Skip to main content
QUICK REVIEW

[논문 리뷰] Why are Developers Struggling to Put GDPR into Practice when Developing Privacy-Preserving Software Systems?

Abdulrahman Alhazmi, Nalin Asanka Gamagedara Arachchilage|arXiv (Cornell University)|2020. 08. 07.
Privacy, Security, and Data Protection참고 문헌 16인용 수 4
한 줄 요약

이 연구는 소프트웨어 개발자가 개인정보 보호 시스템을 GDPR 기준으로 구현하는 데 어려움을 겪는 이유를 조사하며, GDPR 원칙에 대한 익숙함 부족과 개인정보 보호 기법에 대한 지식 부족이 주요 장벽임을 드러낸다. 연구는 개발자 교육과 도구의 체계적 격차를 규명하며, 개인정보 보호를 설계 시점에 통합하기 위해 GDPR 지침을 소프트웨어 개발 관행에 더 잘 통합할 필요성이 있음을 강조한다.

ABSTRACT

The use of software applications is inevitable as they provide different services to users. The software applications collect, store users' data, and sometimes share with the third party, even without the user consent. One can argue that software developers do not implement privacy into the software applications they develop or take GDPR (General Data Protection Law) law into account. Failing to do this, may lead to software applications that open up privacy breaches (e.g. data breach). The GDPR law provides a set of guidelines for developers and organizations on how to protect user data when they are interacting with software applications. Previous research has attempted to investigate what hinders developers from embedding privacy into software systems. However, there has been no detailed investigation on why they cannot develop privacy-preserving systems taking GDPR into consideration, which is imperative to develop software applications that preserve privacy. Therefore, this paper investigates the issues that hinder software developers from implementing software applications taking GDPR law on-board. Our study findings revealed that developers are not familiar with GDPR principles. Even some of them are, they lack knowledge of the GDPR principles and their techniques to use when developing privacy-preserving software systems

연구 동기 및 목표

  • 소프트웨어 시스템에서 GDPR 준수 개인정보 보호 제어 기능을 구현하지 못하는 데에 깔린 이유를 조사하기 위해.
  • 개발자들이 GDPR 원칙과 그 소프트웨어 개발 응용에 대한 이해 부족을 특정적으로 규명하기 위해.
  • 개발자들 사이에서 개인정보 보호 기법에 대한 인식 부족과 실무 지식 부족을 조사하기 위해.
  • GDPR 규정과 실제 소프트웨어 개발 관행 사이의 괴리를 부각하기 위해.
  • 소프트웨어 공학 워크플로우에 개인정보 보호를 설계 시점에 통합하기 위한 교육 및 도구 지원을 향상시키기 위해.

제안 방법

  • 개발자가 GDPR 구현 과정에서 겪는 경험과 과제에 대한 정성적 조사를 수행하였다.
  • 지식 격차에 대한 발견을 바탕으로 개발자들이 GDPR 원칙에 얼마나 익숙한지 인터뷰나 설문 조사로 분석하였다 (지식 격차에 대한 암시적 근거).
  • 실제로 개인정보 보호 기법을 적용하기 위한 명확한 지침과 도구 부족을 탐색하였다.
  • 개념적 문제로서의 개발자 교육과 소프트웨어 개발 프로세스에서의 개인정보 준수 문제를 집중적으로 분석하였다.
  • 사용자 친화적인 개인정보 및 보안 연구의 맥락에서 SOUPS 2020 컨ference의 발견을 결과를 해석하는 데 활용하였다.
  • 소프트웨어 개발에서의 규제 요구사항(GDPR)과 실제 구현 관행 사이의 격차를 평가하였다.

실험 결과

연구 질문

  • RQ1왜 소프트웨어 개발자가 자신의 소프트웨어 시스템에서 GDPR 준수 개인정보 보호 제어 기능을 구현하지 못하는가?
  • RQ2개발자들이 GDPR 원칙에 대해 보이는 특정 지식 격차는 무엇인가?
  • RQ3개발자들이 개인정보 보호 기법에 대해 실무 지식이 부족한 정도는 어느 정도인가?
  • RQ4도구와 지침의 부재가 소프트웨어 개발에서 GDPR 구현에 어떤 영향을 미치는가?
  • RQ5어떤 체계적 요인이 소프트웨어 공학 워크플로우에 개인정보 보호를 설계 시점에 통합하는 것을 저해하는가?

주요 결과

  • 심지어 법을 안다고 주장하는 개발자들 사이에서도 핵심 GDPR 원칙에 익숙하지 않은 경우가 빈번히 발생한다.
  • GDPR 원칙을 알고 있는 많은 개발자들이 소프트웨어 개발 맥락에서 이를 어떻게 적용해야 할지 모른다.
  • GDPR 준수를 위해 필요한 개인정보 보호 기법에 대한 지식 격차가 심각하게 존재한다.
  • 실무 지침과 도구의 부족이 개인정보 보호 시스템의 구현 실패에 기여한다.
  • 개발자들은 종종 소프트웨어 설계 단계에서 개인정보를 고려하지 않아 데이터 유출 위험이 증가한다.
  • 이 연구는 GDPR 규정과 소프트웨어 개발 관행 사이의 격차를 메우기 위해 개선된 교육과 도구 지원이 급박히 필요하다고 강조한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.