EFF調查咗幾十個常用嘅Android廣告SDK,發現四個廣告SDK——InMobi、BidMachine、Verve嘅HyBid,同埋華為嘅Petal Ads——一旦宿主App獲得咗位置權限,呢啲SDK就會自動開始收集並分享用戶嘅精準位置。
EFF指出,問題核心係Android嘅權限模型冇區分App本身同佢嵌入嘅SDK。當用戶授予位置權限畀一個App,任何嵌入嘅第三方SDK都會自動繼承呢個權限。
喺法規層面,維珍尼亞州行前咗一步。2026年7月1日,維珍尼亞州修訂嘅《消費者資料保護法》(VCDPA)正式生效,禁止數據控制者出售或要約出售消費者嘅精準地理定位數據(定義為準確到約1,750英尺範圍內嘅位置資訊)。
EFF認為,與其靠用戶自己保護私隱,不如由開發者同監管機構主動解決問題。佢哋提出以下建議:
EFF技術專家Lena Cohen指出:「用戶可以採取額外措施保護自己嘅位置私隱,但佢哋唔應該要咁做。開發者、監管機構同立法者必須行動,阻止App將用戶位置洩漏畀廣告公司同數據經紀人。」