面向隐私合规 Web API 的可配置按查询数据最小化
密码学与安全
2022-09-26 v1 计算机与社会
分布式、并行与集群计算
软件工程
摘要
监管性数据最小化义务的目的在于将个人数据限制在特定情境下绝对必要的最小范围。除初始数据收集、存储和处理外,后续的数据发布同样需要数据最小化,例如通过具备查询能力的 Web API 提供数据时即是如此。然而,提供数据的 Web API 通常缺乏精细的数据最小化功能,导致该任务留待手动实现且常常被遗漏。本文针对提供数据且支持查询的 Web API 的数据最小化问题展开研究。基于对功能性与非功能性需求的细致分析,我们引入了 Janus——一个易于使用、高度可配置的解决方案,用于在 GraphQL Web API 中实现法律合规的数据最小化。Janus 提供了一组丰富的信息缩减功能,可针对访问 API 的不同客户端角色进行配置。我们给出了一个技术概念验证及实验测量,结果表明其开销合理。因此,Janus 是一个符合数据最小化监管原则、用于实现 GraphQL API 的实用方案。
引用
@article{arxiv.2203.09903,
title = {Configurable Per-Query Data Minimization for Privacy-Compliant Web APIs},
author = {Frank Pallas and David Hartmann and Paul Heinrich and Josefine Kipke and Elias Grünewald},
journal= {arXiv preprint arXiv:2203.09903},
year = {2022}
}
备注
Preprint version (2022-03-18) This version of the contribution has been accepted for publication at the 22nd International Conference on Web Engineering (ICWE 2022), Bari, Italy