← 最新论文
💬 NLP

Enabling Multilingual Privacy Policy Audits: Large-Scale Analysis of Spanish Mobile Apps

本文证明了大型语言模型能够通过在欧盟语言中实现高度的跨语言性能,有效地将隐私政策审计扩展到英语之外,从而揭示了仅限英语的审计如何系统性地掩盖了在如西班牙 Google Play 商店等多语言应用生态系统中,声明的数据实践与实际观察到的数据实践之间存在的透明度差距与差异。

原作者: Marcos Moran, David Rodriguez, Luka Nenadic, Norman Sadeh, Jose M. Del Alamo

发布于 2026-07-22
📖 1 分钟阅读☕ 轻松阅读

原作者: Marcos Moran, David Rodriguez, Luka Nenadic, Norman Sadeh, Jose M. Del Alamo

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,互联网就像一座巨大且繁忙的图书馆,每一款应用程序都是一本书。在你阅读一本书之前,你应该先查看它的“封底”,看看它可能隐藏了哪些关于你的秘密。在数字世界中,这个“封底”被称为隐私政策。它是应用开发者的一份法律承诺,上面写着:“这里是我们将从你的手机中获取的所有数据以及我们如何使用它们的详细说明。”多年来,研究人员一直在构建机器人来阅读这些承诺,并检查这些应用是否在说实话。但问题在于:大多数这些机器人只懂英语。

这给像欧盟这样的地方带来了问题,因为那里的人们说着 24 种不同的官方语言。如果一款应用的隐私政策是用西班牙语、法语或希腊语编写的,而机器人只理解英语,那么这款应用在审计中就会变得“隐形”。这就像是在检查一座城市的建筑安全性时,你的检查员只能读懂那些用英语编写的蓝图。这篇论文提出了一个重大问题:我们能否教会我们的机器人检查员理解所有这些语言,而不需要人类专家为每种语言进行专门教学?如果我们真的做到了,当我们终于审视那些此前被忽视的应用时,又会发现哪些隐藏的秘密呢?

打破语言壁垒的机器人

这篇论文的研究人员决定利用一种被称为“大语言模型”(LLM)的人工智能技术,打造一个“多语言超级检查员”。你可以把 LLM 想象成一个极其聪明的学生,他几乎读过了互联网上的所有内容。与那些需要为每种语言准备特定教科书(这很难实现)的旧式机器人不同,这个学生只需看一眼西班牙语或波兰语的隐私政策,就能推测出其含义,即使他的训练内容主要以英语为主。

为了测试这位“学生”是否真的足够聪明,可以胜任法律审计员的工作,团队并没有仅仅靠猜测。他们创建了一场大规模的“模拟考试”:他们选取了两套著名的、由专家编写的隐私政策集(原版为英语),并使用高质量的翻译工具将其转化成了欧盟所有的 24 种官方语言。然后,他们要求这位 AI 学生阅读这些翻译后的政策,并识别出应用声称收集了哪些类型的个人数据,例如你的位置、联系人或健康信息。

结果令人惊喜。无论是在阅读哪种语言,这位 AI 学生的准确率都在 91% 到 94% 之间。无论政策是用爱沙尼亚语还是法语编写的,机器人的理解程度都与阅读英语时一样出色。这证明了我们不需要 24 个不同领域的法律专家团队来审计每种语言;一个聪明的 AI 就可以胜任跨语言的大量工作。

西班牙语应用的伟大审计

在准备好这个多语言机器人后,团队展开了一项现实世界的任务。他们从西班牙 Google Play 商店下载并测试了 2,611 款 Android 应用。这是一项重大的举措,因为以往的审计大多关注流行的商业应用,而这些应用通常会用英语编写隐私政策。研究人员想要观察当他们纳入“其他”类应用时会发生什么:包括政府服务、地方市政工具和公共交通应用,这些应用通常使用西班牙语编写政策。

他们不仅阅读了政策,还观察了应用的实际运行情况。他们在测试手机上运行这些应用,并记录了应用尝试向互联网发送的每一条数据。随后,他们将“承诺”(政策)与“现实”(实际发送的数据)进行了对比。

以下是他们的发现,其中包含了一个剧情转折:

1. 语言障碍掩盖了真相
审计揭示了一个明显的鸿沟。流行的商业应用(如游戏和购物工具)大多用英语编写隐私政策。而公共部门的应用(如政府服务)则使用西班牙语。由于以往的审计大多只懂英语,它们实际上对公共部门的应用视而不见。通过使用西班牙语,研究人员终于能够洞察这些政府应用在做什么。

2. “遗漏”问题
当他们对比承诺与现实时,发现许多应用是通过“遗漏”来撒谎的——也就是说,它们并没有说明自己在收集数据,但实际上却在进行数据收集。

  • 商业应用: 约有 15.1% 的流行商业应用存在政策与行为不符的情况。
  • 公共应用: 情况对于政府应用来说要糟糕得多。近 49.5% 的政府应用遗漏了主要的资料收集活动。

3. 缺失了什么?
最常见的秘密是“设备遥测”(device telemetry)。这是技术术语,指应用在后台悄悄地将有关你的手机型号、软件版本及其唯一 ID 的信息发送到互联网。这些应用通常不会在政策中提到这一点。

  • 对于公共部门的应用,研究人员观察到的数据流中有 79.6% 是未在隐私政策中提及的。
  • 尽管这些是政府应用,但它们经常向大型科技公司(如 Google)以及美国和英国的服务器发送数据,却并未向用户明确说明正在发生这种情况。

为什么这很重要

论文指出,问题不仅仅在于某些应用是不良行为者,更在于由于语言原因,整个检查系统本身就是破碎的。通过仅审计英语政策,监管机构和研究人员正在错过数字生态系统中巨大的一个部分,特别是那些政府向其公民提供的服务。

这项研究表明,当你最终审视西班牙语应用时,你会看到另一种形式的透明度差距。这不仅仅关乎广告和追踪,更关乎即便是在公共服务领域,也存在着如何依赖复杂的、隐藏的第三方工具,并在没有清晰解释的情况下自动发送数据的现象。研究人员总结道,要解决隐私问题,我们需要停止将语言视为障碍。我们需要能够审计所有语言的工具,因为应用所隐藏的秘密并不关心你使用哪种语言。这种“仅限英语”的隐私检查方式,就像是在试图解开一个谜题时,却只盯着其中一半的碎片。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →