为何基于IP地址的数据主体访问请求被拒绝?
密码学与安全
2021-05-31 v2
摘要
理解IP地址的法律地位是复杂的。在欧洲,通用数据保护条例(GDPR)本应提升IP地址作为个人数据的法律地位,但欧洲法院近期的判决削弱了这一观点。为澄清这一状况,我们考察了109个网站如何处理IP地址。首先,我们分析了这些网站的隐私政策以确定它们如何看待IP地址。其中大多数在隐私政策中承认IP地址属于个人数据。其次,我们基于访问不同网站所使用的IP地址提交了数据主体访问请求。我们的请求常被拒绝。网站以不同理由为其答复辩解,例如:您需要注册,或IP地址无法识别您的身份,等等。这种情况对于任何希望行使其权利的用户而言都相当令人沮丧:IP地址在(法律)纸面上属于个人数据,却无从行使相关权利。有人或许会说IP地址不是个人数据。我们提出了若干改进建议,通过修改向用户分配IP地址的方式来改善这一状况。
引用
@article{arxiv.2103.01019,
title = {Why IP-based Subject Access Requests Are Denied?},
author = {Supriya Adhatarao and Cédric Lauradoux and Cristiana Santos},
journal= {arXiv preprint arXiv:2103.01019},
year = {2021}
}