JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Plus
    • Web & Internet
    • Geek & Gadgets
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Mobiles & Apps

Android : des SDK publicitaires siphonnent votre localisation à l’insu des développeurs eux-mêmes

Rayan Belkacem
Published: 7 août 2026
Last updated: 7 août 2026
Partager
android

Soixante millions de téléchargements cumulés pour deux applications Android, QR Scanner et GPS Speedometer, qui transmettaient les coordonnées GPS de leurs utilisateurs à un réseau publicitaire sans que personne, ni l’utilisateur ni le développeur, n’en ait été dûment informé. L’Electronic Frontier Foundation (EFF) a publié fin juillet 2026 les résultats d’une enquête qui dissèque un mécanisme aussi banal que redoutable dans l’écosystème Android.

Le principe tient en quelques lignes de code. Lorsqu’un développeur intègre un kit de développement publicitaire (SDK) dans son application pour la monétiser, ce module hérite automatiquement des permissions accordées par l’utilisateur à l’application hôte. Android ne prévoit aucune permission spécifique aux SDK embarqués. Conséquence mécanique : si l’utilisateur autorise l’accès à sa position pour consulter la météo ou suivre un itinéraire, le SDK publicitaire greffé dans l’application peut, lui aussi, aspirer cette même donnée de localisation et l’injecter dans les enchères publicitaires en temps réel (le fameux « real-time bidding »). Tout cela sans notification supplémentaire, sans consentement distinct, sans même que le développeur ait activé quoi que ce soit.

Quatre SDK ont été spécifiquement épinglés par l’EFF, chacun partageant un trait commun : la collecte de la localisation y est activée par défaut. InMobi, qui revendique plus de deux milliards d’utilisateurs dans 150 pays, recommande ouvertement aux développeurs de conserver le partage de position activé en soulignant que « les impressions enrichies par la localisation génèrent généralement des revenus plus élevés ». BidMachine, dont le SDK touche 600 millions d’utilisateurs directs, affirmait dans sa documentation ne collecter que des données de localisation approximatives… jusqu’à ce que l’analyse réseau de l’EFF démontre le contraire, forçant l’entreprise à corriger ses pages après avoir été contactée. Verve (anciennement Pubnative), présent dans plus de 10 000 applications, active le suivi de position par défaut tout en affirmant sur le Google Play Store que son SDK « ne collecte pas ces informations de manière indépendante ». Huawei, enfin, avec son Petal Ads SDK déployé dans 85 000 applications, met en avant les gains financiers liés au partage de localisation avant même d’indiquer aux développeurs comment le désactiver.

Bill Budington, technologue principal à l’EFF, a souligné que ces quatre SDK ne représentent qu’une fraction de l’écosystème publicitaire mobile et atteignent pourtant, à eux seuls, des milliards d’utilisateurs répartis sur des dizaines de milliers d’applications. L’ampleur du phénomène dépasse donc largement les cas documentés dans le rapport.

La donnée de localisation, une fois captée, emprunte un circuit bien rodé. Les enchères publicitaires diffusent les informations des utilisateurs à des milliers d’annonceurs potentiels, parmi lesquels des courtiers en données de localisation participent non pas pour acheter de l’espace publicitaire, mais pour collecter les coordonnées contenues dans les requêtes d’enchères. Ces courtiers revendent ensuite les historiques de déplacements à des clients variés, dont des agences de renseignement comme le FBI, des services d’immigration (ICE aux États-Unis), voire des outils de surveillance à l’échelle mondiale. L’EFF rappelle que ces données ont déjà servi à identifier un prêtre en raison de son orientation sexuelle, à pister des organisateurs syndicaux et à suivre du personnel militaire américain. Le piratage en 2025 du courtier Gravy Analytics avait d’ailleurs révélé des milliers d’applications potentiellement sources de ses données, dont les développeurs ignoraient tout de cette relation.

A lire également

sunbird messaging
Sunbird revient sur le Google Play Store : iMessage sur Android retrouve ses bulles bleues contre 2,99 dollars par mois
Apple A20 Pro, processeur mobile gravé en 2 nm par TSMC
Pénurie de DRAM et iPhone 18 Pro : CXMT refuse de brader sa mémoire, Apple piégé par un milliard de dollars de puces bloquées
Samsung Galaxy Z Fold 8, visuel officiel Samsung Newsroom
Samsung Galaxy Z Fold 8 : un record absolu de précommandes en Europe avant le lancement du 7 août

Ni QR Scanner ni GPS Speedometer n’affichaient de notification préalable au partage de la localisation avec BidMachine, et aucune des deux applications ne mentionnait la transmission de données de localisation à des tiers dans sa section « Sécurité des données » sur le Google Play Store. Qui, parmi les 60 millions d’utilisateurs concernés, aurait pu deviner que scanner un code QR revenait à alimenter un pipeline de surveillance géographique ?

