Una investigación de la Electronic Frontier Foundation (EFF) denuncia que varios kits de desarrollo publicitarios (SDK) transmiten de fábrica los datos de ubicación de los usuarios a redes de anuncios, sin que muchos desarrolladores lo sepan. La lógica de las subastas en tiempo real (Real-Time Bidding) actúa como canal principal: cuando una app obtiene permiso de GPS en el sistema operativo, los SDK de terceros integrados acceden automáticamente a esa información y la inyectan en las pujas, donde los intermediarios de datos la cosechan para elaborar perfiles de vigilancia.
La EFF identificó cuatro SDK extendidos —InMobi, BidMachine, HyBid (Verve) y Petal Ads (Huawei)— que recopilan y reenvían datos de ubicación por defecto. EnMobi recomienda expresamente compartir GPS preciso y datos Wi-Fi para aumentar ingresos. BidMachine mantuvo durante meses una documentación que negaba la recogida de coordenadas exactas, pese a que análisis técnicos de apps como "QR Scanner" y "GPS Speedometer" demostraban lo contrario. HyBid asegura trabajar solo con ubicaciones aproximadas, pero la captura continua permite igualmente reconstruir rutinas de movimiento. Huawei sitúa la opción de desactivar el rastreo en documentos de cumplimiento difíciles de encontrar.
La organización advierte de que estos flujos de datos trascienden la publicidad personalizada: en el pasado se han usado para investigaciones policiales, espionaje internacional, seguimiento de sindicalistas y militares, e identificación de personas. La EFF exige que los desarrolladores auditen los SDK y desactiven la recopilación por defecto, que los reguladores responsabilicen también a los creadores de SDK —no solo a los programadores— y que se prohíba la publicidad conductual en línea para eliminar el incentivo económico del comercio con perfiles de movimiento.
