ประเด็นสำคัญไม่ได้อยู่ที่ผู้ใช้กดยอมรับสิทธิ์ให้ SDK โดยตรง แต่เกิดจากโครงสร้างของ Android: เมื่อผู้ใช้อนุญาตให้แอปเข้าถึงตำแหน่ง SDK หรือชุดโค้ดจากบริษัทอื่นที่ฝังอยู่ในแอปก็อาจสืบทอดสิทธิ์เดียวกันไปด้วย เว้นแต่นักพัฒนาจะเข้าไปปิดการเก็บข้อมูลเอง
EFF ระบุ SDK โฆษณา 4 รายที่เก็บและแชร์ข้อมูลตำแหน่งละเอียดเป็นค่าเริ่มต้น เมื่อแอปโฮสต์ได้รับสิทธิ์เข้าถึงตำแหน่ง ได้แก่ InMobi, BidMachine, Verve's HyBid และ Huawei's Petal Ads
SDK เหล่านี้สามารถป้อนข้อมูลตำแหน่งเข้าสู่ระบบประมูลโฆษณาแบบเรียลไทม์ หรือ real-time bidding (RTB) ซึ่งเป็นกระบวนการประมูลพื้นที่โฆษณาในเสี้ยววินาที ข้อมูลจากกระบวนการดังกล่าวอาจถูกโบรกเกอร์ข้อมูลนำไปสร้างโปรไฟล์การเดินทางและพฤติกรรมของผู้คนหลายร้อยล้านคน โดย EFF ระบุว่าผู้ใช้ไม่ได้ให้ความยินยอมอย่างมีความหมายต่อการใช้งานลักษณะนี้
การวิเคราะห์ทราฟฟิกเครือข่ายของ EFF ยังพบว่าเอกสารของ BidMachine เคยอธิบายการเก็บตำแหน่งไม่ตรงกับสิ่งที่เกิดขึ้นจริง ก่อนที่บริษัทจะปรับปรุงเอกสารหลัง EFF ยืนยันทางเทคนิคว่ามีการส่งข้อมูลตำแหน่งละเอียดเป็นค่าเริ่มต้น
ส่วนเอกสารของ InMobi ถูกระบุว่าสนับสนุนให้นักพัฒนาเปิดการแชร์ตำแหน่งไว้ โดยชูแรงจูงใจด้านรายได้เป็นเหตุผลประกอบ
ปัญหาหลักคือ Android ไม่ได้แยกสิทธิ์ระหว่างแอปกับ SDK ที่อยู่ภายในแอป เมื่อผู้ใช้ให้สิทธิ์เข้าถึงตำแหน่งแก่แอป SDK บุคคลที่สามซึ่งทำงานอยู่ในแอปเดียวกันจึงอาจเข้าถึงสิทธิ์นั้นได้โดยอัตโนมัติ
SDK โฆษณาหลายรายยังตั้งค่าการแชร์ตำแหน่งเป็น “เปิด” ตั้งแต่แรก นักพัฒนาที่ไม่ทราบรายละเอียดหรือไม่ได้ปิดการตั้งค่านี้จึงอาจส่งพิกัด GPS ของผู้ใช้ไปยังเครือข่ายโฆษณาและโบรกเกอร์ข้อมูลโดยไม่ตั้งใจ
EFF มองว่านี่คือ “จุดบอด” ของระบบสิทธิ์ เพราะนักพัฒนาจำนวนมากเพิ่ม SDK เพื่อสร้างรายได้จากแอป โดยอาจไม่รู้ว่าโค้ดดังกล่าวกำลังดึงและส่งข้อมูลตำแหน่งออกไป ขณะเดียวกัน Android ก็ยังไม่มีเครื่องมือแบบละเอียดที่ให้บล็อกสิทธิ์ของ SDK แต่คงฟังก์ชันระบุตำแหน่งของแอปไว้ได้