L’EFF formule des recommandations à trois niveaux. Les développeurs doivent auditer chaque SDK intégré et désactiver toute collecte superflue. Les régulateurs doivent cesser de sanctionner uniquement les développeurs et examiner les entreprises dont les SDK organisent structurellement le partage invasif de données. Les législateurs doivent enfin combler le vide juridique autour des permissions Android, qui ne distinguent pas l’application de ses composants tiers. « Les SDK publicitaires ne devraient pas faire du partage de données personnelles le réglage par défaut, en particulier pour une donnée aussi sensible que la localisation d’une personne », écrit l’organisation dans son rapport.

En attendant, les utilisateurs Android disposent d’un levier immédiat dans les paramètres de leur téléphone, sous « Localisation » puis « Autorisations des applications », où chaque application peut être individuellement privée d’accès à la position. Une opération manuelle, fastidieuse, qui revient à demander au passant de colmater lui-même la fuite d’un barrage.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Key visual officiel de MANGA MILLION, la plateforme de Shueisha qui rend près de 400 mangas gratuits au monde entier pour ses 100 ans
MANGA MILLION : Shueisha offre près de 400 mangas gratuits au monde entier pour ses 100 ans
Animes & Mangas
DeepSeek V4 Flash - logo blanc et nom du modèle sur fond tech abstrait
DeepSeek enterre l’ère du « 3 cents par tâche » et prépare une hausse de prix fracassante
IA & Robotique
Logos officiels OpenAI et Apple, côte à côte
OpenAI demande le rejet de la plainte d’Apple pour vol de secrets commerciaux et retourne l’accusation
IA & Robotique
Affiche officielle de The Mandalorian and Grogu, le film Star Wars de Jon Favreau
Disney au box-office : Josh D’Amaro reconnaît l’échec de Moana et The Mandalorian & Grogu
Films & Séries

Tendance

ios 27
iOS 27 en bêta publique : Siri dopé à l’IA arrive enfin sur iPhone
Mobiles & Apps
iphone 18 pro concept
Foxconn lance son recrutement massif pour produire l’iPhone 18 Pro avant septembre
Mobiles & Apps
Windows 11
Windows 11 démembre Phone Link : la synchronisation Android s’installe au cœur du système
Informatique & Cybersécurité Mobiles & Apps
ps6 concept
PlayStation abandonne les jeux physiques : le vrai visage de la PS6 se dessine
Consoles & Jeux Vidéo
CyberGhost VPN
CyberGhost VPN casse son prix à 1,59 €/mois : 88 % de remise et 2 mois offerts
Informatique & Cybersécurité

Vous allez aussi aimer

iphone fold leak rendu 3d
Mobiles & Apps

iPhone Fold : la fuite qui confirme le design final et relance le débat sur le MagSafe

21 avril 2026
Ultra-realistic product showcase of the iPhone 18 Pro and Pro Max দাঁ in a dark studio, featuring a deep metallic red fi
Mobiles & Apps

iPhone Ultra : 6 nouveautés que confirment les indices d’iOS 27

12 juin 2026
ios 26.4
Mobiles & Apps

iOS 26.4 Beta 4 propulse les emojis, l’IA musicale et un iPhone plus sûr

14 mars 2026
iphone 18 fold concept
Mobiles & Apps

iPhone 18 Ultra pliable attendu en 2026 avec une gravure 2nm et un design translucide inédit

19 mars 2026
Galaxy-S26-and-S26-Ultra
Mobiles & Apps

Galaxy S26 Ultra et S26 : les premières images fuitées confirment le retour de l’îlot photo

31 décembre 2025
ios 26.5
Mobiles & Apps

iOS 26.5, macOS 26.5, watchOS 26.5 : Apple lance ses bêtas 2 et dévoile ses cartes

13 avril 2026
Oppo Find N3
Mobiles & Apps

OPPO Find N3 : le nouveau fleuron des smartphones pliables prépare son arrivée

16 juin 2023
xiaomi 18 pro
Mobiles & Apps

Xiaomi 18 Pro : la fuite promet double capteur 200MP, batterie 7000mAh et puce Snapdragon en 2nm

14 juillet 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Affiche officielle de Spider-Man: Brand New Day, Tom Holland de retour dans le rôle de Peter Parker.
Spider-Man Brand New Day pulvérise tous les records : 1,15 milliard de dollars en sept jours, le sacre absolu de 2026
Films & Séries
Robot humanoïde Unitree H1, image officielle du fabricant, illustrant l'introduction en Bourse d'Unitree sur le STAR Market de Shanghai
Unitree débarque sur le STAR Market de Shanghai : 9 milliards de dollars de valorisation et DeepSeek dans la danse
IA & Robotique
GTA 6, artwork officiel de Rockstar avec les protagonistes Jason et Lucia et le logo du jeu
GTA 6 : Rockstar diffusera « An Extended Look » sur Netflix, une première
Consoles & Jeux Vidéo
Robot humanoïde AGIBOT (A2 Ultra), image officielle du fabricant
Location de robots humanoïdes en Chine : 443 dollars par jour, AGIBOT croule sous 5 500 commandes
IA & Robotique

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?