Andersonin kulma

AI-tutkijat arvioivat, että 97% EU:n verkkosivuista epäonnistuu tietosuoja-vaatimuksissa – erityisesti käyttäjäprofiilien osalta

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Tutkijat Yhdysvalloissa ovat käyttäneet koneoppimismenetelmiä tutkiakseen yli tuhannen edustavan EU:ssa sijaitsevan verkkosivun tietosuoja-käytäntöjä. He löysivät, että 97 % tutkituista sivuista epäonnistui vähintään yhden Euroopan unionin vuoden 2018 sääntelykehyksen vaatimuksen täyttämisessä, ja että he noudattivat vähiten kaikista “käyttäjäprofiilin” käytännön sääntelyvaatimuksia.

Tutkimusraportti toteaa:

‘[Koska] tietosuoja-käytäntö on olennainen viestintäkanava käyttäjille ymmärtääkseen ja hallitakseen tietosuojaa, monet yritykset päivittivät tietosuojakäytäntöjään GDPR:n voimaantulon jälkeen. Kuitenkin useimmat tietosuojakäytäntöjä ovat pitkiä, täynnä jargonia ja epämääräisiä yritysten tietokäytännöistä ja käyttäjien oikeuksista. Siksi on epäselvää, noudattavatko ne GDPR:ia.’

Se jatkuu:

‘Tutkimuksemme osoittaa, että jopa GDPR:n voimaantulon jälkeen 97 % verkkosivuista ei edelleenkään noudata vähintään yhtä GDPR:n vaatimusta.’

Tutkimus tutkielma on nimeltään Automated Detection of GDPR Disclosure Requirements in Privacy Policies using Deep Active Learning, ja se on tehty kolmen tutkijan toimesta Virginian yliopistossa Charlottesvillessä.

Tietosuoja viimeisenä

Alue, jossa noudattaminen oli vähäistä, tutkimuksen mukaan, liittyi GDPR:n määräyksiin käyttäjäprofiileista, ja tutkijat totesivat, että vain 15,3 % tutkituista sivuista noudatti täysin tätä sääntöä.

Kaavio verkkosivujen GDPR-käytäntöjen mukaisuudesta. Lähde: https://arxiv.org/pdf/2111.04224.pdf

Kaavio verkkosivujen GDPR-käytäntöjen mukaisuudesta. Lähde: https://arxiv.org/pdf/2111.04224.pdf

Käyttäjäprofiilien luominen (jossa henkilön vuorovaikutus verkkosivujen kanssa tallennetaan ja usein käytetään “kohdistamaan” heitä muissa verkkoyhteyksissä, kuten mainonnassa) on yksi kiistanalaisimmista aiheista teknologiassa Cambridge Analytica -skandaalin jälkeen.

Tiistaina Euroopan parlamentin avainvaliokunta hyväksyi uuden digitaalisten markkinoiden lakiehdotuksen (DMA) ensimmäisen vaiheen, joka kieltäisi käyttäjäprofiilien kohdistamisen alaikäisille ja määräisi sakkoja jopa 20 %:iin globaaleista vuosittaisista myyntituloksista rikkojille yrityksille.

Vaikka laki on saanut medialta vastaanoton suoran vastauksena teknologiajättien, kuten Facebookin ja Googleen, kasvavaan vaikutusvaltaan, tutkimuksen osoittama laajuus ei-noudattamisesta osoittaa, että suurin osa EU-yrityksistä (mukaan lukien EU:ssa toimivat amerikkalaiset yritykset, jotka harjoittavat kauppaa Euroopassa) on laillisesti alttiina GDPR-sakkoja.

Lisäksi Italia on asettanut tällä viikolla enimmäismääräisen 10 miljoonan euron sakon ($11,2 miljoonaa USD) Applea ja Googlea vastaan käyttäjäprofiilien hyväksikäytöstä ja muista rikkomuksista.

Data

Tutkimuksessa käytetyt verkkosivut otettiin näytteeksi Quantcastin 10 000 suositelluimman verkkosivun joukosta, ja niiden englanninkieliset tietosuojakäytäntöjä haettiin Yandex-haun kautta UK-pohjaisilla VPN:illä (varmistaakseen, että käytäntöjä ei ollut alueellisesti estetty).

EU:n verkkosivujen on ollut pakko tarjota määrättyjä tietosuojakäytäntöjä, jotka kattavat 18 keskeistä vaatimusta (ks. yllä oleva kaavio), siitä lähtien, kun yleinen tietosuoja-asetus (GDPR) tuli täysimääräisesti voimaan toukokuussa 2018.

