Electronic Frontier Foundation (EFF) — organisasi hak digital paling berpengaruh di dunia — baru sahaja menerbitkan satu penyiasatan yang cukup membimbangkan: beberapa SDK iklan Android kongsi data lokasi pengguna secara automatik (default) kepada pengiklan dan data brokers, tanpa pengetahuan pengguna — malah kadang-kadang tanpa pengetahuan developer app itu sendiri. Dalam erti kata lain, app yang kau bagi kebenaran lokasi mungkin secara senyap menghantar data lokasi kau kepada pihak ketiga.
1. Apa Sebenarnya Yang Berlaku?
Bila kau pasang app dan tekan "Benarkan" untuk kebenaran lokasi, kau fikir hanya app tu sahaja yang nampak lokasi kau. Rupanya tidak. Menurut EFF, tiada "kebenaran lokasi khas untuk SDK" dalam Android — maksudnya, SDK iklan yang tertanam dalam app mewarisi kebenaran yang sama sebaik sahaja pengguna memberi akses lokasi kepada app.
SDK (Software Development Kit) ialah kod pihak ketiga yang developer masukkan ke dalam app — biasanya untuk tujuan monetisasi iklan. Masalahnya, sesetengah SDK ini mengumpul dan berkongsi data lokasi secara default, kecuali developer aktif mematikannya. Ramai developer tak sedar setting ini wujud, apatah lagi pengguna.
2. Empat SDK Yang Dikenal Pasti EFF
Penyiasatan EFF mengenal pasti sekurang-kurangnya empat SDK iklan yang berkongsi data lokasi secara default:
- InMobi — malah digalakkan untuk kekalkan location sharing aktif dengan menonjolkan insentif kewangan.
- BidMachine — dokumentasi developer yang sebelum ini tidak tepat terpaksa dikemas kini selepas analisis teknikal EFF menunjukkan data lokasi tepat sebenarnya dikumpul.
- Verve — lebih menekankan consent di Play Store berbanding dalam config guide sebenar.
- Huawei — menonjolkan insentif kewangan untuk perkongsian data lokasi sebelum tunjuk cara untuk opt-out.
EFF menguji app dengan menganalisis trafik rangkaian untuk melihat perkhidmatan mana yang menerima data lokasi pengguna. Antara app Android yang dikenal pasti senyap-senyap berkongsi data lokasi — dua daripadanya telah dimuat turun sebanyak 60 juta kali secara gabungan.
3. Data Lokasi Berakhir Di Mana?
Ini bahagian yang paling merisaukan. Data lokasi yang dikumpul melalui SDK iklan ini bukan sekadar untuk "iklan yang relevan" — ia berakhir pada data brokers, syarikat yang mengumpul dan menjual maklumat pergerakan tepat berbilion orang. EFF memberi amaran data sebegini pernah digunakan untuk:
- Siasatan ICE (imigresen AS) — menjejak individu.
- Alat pengintip global dan menjejak pekerja kesatuan sekerja.
- Menjejak anggota tentera AS dan mendedahkan identiti golongan LGBTQ+.
Data ini juga berisiko tinggi jika dihack atau dicuri — dan beberapa data brokers memang pernah mengalami insiden kebocoran data.
4. Skala Masalah — Berbilion Pengguna Terjejas?
Bill Budington, pegawai teknologi kanan EFF, memberitahu TechCrunch bahawa SDK yang mereka periksa hanya mewakili peratusan kecil ekosistem iklan — tetapi ia mendakwa menjangkau berbilion pengguna merentas puluhan ribu app. Bayangkan kalau skala penuh industri ini diambil kira.
EFF menegaskan: "Kebenaran lokasi peringkat app sahaja tidak boleh dianggap sebagai persetujuan bermakna untuk pengumpulan dan perkongsian lokasi oleh SDK iklan pihak ketiga. SDK iklan tidak sepatutnya menjadikan perkongsian data peribadi sebagai default — terutama data sensitif seperti lokasi tepat seseorang."
5. Apa Yang Kau Boleh Buat?
- Semak kebenaran lokasi app — pergi ke Settings → Apps → pilih app → Permissions. Set lokasi kepada "Allow only while using" atau "Deny" untuk app yang tak perlu tahu lokasi kau.
- Matikan lokasi tepat (precise location) — Android bagi pilihan guna anggaran lokasi sahaja, cukup untuk kebanyakan app.
- Fikir sebelum install app percuma — app percuma biasanya monetisasi melalui iklan; lebih banyak SDK, lebih banyak laluan data keluar.
- Semak apps secara berkala — app yang jarang digunakan tapi ada kebenaran lokasi sepatutnya dicabut kebenarannya.
Kesimpulan
Penyiasatan EFF ini membuka mata: kebenaran lokasi yang kau bagi kepada satu app mungkin sebenarnya dikongsi dengan berpuluh-puluh pihak lain — dari pengiklan sehinggalah data brokers yang menjual maklumat kepada kerajaan dan agensi perisikan. Walaupun EFF menekankan tanggungjawab developer untuk mematikan pengumpulan data yang tidak perlu, pengguna juga kena lebih proaktif — kerana privasi lokasi adalah salah satu data paling sensitif dalam telefon kau.