Новое исследование Фонда электронных рубежей (EFF) показало, что некоторые Android‑приложения непреднамеренно передают данные о местоположении своих пользователей третьим сторонам, включая рекламодателей и брокеров данных. При этом разработчик может не знать, что эта настройка обмена данными включена по умолчанию.

Если разработчик активно не отключит сбор данных, фрагмент кода (известный как комплект разработки программного обеспечения, или SDK) унаследует разрешения приложения и будет собирать точные данные о местоположении пользователя.
EFF заявляет, что многие разработчики могут не осознавать, что они по умолчанию передают данные о местоположении своих пользователей третьим сторонам.
Хотя рекламные SDK позиционируются как способ монетизации приложений, их недостатком является то, что история местоположения пользователей передаётся брокерам данных, которые монетизируют эту информацию. Кроме того, это угроза для безопасности и конфиденциальности в случае взлома или кражи.
Среди приложений для Android, которые, по данным EFF, незаметно передавали данные о местоположении пользователей, были два сервиса, которые скачали 60 млн раз.
EFF провела свои тесты, проанализировав сетевой трафик приложений и определив, какие сервисы получают данные о местоположении пользователей. Билл Будингтон, старший технолог фонда, сообщил TechCrunch, что исследованные ими SDK составляют небольшой процент от более широкой рекламной экосистемы, но, тем не менее, они охватывают миллиарды пользователей в десятках тысяч приложений.
В отчете EFF говорится, что «отсутствуют разрешения на доступ к данным о местоположении, специфичные для SDK», то есть, как только пользователь разрешает передачу своих данных о местоположении приложению, эти данные также передаются рекламодателям. Компании, предлагающие такие SDK, как правило, заинтересованы в том, чтобы их клиенты собирали больше данных.
«Разрешения на доступ к данным о местоположении на уровне приложения сами по себе не могут сигнализировать о осмысленном согласии на сбор и передачу данных о местоположении сторонними рекламными SDK. Рекламные SDK не должны обеспечивать передачу персональных данных по умолчанию, особенно таких конфиденциальных данных, как местоположение человека», — написали в EFF.
Ранее сама Google начала тестировать проверку возраста пользователей Android‑приложений через Play Age Signals API. Новый инструмент позволит разработчикам подстраивать контент и функции под возрастную группу, не запрашивая паспорт, селфи или точную дату рождения. Google утверждает, что система сделана с упором на приватность. Вместо персональных данных приложения смогут получать только возрастной диапазон.
Источник: habr.com