将隐私视为可允许的操作:面向政策-法律合规的ABAC框架
密码学与安全
2026-04-14 v1
摘要
近年来,许多国家开始制定法律,以保护其公民通过网站、移动应用及其他方式收集和维护的个人数据。企业的隐私政策必须尊重适用法律的相关规定。本文展示了如何对组织隐私政策与流行法律进行有效审查。我们提出的新方法APLiance(\underline{A}BAC framework for \underline{P}olicy-\underline{L}aw Compl\underline{i}ance)将不同法律章节要求建模为属性基础访问控制(ABAC)规则,将隐私政策条款建模为一系列隐含的访问请求序列。若这些访问请求被相应的ABAC规则所允许,则认为该政策符合法律要求。虽然APLiance可适用于任意政策-法律场景,但我们以最近制定的印度《数字个人数据保护法》为例,展示其有效性。已开发并公开发布了一个浏览器插件,用户在访问网站隐私政策页面时即可使用APLiance进行实时合规性检查。
引用
@article{arxiv.2604.10832,
title = {Privacy as Permissible Operations: An ABAC Framework for Policy-Law Compliance},
author = {Ajay Dhakar and Arunesh Sinha and Shamik Sural},
journal= {arXiv preprint arXiv:2604.10832},
year = {2026}
}
备注
20 pages