中文

Android 移动健康应用中 GDPR 合规违规的实证评估

软件工程 2020-08-17 v2 密码学与安全

摘要

《通用数据保护条例》(GDPR) 旨在提供更好的隐私保护。如果一个应用控制用户的个人数据,就需要符合 GDPR。然而,GDPR 列出的是通用规则,而非关于如何开发满足要求的应用的确切逐步指南。因此,现有应用中可能存在 GDPR 合规违规,这将对应用用户构成严重的隐私威胁。在本文中,我们以移动健康应用(mHealth 应用)为窗口,考察 Android 应用中 GDPR 合规的现状。我们首先提出一个名为 \mytool 的自动化系统,通过识别应用隐私政策中声明的数据实践与应用代码中的数据相关行为,弥合 GDPR 通用规则与应用实现之间的语义鸿沟。然后,基于 \mytool,我们检测三类 GDPR 合规违规,包括隐私政策的不完整性、数据收集的不一致性以及数据传输的不安全性。我们对 796 个 mHealth 应用进行了实证评估。结果显示其中 189 个(23.7%)未提供完整的隐私政策。此外,59 个应用通过不同措施收集敏感数据,但其中 46 个(77.9%)至少存在一种不一致的收集行为。更糟糕的是,在这 59 个应用中,仅有 8 个试图确保所收集数据的传输安全。然而,它们全部至少存在一种加密或 SSL 误用。我们的工作揭示了严重的隐私问题,以提高应用用户和开发者对隐私保护的意识。

关键词

引用

@article{arxiv.2008.05864,
  title  = {An Empirical Evaluation of GDPR Compliance Violations in Android mHealth Apps},
  author = {Ming Fan and Le Yu and Sen Chen and Hao Zhou and Xiapu Luo and Shuyue Li and Yang Liu and Jun Liu and Ting Liu},
  journal= {arXiv preprint arXiv:2008.05864},
  year   = {2020}
}