对主要在线服务中 GDPR 数据主体访问请求与响应的定性深入分析
密码学与安全
2025-03-07 v1
摘要
欧洲《通用数据保护条例》(GDPR)赋予欧洲用户访问其数据被组织处理和存储的权利。虽然 GDPR 对数据处理组织提出了要求(例如在一个月内提供可理解的数据),但它留下了很大的灵活性。对在线服务如何处理数据主体访问请求进行深入研究仍然较少。具体而言,尚不清楚在线服务是否遵守 GDPR 的各项要求,隐私策略与数据主体访问响应之间是否一致,以及响应随时间如何变化。为回答这些问题,我们对重要在线服务的流程和数据导出进行了定性结构化审查:(1) 详细分析 2023 年收到的数据,(2) 将数据导出与隐私策略进行比较,(3) 比较 2018 年 11 月和 2023 年 11 月的数据导出。研究结论表明,分析的服务在数据主体访问响应质量上存在差异,且没有任何一项完全满足所有要求。
引用
@article{arxiv.2503.04259,
title = {Qualitative In-Depth Analysis of GDPR Data Subject Access Requests and Responses from Major Online Services},
author = {Daniela Pöhn and Nils Gruschka},
journal= {arXiv preprint arXiv:2503.04259},
year = {2025}
}
备注
In Proceedings of the 11th International Conference on Information Systems Security and Privacy (ICISSP 2025) - Volume 1, pages 149-156