100 компаній відмовили в доступі до даних, інші видалили їх

Запит на доступ до персональних даних, надісланий до 100 компаній, часто призводив до плутанини та безвихідних ситуацій.

100 компаній відмовили в доступі до даних, інші видалили їх 1100 компаній відмовили в доступі до даних, інші видалили їх 2

На початку цього місяця я подав запит до McDonald’s щодо доступу до всіх персональних даних, які ця компанія швидкого харчування зібрала про мене. Через кілька днів я отримав вражаючий звіт на 515 сторінок, який детально описував мою взаємодію з додатком і прогнозував, що я ніколи не перестану там їсти.

Згідно з Законом про конфіденційність споживачів Каліфорнії (CCPA), я маю законне право запитувати доступ до інформації від великих компаній, які збирають персональні дані. Тому мені було цікаво, яку інформацію про мене мають інші компанії, і я провів наступний тиждень, подаючи понад 100 запитів.

CCPA набрав чинності у 2020 році, і три його ключові положення — це право відмовитися від продажу персональної інформації, право вимагати видалення цієї інформації та право запитувати її копію для себе.

Я зосередився виключно на останньому — запитах на доступ — щоб краще зрозуміти, які дані збираються. Більшість компаній повинні надати щонайменше два способи подання таких запитів. Це часто робиться через веб-форму, телефон або електронну адресу, як зазначено в їхній політиці конфіденційності. Після подання запиту компанії мають 45 днів на його обробку.

Мій досвід подання цих запитів на доступ до даних був надзвичайно трудомістким: від пошуку правильних методів подання до багаторазової перевірки моєї особи. Найбільш роздражаючими під час цього процесу були компанії, які або відповідали на мої запити на доступ повідомленнями про видалення інформації (чого я явно не просив), або відмовлялися обробляти запит за допомогою методу, зазначеного в їхній політиці конфіденційності.

Захисники прав споживачів, з якими я спілкувався, висловили обурення щодо того, як оброблялися ці запити. «Це божевілля», — сказав Бен Вінтерс, директор з питань ШІ та конфіденційності в Consumer Federation of America. «Це неприйнятний статус-кво». Вінтерс бачить у цих прикладах слабкість політичних рамок, які покладаються на компанії, що діють відповідально та добросовісно.

Відповідно до політик WIRED, я повідомляю, що використав генеративний ШІ для складання бюрократичних електронних листів та оновлення моєї таблиці відстеження як частину цього звіту. Основну частину цієї статті я написав переважно від руки у своєму блокноті.

Одна з перших помилок сталася з Crunchbase, компанією, відомою своєю базою даних про технологічні стартапи. 17 серпня я надіслав запит на доступ на їхню електронну адресу для питань конфіденційності. У моєму повідомленні були викладені права, які я хотів реалізувати, і включено пряме прохання нічого не видаляти: «Наразі я не запитую видалення. Будь ласка, не розглядайте це як запит на видалення». Через два дні я отримав відповідь від представника служби підтримки Crunchbase.

«Дуже дякуємо за терпіння. Ваш обліковий запис було назавжди видалено з Crunchbase. Будь ласка, повідомте, якщо вам ще щось потрібно!» — повністю йшлося в повідомленні.

Я майже одразу відповів електронним листом, повторивши, що мені потрібен доступ до даних, а не їх видалення. «Ваш обліковий запис користувача Crunchbase було видалено. Інші дані, розташовані на Crunchbase, не було видалено», — йшлося у відповіді служби підтримки, яка пояснювала, що сталося. Якщо я хотів мати обліковий запис Crunchbase, мені довелося б перереєструватися.

Коли я звернувся до Crunchbase за коментарем, речник компанії звинуватив у помилці «операційну помилку» і заявив, що компанія виконає мій початковий запит на доступ. Речник також стверджував, що некоректна відповідь надійшла від «співробітника нашої команди обслуговування клієнтів», а не від інструменту генеративного ШІ.

Моя взаємодія з BeenVerified, пошуковою базою даних, яка збирає публічні записи, також відображає мій складний досвід подання цих запитів на доступ.

19 серпня вранці я надіслав електронного листа на виділену адресу CCPA Compliance від BeenVerified. Я чітко вказав, що я мешканець Каліфорнії, який подає запит на доступ, а не на видалення. Ви ніколи не вгадаєте, що сталося далі.

Через два дні я отримав повідомлення від представника служби підтримки BeenVerified щодо видалення інформації. «Схоже, що ваш особистий звіт вже було видалено з наших результатів пошуку за особою», — йшлося в початковій відповіді. «Крім того, ми видалили запитаний номер телефону та адресу електронної пошти з наших результатів пошуку. Ця зміна має відобразитися протягом 24 годин». Це зовсім не те, що я просив.

