Skip to main content
QUICK REVIEW

[論文レビュー] Why are Developers Struggling to Put GDPR into Practice when Developing Privacy-Preserving Software Systems?

Abdulrahman Alhazmi, Nalin Asanka Gamagedara Arachchilage|arXiv (Cornell University)|Aug 7, 2020
Privacy, Security, and Data Protection参考文献 16被引用数 4
ひとこと要約

本研究は、ソフトウェア開発者がGDPR準拠のプライバシー保護システムを実装するのを困難にしている理由を調査し、GDPRの原則に対する不慣れさとプライバシー強化技術に関する知識不足が主な障壁であることが明らかになった。研究では、開発者教育およびツールの分野におけるシステム的欠落が特定され、プライバシー設計をソフトウェア開発プロセスに統合する必要性が強調されている。これにより、プライバシー侵害を防ぐことができる。

ABSTRACT

The use of software applications is inevitable as they provide different services to users. The software applications collect, store users' data, and sometimes share with the third party, even without the user consent. One can argue that software developers do not implement privacy into the software applications they develop or take GDPR (General Data Protection Law) law into account. Failing to do this, may lead to software applications that open up privacy breaches (e.g. data breach). The GDPR law provides a set of guidelines for developers and organizations on how to protect user data when they are interacting with software applications. Previous research has attempted to investigate what hinders developers from embedding privacy into software systems. However, there has been no detailed investigation on why they cannot develop privacy-preserving systems taking GDPR into consideration, which is imperative to develop software applications that preserve privacy. Therefore, this paper investigates the issues that hinder software developers from implementing software applications taking GDPR law on-board. Our study findings revealed that developers are not familiar with GDPR principles. Even some of them are, they lack knowledge of the GDPR principles and their techniques to use when developing privacy-preserving software systems

研究の動機と目的

  • ソフトウェアシステムにおけるGDPR準拠のプライバシー制御を実装できない開発者の背後にある理由を調査すること。
  • 開発者がGDPRの原則およびソフトウェア開発への応用に関して理解に欠けている具体的なギャップを特定すること。
  • 開発者におけるプライバシー保護技術の意識不足と実務的知識の欠如を検討すること。
  • GDPR規制と現実のソフトウェア開発実務の間の乖離を浮き彫りにすること。
  • ソフトウェア工学ワークフローへのプライバシー設計の統合を支援するための、より良い教育的・ツール的支援を提供すること。

提案手法

  • GDPR実装における開発者の経験と課題に関する定性的な調査を実施した。
  • 知識ギャップに関する発見を裏付けるように、インタビューまたはアンケートを通じて開発者のGDPR原則へのなじみを分析した(暗黙の前提)。
  • 実務においてプライバシー保護技術を適用するための明確なガイダンスやツールの欠如を検討した。
  • プライバシー準拠に関する開発者教育およびソフトウェア開発プロセスにおけるシステム的問題を特定することに焦点を当てた。
  • SOUPS 2020会議の発表結果を根拠として、結果をユーザビリティのあるプライバシーやセキュリティ研究の文脈に位置づけた。
  • GDPRの規制要件とソフトウェア開発における実際の実装実態との間のギャップを評価した。

実験結果

リサーチクエスチョン

  • RQ1なぜソフトウェア開発者は、自らのソフトウェアシステムにおいてGDPR準拠のプライバシー制御を実装できないのか?
  • RQ2開発者がGDPRの原則に関して示す、具体的な知識のギャップは何か?
  • RQ3開発者がプライバシー保護技術の実務的知識をどの程度欠いているのか?
  • RQ4ツールやガイダンスの欠如が、ソフトウェア開発におけるGDPR実装にどのように影響しているのか?
  • RQ5ソフトウェア工学ワークフローへのプライバシー設計の統合を妨げるシステム的要因は何か?

主な発見

  • GDPRの核心的原則にあまりにもなじみがない開発者が頻繁に存在する。これは、法的知識があると主張する開発者に対しても同様に当てはまる。
  • GDPRの原則を知っている開発者の中にも、それらをソフトウェア開発の文脈にどう応用するかを理解していない者が多数いる。
  • GDPR準拠に不可欠なプライバシー強化技術に関する知識の大きなギャップが存在する。
  • 実務的ガイダンスおよびツールの欠如が、プライバシー保護システムの実装失敗に寄与している。
  • 開発者はしばしばソフトウェア設計段階でプライバシーを考慮せず、これによりデータ漏洩のリスクが高まる。
  • 本研究は、GDPR規制とソフトウェア開発実務の間のギャップを埋めるために、教育およびツールの改善が急務であることを強調している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。