-positioner vidare till annonsnätverk och datahandlare .
Det skapar en tydlig lucka i skyddet:
Google Play kommer den 28 oktober 2026 att införa en uppdatering där en så kallad ”location button” blir den rekommenderade miniminivån för åtkomst till exakt platsdata. Ändringen hade ännu inte trätt i kraft när EFF publicerade sin rapport, och den löser inte heller grundproblemet att SDK:er ärver appens behörigheter .
Den 1 juli 2026 trädde en ändring av Virginias lag om konsumentdataskydd, Virginia Consumer Data Protection Act (VCDPA), i kraft. Den förbjuder personuppgiftsansvariga företag från att sälja eller erbjuda till försäljning konsumenters exakta geolokaliseringsdata. Lagen definierar sådan data som information som kan fastställa en persons position inom ungefär 1 750 fot, eller cirka 533 meter .
Virginia blev därmed den tredje amerikanska delstaten – efter Maryland och Oregon – att införa ett sådant försäljningsförbud. Guvernör Abigail Spanberger undertecknade senatslagförslaget Senate Bill 338 den 13 april 2026 .
Lagändringen ersätter VCDPA:s tidigare modell, där försäljning kunde tillåtas efter ett aktivt samtycke, med ett generellt förbud mot just försäljningen .
Men förbudet stoppar inte automatiskt den pipeline som EFF beskriver. Det gör juridisk skillnad om uppgifterna säljs eller delas på annat sätt. Platsdata kan fortfarande föras vidare och användas för annonsinriktning utan att delningen nödvändigtvis klassas som en försäljning enligt lagen .
EFF uppmanar utvecklare att inte förlita sig på SDK:ernas förvalda inställningar. Organisationens rekommendationer är att:
EFF:s tekniska chef Lena Cohen sammanfattade organisationens kritik så här: ”Användare kan vidta extra åtgärder för att skydda sin platsintegritet, men det ska inte behövas. Utvecklare, tillsynsmyndigheter och lagstiftare måste agera för att stoppa appar från att läcka användares plats till annonsföretag och datahandlare” .