Anderson’un Açısı
25 Yıllık Gizlilik Politikalarını Makine Öğrenimi ile Analiz Etme

Çok yakın bir zamanda yapılan bir çalışmada, 1996-2021 yılları arasında 25 yıllık bir süre içinde popüler web sitelerindeki 50.000’den fazla gizlilik politikasını analiz etmek için makine öğrenimi teknikleri kullanılmıştır. Araştırma, ortalama bir okuyucunun modern gizlilik politikalarının artan word count’larına, bulanık diline ve belirsiz dil kullanımına nüfuz etmek için 400 saatlik “yıllık okuma zamanı” (günde daha than bir saat) ayırmak zorunda kalacağını belirtmiştir.
Rapor aşağıdaki şekilde ifade edilmektedir:
‘Ortalama politika uzunluğu son on yılda neredeyse iki katına çıktı, Mart 2011’de 2159 kelime ve Mart 2021’de 4191 kelime ve 2000 yılından bu yana neredeyse dört katına çıktı (1146 kelime).’

Çalışmanın incelediği korpusun ortalama kelime sayısını ve cümle sayısını gösteren grafik. Kaynak: https://arxiv.org/pdf/2201.08739.pdf
Gizlilik politikalarının uzunluğundaki artış oranı, GDPR ve CCPA korumalarının yürürlüğe girmesiyle birlikte artmış olsa da, makale bu varyasyonları “küçük etki büyüklükleri” olarak görür ve bunları daha geniş uzun vadeli trende karşı önemli olarak görmez. Ancak, GDPR, politikalardaki “belirsiz” dilin artmasına neden olabilir.
250 kelime/dakika okuma hızı varsayarak, makale, ortalama bir gizlilik politikasının şimdi 17 dakika okumayı gerektirdiğini, daha popüler politikalara (yani yüksek sayıda kullanıcı ile ilişkili politikalara) gelince 23 dakika okumayı gerektirdiğini iddia etmektedir.
Veri setindeki en uzun politika, Microsoft’tan gelmekte ve araştırmaya göre 152 dakika okumayı gerektirmektedir. Bu araştırma, Google’ın BERT dil modelinin varyantlarını kullanmıştır.

Modern gizlilik politikalarını okumak için gereken yıllık saatlerin artışı, okuyucunun yılda 1462 benzersiz web sitesini ziyaret ettiği varsayımı altında.
Gizlilik politikalarındaki son yıllarda görülen artan söz varlığı ve belirsizlik, makale tarafından son yirmi yıl içinde düzenlemeleri dayatma girişimlerine bir tepki olarak ve aynı zamanda düzenleyici uyum gereksinimlerinin gizlilik politikalarının kapsamı ve şeffaflığını gizlice artırmak için kullanılan bir bahane olarak görülmektedir.
‘Genel olarak, sonuçlarımız gösteriyor ki, yakın zamanda yapılan gizlilik düzenlemeleri, çevrimiçi kullanıcıların gizliliğini önemli ölçüde iyileştirmemiştir, ancak daha çok şişkin gizlilik politikalarına yol açmıştır ve bu politikalarda daha invazif veri uygulamaları tanımlanmaktadır.’
Doğal Dil İşleme (NLP) konulu birçok makale, son yıllarda gizlilik politikalarının okunabilirliği ve diğer yönlerini ele almış olsa da, yazar bu projenin son decades’te politika gelişimine böyle bir geniş bakış açısı sunan ilk proje olduğuna inanmaktadır.
Makale “Gizlilik Politikaları Across the Ages: 1996-2021 İçin İçerik ve Okunabilirlik” başlıklı ve İngiltere’deki De Montfort Üniversitesi’ndeki Siber Teknoloji Enstitüsü’nden Isabel Wagner tarafından yazılmıştır.
Bulanık Dil
Rapor ayrıca, gizlilik politikalarında “bulanıklaştırıcı kelimelerin” (yani kabul edilebilir, önemli, çoğunlukla ve diğer kesin anlama sağlamayan kelimelerin) ortalama sayısının 2018 yılına kadar sürekli arttığını, ancak sonra 2018 Mart’ında 227 olan ortalamadan 2020 Haziran’ında 304’e çıktığını öne sürmektedir.
Yazar, bu artışın GDPR’nin etkisine atfedilebileceğini iddia etmektedir ve makale, çalışılan gizlilik politikalarının %72’sinin en az bir bulanıklaştırıcı kelime içerdiğini bulmuştur.
Okunabilirlik
Okuma zorluğu için üç ortak ölçüt üzerinden, çalışma ‘gizlilik politikalarının zaman içinde giderek daha zor okunur hale geldiğini’ bulmuştur. Yazarlar, 2021’de geçerli olan politikalarda %41’inin ortalama Flesch Okunabilirlik Puanı (FRE, daha yüksek daha iyi) 31.8 olduğunu tahmin etmektedir ve yazar ‘Bu puan, üniversite mezunlarının anlayabileceği çok zor bir metni gösterir’ gözlemlemektedir.
Aynı zamanda, sadece %6.7 politika 45’nin üzerinde bir FRE puanına ulaşmıştır (makale, Florida eyaletinde sigorta politikaları için gereken okunabilirlik standardı olduğunu not eder).
Politika Değişikliği Farkındalığı
Çalışma, gizlilik politikalarının, kullanıcıların sözleşmeyle ilgili güncellemeleri hakkında nasıl bilgilendirileceğini içeren ayrıntıları içerip içermediğini de ele alır.
Yazar gözlemlemektedir:
‘2021’de, %73’ü politika değişikliği hakkında bir açıklama içerir. Bunların %34’ü değişikliklerin gizlilik politikasında bir bildirimle duyurulacağını, %37’si web sitesinde bir bildirim yayınlayacağını ve %22’si kişisel bir bildirim (geriye kalan politikalar bildirim türünü belirtmemektedir) göndereceğini belirtmektedir.’
‘Sonuç olarak, çoğu kullanıcı, gizlilik politikalarındaki değişikliklerden haberdar olmayacaktır. ‘
‘Ayrıca, kullanıcılar politika değişikliklerinde neredeyse hiçbir anlamlı seçim şansı sunulmamaktadır. Değişikliklerden kullanıcıları bilgilendiren politikaların %12’si yeni bir onay sunarken, %34’ü hiçbir seçim şansı sunmaz ve %54’ü bunu belirtmemektedir.’

