EFF: 4 SDKs Android comparten ubicación exacta con brokers por defecto

El hallazgo de la EFF: 4 SDKs que comparten tu ubicación sin consentimiento

El 4 de agosto de 2026, la Electronic Frontier Foundation (EFF) publicó una investigación que revela un problema sistémico en el ecosistema de publicidad móvil: cuatro SDKs de publicidad ampliamente utilizados en apps Android transmiten la ubicación precisa de los usuarios a terceros — incluyendo brokers de datos — por defecto, sin que los desarrolladores lo hayan decidido explícitamente ni los usuarios lo hayan consentido específicamente.

Los cuatro SDKs identificados son: BidMachine, InMobi, Verve's HyBid y Huawei's Petal Ads. Entre las apps afectadas analizadas por la EFF, dos habían sido descargadas un total combinado de más de 60 millones de veces sin declarar en el Data Safety de Google Play que compartirían datos de ubicación con terceros.

El mecanismo técnico: cómo funciona esta vulnerabilidad

Cuando un usuario concede permiso de ubicación a una app (por ejemplo, para el GPS de una app de navegación), Android trata a la app y todo su código embebido como un único titular de esos permisos. Los SDKs de publicidad integrados en la app heredan automáticamente ese acceso a la ubicación a menos que el desarrollador lo desactive explícitamente.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Este diseño del sistema operativo crea una brecha de privacidad masiva: los desarrolladores que integran SDKs de publicidad para monetizar sus apps gratuitas no siempre son conscientes de que están compartiendo datos de ubicación de sus usuarios con brokers de datos.

La precisión alarmante: de 10 a 50 metros de exactitud

La ubicación precisa de Android puede resolverse a 50 metros o incluso 10 metros, suficiente para identificar la dirección del domicilio de una persona. Cuando esa coordenada se incluye en solicitudes de subasta publicitaria en tiempo real (real-time bidding), se transmite a potencialmente miles de anunciantes simultáneamente.

Bill Budington de la EFF advierte: "Estos SDKs afirman llegar a miles de millones de usuarios en decenas de miles de apps". Los brokers que "ganan" subastas no por el espacio publicitario sino por los datos pueden venderlos a gobiernos, agencias de inteligencia (el FBI es un comprador conocido de datos de localización de brokers), militares y otros actores.

Por qué los desarrolladores no lo saben: el dilema de la monetización

La mayoría de los desarrolladores de apps integran SDKs de publicidad para monetizar su aplicación sin cobrar al usuario — es el modelo estándar de apps gratuitas financiadas por anuncios que permite que miles de apps existan sin precio de compra. El problema es que ese modelo de negocio tiene una cadena de consecuencias de privacidad que la mayoría de los desarrolladores individuales o de startups pequeñas no han revisado en detalle.

Según la investigación de la EFF, la documentación de InMobi dice que los anunciantes pagan más por impresiones con datos de ubicación y recomienda mantener el tracking habilitado. Para el desarrollador, la monetización inmediata supera a la revisión detallada de los datos transmitidos.

¿Qué significa esto para tu startup móvil?

Si desarrollas o planeas desarrollar apps móviles, esta investigación tiene implicaciones directas en tu modelo de negocio, tu responsabilidad legal y la confianza de tus usuarios.

1. Revisa inmediatamente los SDKs de publicidad que usas

  • Audita cada SDK: Identifica qué SDKs de publicidad tienes integrados y revisa su configuración por defecto
  • Desactiva el tracking de ubicación: Si tu app no necesita ubicación para su función principal, desactiva explícitamente esta funcionalidad en cada SDK
  • Documenta tus decisiones: Mantén registros de qué datos compartes y con quién, especialmente si operas en la UE donde el DSA establece obligaciones de transparencia

2. Implementa políticas de privacidad proactivas

  • Transparencia total: Declara exactamente qué datos compartes en la sección Data Safety de Google Play
  • Consentimiento granular: Considera implementar consentimientos específicos para diferentes tipos de datos
  • Educa a tu equipo: Asegúrate de que todos los desarrolladores entiendan las implicaciones de privacidad de los SDKs que integran

El panorama regulatorio: DSA y las obligaciones de transparencia

La regulación del Digital Services Act (DSA) en la UE establece obligaciones de transparencia sobre el uso de datos de usuarios. El comportamiento de estos SDKs probablemente viole las obligaciones de divulgación del DSA en la UE. Para startups que operan en Europa, el incumplimiento puede significar multas significativas y daño reputacional.

Google ya requiere que los desarrolladores publiquen en la sección Data Safety de Google Play cómo recopilan, usan y comparten datos de usuarios — incluyendo datos de SDKs de terceros. El problema es que dos de las apps identificadas por la EFF no declaraban el compartido de ubicación en esa sección, incumpliendo las políticas de Google Play.

La solución técnica que propone la EFF

La EFF recomienda que los SDKs de publicidad requieran opt-in explícito del desarrollador para la recogida de ubicación, en lugar de opt-out. Esto no requiere cambiar los permisos de Android — solo cambiar las políticas por defecto de los SDKs.

Para los desarrolladores, esto significa:

  • Control real: Decidir activamente qué datos compartir, no desactivar lo que ya está activado por defecto
  • Responsabilidad clara: Saber exactamente qué compromisos de privacidad están asumiendo
  • Transparencia hacia los usuarios: Poder explicar honestamente qué datos se comparten y por qué

Cómo proteger a tus usuarios (y a tu startup)

Para usuarios finales:

  • Revisa permisos: Revoca el permiso de ubicación precisa en Ajustes → Privacidad → Permisos de ubicación para apps que no necesitan GPS para su función principal
  • Sé selectivo: Solo concede permisos de ubicación a apps que genuinamente los necesitan para funcionar
  • Verifica Data Safety: Revisa la sección Data Safety en Google Play antes de descargar apps

Para desarrolladores:

  • Auditoría continua: Revisa regularmente qué SDKs usas y cómo configuran la privacidad
  • Prioriza la privacidad: Considera modelos de monetización alternativos que no dependan tanto del tracking
  • Cumple con regulaciones: Mantente actualizado sobre DSA, GDPR y otras regulaciones de privacidad relevantes

El futuro de la privacidad en apps móviles

Esta investigación de la EFF revela un problema estructural en el ecosistema de publicidad móvil: la tensión entre monetización y privacidad que enfrentan miles de desarrolladores. A medida que las regulaciones se vuelven más estrictas y los usuarios más conscientes de su privacidad, las startups que prioricen la transparencia y el control de datos tendrán una ventaja competitiva significativa.

La recomendación final para founders es clara: la privacidad no es un costo, es una característica. En un mercado cada vez más regulado y con usuarios más informados, construir confianza a través de prácticas transparentes de manejo de datos puede ser tu mayor ventaja competitiva.

Fuentes

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...