中文

新冠追踪应用的数据保护影响评估

计算机与社会 2021-01-20 v1 密码学与安全 社会与信息网络

摘要

自 SARS-CoV-2 于 2020 年初在欧洲传播以来,强烈呼吁以技术解决方案对抗或遏制疫情,而接触追踪应用处于辩论的核心。欧盟《通用数据保护条例》(GDPR) 要求控制者在数据处理可能对权利和自由造成高风险时进行数据保护影响评估(DPIA,Art. 35 GDPR)。DPIA 是一种结构化的风险分析,识别并评估与基本权利相关的数据处理可能后果,并描述旨在应对这些风险的措施或表明无能为力。基于标准数据保护模型(SDM),我们提出一项科学的 DPIA,彻底审查三种被认为最“隐私友好”的已发布接触追踪应用设计:PEPP-PT、DP-3T 以及由 Chaos Computer Club 成员 Linus Neumann 总结的概念,三者均处理个人健康数据。DPIA 从处理情境分析和若干预期用例开始,随后通过定义现实的处理目的来描述处理活动,接着进行法律评估与阈值分析,最后分析薄弱环节、风险并确定适当的保护措施。我们表明,即便去中心化实现也涉及众多严重缺陷与风险。在法律上,同意不适格作为法律基础,因此数据必须基于法律进行处理。我们还发现,实现数据主体与受影响者权利的措施尚不充分。最后,我们表明匿名化必须被理解为持续过程,旨在分离个人关联,并基于法律、组织与技术措施的混合。当前所有可用提案均缺乏此种显式分离过程。

关键词

引用

@article{arxiv.2101.07292,
  title  = {Data Protection Impact Assessment for the Corona App},
  author = {Kirsten Bock and Christian R. Kühne and Rainer Mühlhoff and Měto R. Ost and Jörg Pohle and Rainer Rehak},
  journal= {arXiv preprint arXiv:2101.07292},
  year   = {2021}
}

备注

97 pages, German version here: https://www.fiff.de/dsfa-corona