SDK de publicidad móvil expuesto por la EFF por recopilar datos de ubicación

Contenido del artículo
El 4 de agosto de 2026, la Electronic Frontier Foundation (EFF) publicó una investigación técnica sin precedentes que ha encendido las alarmas en la comunidad del desarrollo móvil y entre los defensores de la privacidad digital. La investigación revela una práctica sistémica y silenciosa en la industria del software: múltiples librerías de monetización integradas en miles de aplicaciones de Android e iOS recolectan y comercializan datos de ubicación precisa del usuario a través de configuraciones predeterminadas invasivas. Al incorporar un sdk de publicidad estándar para generar ingresos con aplicaciones gratuitas, muchos desarrolladores están entregando, a menudo sin saberlo, las coordenadas exactas de sus usuarios a intrincadas redes de intermediarios de datos (data brokers) y ecosistemas de vigilancia comercial.
¿Cómo funciona la recolección por defecto en un sdk de publicidad?
En el ecosistema móvil moderno, la monetización basada en anuncios requiere integrar componentes de software de terceros creados para subastar espacios publicitarios en tiempo real. Cuando una aplicación solicita permisos de ubicación al sistema operativo para una función legítima —como mostrar el pronóstico del tiempo, buscar restaurantes cercanos o calcular una ruta de navegación—, el sistema operativo Android o iOS concede esa capacidad a todo el proceso ejecutable de la aplicación. Es aquí donde la arquitectura de un sdk de publicidad aprovecha la ausencia de fronteras de aislamiento interno dentro del código de la aplicación.
La investigación forense de la EFF demostró que varias de las principales librerías publicitarias vienen configuradas de fábrica para verificar de forma automática si la aplicación anfitriona cuenta con permisos de geolocalización concedidos por el usuario. Si los permisos están activos, la librería habilita inmediatamente la extracción de coordenadas GPS exactas, la identificación de redes Wi-Fi cercanas y otros identificadores de telemetría. Luego, empaqueta estos datos y los transmite a plataformas del lado de la oferta (SSP) y servidores de subasta publicitaria en tiempo real. El problema fundamental radica en la falta de transparencia: la documentación para desarrolladores suele ocultar estas opciones tras parámetros ambiguos o exigir que el desarrollador desactive explícitamente el rastreo mediante comandos de configuración avanzados que rara vez se implementan en las fases de producción apresuradas.
Los cuatro proveedores expuestos en la investigación de la EFF
El informe técnico de la EFF detalló el comportamiento de cuatro de los componentes publicitarios más extendidos en el software móvil global. Aunque estas empresas difieren en sus estructuras corporativas y mercados objetivo, todas comparten el mismo patrón de diseño invasivo orientado a la recolección implícita:
- InMobi: Pionero en la publicidad móvil que en el pasado enfrentó sanciones de la FTC por rastreo engañoso a través de redes Wi-Fi, continúa incentivando la recolección de geolocalización en su documentación técnica al destacar los beneficios económicos directos para los desarrolladores. Su código mantiene banderas predeterminadas que transmiten coordenadas geográficas a menos que el desarrollador introduzca métodos específicos para bloquear la extracción.
- BidMachine: Tras el análisis técnico forense realizado por los tecnólogos de la EFF, se descubrió que BidMachine recopilaba datos de localización precisa en aplicaciones Android mientras que su documentación previa afirmaba lo contrario. Luego de las indagaciones de la EFF, el proveedor actualizó su documentación para admitir que la extracción por defecto está activa y requiere desactivación manual.
- Verve (HyBid): La solución HyBid de Verve prioriza el consentimiento en el lenguaje visual dirigido al usuario final en las tiendas de aplicaciones, pero su guía de integración técnica para desarrolladores mantiene activos por defecto los indicadores de extracción de ubicación. Esta disonancia provoca que los desarrolladores asuman erróneamente que la librería respetará la privacidad sin necesidad de modificar el código de inicialización.
- Huawei (Petal Ads): La plataforma publicitaria de Huawei resalta de manera prominente en sus manuales los rendimientos financieros superiores obtenidos cuando los datos de ubicación precisa se envían a los postores de anuncios. Sus parámetros predeterminados facilitan la transmisión ilimitada de datos de geolocalización en cuanto el usuario autoriza el permiso a nivel del sistema operativo.
El incentivo financiero y la brecha del permiso del sistema operativo
El modelo de negocio de la publicidad programática está estructurado para premiar la invasividad. Las plataformas publicitarias pagan un rendimiento por mil impresiones (eCPM) significativamente más alto cuando una solicitud de anuncio incluye coordenadas de geolocalización en tiempo real. Esta diferencia de ingresos crea una presión financiera directa sobre los desarrolladores de aplicaciones independientes y estudios de software, quienes ven en la activación del rastreo geográfico una forma rápida de maximizar la monetización de sus productos.