Google Play มีกำหนดปรับนโยบายในวันที่ 28 ตุลาคม 2026 โดยแนะนำให้ใช้ “ปุ่มตำแหน่ง” เป็นขอบเขตขั้นต่ำสำหรับการเข้าถึงตำแหน่งละเอียด อย่างไรก็ตาม การเปลี่ยนแปลงดังกล่าวยังไม่มีผลในช่วงที่ EFF เผยแพร่รายงาน และไม่ได้แก้ปัญหาที่ SDK สืบทอดสิทธิ์จากแอปโดยตรง
เมื่อวันที่ 1 กรกฎาคม 2026 การแก้ไขกฎหมาย Virginia Consumer Data Protection Act (VCDPA) มีผลบังคับใช้ โดยห้ามผู้ควบคุมข้อมูลขายหรือเสนอขายข้อมูลพิกัดละเอียดของผู้บริโภค ข้อมูลประเภทนี้หมายถึงข้อมูลที่ระบุตำแหน่งได้แม่นยำภายในรัศมีประมาณ 1,750 ฟุต
Abigail Spanberger ผู้ว่าการรัฐเวอร์จิเนีย ลงนาม Senate Bill 338 เมื่อวันที่ 13 เมษายน 2026 ส่งผลให้เวอร์จิเนียเป็นรัฐที่ 3 ของสหรัฐฯ ต่อจากแมริแลนด์และออริกอนที่ออกกฎหมายห้ามการขายข้อมูลพิกัดละเอียด
กฎหมายดังกล่าวเปลี่ยนจากระบบที่อนุญาตให้ขายข้อมูลเมื่อผู้บริโภคเลือกยินยอม ไปเป็นการห้ามขายโดยตรง แต่ไม่ได้ห้ามกระบวนการเก็บและแชร์ข้อมูลผ่าน SDK ตามที่ EFF ตรวจพบ
เหตุผลคือกฎหมายมุ่งควบคุมการ “ขาย” ข้อมูล ขณะที่ข้อมูลอาจยังถูก “แชร์” หรือใช้เพื่อกำหนดกลุ่มเป้าหมายโฆษณาโดยไม่เข้าข่ายการขายตามนิยามทางกฎหมาย EFF จึงชี้ว่าแม้จะมีกฎหมายระดับรัฐ ปัญหาการตั้งค่า SDK ที่เปิดไว้ตั้งแต่ต้นก็ยังคงอยู่
นอกจากนี้ ข้อมูลตำแหน่งจากระบบโฆษณายังเคยถูกนำไปใช้ในการสอบสวนของหน่วยงานตรวจคนเข้าเมืองและศุลกากรสหรัฐฯ เครื่องมือสอดแนมระดับโลก การเปิดเผยตัวตนของบาทหลวงเกย์ ตลอดจนการติดตามผู้จัดตั้งสหภาพแรงงานและบุคลากรทางทหารของสหรัฐฯ
EFF เสนอแนวทางสำหรับนักพัฒนาไว้หลายข้อ ได้แก่
Lena Cohen นักเทคโนโลยีประจำ EFF กล่าวว่า “ผู้ใช้สามารถดำเนินการเพิ่มเติมเพื่อปกป้องความเป็นส่วนตัวของตำแหน่งได้ แต่พวกเขาไม่ควรต้องทำเช่นนั้น นักพัฒนา หน่วยงานกำกับดูแล และฝ่ายนิติบัญญัติต้องร่วมกันหยุดไม่ให้แอปส่งต่อตำแหน่งของผู้ใช้ไปยังบริษัทโฆษณาและโบรกเกอร์ข้อมูล”
สำหรับผู้ใช้ทั่วไป การตรวจสอบว่าแอปใดได้รับสิทธิ์เข้าถึงตำแหน่ง ปรับเป็นการเข้าถึงเฉพาะขณะใช้งาน และเลือกตำแหน่งโดยประมาณเมื่อไม่จำเป็นต้องใช้ GPS แบบละเอียด อาจช่วยลดการเปิดเผยข้อมูลได้ แต่รายงานของ EFF ชี้ว่าความรับผิดชอบไม่ควรตกอยู่กับผู้ใช้เพียงฝ่ายเดียว—การตั้งค่าเริ่มต้นของ SDK และการออกแบบระบบสิทธิ์ก็ควรคุ้มครองความเป็นส่วนตัวตั้งแต่ต้นเช่นกัน