持续集成背景下的 GDPR 合规性
软件工程
2020-02-18 v1
摘要
2018 年《通用数据保护条例》(GDPR) 的颁布迫使任何收集和/或处理基于欧盟的个人数据的组织遵守严格的隐私法规。软件组织在 GDPR 截止日期前后都难以实现 GDPR 合规。虽然一些研究依赖调查或访谈来发现 GDPR 的普遍影响,但缺乏深入研究软件组织合规实践与合规挑战的工作。特别是,关于占欧盟组织多数的小型和中型企业 (SMEs) 以及实践持续集成的组织,尚无相关信息。我们使用设计科学方法,与一家小型初创组织合作,在 20 个月的时间里深入研究了 GDPR 合规实践与挑战。我们首先确定了合作方的业务问题,然后迭代开发了两个工件来解决这些问题:一组可操作化的 GDPR 原则,以及一个测试这些 GDPR 衍生隐私需求的自动化 GDPR 工具。该设计科学方法产生了对研究与实践的四点启示。例如,我们的研究揭示 GDPR 法规可部分通过自动化手段进行操作化与测试,从而改善合规实践,但还需更多研究以创建更高效、有效的方式来在软件开发人员中传播和管理 GDPR 知识。
引用
@article{arxiv.2002.06830,
title = {GDPR Compliance in the Context of Continuous Integration},
author = {Ze Shi Li and Colin Werner and Neil Ernst and Daniela Damian},
journal= {arXiv preprint arXiv:2002.06830},
year = {2020}
}
备注
Manuscript submitted for publication, 14 pages