中文

GDPR下个人数据处理的七宗罪

计算机与社会 2019-05-16 v2 密码学与安全

摘要

近年来,我们的社会正遭受前所未有的隐私与安全泄露的困扰。为遏制这一趋势,欧盟于2018年出台了名为《通用数据保护条例》(GDPR)的综合性立法。本文从系统设计视角审视GDPR,并识别其规定如何与现代系统的设计、架构与运行相冲突。我们通过GDPR的七宗罪来阐明这些冲突:永久存储数据; indiscriminately 复用数据;围墙花园与黑市;风险不可知的数据处理;隐瞒数据泄露;做出无法解释的决策;将安全视为次要目标。我们的发现揭示了GDPR要求与现代系统演进方式之间根深蒂固的博弈。我们认为,实现合规需要全面、自下而上的解决方案,任何不足都无异于在沉船上修漏龙头。

关键词

引用

@article{arxiv.1903.09305,
  title  = {The Seven Sins of Personal-Data Processing Systems under GDPR},
  author = {Supreeth Shastri and Melissa Wasserman and Vijay Chidambaram},
  journal= {arXiv preprint arXiv:1903.09305},
  year   = {2019}
}

备注

Accepted for publication at USENIX HotCloud 2019