Now Reading: SDK de publicidad vende tu GPS a brokers sin pedirte permiso

Loading
svg
Open
  • svg
  • svg
  • svg

SDK de publicidad vende tu GPS a brokers sin pedirte permiso

agosto 5, 20269 min read

4 min · verificado

Cuatro herramientas que viven dentro de millones de apps —InMobi, BidMachine, HyBid y Petal Ads de Huawei— mandan tu ubicación exacta a brokers de datos cada vez que abres una app con permiso de localización activo. Sin aviso extra. Sin consentimiento real. Está escrito en su propia documentación pública.

El mercado global de brokers de datos de localización vale ~16,000 millones de dólares al año — construido en buena parte con GPS que cediste creyendo que era para ver el tráfico.


Lo chido

Por primera vez una organización de derechos digitales documentó el ducto completo con nombres propios: de la app al SDK, del SDK al broker de datos. Eso no es teoría conspirativa, es documentación técnica verificable.[1] Para los más de 85,000 desarrolladores de software registrados en México, tener una lista concreta —InMobi, BidMachine, HyBid, Petal Ads— es la diferencia entre exponer a tus usuarios sin saberlo y no hacerlo. Antes había sospecha; ahora hay configuraciones específicas que auditar antes de lanzar cualquier app al mercado.

Lo chale

El default lo fija la empresa de publicidad, no tú ni el desarrollador. Si el dev no revisa con lupa cada ajuste del SDK, su app ya está mandando tu ubicación —restaurante, hospital, iglesia, sindicato, recámara ajena— a brokers que la revenden al mejor postor. La EFF documentó usos concretos de esa información: investigaciones del ICE contra migrantes, herramientas de espionaje global, el outing de un sacerdote gay, rastreo de organizadores sindicales y seguimiento de personal militar de EE.UU.[1] No son escenarios hipotéticos; son casos reales que ya ocurrieron con datos extraídos de este mismo tipo de infraestructura publicitaria.

📬 El resumen sin censura, cada semana en tu correo

Lo que los medios bonitos no te cuentan. Gratis, sin spam, te sales cuando quieras.

⚖️ balance de la tecnología: Más chale que chido

✅ Chido❌ Chale

la historia completa

Los SDKs publicitarios son el eslabón invisible de la economía de apps. Cuando un desarrollador quiere monetizar su juego o herramienta sin cobrar al usuario, inserta un kit de publicidad que gestiona los anuncios automáticamente. El problema documentado por la EFF[1] es que esos kits vienen configurados de fábrica para compartir ubicación cada vez que el app tiene permiso de GPS activo —sin que el desarrollador tenga que activar nada adicional y sin que el usuario vea ninguna pantalla nueva de consentimiento. El dato sale silencioso, en cada sesión.

Los cuatro SDKs identificados por la EFF —InMobi, BidMachine, HyBid de Verve y Petal Ads de Huawei— no son apps marginales: están integrados en millones de aplicaciones distribuidas globalmente a través de Google Play y App Store.[1] La investigación fue realizada por Lena Cohen y Bill Budington, tecnólogos senior de la EFF, quienes revisaron únicamente documentación pública disponible para cualquier desarrollador. Es decir, esta información no estaba escondida —estaba escrita en los manuales que casi nadie lee completos antes de firmar los términos de integración.

El destino final de esa ubicación no es solo un anuncio de pizza cerca de tu casa. La EFF documentó que datos de localización originados en el ecosistema publicitario han alimentado herramientas del ICE para rastrear migrantes, sistemas de espionaje internacional, la identificación y exposición pública de un sacerdote gay en Estados Unidos, el monitoreo de organizadores sindicales y el seguimiento de movimientos de militares estadounidenses.[1] Cada uno de esos casos involucró datos que en algún punto pasaron por infraestructura publicitaria móvil antes de llegar a manos gubernamentales o privadas.

Para los desarrolladores mexicanos el llamado de la EFF es concreto: revisar configuración por configuración cada SDK antes de publicar, deshabilitar el envío de ubicación por defecto aunque eso reduzca ingresos publicitarios, y no asumir que si el SDK es legal en su país de origen cumple con estándares de privacidad aceptables para sus usuarios. En México no existe todavía una regulación específica sobre SDKs y brokers de datos de localización —el INAI tiene competencia general sobre datos personales pero sin enforcement técnico comparable al GDPR europeo.[1]

🔎 ¿qué pasó?

La Electronic Frontier Foundation revisó la documentación pública de docenas de SDKs publicitarios —los kits que los desarrolladores insertan en sus apps para monetizarlas— y encontró que cuatro de ellos comparten ubicación del usuario por defecto, sin que nadie tenga que activar nada raro. El dato viaja directo a brokers de localización cada vez que el app tiene permiso de GPS activo, sin consentimiento significativo del usuario.[1]

📱 ¿y a ti qué te afecta?

Si tienes cualquier app con anuncios en tu celular —juego, linterna, app del clima, lo que sea— y alguna vez le diste permiso de ubicación, hay probabilidad real de que tu GPS haya viajado a un broker sin que lo supieras. En México eso se vuelve especialmente delicado: si usas apps cerca de tu sindicato, tu iglesia, una clínica de salud sexual o una marcha, ese historial de movimiento existe en algún servidor y alguien puede comprarlo. No necesitas ser activista para que eso te importe.

💰 ¿a quién le conviene?

A los brokers de datos de localización, cuyo mercado global vale alrededor de 16,000 millones de dólares anuales y crece a doble dígito. InMobi, BidMachine, Verve y Huawei se benefician porque la ubicación precisa sube el valor del inventario publicitario que venden. Los desarrolladores reciben más ingresos por anuncio cuando comparten más datos, lo que crea un incentivo económico perverso para no cambiar los defaults. Quien no se beneficia en ningún escenario: el usuario que cedió el GPS creyendo que era solo para ver el mapa.

DimensionesPrivacidadEconomiaLibertad

para reflexionar

Si los propios manuales técnicos de estos SDKs admiten que comparten ubicación por defecto, ¿qué hace falta para que un regulador mexicano considere eso una violación y no una característica del producto?

Imagen: AS Photography / Pexels

📬 ¿Te late cómo te contamos las cosas?

El resumen sin censura cada semana: lo que los medios bonitos no te cuentan. Gratis, sin spam, te sales cuando quieras.

Chido y Chale

Chido y Chale es la voz editorial de un medio digital mexicano independiente. Cubrimos política, tecnología, ciencia, economía y cultura con una premisa simple: cada historia tiene su lado chido y su lado chale, y el lector merece los dos con datos verificables y sin choro. Todo nuestro contenido se investiga a partir de fuentes citadas y se escribe con perspectiva propia para el público mexicano. Contacto editorial: admin@chidoychale.mx

svg

What do you think?

Show comments / Leave a comment

Leave a reply

Loading
svg

📬 ¿Te late cómo te contamos las cosas?

El resumen sin censura, cada semana. Gratis, sin spam, te sales cuando quieras.