Ángulo de Anderson
Analizando 25 años de políticas de privacidad con aprendizaje automático

Un estudio reciente ha utilizado técnicas de análisis de aprendizaje automático para trazar la legibilidad, utilidad, longitud y complejidad de más de 50.000 políticas de privacidad en sitios web populares en un período que cubre 25 años, desde 1996 hasta 2021. La investigación concluye que el lector promedio necesitaría dedicar 400 horas de “tiempo de lectura anual” (más de una hora al día) para penetrar en el creciente número de palabras, lenguaje oscuro y uso de lenguaje vago que caracterizan las políticas de privacidad modernas de algunos de los sitios web más frecuentados.
El informe establece:
‘La longitud promedio de la política ha aumentado casi el doble en la última década, con 2159 palabras en marzo de 2011 y 4191 palabras en marzo de 2021, y casi se ha cuadruplicado desde 2000 (1146 palabras).’

La cuenta promedio de palabras y oraciones entre el corpus estudiado, durante un período de 25 años. Fuente: https://arxiv.org/pdf/2201.08739.pdf
Aunque la tasa de aumento en la longitud se disparó cuando se implementaron las protecciones de la GDPR y la Ley de Privacidad del Consumidor de California (CCPA), el documento descarta estas variaciones como “tamaños de efecto pequeños” que parecen ser insignificantes frente a la tendencia a largo plazo. Sin embargo, la GDPR se identifica como una posible causa del aumento del lenguaje “vago” en las políticas (ver abajo).
Suponiendo una velocidad de lectura de 250 palabras por minuto, el documento sostiene que la política de privacidad promedio ahora tarda 17 minutos en leerse, mientras que las políticas más populares (es decir, las políticas asociadas con un gran número de usuarios) tardan 23 minutos en completarse.
La política más larga en el conjunto de datos, de Microsoft, requiere 152 minutos para consumirse, según la investigación, que utilizó una serie de variantes del modelo de lenguaje BERT de Google.

Crecimiento en la tasa de horas anuales necesarias para leer las políticas de privacidad modernas, asumiendo que el lector visita 1462 sitios web únicos por año.
Gran parte del aumento reciente en la verbosidad y la ambigüedad en las políticas de privacidad se atribuye en el documento como una reacción a los intentos de imponer regulaciones durante las últimas dos décadas, pero también al uso deshonesto de los requisitos de cumplimiento regulatorio como excusa para aumentar sigilosamente el alcance y la opacidad de las políticas de privacidad.
‘En general, nuestros resultados muestran que las regulaciones de privacidad recientes no han mejorado sustancialmente la privacidad de los usuarios en línea, sino que han llevado a políticas de privacidad más infladas que describen prácticas de datos más invasivas y más y más invasivas.’
Aunque varios documentos de Procesamiento de Lenguaje Natural (NLP) han abordado la legibilidad y otros aspectos de las políticas de privacidad en los últimos años, el autor cree que este es el primer proyecto de su tipo en proporcionar una visión general tan amplia del desarrollo de las políticas en las últimas décadas.
El documento se titula Políticas de privacidad a lo largo de los años: contenido y legibilidad de las políticas de privacidad de 1996 a 2021, y proviene de Isabel Wagner del Instituto de Tecnología Cibernética de la Universidad De Montfort en el Reino Unido.
Lenguaje elíptico
El informe también sugiere que el número promedio de “palabras oscuras” (es decir, aceptable, significativo, principalmente, y otras palabras que no proporcionan un significado definitivo) en las políticas de privacidad aumentó constantemente hasta 2018, pero luego se disparó desde una mediana de 227 alrededor de marzo de 2018 a 304 en junio de 2020.
El autor sostiene que este aumento se debe a los efectos de la GDPR, y el documento encuentra que más de dos tercios (72%) de las oraciones en las políticas de privacidad estudiadas contenían al menos una palabra oscura.
Legibilidad
En tres medidas comunes de dificultad de lectura, el estudio encontró que ‘las políticas de privacidad se han vuelto cada vez más difíciles de leer con el tiempo’. Los autores estiman que el 41% de las políticas actuales disponibles en 2021 tenían una mediana puntuación de facilidad de lectura de Flesch (FRE, más alto es mejor) de solo 31,8, con el autor observando ‘Esta puntuación indica un texto muy difícil que es mejor entendido por graduados universitarios’.
Al mismo tiempo, solo 6,7% de las políticas lograron una puntuación de FRE superior a 45 (que, según el informe, es el estándar de lectura requerido para las pólizas de seguros en el estado de Florida).
Conciencia sobre el cambio de política
El trabajo también aborda la medida en que las políticas de privacidad incluyen detalles sobre cómo se notificará al posible consentidor en caso de actualizaciones posteriores, lo que puede afectar la voluntad del usuario de mantener el acuerdo.
El autor observa:
‘En 2021, el 73% de las políticas incluyen una declaración sobre el cambio de política. De estas, el 34% establecen que los cambios se anunciarán mediante un aviso en la política de privacidad, el 37% publicarán un aviso en el sitio web y el 22% enviarán un aviso personal (las políticas restantes dejan el tipo de notificación sin especificar).’
‘Como resultado, la mayoría de los usuarios es poco probable que se enteren de los cambios en las políticas de privacidad.
‘Además, a los usuarios se les ofrece casi ninguna opción significativa cuando las políticas cambian. De las políticas que notifican al usuario sobre los cambios, solo el 12% ofrecen una nueva opción de inclusión, mientras que el 34% no ofrecen opción y el 54% la dejan sin especificar.’

