Android’in mevcut izin modeli, bir uygulama ile onun içinde çalışan SDK’lar arasında ayrım yapmıyor. Kullanıcı uygulamaya konum izni verdiğinde, uygulamaya eklenmiş üçüncü taraf kodlar da bu erişimi otomatik olarak kazanabiliyor .
Reklam SDK’larında konum paylaşımı çoğu zaman varsayılan olarak açık geliyor. Geliştirici bu ayarı özellikle devre dışı bırakmazsa, kullanıcının hassas GPS koordinatları reklam ağlarına ve veri simsarlarına gönderilebiliyor .
EFF’ye göre bu durum, uygulama geliştiricileri için önemli bir kör nokta yaratıyor. Geliştiriciler gelir elde etmek amacıyla bir SDK’yı uygulamalarına eklerken, bu kodun konum verisini varsayılan olarak dışarı aktardığını fark etmeyebiliyor. Üstelik Android, uygulamanın kendi konum işlevlerini korurken yalnızca SDK’nın konum erişimini engelleyecek ayrıntılı bir kontrol sunmuyor .
Google Play’in 28 Ekim 2026’da yürürlüğe girmesi planlanan politika güncellemesi, hassas konum için önerilen asgari kapsam olarak “location button” seçeneğini tanıtacak. Ancak bu değişiklik EFF’nin raporu yayımlandığında henüz yürürlükte değildi ve SDK’ların uygulama izinlerini devralması sorununu tek başına çözmüyor .
Virginia’nın değiştirilmiş Tüketici Verilerini Koruma Yasası (VCDPA), 1 Temmuz 2026’da yürürlüğe girerek şirketlerin tüketicilere ait hassas konum verilerini satmasını veya satışa sunmasını yasakladı. Yasada hassas konum, bir kişinin yerini yaklaşık 1.750 fit, yani yaklaşık 533 metre hassasiyetle belirleyebilen bilgiler olarak tanımlanıyor .
Vali Abigail Spanberger, Senato Bill 338’i 13 Nisan 2026’da imzaladı. Böylece Virginia, Maryland ve Oregon’un ardından bu tür bir yasağı getiren üçüncü ABD eyaleti oldu .
Düzenleme, VCDPA’nın daha önce uyguladığı ve belirli koşullarda kullanıcı onayına dayanan sistemin yerine doğrudan satış yasağı getiriyor. Ancak bu hüküm, EFF’nin belgelediği varsayılan veri paylaşımı akışını doğrudan engellemiyor .
Bunun nedeni, verinin “satılması” ile üçüncü taraflarla “paylaşılması” arasındaki hukuki fark. EFF, eyalet düzeyindeki satış yasakları yürürlüğe girse bile SDK’ların varsayılan olarak veri toplama sorununun devam edebileceğine dikkat çekiyor. Konum verileri satış gerçekleşmeden de paylaşılabilir ve reklam hedeflemede kullanılabilir; bu da her durumda satış yasağını teknik olarak ihlal etmeyebilir .
EFF’nin geliştiricilere yönelik başlıca önerileri şöyle:
EFF personel teknoloji uzmanı Lena Cohen, kullanıcıların konum gizliliğini korumak için ek adımlar atmak zorunda kalmaması gerektiğini belirterek şu çağrıyı yaptı: “Kullanıcılar konum gizliliklerini savunmak için ekstra adımlar atabilir, ancak buna mecbur bırakılmamalılar. Uygulamaların kullanıcı konumlarını reklam şirketlerine ve veri simsarlarına sızdırmasını durdurmak için geliştiriciler, düzenleyiciler ve yasama organları harekete geçmeli” .