Sin embargo, desde la perspectiva del derecho a la privacidad y el consentimiento informado, existe una falla estructural en el diseño de los permisos en Android y iOS. Cuando un usuario concede el permiso de ubicación a una aplicación, lo hace bajo la expectativa razonable de que el software utilizará esos datos para prestar la función solicitada. El usuario no está consintiendo que un sdk de publicidad de terceros procese, construya perfiles y venda su historial de desplazamientos a intermediarios de datos comerciales. Como enfatiza la EFF, los permisos concedidos a nivel de aplicación no constituyen de ninguna manera un consentimiento válido para la recolección comercial por parte de redes publicitarias.
Riesgos en el mundo real: De la telemetría comercial a la vigilancia masiva
Los datos geográficos recolectados por estas librerías no permanecen únicamente en los servidores de las empresas publicitarias. El flujo masivo de información alimenta una vasta cadena de custodia donde operan corredores de datos (data brokers) dedicados a la compra, agregación y empaquetamiento de perfiles de movimiento. Diversas investigaciones han demostrado que los datos originados en la red publicitaria móvil han sido reutilizados para fines sumamente peligrosos:
- Vigilancia gubernamental sin orden judicial: Agencias de inteligencia y organismos de control migratorio (como ICE en Estados Unidos) han adquirido bases de datos comerciales para rastrear personas sin necesidad de obtener autorizaciones judiciales previas.
- Desenmascaramiento de identidades sensibles: La correlación de puntos geográficos frecuentes (como la vivienda y el lugar de trabajo) permite identificar con precisión a usuarios supuestamente anónimos, lo que ha conducido a la persecución de activistas, periodistas, organizadores sindicales e integrantes de comunidades vulnerables.
- Rastreo de personal militar y de seguridad: El análisis de telemetría extraída de aplicaciones comerciales ha expuesto patrones de desplazamiento de personal militar en instalaciones estratégicas y zonas de conflicto, representando una amenaza severa para la seguridad nacional.
Plan de acción: Recomendaciones técnicas para desarrolladores
Para corregir esta vulnerabilidad y proteger la privacidad de los usuarios, los desarrolladores de software deben asumir una responsabilidad proactiva en la auditoría de su código y de las librerías externas que integran en sus proyectos:
- Auditar minuciosamente el código de terceros: Antes de incluir cualquier sdk de publicidad en la cadena de compilación de la aplicación, es imprescindible revisar las banderas de configuración global (global settings) y los archivos de parámetros por defecto.
- Desactivar explícitamente la recolección de ubicación: Configurar de forma manual los métodos del SDK para negar la captura de coordenadas GPS (por ejemplo, mediante banderas como
locationAwareness = falseo bloqueando la transmisión de geolocalización en el objeto de configuración del anuncio). - Implementar plataformas de gestión de consentimiento (CMP): Garantizar que cualquier transferencia de telemetría esté condicionada a una elección informada y diferenciada por parte del usuario, separando el consentimiento del servicio funcional del consentimiento para fines de perfilaría publicitaria.
- Verificar el tráfico de red en entornos de prueba: Utilizar herramientas de inspección de tráfico (como Charles Proxy o Wireshark) durante las pruebas de integración para constatar qué metadatos y coordenadas están saliendo del dispositivo hacia los servidores publicitarios.
Estrategias de mitigación para usuarios conscientes de la privacidad
Mientras los legisladores y los desarrolladores de plataformas como Google y Apple implementan mecanismos de aislamiento (sandboxing) más estrictos para los componentes publicitarios, los usuarios pueden aplicar medidas inmediatas para reducir su exposición:
- Restringir los permisos de localización del sistema: Revisar la sección de permisos en los ajustes del dispositivo y revocar el acceso a la ubicación para cualquier aplicación que no lo requiera estrictamente para su funcionamiento principal.
- Ajustar el acceso a permisos temporales: Para aplicaciones de mapas o transporte donde la geolocalización es indispensable, seleccionar la opción “Permitir solo mientras la aplicación está en uso” en lugar de accesos permanentes en segundo plano.
- Auditar aplicaciones con telemetría invasiva: Eliminar herramientas gratuitas, linternas, juegos o utilidades secundarias de origen dudoso que soliciten permisos de ubicación sin justificación técnica clara.
- Migrar hacia alternativas de software libre: Priorizar aplicaciones de código abierto alojadas en repositorios enfocados en la privacidad como F-Droid, donde el software libre sin componentes de rastreo comercial elimina por completo los riesgos asociados a los SDKs publicitarios.
Hacia un nuevo estándar de responsabilidad en la industria móvil
El informe de la Electronic Frontier Foundation publicado el 4 de agosto de 2026 marca un punto de inflexión decisivo en la industria del software móvil. Demuestra con datos técnicos incontestables que la recolección implícita de datos por defecto a través de componentes de terceros ya no es una práctica aceptable. La monetización de software no puede continuar construyéndose a costa de la seguridad física y la intimidad de las personas. La adopción de la privacidad por diseño (Privacy by Design), la transparencia en el código de monetización y la aprobación de regulaciones estrictas sobre el mercado de intermediarios de datos se consolidan como los pasos indispensables para devolver el control y la confianza al ecosistema digital.
Escrito por
TempMail Ninja
Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.


