Los usuarios de teléfonos inteligentes a menudo asumen que otorgar acceso a la ubicación a una aplicación sirve solo a la función principal de esa aplicación. Al permitir que un servicio de navegación, una aplicación meteorológica o un escáner de código QR acceda a los datos de GPS, los usuarios generalmente esperan que su posición se use únicamente para el propósito previsto.
El estudio realizado por los investigadores de EFF Lena Cohen y Bill Budington destaca el papel central de las ofertas en tiempo real (RTB) en este flujo de datos. Una vez que una aplicación recibe permisos de ubicación a nivel del sistema operativo, los SDK de terceros también pueden acceder a estos datos. Durante las subastas RTB, las redes de publicidad envían paquetes de datos a miles de anunciantes potenciales. Según la investigación, los corredores de datos explotan con frecuencia estas subastas para interceptar datos de movimiento incluidos en las solicitudes de ofertas. El alcance de este problema se demostró a través de la violación de datos que involucra al corredor Gravy Analytics, que reveló que muchos desarrolladores afectados no sabían que sus aplicaciones se habían utilizado como proveedores de datos.
Los desarrolladores tienden a adoptar configuraciones predeterminadas sin escrutinio. La EFF identificó cuatro kits de desarrollo ampliamente utilizados que recopilan y reenvían automáticamente datos de ubicación una vez que se otorga el permiso de la aplicación. Por ejemplo, InMobi tiene el reenvío habilitado de forma predeterminada y recomienda explícitamente otorgar información precisa de GPS y Wi-Fi para aumentar los ingresos publicitarios.
Los análisis técnicos de aplicaciones como RQR Scanner y PSGPS Speedometer mostraron lo contrario. Del mismo modo, el SDK HyBid de Verve y Petal Ads del fabricante chino Huawei utilizan permisos de ubicación preestablecidos y enfatizan los beneficios financieros para los desarrolladores. Si bien Verve declaró que procesan datos de ubicación aproximados a petición, incluso la información de ubicación imprecisa permite conclusiones sobre patrones de movimiento con recopilación continua. Huawei menciona la monetización pero oculta la opción de desactivar la recopilación de datos en los documentos de cumplimiento específicos. Los riesgos se extienden más allá de la publicidad dirigida. Según la EFF, el problema va mucho más allá de estos ejemplos.
Si los datos de ubicación circulan a través del mercado publicitario, crean riesgos más allá de los anuncios dirigidos. En el pasado, dichos conjuntos de datos ya se han utilizado para investigaciones de aplicación de la ley, herramientas de espionaje global, rastreo de organizadores sindicales y personal militar y exposición de individuos. Conceder acceso a la ubicación a nivel del sistema operativo no constituye un consentimiento efectivo para compartir con terceros. Por lo tanto, la EFF pide un cambio de pensamiento en todos los niveles: los desarrolladores deben examinar críticamente los SDK publicitarios y desactivar la recopilación de datos. Las autoridades reguladoras deben responsabilizar no solo a los programadores, sino también a los creadores de SDK que socavan la protección de datos.
Los activistas abogan por leyes más estrictas y una prohibición de la publicidad en línea basada en el comportamiento para eliminar el incentivo financiero para el comercio de perfiles de movimiento.
★
Mantengamos las noticias honestas.
ObjectiveNews se financia con los lectores y no tiene anuncios: te mostramos el sesgo en lugar de ocultarlo. Apoya el periodismo independiente por 4 €/mes.
Hazte suscriptor