Makalenin politika değişikliklerine ilişkin bulguları.
Sınırlı İzleme Seçeneği
Çalışmaya göre, kullanıcı hesap bilgilerine erişmek için sunulan mekanizmalar, kullanıcı profili verilerine erişmek için sunulanlara göre çok daha geniştir. Profil verileri, otomatik ve açık olmayan mekanizmalarla oluşturulabilir ve güncellenebilir, जबकi kullanıcı hesabı verileri yalnızca kullanıcı tarafından açıkça verilir ve çeşitli yargı bölgelerinin düzenlemeleri tarafından düzenlenir.
Tüketicilerin gizlilik politikalarında çerez onayına ilişkin seçimleri genellikle ele alınmaktadır (bu konu, GDPR’nin ortaya çıkmasıyla birlikte uluslararası ve Avrupa web sitelerinin AB örnekleri için yüz binlerce çerez onay penceresi ortaya çıkarmıştır), ancak daha az erişilebilir verilerin bir katmanını gizler:
‘[Çerezler için] seçenekler, bilgisayarın bilgilerini, cihaz tanımlayıcılarını ve kişisel tanımlayıcılarını izlemek için parmak izi yoluyla izlemeye karşı kullanıcıları korumak için yeterli değildir.’

Gizlilik politikalarında profil verilerine ve kullanıcı hesabı verilerine ilişkin kontrol seviyesi arasındaki keskin karşıtlık.
Veri
Çalışma için veri toplamak amacıyla, web sitelerinden gizlilik politikalarına bağlantılar için tarama yapılmıştır, ancak genellikle ilk sonuçların ötesine geçmek gerekli olmuştur, çünkü birçok politika, potansiyel olarak ebeveyn veya ilgili politika ile birlikte değişebilen veya bağımsız olarak değişebilen daha fazla politika için bağlantılar içermektedir.
Web sitelerinin geçmişteki sürümlerini elde etmek için Wayback Machine kullanılmıştır, ancak sonuçları değerlendirmek için, web tarama ve dizinleme ajanlarına hangi sayfaların veya varlıkların kamu dizininden hariç tutulacağını belirten bir metin dosyası olan robots.txt yapılandırma dosyasıyla engellenen politikaları dikkate almak gerekli olmuştur.
Her ayda bir kez, her tanımlanabilir ve sürekli geçerli politika için Wayback Machine’ın CDX API’si kullanılarak bir anlık görüntü alınmıştır. Bu, Firefox altında Selenium kullanılarak yapılmıştır. Sadece HTML politikalarına odaklanıldığı için, yalnızca PDF formatında mevcut olan politikalar için optik karakter tanıma yapılmamıştır.
Çalışmanın ilginç bir sonucu, pornografik web sitelerinin okunabilirlik ve açıklığının aslında çalışılan süre boyunca iyileştiği yönündedir – muhtemelen artan düzenleme ve açıklık taleplerine bir tepki olarak. Bu belgeleri toplamak için, üniversite içeriği engelleme protokollerinden dolayı evsel IP adreslerinden ek taramalar yapmak gerekli olmuştur.
İlk olarak 1.068.683 belge elde edilmiştir, bu da ortalama 39.1 politika maddesi veya koşulu ve her bağlantı için 4.4 benzersiz politika metni içeren 120.265 benzersiz belgeye karşılık gelmektedir.
İngilizce
Benzer çalışmalar gibi, bu proje de non-İngilizce gizlilik politikalarını ele alamamıştır, bunlar veri temizleme aşamasında PYCLD2 paketi kullanılarak çıkarılmıştır.
Gizlilik politikalarını diğer materyallerden ayırt etmek için, 2019’da Wisconsin Üniversitesi ve École Polytechnique Fédérale de Lausanne’nin ortak bir girişimi olarak geliştirilen bir sınıflandırıcı kullanılmıştır.

IS-POLICY sınıflandırıcının mimarisi. Kaynak: https://arxiv.org/pdf/1809.08396.pdf
IS-POLICY sınıflandırıcı, orijinal makaledeki aynı 1000 belge korpusunda eğitilmiş olsa da, yazarın yeni non-politika belgeleri elde etmesi gerekli olmuştur, çünkü orijinal kaynaklar mevcut değildir.
Filtreleme sonrasında, veri 56.416 benzersiz gizlilik politikasına indirilmiştir.
* Makalenin dipnotu burada hiperlink olarak dönüştürülmüştür, italik geçişler makaleden alınmıştır.
İlk olarak 31 Ocak 2022’de yayımlanmıştır.












