100 компаній на запит про дані відповіли видаленням

Тестування 100 компаній показало, що запити щодо конфіденційності часто призводили до плутанини та безвихідних ситуацій.

100 компаній на запит про дані відповіли видаленням 1 100 компаній на запит про дані відповіли видаленням 2

Цього місяця я подав запит до McDonald’s, щоб отримати доступ до всіх особистих даних, які компанія швидкого харчування зібрала про мене. За кілька днів я отримав вражаючий звіт на 515 сторінок, який детально описував мою взаємодію з додатком і прогнозував, що я ніколи не перестану там їсти.

Відповідно до Закону Каліфорнії про конфіденційність споживачів (CCPA), я маю законне право вимагати доступу до інформації від великих компаній, які збирають особисті дані. Тому мені було цікаво, що інші компанії можуть мати про мене, і наступний тиждень я подав понад 100 таких запитів.

CCPA набув чинності у 2020 році, і три його ключові положення — це право відмовитися від продажу особистої інформації, право видалити ці дані та право запросити їх копію для себе.

Я зосередився виключно на останньому — запитах на доступ — щоб краще зрозуміти, які дані збираються. Більшість компаній повинні надавати два способи подання запиту. Це часто робиться через веб-форму, номер телефону або електронну адресу, як зазначено в їхній політиці конфіденційності. Після подання запиту компанії мають 45 днів на його виконання.

Мій досвід подання цих запитів на доступ до даних був надзвичайно трудомістким: від пошуку правильних методів подання до багаторазової перевірки моєї особи. Найбільш роздражаючими під час цього процесу були компанії, які або відповідали на мої запити на доступ повідомленнями про видалення інформації (чого я явно не просив), або відмовлялися обробляти запит за допомогою методу, зазначеного в їхній політиці конфіденційності.

Захисники прав споживачів, з якими я спілкувався, були незадоволені тим, як розглядалися ці запити. «Це божевілля», — сказав Бен Вінтерс, директор з питань ШІ та конфіденційності в Consumer Federation of America. «Це неприйнятний статус-кво». Вінтерс бачить у цих прикладах слабкі місця політичних рамок, які покладаються на відповідальність компаній та їхню доброчесність.

Відповідно до політики WIRED, я розкриваю, що використовував генеративний ШІ для складання бюрократичних електронних листів та оновлення моєї таблиці відстеження як частину цього звіту. Основний текст цієї статті я написав переважно вручну у своєму чорновому зошиті.

Одна з перших помилок сталася з Crunchbase, відомою своєю базою даних про технологічні стартапи. Я надіслав свій запит на доступ на їхню електронну адресу для питань конфіденційності 17 серпня. У своєму повідомленні я виклав права, які хотів реалізувати, і включив прямий запит не стирати нічого: «Я не вимагаю видалення на даний момент. Будь ласка, не розглядайте це як запит на видалення». Через два дні я отримав відповідь від представника служби підтримки Crunchbase.

«Щиро дякуємо за ваше терпіння. Ваш обліковий запис було назавжди видалено з Crunchbase. Будь ласка, повідомте мене, якщо вам знадобиться щось іще!» — йшлося в повідомленні.

Я майже відразу відповів електронною поштою, повторивши, що хочу доступу до даних, а не їх видалення. «Ваш обліковий запис користувача Crunchbase було видалено. Інші дані, що знаходяться на Crunchbase, не були видалені», — йшлося в наступній відповіді служби підтримки, яка пояснювала, що сталося. Якби я хотів мати обліковий запис Crunchbase, мені довелося б зареєструватися знову.

Коли я звернувся до Crunchbase за коментарем, речник компанії звинуватив у помилці «процесингову помилку» та заявив, що компанія виконає мій початковий запит на доступ. Речник також стверджував, що неправильно класифікована відповідь надійшла від «співробітника нашої команди обслуговування клієнтів», а не від генеративного ШІ.

Моя взаємодія з BeenVerified, пошуковою базою даних, яка збирає публічні записи, також ілюструє мій складний досвід подання цих запитів на доступ.

Я надіслав електронний лист на виділену адресу для відповідності CCPA від BeenVerified вранці 19 серпня. У ньому було зазначено, що я є резидентом Каліфорнії, який подає запит на доступ, а не на видалення. Ви ніколи не вгадаєте, що сталося далі.

Через два дні я отримав повідомлення від представника служби підтримки BeenVerified щодо видалення інформації. «Схоже, ваш звіт про особу вже видалено з результатів пошуку на Person Search», — йшлося в початковій відповіді. «Крім того, ми видалили номер телефону та електронну адресу, які ви просили, з наших результатів пошуку. Ця зміна має відобразитися протягом 24 годин». Зовсім не те, що я просив.

Коли я надіслав наступний електронний лист, пояснюючи, що подав запит на доступ, а не на видалення, представник служби підтримки відповів через 15 хвилин, заперечуючи моє твердження та заявляючи, що компанія не може підтвердити мою особу. Це було спантеличуюче, оскільки раніше вони знайшли деякі мої дані в розмові та навіть не спробували пояснити, що мені може знадобитися надати для верифікації.

