SDK (software development kit, або набір засобів розробки) — це готовий фрагмент стороннього коду, який розробники додають до застосунків, зокрема для показу реклами та монетизації. Користувач може не знати про його присутність, а сам розробник — не помітити, що певна функція обміну даними вже ввімкнена.
EFF назвала чотири рекламні SDK, які, за її висновками, збирають і передають точні дані про місцезнаходження, якщо застосунок має відповідний дозвіл:
Ці компоненти можуть передавати геодані до систем торгів у реальному часі — автоматизованих рекламних аукціонів, де визначається, яку рекламу показати користувачеві. За даними EFF, брокери геолокаційної інформації здатні використовувати такі потоки для створення детальних профілів переміщень сотень мільйонів людей без змістовної згоди .
Технічний аналіз мережевого трафіку також показав розбіжності в документації BidMachine: спочатку вона неточно описувала збір даних про місцезнаходження. Компанія оновила документацію після того, як аналіз EFF підтвердив передавання точних координат за замовчуванням .
Щодо InMobi, EFF зазначила, що документація компанії заохочувала розробників не вимикати обмін геоданими, акцентуючи на фінансових перевагах такого налаштування .
Ключова проблема — Android не розділяє дозволи самого застосунку та сторонніх SDK, вбудованих у його код. Якщо користувач дозволяє застосунку доступ до геолокації, інтегрований SDK може автоматично отримати такий самий доступ .
Рекламні SDK часто мають власні налаштування передавання геоданих, і в частині випадків вони встановлені у положення «увімкнено». Тому розробник, який не вимкнув функцію вручну, може ненавмисно передавати точні GPS-координати рекламним мережам і брокерам даних .
Це створює своєрідну «сліпу пляму» в системі приватності Android. Розробник додає SDK для показу реклами, але може не усвідомлювати, що той збирає геодані. Водночас платформа не пропонує достатньо деталізованого механізму, який заблокував би доступ саме для SDK, залишивши застосунку можливість використовувати місцезнаходження для власної ключової функції .
За оцінкою EFF, дані, отримані через таку рекламну інфраструктуру, вже використовувалися для розслідувань міграційної та митної служби США ICE, роботи глобальних шпигунських інструментів, ідентифікації гей-священника, стеження за організаторами профспілок і військовослужбовцями США .
Google Play планує з 28 жовтня 2026 року рекомендувати для доступу до точного місцезнаходження мінімальний формат, позначений як «кнопка геолокації». Однак на момент публікації звіту це оновлення ще не набуло чинності, і воно саме по собі не усуває проблему успадкування дозволів SDK .
1 липня 2026 року набули чинності зміни до Virginia Consumer Data Protection Act (VCDPA) — закону штату Вірджинія про захист даних споживачів. Вони забороняють контролерам даних продавати або пропонувати до продажу точну геолокацію споживачів. Закон визначає її як інформацію, здатну встановити місцезнаходження людини з точністю приблизно до 1 750 футів, тобто близько 533 метрів .
Губернаторка Вірджинії Абігейл Спанбергер підписала Senate Bill 338 13 квітня 2026 року. Вірджинія стала третім штатом США після Меріленду та Орегону, який запровадив таку заборону .
Раніше VCDPA передбачав модель згоди та можливості відмови від обробки. Нова норма встановлює пряму заборону саме на продаж точних геоданих . Але вона не перекриває весь механізм, описаний EFF: інформацію можуть не продавати безпосередньо, а передавати іншим способом або використовувати для таргетованої реклами. Тому обмін даними може формально не підпадати під заборону продажу .
EFF закликає розробників:
«Користувачі можуть робити додаткові кроки, щоб захистити приватність свого місцезнаходження, але вони не повинні бути змушені це робити. Розробники, регулятори та законодавці мають діяти, щоб застосунки перестали витікати даними про місцезнаходження до рекламних компаній і брокерів даних», — заявила технологічна експертка EFF Лена Коен .