Los hallazgos del documento sobre los métodos descritos para notificar a los usuarios sobre los cambios en las políticas.
Elección limitada sobre el seguimiento
Según el estudio, se ofrecen muchos más mecanismos en las políticas de privacidad para acceder a la información de la cuenta de usuario que para acceder a los datos del perfil de usuario. Los datos del perfil pueden crearse y actualizarse a través de mecanismos automatizados y no obvios, mientras que los datos de la cuenta de usuario no solo se otorgan explícitamente por el usuario, sino que también están obligados a ser editables bajo las regulaciones de varias jurisdicciones.
La elección del consumidor sobre el consentimiento de cookies en las políticas de privacidad (un tema que ha generado un debate acalorado desde la aparición de la GDPR y la promulgación de cientos de miles de ventanas emergentes de consentimiento de cookies para instancias de la UE de sitios web internacionales y europeos) se aborda generalmente en las políticas, pero oculta una capa más importante de datos menos accesibles:
‘[Las] opciones sobre las cookies son insuficientes para proteger a los usuarios de todo seguimiento porque los mecanismos de elección o control se ofrecen raramente para la información del ordenador, identificadores de dispositivo, y identificadores personales, que permiten el seguimiento de los usuarios a través de la huella digital.’

Un contraste marcado en el nivel de control otorgado por las políticas de privacidad entre los datos del perfil (que pueden obtenerse por medios implícitos o sigilosos) y los datos de la cuenta de usuario (donde se requiere alguna medida de control con frecuencia por la GDPR, la Ley de Privacidad del Consumidor de California (CCPA) y mecanismos nacionales y regionales similares).
Datos
Para obtener los datos para el estudio, el autor rastreó sitios web en busca de enlaces a sus políticas de privacidad, frecuentemente encontrando necesario ampliar el alcance más allá del resultado inicial, debido al número de políticas no integrales que enlazan a políticas adicionales (cada una de las cuales tiene el potencial de cambiar ya sea en conjunto con o de forma independiente de la política principal o relacionada).
Se utilizó la Máquina del Tiempo para obtener políticas históricas, aunque fue necesario considerar los resultados para tener en cuenta las políticas que habían sido bloqueadas para el rastreo o la indexación a través de un archivo de configuración robots.txt (un pequeño archivo de texto que contiene instrucciones para los agentes de indexación de rastreo web sobre las páginas y otras entidades que no deben incluirse en un índice público).
Se obtuvo una instantánea por mes de la Máquina del Tiempo a través de su API de CDX para cada política aplicable identificable y continua, utilizando Firefox bajo Selenium. No se consideró la realización de reconocimiento óptico de caracteres en políticas disponibles solo en formato PDF para el proyecto, que se limitó al (mucho mayor) número de políticas HTML disponibles.
Un resultado interesante del proyecto es que la claridad y la legibilidad de los sitios web pornográficos han mejorado en realidad durante el intervalo estudiado, posiblemente en anticipación de una mayor regulación y claridad. Para recopilar estos documentos, fue necesario obtenerlos con rastreos adicionales desde direcciones IP residenciales, debido a los protocolos de bloqueo de contenido de la universidad.
Inicialmente se obtuvieron 1.068.683 documentos, equivalentes a 120.265 documentos únicos que contenían un promedio de 39,1 artículos o cláusulas de política y 4,4 textos de política únicos para cada enlace.
Ingles solo
Como es común en estudios recientes similares, el proyecto no pudo abordar las políticas de privacidad no inglesas, que se descartaron durante la etapa de limpieza de datos utilizando el paquete PYCLD2.
Para distinguir las políticas de privacidad de otros tipos de material, el proyecto utilizó un clasificador desarrollado en 2019 como una iniciativa conjunta de la Universidad de Wisconsin y la École Polytechnique Fédérale de Lausanne.

Arquitectura del clasificador IS-POLICY. Fuente: https://arxiv.org/pdf/1809.08396.pdf
Aunque el clasificador IS-POLICY se entrenó en el mismo corpus de 1.000 documentos que en el documento original, el autor tuvo que obtener nuevos documentos no políticos para el entrenamiento, ya que las fuentes originales no estaban disponibles.
Después de filtrar, los datos se redujeron a 56.416 políticas de privacidad únicas.
* La cita en línea del documento se convierte en un hipervínculo aquí, la alternancia de cursiva es del documento.
Publicado por primera vez el 31 de enero de 2022.