Втративши терпіння, я надіслав ще один електронний лист, пояснюючи, наскільки я спантеличений цими відповідями. «Будьте певні, ми можемо обробити ваш запит на відмову та видалили вашу інформацію з нашого веб-сайту», — йшлося у відповіді представника служби підтримки. Якби я ще не був лисим, я б висмикнув решту волосся в цей момент.

Я знайшов розраду в розмові з науковим дослідником, який раніше допомагав подавати запити на доступ до понад 500 посередників даних за тим самим каліфорнійським законом і також стикався з численними помилками класифікації. «Іноді я робив запит на доступ, а автоматичною відповіддю було «Ми відмовимо вас» або «Ми видалимо ваші дані», — каже Еліна ван Кемпен, докторантка Каліфорнійського університету в Ірвайні та співавторка Consumer Beware! Exploring Data Brokers’ CCPA Compliance. Хоча деякі посередники даних надавали виправлення, іноді дослідник залишався без жодного вирішення проблеми.

Коли я звернувся до BeenVerified за коментарем, Грег Хеммонд, старший радник та старший директор з відповідності материнської компанії, стверджував електронною поштою, що агенти служби підтримки проходять щорічне навчання з питань конфіденційності, зокрема щодо обробки запитів CCPA. «На жаль, незважаючи на навчання, агент, який займався цим питанням, помилився і неправильно зрозумів тип запиту», — написав він. Хеммонд каже, що компанія тепер планує провести повторне навчання з правильної обробки та аудит нещодавніх робіт.

Мої спроби подати запит на доступ до Cash App, сервісу грошових переказів від Block, були однаково розчаровуючими, навіть без помилки видалення. У політиці конфіденційності компанії жирним шрифтом зазначено, що резиденти Каліфорнії можуть подавати запити на доступ через веб-сайт Cash App або за безкоштовним телефонним дзвінком. Я вирішив скористатися телефонним номером.

Першого разу, коли я зателефонував і пояснив, що я резидентом Каліфорнії, який хоче подати запит на доступ, це було так, ніби я почав говорити іноземною мовою. Мене кілька разів ставили на утримання, перш ніж порадили перевірити політику конфіденційності та зателефонувати за вказаним там номером, який я щойно зробив, щоб дістатися до цього пункту. Мою спробу обробити запит на доступ по телефону фактично відмовили.

«Гаразд, добре, я передзвоню за цим номером», — сказав я, перш ніж покласти слухавку, відчуваючи, як у голосі наростає гнів, незважаючи на всі мої зусилля залишатися професійним. Моя взаємодія з наступним агентом служби підтримки була так само обтяжливою. Після того, як мене поставили на утримання, мене попросили зателефонувати пізніше, щоб команда підтримки мала більше часу для перегляду своїх ресурсів та розуміння, як обробити мій дзвінок.

«Клієнти можуть отримати доступ або видалити свою особисту інформацію безпосередньо через Cash App, що дозволяє нам швидше перевіряти особу перед наданням доступу до інформації про фінансовий рахунок або видаленням облікового запису», — написав речник Cash App електронною поштою, коли я звернувся за коментарем. «Наша команда телефонної підтримки навчена допомагати клієнтам зрозуміти, як подавати ці запити, а також ми надаємо клієнтам інструкції, доступні через наш онлайн-центр допомоги».

Речник не відповів на подальші запитання, чому телефонний номер був явно зазначений у політиці конфіденційності Cash App як спосіб для споживачів реалізувати свої права на дані.

Експерти, з якими я спілкувався, поставили під сумнів, чи докладають компанії достатньо зусиль для юридичної відповідності. «Це показує, наскільки мало ресурсів компанії потенційно вкладають у відповідність і забезпечення доступу людей до своїх даних», — каже Маю Робін-Міядзі, стипендіат з права в Electronic Privacy Information Center.

І Вінтерс, і Робін-Міядзі згадали про посилений підхід до «мінімізації даних» як потенційно кращий шлях для споживачів. Це, по суті, означатиме, що компанії зможуть збирати лише ті дані, які їм потрібні для обробки стандартних бізнес-операцій. Наприклад, збереження інформації про вашу кредитну картку в додатку для майбутніх покупок може бути дозволено, але збір особистих демографічних даних для продажу посередникам може бути заборонено.

Мінімізація даних — це більш цілісний підхід, який перекладає тягар з споживачів, які зараз змушені проходити бюрократичну смугу перешкод, лише щоб побачити, що компанії про них знають. Натомість, обмежуючи те, що компанії можуть зібрати про вас спочатку, споживачі можуть отримати більше спокою, не проходячи через виснажливий процес, який я пережив.

Ця історія спочатку з’явилася на wired.com.

100 компаній на запит про дані відповіли видаленням 3

Подробиці можна знайти на сайті: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *