EFF dedah SDK iklan Android kongsi data lokasi pengguna secara default dengan pengiklan dan data brokers

Electronic Frontier Foundation (EFF) — organisasi hak digital paling berpengaruh di dunia — baru sahaja menerbitkan satu penyiasatan yang cukup membimbangkan: beberapa SDK iklan Android kongsi data lokasi pengguna secara automatik (default) kepada pengiklan dan data brokers, tanpa pengetahuan pengguna — malah kadang-kadang tanpa pengetahuan developer app itu sendiri. Dalam erti kata lain, app yang kau bagi kebenaran lokasi mungkin secara senyap menghantar data lokasi kau kepada pihak ketiga.

1. Apa Sebenarnya Yang Berlaku?

Bila kau pasang app dan tekan "Benarkan" untuk kebenaran lokasi, kau fikir hanya app tu sahaja yang nampak lokasi kau. Rupanya tidak. Menurut EFF, tiada "kebenaran lokasi khas untuk SDK" dalam Android — maksudnya, SDK iklan yang tertanam dalam app mewarisi kebenaran yang sama sebaik sahaja pengguna memberi akses lokasi kepada app.

SDK (Software Development Kit) ialah kod pihak ketiga yang developer masukkan ke dalam app — biasanya untuk tujuan monetisasi iklan. Masalahnya, sesetengah SDK ini mengumpul dan berkongsi data lokasi secara default, kecuali developer aktif mematikannya. Ramai developer tak sedar setting ini wujud, apatah lagi pengguna.

2. Empat SDK Yang Dikenal Pasti EFF

Penyiasatan EFF mengenal pasti sekurang-kurangnya empat SDK iklan yang berkongsi data lokasi secara default:

EFF menguji app dengan menganalisis trafik rangkaian untuk melihat perkhidmatan mana yang menerima data lokasi pengguna. Antara app Android yang dikenal pasti senyap-senyap berkongsi data lokasi — dua daripadanya telah dimuat turun sebanyak 60 juta kali secara gabungan.

3. Data Lokasi Berakhir Di Mana?

Ini bahagian yang paling merisaukan. Data lokasi yang dikumpul melalui SDK iklan ini bukan sekadar untuk "iklan yang relevan" — ia berakhir pada data brokers, syarikat yang mengumpul dan menjual maklumat pergerakan tepat berbilion orang. EFF memberi amaran data sebegini pernah digunakan untuk:

Data ini juga berisiko tinggi jika dihack atau dicuri — dan beberapa data brokers memang pernah mengalami insiden kebocoran data.

4. Skala Masalah — Berbilion Pengguna Terjejas?

Bill Budington, pegawai teknologi kanan EFF, memberitahu TechCrunch bahawa SDK yang mereka periksa hanya mewakili peratusan kecil ekosistem iklan — tetapi ia mendakwa menjangkau berbilion pengguna merentas puluhan ribu app. Bayangkan kalau skala penuh industri ini diambil kira.

EFF menegaskan: "Kebenaran lokasi peringkat app sahaja tidak boleh dianggap sebagai persetujuan bermakna untuk pengumpulan dan perkongsian lokasi oleh SDK iklan pihak ketiga. SDK iklan tidak sepatutnya menjadikan perkongsian data peribadi sebagai default — terutama data sensitif seperti lokasi tepat seseorang."

5. Apa Yang Kau Boleh Buat?

Kesimpulan

Penyiasatan EFF ini membuka mata: kebenaran lokasi yang kau bagi kepada satu app mungkin sebenarnya dikongsi dengan berpuluh-puluh pihak lain — dari pengiklan sehinggalah data brokers yang menjual maklumat kepada kerajaan dan agensi perisikan. Walaupun EFF menekankan tanggungjawab developer untuk mematikan pengumpulan data yang tidak perlu, pengguna juga kena lebih proaktif — kerana privasi lokasi adalah salah satu data paling sensitif dalam telefon kau.