Skip to main content
QUICK REVIEW

[논문 리뷰] Opted Out, Yet Tracked: Are Regulations Enough to Protect Your Privacy?

Zengrui Liu, Umar Iqbal|arXiv (Cornell University)|2022. 02. 02.
Privacy, Security, and Data Protection인용 수 6
한 줄 요약

이 논문은 광고주들의 입찰 행동을 보조 채널로 사용하여 GDPR 및 CCPA의 동의 철회 기능을 위반하는지 자동으로 감사하는 프레임워크를 제안한다. OneTrust 및 CookieBot과 같은 동의 관리 플랫폼(CMP)을 통해 사용자가 동의 철회를 선택한 후에도 광고주들이 여전히 사용자 데이터를 처리하고 공유하는 것으로 나타났으며, 일부 CMP는 다른 것들보다 훨씬 더 잘 기능하는 것으로 밝혀졌고, NAI의 자체 제공 철회 기능 역시 동일하게 효과가 없었다.

ABSTRACT

Data protection regulations, such as GDPR and CCPA, require websites and embedded third-parties, especially advertisers, to seek user consent before they can collect and process user data. Only when the users opt in, can these entities collect, process, and share user data. Websites typically incorporate Consent Management Platforms (CMPs), such as OneTrust and CookieBot, to solicit and convey user consent to the embedded advertisers, with the expectation that the consent will be respected. However, neither the websites nor the regulators currently have any mechanism to audit advertisers' compliance with the user consent, i.e., to determine if advertisers indeed do not collect, process, and share user data when the user opts out. In this paper, we propose an auditing framework that leverages advertisers' bidding behavior to empirically assess the violations of data protection regulations. Using our framework, we conduct a measurement study to evaluate four of the most widely deployed CMPs, i.e., Didomi, Quantcast, OneTrust, and CookieBot, as well as advertiser-offered opt-out controls, i.e., National Advertising Initiative's opt-out, under GDPR and CCPA. Our results indicate that in many cases user data is unfortunately still being collected, processed, and shared even when users opt-out. We also find that some CMPs are better than the others at conveying user consent and that several ad platforms ignore user consent. Our results also indicate that advertiser-offered opt-out are equally ineffective at protecting user privacy.

연구 동기 및 목표

  • GDPR 및 CCPA 하에서 사용자 철회 선택 사항을 준수하는지 검증할 수 있는 확장 가능한 메커니즘이 부족한 문제를 해결하기 위해.
  • 주요 동의 관리 플랫폼(CMP)이 제3자 광고주에게 사용자 동의를 효과적으로 전달하는지 평가하기 위해.
  • 광고주가 제공하는 철회 기능(예: NAI의 중앙 철회 기능)이 광고주가 사용자 데이터를 처리하거나 공유하는 것을 실제로 방지하는지 조사하기 위해.
  • 제어된 A/B 실험과 입찰 행동을 활용해 위반 사항을 탐지할 수 있는 자동화된 프레임워크를 개발하고 검증하기 위해.
  • 사용자 철회가 기술적으로 전달된다고 해도 추적을 신뢰성 있게 방지하지 못함을 입증하기 위해.

제안 방법

  • OpenWPM을 확장하여 광고주와 유사한 행동을 자동화하는 기능을 추가하고, CMP 통한 프로그래밍 기반의 입찰 참가 및 철회를 구현한다.
  • 사용자 관심사 데이터를 웹사이트에 泄유하여 광고주 입찰 행동의 변화를 측정함으로써 제어된 A/B 실험을 수행한다.
  • 더 높은 입찰가격은 광고주가 사용자 데이터를 사전에 확보하고 있음을 의미하며, 이는 데이터 처리 또는 공유를 시사한다.
  • 실제 환경을 모의하기 위해 독일과 캘리포니아에서 지리적으로 다양한 위치에서 사용자 방문을 시뮬레이션하기 위해 Amazon EC2를 사용한다.
  • 광고 교환에서 입찰 데이터를 수집하고 분석하여, 사용자 철회에도 불구하고 광고주가 사용자 데이터를 처리하거나 공유하고 있는지 추론한다.
  • 샘플링 편향을 줄이고 신뢰성을 높이기 위해 352개의 웹사이트에서 8회 반복 측정을 수행한다.

실험 결과

연구 질문

  • RQ1사용자가 GDPR 및 CCPA 하에서 CMP를 통해 철회한 후에도 광고주들이 얼마나 많은 양의 사용자 데이터를 처리하고 공유하는가?
  • RQ2Didomi, Quantcast, OneTrust, CookieBot과 같은 주요 CMP들이 광고주가 사용자 철회 선택 사항을 존중하도록 하는 데 얼마나 효과적인가?
  • RQ3광고주가 제공하는 자체 철회 기능(예: NAI의 중앙 철회 기능)이 광고주가 사용자 데이터를 처리하거나 공유하는 것을 실제로 방지하는가?
  • RQ4광고주 입찰 행동이 데이터 보호 규정 위반 여부를 탐지하는 신뢰할 수 있는 보조 채널 신호로 기능할 수 있는가?
  • RQ5다양한 CMP의 구현 방식이 실제 광고 생태계에서 사용자 동의 이행에 어떤 영향을 미치는가?

주요 결과

  • 사용자가 CMP를 통해 철회한 후에도 광고주들이 여전히 사용자 데이터를 처리하고 공유하는 것으로 나타났으며, 이는 泄유된 사용자 관심사에 대해 입찰 행동이 변화하지 않거나 증가함으로써 확인되었다.
  • Didomi를 통해 동의가 전달된 경우, CCPA 하에서 광고주들이 입찰 행동을 크게 변화시켜 다른 CMP보다 더 나은 준수 수준을 보였다.
  • OneTrust 및 CookieBot은 철회 선택 사항의 이행이 약한 편이었으며, 사용자 데이터 기반으로 여전히 입찰을 계속한 것으로 나타났다.
  • Quantcast는 중간 정도의 효과를 보였지만, 모든 철회 신호가 광고주에 의해 존중되지는 않았다.
  • 광고주가 제공하는 철회 기능(예: NAI의 중앙 철회 기능)은 사용자 데이터 처리 및 공유를 효과적으로 방지하지 못하는 것으로 밝혀졌다.
  • 본 연구는 현재의 규제 메커니즘이 사용자 프라이버시를 보호하는 데 부족하다는 점을 확인하였으며, 활성 감사를 통해 없이선 준수 여부를 검증할 수 없다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.