Разработчики Android-приложений могут непреднамеренно передавать данные о местоположении пользователей рекламодателям.
Для многих приложений предоставление разрешения на доступ к точному местоположению устройства логично. Например, популярное погодное приложение должно знать ваше местонахождение для предоставления прогноза на день, а фитнес-приложение — для отслеживания маршрута пробежки.
Однако некоторые приложения также непреднамеренно передают данные о местоположении пользователей третьим сторонам, включая рекламодателей и брокеров данных, поскольку разработчик может не знать, что эта настройка обмена данными включена по умолчанию.
Новые выводы Электронного фронтиер-франчайзинга (EFF) призваны предупредить разработчиков приложений о том, что некоторый сторонний код, который они размещают в своих приложениях, также может собирать данные о местоположении пользователей при предоставлении разрешения на работу с приложением.
Если разработчик не отключит сбор данных вручную, фрагмент кода (известный как наборы средств разработки программного обеспечения или SDK) унаследует права доступа к данным и начнет собирать точные данные о местоположении пользователя.
По словам EFF, многие разработчики могут не осознавать, что по умолчанию они передают данные о местоположении своих пользователей третьим лицам, и призвали создателей приложений отключать ненужный сбор данных whenever possible.
Хотя рекламные SDK рекламируются как способ монетизации приложений для разработчиков, компромиссом является то, что истории перемещений пользователей передаются брокерам данных, которые затем продают эту информацию военным, правительствам и разведывательным агентствам, таким как ФБР. Также эти данные представляют собой риск безопасности и конфиденциальности в случае взлома или кражи, с чем сталкивались некоторые брокеры данных.
Среди Android-приложений, выявленных EFF как тихо передающих данные о местоположении пользователей, были два приложения, которые вместе загрузили более 60 миллионов раз до настоящего времени.
EFF провел свои тесты путем анализа сетевого трафика приложений и выяснения того, какие службы получают данные о местоположении пользователей.
Билл Будингтон, старший технолог EFF, сообщил, что SDK, которые они исследовали, составляют лишь небольшую часть общей экосистемы рекламы, но тем не менее утверждают, что достигают миллиардов пользователей через десятки тысяч приложений. Это дает представление о масштабах такого типа сбора данных о местоположении.
В отчете EFF говорится, что «нет специфических разрешений SDK на доступ к данным о местоположении», что означает, что как только пользователь разрешает передачу своих данных о местоположении приложению, эти данные также передаются рекламодателям. Организации, предоставляющие такие SDK, обычно коммерчески заинтересованы в том, чтобы их клиенты собирали больше данных.
«Разрешения на уровне приложения для доступа к данным о местоположении сами по себе не могут сигнализировать осмысленное согласие на сбор и передачу данных третьими сторонами через рекламные SDK», — написали авторы отчета EFF. «Рекламным SDK не следует делать обмен персональными данными настройкой по умолчанию, особенно для таких чувствительных данных, как местоположение человека».