Tutkijat rajoittivat tietosuojakäytäntöjen poimintaa ajanjaksolle elokuusta 2018 lähtien, jotta verkkosivuilla olisi ollut kohtuullinen aika julkaista vaadittuja käytäntöjä (vaatimus, josta heillä oli etukäteen tietoa vähintään vuoden ajan kahden vuoden kehitysprosessin aikana GDPR:lle vuodesta 2016).

Suodatusprosessi tuotti tietosuojakorpuksen 9 761 käytännöstä, joista 1 080 käytäntöä valittiin satunnaisesti tutkijoiden toimesta.

Ennenkäsitely

Tutkijat palkkasivat kaksi lakiasiantuntijaa kouluttamaan neljää ihmistä merkintään 18 mahdollista tietosuojakäytäntöä, jotka on määritelty GDPR:ssa.

Joissakin tietosuojakäytäntöjen oikeudellisissa termeissä käsitellään useampaa kuin yhtä 18 vaatimuksesta, mikä teki tarpeelliseksi käyttää konvoluutio-neuraaliverkkoa (CNN) havaitsemaan kielen piirteitä, jotka liittyvät kuhunkin käytäntöön.

Alkuvaiheessa pyrittiin kouluttamaan malli tunnistamaan noudattamisen kielen perusteella, ja se saavutti 80,5 %:n onnistumisprosentin. Tulosten parantamiseksi tutkijat sovelsivat aktiivista oppimista parantamaan mallin suorituskykyä vähemmän merkittyjen tietojen avulla. Tämän avulla luokittelijan CNN:n koulutus saavutti 89,2 %:n tarkin ja F1-lukeman 0,88 (jossa “1” on täydellinen menestys).

Varmistaakseen, että sanasulkeiset olivat spesifejä tietosuojakäytännöille, tutkijat kouluttivat valvomattoman sanasulkeiden mallin Facebookin FastText -kirjaston avulla.

Kuten on tavallista käytäntöä, lopulliset tiedot jaettiin 80/20:een koulutus- ja testitietojen välillä (ts. satunnaisesti valittuja tietoja, joita vasten algoritmin tarkin arvioidaan). Ihmisen osallistumista mittaava tutkimus lisättiin arkkitehtuuriin tulosten laadun arviointia varten.

Luokittelijan arkkitehtuuri.

Luokittelijan arkkitehtuuri.

Työnkulun aikana tuotettiin 11 271 ihmismerkittyä tietosuojakäytäntösegmenttiä, joista jokainen tarkastettiin neljän ihmisen toimesta, jotka olivat saaneet koulutusta kahden lakiasiantuntijan toimesta, jotka osallistuivat tutkimukseen. Jos esiintyi erimielisyyttä, vaadittiin 75 %:n sopimussuhde, jotta dataa ei hylätty.

Ihmiset mukana – ei ollut mahdollista täysin automatisoida tietojen merkintää, vaan aktiivinen oppiminen mahdollisti pool-pohjaisen työnkulun, joka teki hankkeen toteuttamiskelpoiseksi.

Ihmiset mukana – ei ollut mahdollista täysin automatisoida tietojen merkintää, vaan aktiivinen oppiminen mahdollisti pool-pohjaisen työnkulun, joka teki hankkeen toteuttamiskelpoiseksi.

Lisäksi tutkijat totesivat, että “siirrettävyys” – oikeus GDPR:ssa siirtää tai viedä tietoja, joita yritys hallitsee – oli lähes yhtä huonosti palveltu kuin profiilien muodostaminen.

Tutkijat toteavat:

‘[Vaatimukset] kuten käyttäjien oikeus siirtää tietoja ja antaa tietosuojavastaavan yhteystiedot ovat katettuina 15,5 %:lla ja 16,4 %:lla verkkosivuista. Muut keskeiset vaatimukset, kuten käyttäjien oikeus tehdä valitus, peruuttaa suostumus, oikeus vastustaa ja riittävä päätös, ovat katettuina 17-20 %:lla verkkosivuista.’

…ja jatkaa:

‘Näyttää siltä, että vain 3 % verkkosivuista noudattaa 18 vaatimusta täysimääräisesti. Nämä tulokset osoittavat, että monet verkkosivut eivät edelleenkään noudata GDPR:n vaatimukset.’

 

 

19.00 26.11.2021 – Selkiytettiin ensimmäisen kaavion kuvatekstiä. – MA

Kirjailija tekoälystä, alan erikoisosaaja ihmisen kuvansynteesissä. Entinen tutkimussisällön johtaja Metaphysic.ai:ssa, kunnes se liitettiin DNEG:n Brahma.ai:hin.
Portfolio-sivu: martinanderson.ai
Ota yhteyttä: martin@martinanderson.ai