Skip to main content
QUICK REVIEW

[論文レビュー] A Fait Accompli? An Empirical Study into the Absence of Consent to Third-Party Tracking in Android Apps

Konrad Kollnig, Reuben Binns|arXiv (Cornell University)|Jun 17, 2021
Privacy, Security, and Data Protection被引用数 16
ひとこと要約

本研究は、Androidアプリにおける第三者者追跡のための同意メカニズムを実証的に調査したもので、分析対象となった1,297アプリのうち3.5%未塔のアプリしか、追跡の前に有効なユーザーの同意を取得していなかった。EUおよび英国のプライバシー法では同意が義務付けられているにもかかわらず、トラッカー・ライブラリにはデフォルトでの同意実装がほとんどなく、開発者向けのガイドラインも乏しく、かつ保守が不十分であるため、実際には広範な法的非遵守が生じている。

ABSTRACT

Third-party tracking allows companies to collect users' behavioural data and track their activity across digital devices. This can put deep insights into users' private lives into the hands of strangers, and often happens without users' awareness or explicit consent. EU and UK data protection law, however, requires consent, both 1) to access and store information on users' devices and 2) to legitimate the processing of personal data as part of third-party tracking, as we analyse in this paper. This paper further investigates whether and to what extent consent is implemented in mobile apps. First, we analyse a representative sample of apps from the Google Play Store. We find that most apps engage in third-party tracking, but few obtained consent before doing so, indicating potentially widespread violations of EU and UK privacy law. Second, we examine the most common third-party tracking libraries in detail. While most acknowledge that they rely on app developers to obtain consent on their behalf, they typically fail to put in place robust measures to ensure this: disclosure of consent requirements is limited; default consent implementations are lacking; and compliance guidance is difficult to find, hard to read, and poorly maintained.

研究の動機と目的

  • EUおよび英国のアプリ開発者が、第三者者追跡の前に有効な同意を取得することが法的に義務付けられているかどうかを特定すること。
  • 実際のアプリがどの程度、追跡の前に同意メカニズムを実装しているかを評価すること。
  • 第三者者トラッキング会社が、開発者が同意を実装するのを支援または妨げる方法を評価すること。
  • トラッキング・ライブラリにおけるドキュメンテーションの不備やデフォルトでの同意欠如に起因する、同意実装における構造的失敗を特定すること。

提案手法

  • Google Playストアの1,297個のAndroidアプリを対象に、追跡および同意の実践を評価する実証的分析を実施した。
  • 同意のユーザーインターフェースパターンを、同意をサポートすると主張するアプリから収集・分析した。例として、Google、Twitter MoPub、およびカスタム実装を含む。
  • 一般的に使用される13種類の第三者者トラッキング・ライブラリの公式ドキュメンテーションをレビューし、同意実装に関するガイダンスを評価した。
  • GDPRおよび英国データ保護法における法的要件を、アプリおよびトラッキングSDKにおける技術的実装にマッピングした。
  • トラッキング・ライブラリにおける同意の開示不足、デフォルト動作の欠如、コンプライアンス・ドキュメンテーションの保守性の欠如といったギャップを特定した。
  • Googleのようなプラットフォーム・ゲートキーパーが、エコシステムポリシーおよび技術的設計選択によって、ユーザーの同意を促進するか、妨げるかの役割を評価した。

実験結果

リサーチクエスチョン

  • RQ1EUおよび英国のアプリ開発者は、第三者者追跡の前に有効なユーザー同意を取得する必要があるか?
  • RQ2Androidアプリはどの程度、第三者者追跡の前に有効な同意を取得しているか?
  • RQ3第三者者トラッキング・ライブラリは、開発者が同意を実装するのをどのように支援または失敗させるか?
  • RQ4トラッキング・ライブラリにおける技術的およびドキュメンテーション上の欠陥は、効果的な同意実装を妨げる要因となるか?
  • RQ5Googleのようなプラットフォーム・ゲートキーパーは、追跡のためのユーザー同意を促進するか、それとも損なうか、どのような役割を果たしているか?

主な発見

  • 分析対象の1,297個のAndroidアプリのうち、わずか3.5%のアプリが、第三者者追跡の前にユーザーが同意または拒否できる真正の選択肢を提供していた。
  • 大多数のアプリは第三者者トラッカーを使用しているが、データ収集を開始する前に何ら同意メカニズムを実装していなかった。
  • 一般的に使用される13種類のトラッキング・ライブラリのうち、デフォルトで同意を実装していたのはたった3種類であり、6種類は同意を必要としていたが、その実装ガイドにはこれを明記していなかった。
  • 同意コンプライアンスのドキュメンテーションは、しばしば見つけにくく、内容が不明瞭で、保守がなされていなかったため、開発者の混乱を招き、コンプライアンス不履行を引き起こしていた。
  • Googleのエコシステムポリシー、たとえばアンチトラッキングアプリの禁止や、AndroidにおけるAdIDアクセスのユーザー選択肢の非提供は、ユーザーのプライバシーを損ない、非遵守を助長している。
  • 本研究の結論として、モバイル追跡スタック全体における同意実装の構造的失敗により、GDPRおよび英国プライバシー法に違反する事例が広範にわたって発生していると結論づけた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。