中文

打破幻象:GDPR 同意违规的自动推理

密码学与安全 2025-12-30 v1

摘要

《通用数据保护条例》(GDPR)和《加州消费者隐私法》(CCPA)等近期隐私法规确立了在收集、使用和共享个人数据时获取用户同意的法律要求。这些法规强调同意必须是知情的、自由给出的、具体的且明确的。然而,仍存在许多违规行为,凸显了法律期望与实际实施之间的差距。嵌入在网站功能性 Web 表单中的同意机制在确保遵守 GDPR 和 CCPA 等数据保护法规以及维护用户自主权和信任方面发挥着关键作用。然而,当前的研究主要集中在 Cookie 横幅和移动应用对话框上。这些表单结构多样,法律依据各异,且通常难以定位或评估,给自动同意合规审计带来了重大挑战。在本研究中,我们提出了 Cosmic,一种用于检测 Web 表单中与同意相关的隐私违规的新型自动化框架。我们在 5,823 个网站和 3,598 个表单上评估了所开发的 Web 表单同意合规审计工具。Cosmic 在 94.1% 的同意表单上检测到 3,384 项违规,涵盖了自由给出同意、目的披露和撤回选项等关键 GDPR 原则。其在同意检测和违规检测上的 TPR 分别达到 98.6% 和 99.1%,展现出高准确性和实际适用性。

关键词

引用

@article{arxiv.2512.22789,
  title  = {Breaking the illusion: Automated Reasoning of GDPR Consent Violations},
  author = {Ying Li and Wenjun Qiu and Faysal Hossain Shezan and Kunlin Cai and Michelangelo van Dam and Lisa Austin and David Lie and Yuan Tian},
  journal= {arXiv preprint arXiv:2512.22789},
  year   = {2025}
}

备注

Accepted by the IEEE Symposium on Security and Privacy (S&P) 2026