Коли я надіслав наступний електронний лист, пояснюючи, що я подав запит на доступ, а не на видалення, представник підтримки відповів через 15 хвилин, відхиливши мою претензію та заявивши, що компанія не може підтвердити мою особу. Це було спантеличуюче, оскільки раніше вони вже визначили деякі мої дані в ланцюжку листування і навіть не намагалися пояснити, що мені потрібно надати для перевірки.

Втративши терпіння, я надіслав ще один електронний лист, пояснюючи, наскільки я розгублений цими відповідями. «Будь ласка, будьте певні, що ми змогли обробити ваш запит на відмову та видалили вашу інформацію з нашого веб-сайту», — йшлося у відповіді представника підтримки. Якби я ще не був лисим, я б висмикнув решту волосся в той момент.

Я знайшов розраду, поспілкувавшись з академічним дослідником, який раніше допоміг подати запити на доступ до понад 500 брокерів даних відповідно до того ж каліфорнійського закону і також стикався з численними некоректними класифікаціями. «Іноді я робив запит на доступ, і автоматична відповідь була: „Ми відмовимо вас“ або „Ми видалимо ваші дані“», — каже Еліна ван Кемпен, докторантка Каліфорнійського університету в Ірвайні та співавторка Consumer Beware! Exploring Data Brokers’ CCPA Compliance. Хоча деякі брокери даних надавали виправлення, інші рази дослідник залишався без жодного рішення.

Коли я звернувся до BeenVerified за коментарем, Грег Хеммонд, старший радник та директор з питань відповідності в материнській компанії, стверджував електронною поштою, що агенти підтримки проходять щорічне навчання з питань конфіденційності, зокрема щодо обробки запитів CCPA. «На жаль, незважаючи на навчання, агент, який займався цим питанням, помилився і неправильно зрозумів тип запиту», — написав він. Хеммонд каже, що компанія тепер планує провести повторне навчання щодо правильної обробки та аудит нещодавніх робіт.

Мої спроби подати запит на доступ до Cash App, сервісу грошових переказів від Block, були не менш розчаровуючими, навіть без помилки видалення. У політиці конфіденційності компанії жирним шрифтом зазначено, що мешканці Каліфорнії можуть подавати запити на доступ через веб-сайт Cash App або за безкоштовним телефонним номером. Я вирішив протестувати телефонний номер.

Першого разу, коли я зателефонував і пояснив, що я мешканець Каліфорнії, який хоче подати запит на доступ, це було так, ніби я почав говорити інопланетною мовою. Мене кілька разів ставили на утримання, перш ніж попросити переглянути політику конфіденційності та зателефонувати за вказаним там номером, який я щойно набрав, щоб дістатися до цього моменту. Моя спроба обробити запит на доступ телефоном фактично відхилялася.

«Гаразд, добре, я одразу ж передзвоню за цим номером», — сказав я, перш ніж покласти слухавку, відчуваючи, як у голосі з’являється трохи гніву, попри всі мої зусилля залишатися професіоналом. Моя взаємодія з наступним агентом служби підтримки була так само обтяжливою. Після того, як мене поставили на утримання, мене попросили передзвонити пізніше, щоб команда підтримки мала більше часу для вивчення ресурсів та розуміння, як обробляти мій дзвінок.

«Клієнти можуть отримати доступ або видалити свою особисту інформацію безпосередньо через Cash App, що дозволяє нам швидше перевірити особу перед наданням доступу до інформації фінансового облікового запису або видаленням облікового запису», — написав речник Cash App електронною поштою, коли я звернувся за коментарем. «Наші телефонні служби підтримки навчені допомагати клієнтам зрозуміти, як подавати ці запити, а також ми надаємо клієнтам інструкції, доступні в нашому онлайн-центрі допомоги».

Речник не відповів на додаткові запитання щодо того, чому номер телефону був прямо вказаний у політиці конфіденційності Cash App як спосіб для споживачів реалізувати свої права щодо даних.

Експерти, з якими я спілкувався, ставили під сумнів, чи докладають компанії достатніх зусиль для юридичної відповідності. «Це показує, як мало ресурсів компанії потенційно виділяють на дотримання вимог та забезпечення доступу людей до їхніх даних», — каже Маю Тобін-Міядзі, науковий співробітник Electronic Privacy Information Center.

І Вінтерс, і Тобін-Міядзі згадали про більш посилений підхід до «мінімізації даних» як потенційно кращий шлях для споживачів. Це, по суті, означає, що компанії можуть збирати лише ті дані, які їм потрібні для обробки стандартних бізнес-операцій. Наприклад, збереження інформації про вашу кредитну картку в додатку для майбутніх покупок може бути дозволено, але збір персональної демографічної інформації для продажу брокерам може бути заборонений.

Мінімізація даних є більш цілісним підходом, який перекладає тягар з плечей споживачів, які наразі змушені навігувати бюрократичним смугою перешкод, щоб просто побачити, що компанії знають про них. Натомість, обмежуючи те, що компанії можуть збирати про вас спочатку, споживачі можуть мати більше спокою, не проходячи через виснажливий процес, який я пережив.

Подробиці можна знайти на сайті: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *