中文

PrivPRISM:自动检测 Google Play 数据安全声明与开发者隐私政策之间的差异

人工智能 2026-03-11 v1

摘要

用户很少阅读冗长的隐私政策,导致像 Google Play 这样的应用商店要求简化的数据安全声明,以作为用户友好的替代方案。然而,这些自我披露的声明常常与完整的隐私政策相矛盾,误导用户关于实际数据实践,违反监管要求的一致性。为此,我们引入 PrivPRISM,一个结合编码器和解码器语言模型的强大框架,用于系统地从隐私政策中提取细粒度数据实践,并与数据安全声明进行比较,从而实现可扩展的合规性检测。评估 7,770 个流行移动游戏发现,近 53% 的案例存在差异,其中 1,711 个广泛使用的通用应用中的差异高达 61%。此外,静态代码分析揭示了可能的披露不足情况,隐私政策仅披露了敏感数据(如位置和金融信息)访问的 66.8%,而数据安全声明仅为 36.4%。我们的发现暴露了一系列系统性问题,包括广泛重用通用隐私政策、模糊或矛盾的陈述,以及在拥有 100 万+ 下载量的热门应用中隐藏的风险,凸显了自动执行对保护平台完整性和提醒用户警惕其通过流行应用披露的敏感数据的紧迫需求。

关键词

引用

@article{arxiv.2603.09214,
  title  = {PrivPRISM: Automatically Detecting Discrepancies Between Google Play Data Safety Declarations and Developer Privacy Policies},
  author = {Bhanuka Silva and Dishanika Denipitiyage and Anirban Mahanti and Aruna Seneviratne and Suranga Seneviratne},
  journal= {arXiv preprint arXiv:2603.09214},
  year   = {2026}
}

备注

21 pages, 18 figures, 6 tables