Protegiendo la privacidad en Android: la lucha contra los SDK invasivos y la recopilación de ubicación


La monetización de una aplicación es una parte clave del desarrollo. Sin embargo, con frecuencia los desarrolladores utilizan SDKs de terceros en lugar de crear sus propias herramientas de monetización. Estos SDKs suelen venir precargados con mecanismos de recopilación de datos que permiten a los desarrolladores elegir qué tipos de datos de usuario desean recolectar para vender a anunciantes. A veces, los desarrolladores dejan activadas todas las configuraciones.

Según una advertencia de la Electric Frontier Foundation (EFF), los SDKs con configuraciones predeterminadas de recopilación de datos que permanecen activas están obteniendo datos de ubicación altamente invasivos, que luego se transmiten a anunciantes y a corredores de datos. De manera crítica, estos datos pueden ser adquiridos y utilizados por agencias de inteligencia, fuerzas del orden e incluso por el ejército.

Autoridades que utilizan datos de ubicación con fines cuestionables

Los datos de ubicación son muy lucrativos para los anunciantes. Ayudan a aumentar la puja por el espacio publicitario, permitiendo que negocios locales o servicios dirijan anuncios cercanos a los usuarios.

El nivel de datos invasivos recopilados depende de los permisos que solicita la aplicación. Pero, lo crucial es que cualquier permiso concedido a la propia app también se transmite al SDK por defecto.

Donde la ubicación aproximada determinada por la IP del dispositivo es fiable hasta aproximadamente 1.2 millas cuadradas, la ubicación precisa puede reducir ese área a alrededor de 160 pies, o incluso en ciertas circunstancias a tan solo 10 pies.

En algunos casos, los SDKs incluyen documentación para que los desarrolladores aseguren que el procesamiento de datos restringido esté activado para usuarios sujetos a GDPR y COPPA, pero estas configuraciones no están activadas por defecto.

Además, algunos SDKs pueden recolectar y compartir datos de ubicación sin el consentimiento significativo del usuario. Dos apps analizadas por la EFF que recolectaban datos de ubicación a través de SDKs fueron descargadas más de 50 millones y 10 millones de veces, respectivamente. Ninguna de las apps mostró un aviso ni solicitó consentimiento al usuario, y ambas no declararon que compartirían datos de ubicación con terceros en la sección de Seguridad de Datos de Google Play Store.

Algunas apps requieren datos de ubicación como parte de su funcionalidad central. Por ejemplo, una app de pronóstico del tiempo o una app de deporte pueden necesitar la ubicación. Pero para muchas apps de Android, el consentimiento para el rastreo de ubicación se considera también consentimiento para los SDKs.

“Los permisos de nivel de la app por sí solos no pueden señalar un consentimiento significativo para la recopilación y el intercambio de ubicación por parte de SDKs de anuncios de terceros”, señala el informe de la EFF.

En muchos casos, los datos de ubicación vendidos por anunciantes y corredores de datos han sido utilizados por agencias de inteligencia y fuerzas del orden en operaciones altamente focalizadas. Operaciones altamente focalizadas.

La EFF presenta varias recomendaciones para desarrolladores, reguladores y legisladores:

  • Los desarrolladores deben tener la responsabilidad de proteger la privacidad de sus usuarios. Deben revisar los SDKs de terceros y asegurarse de que los datos de los usuarios no se compartan por defecto.
  • Los reguladores deben perseguir a los desarrolladores de apps que no aseguren que los datos de los usuarios no se transmitan ilegalmente a terceros. Además, deben perseguir a las empresas que desarrollan deliberadamente SDKs que recogen cantidades invasivas de datos por defecto.
  • Los legisladores en EE. UU. deberían trabajar para desarrollar una ley federal similar al GDPR para proteger a los usuarios de las violaciones de privacidad. Prohibir la publicidad conductual también eliminaría el incentivo para que las empresas desarrollen SDKs que recopilen la mayor cantidad de datos posible.

from Latest from TechRadar https://ift.tt/kdzCXsy
via IFTTT IA