Op dezelfde manier waarop apps toegang kunnen krijgen tot het adresboek van iOS-apparaten, is het ook mogelijk om locatiegegevens en foto's te uploaden naar een externe server. Apple heeft nog niet gereageerd op het potentiële privacylek.
Begin februari werd bekend dat de app Path de inhoud van het adresboek uploadde naar de eigen servers. Ook andere apps, zoals die van de sociale-netwerksites Twitter en Gowalla, bleken zich schuldig te maken aan deze praktijken. De toegang tot het adresboek werd mogelijk gemaakt door een onduidelijke melding van iOS voor toegang tot deze gegevens. Voor de gebruiker is niet af te leiden of de toegang lokaal of extern is.
Volgens The New York Times werkt dezelfde methode ook voor toegang tot foto's en video's, en voor de locatiegegevens die hierin opgeslagen liggen. Het mediabedrijf had een externe ontwikkelaar gevraagd een testapplicatie te schrijven die deze functionaliteit, standaard ingebouwd in de iOS-sdk, demonstreert.
De PhotoSpy-app vraagt de gebruiker bij het eerste gebruik om toegang tot de locatiegegevens in foto's en video's. Uit deze melding is niet af te leiden dat daarmee naast toegang tot de locatiegegevens ook de volledige fotoverzameling wordt ontsloten voor een kwaadwillende ontwikkelaar. De foto's en video's kunnen daarna geupload worden naar externe servers.
Volgens ontwikkelaars is de functionaliteit al beschikbaar sinds iOS4, maar werd tot dusver aangenomen dat Apple apps op het gebruik daarvan voldoende screende. The New York Times zet daar zo zijn vraagtekens bij. De PhotoSpy-app was in ieder geval niet ingediend bij Apple ter goedkeuring voor de Apple Store. Apple zou er volgens The New York Times goed aan doen de gebruiker informatievere meldingen aan te bieden.
Moritz Haarmann meldt op zijn blog dat de functionaliteit tot het uploaden van foto's en video's mogelijk gemaakt wordt door de ALAssetsLibrary-api en aanverwante libraries in de iOS-sdk.
Volgens The Verge zou de mogelijke privacylek geen feature maar een bug zijn, en wordt door Apple aan een fix gewerkt. Deze zou met de volgende update van iOS meegenomen worden.