中文

RADS-Checker:衡量 Android 市场中数据主体权利获取合规性

密码学与安全 2024-12-11 v2

摘要

全球最新数据保护法规(如通用数据保护条例,GDPR)确立了数据主体权利获取(Right of Access by the Data Subject, RADS),赋予用户从数据控制器处获取自己个人数据的权利。此条款可有效迫使数据控制器更谨慎地处理用户个人数据,对保护用户隐私至关重要。然而,目前尚无研究系统性地检验 RADS 是否在最常见的个人数据控制器——移动应用中得到有效实施。本文提出一种针对 APP 中 RADS 合规性的测量框架。框架中,我们首先使用 NLP 技术(如 GPT-4)分析应用隐私政策文本,验证其是否明确声明向用户提供 RADS 并说明具体操作方式。随后评估所识别实施方法的真实性与可用性,通过提交数据访问请求给应用。最后,对获取的数据副本进行完整性验证,将其与应用在运行时收集的用户个人数据(由 Frida Hook 捕获)进行比较。我们分析了 1,631 个美国应用市场 G 和中国应用市场 H 中的 APP。结果显示,G 和 H 中约 54.50% 和 37.05% 的 APP 在隐私政策中未明确声明可为用户提供个人数据副本。此外,在两个应用市场中,不到 20% 的 APP 能真正为用户提供数据副本。最后,在获取的数据副本中,仅约 2.94% 来自 G 能通过完整性验证。

关键词

引用

@article{arxiv.2410.12463,
  title  = {RADS-Checker: Measuring Compliance with Right of Access by the Data Subject in Android Markets},
  author = {Zhenhua Li and Zhanpeng Liang and Congcong Yao and Jingyu Hua and Sheng Zhong},
  journal= {arXiv preprint arXiv:2410.12463},
  year   = {2024}
}