Faults and Pitfalls in Implementing the Right to be Forgotten
本文识别了阻碍被遗忘权(RTBF)实现的与计算相关的不确定性和反模式,提出了一种两阶段方法以弥合法律要求与技术实施之间的差距,并通过展示该方法在引入 Elasticsearch 功能时本可防止 80% 的《通用数据保护条例》(GDPR)RTBF 违规行为,证明了其有效性。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象你有一本永不遗忘的数字日记。每当你发布一张照片、发送一封电子邮件或在线购买某物时,这些信息就会被复制、存储并在互联网上共享。长期以来,计算机世界一直秉持着“一旦写入,便永存不灭”的理念。
随后,一项名为“被遗忘权(RTBF)”的新法律应运而生。它就像一个法律上的“撤销”按钮。它规定:“如果我改变主意,或者这些信息不再相关,我有权要求公司删除我的个人数据。”
本文的作者团队由计算机科学家和一名律师组成,他们发现了一个重大问题:计算机极其不擅长“遗忘”。
以下是他们研究成果与解决方案的简要说明,采用日常类比进行阐述。
问题所在:“直接删除”是一个陷阱
当公司最初听到“被遗忘权”时,他们的反应是:“那不就是删除一个文件吗?”
作者们表示,这就像说“吃饭不就是为了营养吗?”或“性不就是为了繁殖吗?”诚然,这些是图景的一部分,但它们忽略了整体要义。删除数据不仅仅是按下“删除”按钮,它是一个复杂的法律与技术谜题。
由于公司过度简化了这一问题,他们不断陷入麻烦。在该法律(GDPR)实施的前五年中,监管机构大约每9 天就会因“遗忘失败”而发出一次罚款或警告。
解决方案:两步食谱
作者们提出了一种构建真正能够“遗忘”系统的新方法。他们称之为两阶段方法:
第一阶段:法律地图(法律驱动设计)
首先,他们将晦涩难懂的法律条文转化为四项清晰的计算机任务。这就像将模糊的食谱(“做得好吃点”)转化为具体步骤(“切两个洋葱,煮 10 分钟”)。
- 门:你需要提供一种方式,让人们可以敲门并说:“删除我的数据。”
- 法官:你需要一个系统来决定请求是否有效。(有时你无法删除数据,例如如果数据是法庭案件或公共安全所必需的。)
- 清洁工(处理):你需要将数据从计算机的“工作内存”(即当前正在使用的部分)中清除。
- 金库(存储):你需要将数据从深层存储、备份和档案中彻底挖出。
第二阶段:现实检验(执行驱动优化)
法律条文通常宽泛,但现实生活错综复杂。作者们审视了过去五年中公司遭受的数千次真实罚款和犯下的错误。他们利用这本“失败剪贴簿”来完善他们的设计。
- 示例:他们发现许多公司失败的原因是让人们提出删除请求过于困难(例如要求数字请求必须附带手写签名)。
- 示例:其他公司失败是因为他们从主数据库中删除了数据,却忘记从备份磁带或“垃圾桶”日志中删除。
“反模式”:我们需要打破的不良习惯
作者们识别出计算机设计中六种常见的习惯,这些习惯对“被遗忘权”而言如同“毒药”。他们称之为反模式:
- 将个人数据用作密钥:想象一个文件柜,打开抽屉的唯一方法是将个人的电话号码作为钥匙。如果你删除了电话号码,整个文件柜就会损坏。计算机经常使用电子邮件或 ID 作为“密钥”来查找数据,这使得在不破坏系统的情况下删除个人数据变得不可能。
- “蒙眼”把戏(用匿名化代替删除):一些公司声称:“我们不会删除你的数据;我们只是模糊你的面部,让你无法被识别。”作者们表示这是一种把戏。如果公司仍持有“未模糊”的密钥,他们实际上并没有真正遗忘你。此外,模糊处理并不总是永久的。
- “无标签”问题:想象一个堆满无标签箱子的仓库。如果有人说:“删除我的东西”,你如何找到它?许多公司没有用“属于谁”来标记他们的数据,因此当删除请求到来时,他们无法找到需要删除的特定数据。
- “浅层”删除:这就像只是把灰尘扫到地毯下面来打扫房间。数据在主屏幕上看起来消失了,但它仍然存在于“引擎盖下”的日志、缓存和备份中。
- “日志簿”陷阱:公司保留详细的日志(日记),记录他们所做的每一件事,以证明他们遵守了规则。但如果他们在永久日志中写下删除请求的每一个细节,他们实际上是在无意中保留了他们本应删除的数据。
- “安全门”过载:一些公司设置了极其严格的身份验证(要求提供护照、签名甚至血液样本),以至于人们放弃了。法律规定的流程不应比最初创建账户更困难。
试驾:Elasticsearch
为了证明他们的想法可行,作者们选取了一款被许多大公司使用的流行搜索引擎软件Elasticsearch,并尝试对其进行修复。
他们发现,Elasticsearch 擅长“隐藏”数据,却不擅长“擦除”数据。这就像一家图书馆将书籍移到了后架,却并未将其烧毁。作者们构建了一个“净化删除”工具。该工具:
- 强制系统真正从内存和磁盘中擦除数据。
- 检查备份和日志,确保没有遗留任何内容。
- 执行速度足够快,以至于计算机不会明显变慢。
核心结论
该论文得出结论:你不能仅仅通过“删除”来摆脱“被遗忘权”。你必须重新设计计算机处理数据的方式。
通过将“遗忘”视为一个严肃的、一等公民的操作——与“保存”或“搜索”同样重要——并从公司已犯下的错误中吸取教训,我们可以构建出这样的系统:当人们选择时,它们能尊重我们有权从数字记录中消失。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。