Andersons vinkel

AI-forskare uppskattar att 97% av EU-webbplatser inte uppfyller GDPR-kraven för dataskydd – särskilt användarprofiler

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Forskare i USA har använt maskinlärningstekniker för att studera dataskyddspolicyn för över tusen representativa webbplatser baserade i EU. De fann att 97% av de undersökta webbplatserna inte uppfyllde minst en krav i EU:s 2018 års regleringsram, och att de uppfyllde kraven minst av allt när det gäller användarprofiler.

Rapporten säger:

‘[Eftersom] dataskyddspolicyn är det viktigaste kommunikationskanalen för användare att förstå och kontrollera sin dataskydd, har många företag uppdaterat sina dataskyddspolicys efter att GDPR trädde i kraft. Men de flesta dataskyddspolicys är svåra att förstå, fulla av juridiska termer och beskriver företagens datapraxis och användarnas rättigheter på ett otydligt sätt. Därför är det oklart om de uppfyller GDPR.’

Det fortsätter:

‘Våra resultat visar att även efter att GDPR trädde i kraft, uppfyller fortfarande 97% av webbplatserna inte minst en krav i GDPR.’

Studien, som heter Automatiserad upptäckt av GDPR-krav i dataskyddspolicys med hjälp av Deep Active Learning, kommer från tre forskare vid University of Virginia i Charlottesville.

Privatliv sist

Området med minst efterlevnad, enligt studien, gäller GDPR:s bestämmelser om användarprofiler, där författarna påstår att endast 15,3% av de undersökta webbplatserna uppfyllde fullt ut denna regel.

En graf över efterlevnaden av GDPR-policys på webbplatser som studerats för forskningen. Källa: https://arxiv.org/pdf/2111.04224.pdf

En graf över efterlevnaden av GDPR-policys på webbplatser som studerats för forskningen. Källa: https://arxiv.org/pdf/2111.04224.pdf

Användarprofiler (där en persons interaktion med webbplatser spelas in och ofta används för att “målinrikta” dem i andra online-sammanhang, såsom reklam) har blivit en av de hetaste kontroverserna inom tech sedan Cambridge Analytica-skandalen.

Tisdagen den 23 november godkände en viktig kommitté i Europaparlamentet det första steget i den nya Digital Markets Act (DMA) lagstiftning, som skulle förbjuda beteendemässig målinriktning av minderåriga, med böter på upp till 20% av global årsomsättning för företag som bryter mot reglerna.

Även om lagen har mottagits av media som en direkt reaktion på de växande techjättarna som Facebook och Google, visar den nya forskningen att den överväldigande majoriteten av EU-företag (inklusive EU-baserade kontor för amerikanska företag som handlar i Europa) är juridiskt utsatta för GDPR-böter.

Dessutom har Italien i veckan infört den högsta tillåtna böter på 10 miljoner euro (11,2 miljoner dollar) mot Apple och Google för att ha utnyttjat användarprofiler, bland annat.

Data

De webbplatser som undersöktes i den nya forskningen valdes ut från de 10 000 bästa webbplatserna som listas i Quantcast, och deras engelskspråkiga dataskyddspolicys extraherades via Yandex-sökningar på UK-baserade VPN:er (för att säkerställa att policysen inte var geo-blockerade).

EU-webbplatser har varit skyldiga att tillhandahålla föreskrivna dataskyddspolicys som täcker 18 centrala krav (se graf ovan) sedan den allmänna dataskyddsförordningen (GDPR) trädde i full kraft i maj 2018.

Forskarna begränsade extraheringen av dataskyddspolicys till en period från och med augusti 2018, för att ge webbplatserna rimlig tid att publicera de krävda policysen (ett krav som de hade kännedom om i minst ett år av den tvååriga utvecklingsfasen för GDPR sedan 2016).

Urvalsförfarandet resulterade i en dataskyddskorpus på 9 761 policys, varav 1 080 policys slumpmässigt valdes ut av forskarna.

Förbearbetning

Teamet anställde två juridiska experter för att utbilda fyra mänskliga annotatorer att märka var och en av de 18 möjliga dataskyddspolicys som krävs av GDPR.

Vissa delar av juridiska termer i policysen täckte mer än ett av de 18 kraven, vilket gjorde det nödvändigt att använda en Convolutional Neural Network (CNN) för att upptäcka språkliga funktioner som är associerade med varje policy.

En första försök att träna en modell för att identifiera efterlevnad baserat på språk uppnådde 80,5% framgång. För att förbättra resultaten tillämpade forskarna Active Learning för att förbättra modellens prestanda med mindre märkt data. Genom dessa medel var det möjligt att träna klassificerings-CNN upp till en noggrannhet på 89,2%, med en F1-poäng på 0,88 (där ‘1’ är fullständig framgång).

För att säkerställa att ordinbäddningarna var specifika för dataskyddspolicys, tränade forskarna en oövervakad ordinbäddningsmodell med hjälp av Facebooks FastText Python-bibliotek.

Enligt standardpraxis delades den slutliga datan upp i 80/20 mellan träningsdata och testdata (dvs. slumpmässigt vald data mot vilken algoritmens noggrannhet ska bedömas). En mänsklig-mänsklig mätstudie lades till i arkitekturen för att utvärdera resultatens kvalitet.

Arkitekturen för klassificeringssystemet.

Arkitekturen för klassificeringsystemet.

Under arbetsflödet producerades 11 271 mänskligt annoterade dataskyddspolicysegment, var och en av vilka granskades av fyra mänskliga annotatorer som hade utbildats av de två juridiska experter som deltog i studien. När det förekom oenighet krävdes en överenskommelse på 75% för att inte avvisa datan från inklusion.

Människor-i-loopen – det var inte möjligt att helt automatisera märkningen av policydatan, men Active Learning möjliggjorde en poolbaserad arbetsflöde som gjorde projektet genomförbart.

Människor-i-loopen – det var inte möjligt att helt automatisera märkningen av policydatan, men Active Learning möjliggjorde en poolbaserad arbetsflöde som gjorde projektet genomförbart.

Förutom de resultat som redan nämnts fann användarna att överförbarhet – rätten enligt GDPR att flytta eller exportera data som hålls av ett företag – var nästan lika dåligt tillgodosedd som profilering.

Forskarna drar följande slutsats:

‘[Kraven] som användarnas rätt till överförbarhet och tillhandahållande av kontaktinformation för dataskyddsombud (DPO-kontakt) täcks av 15,5% respektive 16,4% webbplatser. Andra primära krav, som användarnas rätt att lämna in klagomål, återkalla samtycke, rätt att invända och adekvat beslut, täcks av 17-20% webbplatser.’

…och fortsätter:

‘Det verkar som att endast 3% av webbplatserna uppfyller fullt ut 18 krav. Dessa resultat visar att många webbplatser fortfarande inte följer GDPR-kraven.’

 

 

19.00 26/11/2021 – Förtydligade första grafens undertext. – MA

Författare på maskinlärande, domänspecialist inom mänsklig bildsyntes. Fd chef för forskningsinnehåll på Metaphysic.ai, till dess upplösning i DNEG:s Brahma.ai.
Portfolio site: martinanderson.ai
Kontakt: martin@martinanderson.ai