中文

已选择退出,却仍被追踪:法规足以保护您的隐私吗?

密码学与安全 2025-11-04 v3

摘要

数据保护法规,如 GDPR 和 CCPA,要求网站及嵌入式第三方(尤其是广告商)在收集和处理用户数据前征得用户同意。仅当用户选择加入时,这些实体才能收集、处理和共享用户数据。网站通常集成同意管理平台(CMP),如 OneTrust 和 CookieBot,以征求并将用户同意传达给嵌入式广告商,期望该同意得到尊重。然而,网站和监管机构目前均无任何机制来审计广告商对用户同意的合规性,即确定当用户选择退出时广告商是否确实未收集、处理和共享用户数据。在本文中,我们提出了一种利用广告商竞价行为来实证评估数据保护法规违规情况的审计框架。利用我们的框架,我们开展了一项测量研究,在 GDPR 和 CCPA 下评估了部署最广泛的四种 CMP(即 Didomi、Quantcast、OneTrust 和 CookieBot)以及广告商提供的退出控制(即全国广告倡议的退出)。我们的结果表明,在许多情况下,即使用户选择退出,用户数据仍不幸被收集、处理和共享。我们还发现某些 CMP 在传达用户同意方面优于其他 CMP,且若干广告平台无视用户同意。我们的结果还表明,广告商提供的退出控制在保护用户隐私方面同样无效。

关键词

引用

@article{arxiv.2202.00885,
  title  = {Opted Out, Yet Tracked: Are Regulations Enough to Protect Your Privacy?},
  author = {Zengrui Liu and Umar Iqbal and Nitesh Saxena},
  journal= {arXiv preprint arXiv:2202.00885},
  year   = {2025}
}

备注

This paper has been accepted by The 24th Privacy Enhancing Technologies Symposium (PETs 2024)