SDKs publicitarios filtran ubicación sin consentimiento: lo que reveló la EFF

Written by

in

Un informe de la Electronic Frontier Foundation (EFF) reveló que varios kits de desarrollo de software (SDKs) publicitarios comparten por defecto la ubicación de los usuarios con brokers de datos, sin su conocimiento ni consentimiento real. Entre los señalados figuran InMobi, BidMachine, HyBid de Verve y Petal Ads de Huawei. El hallazgo expone una cadena de transferencia de datos personales que opera de manera silenciosa dentro de millones de aplicaciones móviles.

Los SDKs publicitarios son paquetes de código que los desarrolladores integran en sus apps para monetizarlas mediante publicidad. Su uso es masivo: prácticamente cualquier aplicación gratuita los incorpora. El problema, según documentó la EFF tras revisar la documentación pública de decenas de estos kits, es que varios de ellos activan por defecto la recolección y transmisión de la ubicación precisa del usuario en el momento en que la app recibe permiso de geolocalización, independientemente del propósito original para el que ese permiso fue otorgado.

El mecanismo: consentimiento aparente, transferencia real

El núcleo del problema no es técnico sino de diseño deliberado. Cuando un usuario autoriza a una app de delivery o navegación a acceder a su ubicación, no necesariamente entiende que esa misma señal puede activar un SDK publicitario que la reenvía a sistemas de rastreo de terceros. La investigadora Lena Cohen, tecnóloga de la EFF, lo describió con precisión:

“Los valores predeterminados importan, no solo para los usuarios sino también para los desarrolladores. Si los desarrolladores no prestan atención a la configuración de compartición de ubicación de sus herramientas publicitarias, podrían exponer inadvertidamente la información de ubicación de los usuarios.”

— Lena Cohen, tecnóloga senior, Electronic Frontier Foundation

La investigación también señala que los SDKs utilizan incentivos económicos para estimular a los desarrolladores a habilitar la geolocalización: a mayor precisión de datos compartidos, mayores ingresos por publicidad. Esto crea una presión estructural para que la privacidad ceda frente a la monetización, incluso cuando los desarrolladores no tienen una intención explícita de vulnerar datos de sus usuarios.

Qué implica esto para LATAM

América Latina concentra algunos de los mercados de apps más activos del mundo. Brasil, México y Argentina figuran entre los diez países con mayor descarga de aplicaciones móviles a nivel global, según datos de la industria. Eso significa que millones de usuarios de la región están potencialmente expuestos a este mecanismo de fuga de datos, muchos de ellos sin ninguna protección legal efectiva activada en su favor.

En Brasil, la Lei Geral de Proteção de Dados (LGPD) establece que el tratamiento de datos de geolocalización requiere base legal explícita y, en muchos casos, consentimiento específico. La Autoridade Nacional de Proteção de Dados (ANPD) ya emitió orientaciones sobre el principio de finalidad: los datos recabados para un propósito no pueden reutilizarse para otro sin nueva base legal. Un SDK que redirige datos de ubicación a brokers publicitarios sin que el usuario lo sepa difícilmente cumple ese estándar. En Argentina, la Ley 25.326 y las directrices de la AAIP apuntan en la misma dirección: el consentimiento debe ser informado, libre y específico para cada finalidad.

México no es la excepción. La LFPDPPP obliga a los responsables del tratamiento a informar de manera clara con qué terceros se compartirán los datos y para qué fines. Si un desarrollador integra un SDK sin auditar su comportamiento en materia de geolocalización, puede estar transfiriendo datos a terceros sin haberlo declarado en su aviso de privacidad, lo que configura una infracción directa.

El desarrollador también es responsable

Un punto que la EFF subraya y que suele pasarse por alto en los debates regulatorios es la responsabilidad del desarrollador frente a las prácticas del SDK que incorpora. Integrar una librería de terceros no exime al responsable de la app de las obligaciones sobre los datos que fluyen a través de ella. En términos del RGPD europeo —referencia técnica para varias normativas latinoamericanas— el desarrollador actúa como responsable del tratamiento y el SDK como encargado; esa relación debe estar contractualmente documentada y el encargado debe operar bajo instrucciones del responsable, no al revés.

La documentación poco clara o deliberadamente opaca de algunos SDKs, otro hallazgo de la EFF, agrava este problema: si el desarrollador no puede entender cómo configura la transmisión de datos la herramienta que usa, tampoco puede cumplir con sus obligaciones de información al usuario. El informe recomienda que los desarrolladores auditen activamente los SDKs que integran, desactiven el intercambio de ubicación cuando no sea estrictamente necesario, y exijan documentación clara a los proveedores.

Reguladores bajo presión

El informe de la EFF llega en un momento en que la regulación del mercado de brokers de datos de ubicación está ganando atención global. En Estados Unidos, la FTC ya tomó acciones contra empresas del sector. En LATAM, los marcos legales existen pero la supervisión activa del ecosistema de SDKs publicitarios sigue siendo prácticamente inexistente. Ninguna autoridad de protección de datos de la región ha publicado hasta la fecha guías específicas sobre las obligaciones de los desarrolladores respecto a las librerías de terceros que integran en sus aplicaciones.

Mientras los reguladores latinoamericanos no pongan la lupa sobre el ecosistema de SDKs publicitarios, los marcos legales de privacidad de la región seguirán teniendo un punto ciego del tamaño de la economía de datos de ubicación.

Comments

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *