Titelaufnahme
Titelaufnahme
- TitelAssisting GDPR compliance through static analysis of Android apps / Mugdha Khedkar ; Advisor Prof. Dr. Eric Bodden
- Autor
- Gutachter
- Erschienen
- Umfang1 Online-Ressource (xvii, 205 Seiten) : Diagramme
- HochschulschriftUniversität Paderborn, Dissertation, 2026
- AnmerkungTag der Verteidigung: 03.09.2026
- Verteidigung2026-09-03
- SpracheEnglisch
- DokumenttypDissertation
- Schlagwörter (GND)
- URN
- DOI
Links
- Social MediaShare
- Nachweis
- IIIF
Klassifikation
Zusammenfassung
Android-Anwendungen, die Nutzerdaten erfassen, müssen die gesetzlichen Bestimmungen zum Datenschutz einhalten.Diese Anforderung hat seit dem Inkrafttreten der Datenschutz-Grundverordnung (DSGVO) durch die Europäische Union im Jahr 2018 noch an Bedeutung gewonnen. In der Praxis erfordert die Einhaltung der DSGVO die Durchführung effektiver Datenschutzprüfungen und damit eine enge Zusammenarbeit zwischen Beteiligten mit unterschiedlichen Fachkenntnissen - darunter Entwickler, Datenschutzexperten, Rechtsexperten und Auditoren. Diese Arbeit führt eine mehrschichtige Definition datenschutzrelevanter Daten ein, die auf dem Begriff der personenbezogenen Daten der DSGVO basiert, und stellt die Privacy-Relevant Input Classification Engine (PRICE) vor, ein Kommandozeilen-Tool zur statischen Kennzeichnung datenschutzrelevanter Daten, die von Android-Apps erfasst werden. Mithilfe von PRICE untersuchen wir Datenerfassungsmuster in Android-Apps und bewerten, wie genau diese Apps ihre Datenerfassungspraktiken dokumentieren. Unsere Analyse zeigt, dass Apps am häufigsten Daten erfassen, die Nutzer teilweise identifizieren können, was die Notwendigkeit größerer Konsistenz bei datenschutzbewusster Entwicklung und Berichterstattung unterstreicht. Ergänzend zu dieser Analyse untersuchen wir die Erfahrungen von Entwicklern mit dem Bereich Datensicherheit (DSS) des Google Play Stores anhand einer Umfrage und der Analyse von Online-Entwicklerdiskussionen. Diese Studie identifiziert zentrale Herausforderungen, mit denen Entwickler beim Ausfüllen des DSS konfrontiert sind, darunter Schwierigkeiten bei der Identifizierung datenschutzrelevanter Daten und ein begrenztes Verständnis des Formulars. Aufbauend auf diesen Erkenntnissen untersucht die Arbeit, wie statische Programmanalyse zur Automatisierung und Unterstützung von Datenschutzbewertungen eingesetzt werden kann. Wir stellen Assessor View vor, ein webbasiertes Tool auf Basis statischer Analyse, das verschiedene an Datenschutzbewertungen beteiligte Akteure unterstützt. Assessor View bietet eine einheitliche Sicht auf datenschutzrelevante Datenflüsse und fördert die Zusammenarbeit zwischen technischen und nicht-technischen Rollen. Qualitative Evaluierungen mit technischen und juristischen Teilnehmern zeigen, dass die Warnungen und Hinweise des Tools für Datenschutzbeauftragte und Datenschutzexperten wertvoll sind und einen wichtigen Schritt zur Verbesserung der Kommunikation zwischen juristischen und technischen Experten sowie zur Optimierung von Datenschutzbewertungen darstellen. Schließlich erweitern wir sowohl PRICE als auch Assessor View, um die Bedürfnisse der Stakeholder direkter zu unterstützen, indem wir eine präzise, quellcodebasierte Berichtserstellung ermöglichen. Diese Erweiterungen zielen darauf ab, den manuellen Aufwand zu reduzieren, die Konsistenz zwischen implementiertem Verhalten und gemeldeten Offenlegungen zu verbessern und zuverlässige und transparente Datenschutzbewertungen zu unterstützen. Zusammengenommen erweitern diese Beiträge den Stand der Technik im Bereich datenschutzbewusster Softwareentwicklung und schaffen eine Grundlage für systematischere, automatisierte und rechtskonforme Datenschutzbewertungen von Android-Anwendungen.
Abstract
Android applications collecting data from users must comply with legal frameworks to ensure data protection. This requirement has become even more important since the implementation of the General Data Protection Regulation (GDPR) by the European Union in 2018. In practice, GDPR compliance involves conducting effective privacy assessments, requiring close collaboration between stakeholders with diverse expertise-including developers, privacy experts, legal experts, and auditors. This thesis introduces a multi-layered definition of privacy-related data, grounded in GDPR’s notion of personal data, and presents Privacy-Relevant Input Classification Engine (PRICE), a command-line tool for statically labeling privacy-related data collected by Android apps. Using PRICE, we examine data collection patterns across Android apps and assess how accurately these apps report their data collection practices. Our analysis reveals that apps most frequently collect data capable of partially identifying users, highlighting the need for greater consistency in privacy-aware development and reporting. Complementing this analysis, we investigate developers’ experiences with Google Play Store’s Data Safety Section (DSS) through a survey and analysis of online developer discussions. This study identifies key challenges developers face in completing the DSS, including difficulties in identifying privacy-related data and limited understanding of the form.Building on these findings, the thesis explores how static program analysis can be used to automate and support privacy assessments. We introduce Assessor View, a static analysis-based web tool designed to assist multiple stakeholders involved in privacy evaluations. Assessor View provides a unified view of privacy-related dataflows and supports collaboration across technical and non-technical roles. Qualitative evaluations with technical and legal participants indicate that the tool’s warnings and guidance are valuable to Data Protection Officers and privacy experts,representing a significant step toward improving communication between legal and technical experts and streamlining privacy assessments. Finally, we extend both PRICE and Assessor View to more directly support stakeholder needs by enabling accurate, source code-driven report generation. These extensions aim to reduce manual effort, improve consistency between implemented behavior and reported disclosures, and support reliable and transparent privacy assessments. Collectively, these contributions advance the state of the art in privacy-aware software engineering and provide a foundation for more systematic, automated, and legally compliant privacy assessments of Android applications.
Inhalt
Statistik
- Das PDF-Dokument wurde 3 mal heruntergeladen.
Lizenz-/Rechtehinweis

