Тестування 100 компаній показало, що запити на конфіденційність часто призводили до плутанини та безвихідних ситуацій.
На початку цього місяця я подав запит до McDonald’s, щоб отримати доступ до всіх персональних даних, які ця мережа швидкого харчування зібрала про мене. Через кілька днів я отримав вражаючий звіт обсягом 515 сторінок, який детально описував мою взаємодію з додатком і прогнозував, що я ніколи не перестану їсти там.
Відповідно до Закону Каліфорнії про конфіденційність споживачів (CCPA), я маю законне право вимагати доступу до інформації від великих компаній, які збирають персональні дані. Тому мені було цікаво, що інші компанії можуть знати про мене, і я витратив наступний тиждень, подавши понад 100 таких запитів.
CCPA набув чинності у 2020 році, і три його ключові положення – це право відмовитися від продажу персональної інформації, право на видалення цих даних та право запросити копію для себе. Я зосередився виключно на останньому – запитах на доступ – щоб краще зрозуміти, які дані збираються. Більшість компаній повинні надавати два способи для подання такого запиту. Зазвичай це веб-форма, номер телефону або адреса електронної пошти, як зазначено в їхній політиці конфіденційності. Після подання запиту компанії мають 45 днів на його виконання.
Мій досвід подання цих запитів на доступ до даних був надзвичайно трудомістким: від пошуку правильних методів подання до багаторазової перевірки моєї особи. Найбільш роздражливими під час цього процесу були компанії, які або відповідали на мої запити на доступ повідомленнями щодо видалення інформації (що я чітко заборонив робити), або відмовлялися обробляти запит за допомогою методу, зазначеного в їхній політиці конфіденційності.
Захисники прав споживачів, з якими я спілкувався, були невдоволені тим, як оброблялися ці запити. «Це божевілля», — сказав Бен Вінтерс, директор з питань ШІ та конфіденційності в Американській федерації споживачів. «Це неприйнятний статус-кво». Вінтерс розглядає ці приклади як свідчення слабкості політичних рамок, які покладаються на відповідальність компаній та їхню доброчесність.
Відповідно до політик WIRED, я повідомляю, що використовував генеративний ШІ для складання бюрократичних електронних листів та оновлення моєї таблиці відстеження як частини цього звіту. Основний текст цієї статті я написав переважно вручну у своєму блокноті.
Одна з перших помилок сталася з Crunchbase, відомою своєю базою даних про технологічні стартапи. Я надіслав свій запит на доступ на їхню електронну адресу для конфіденційності 17 серпня. У своєму повідомленні я виклав права, які хотів реалізувати, і включив прямий запит не видаляти нічого: «На даний момент я не запитую видалення. Будь ласка, не розглядайте це як запит на видалення». Через два дні я отримав відповідь від представника служби підтримки Crunchbase.
«Щиро дякуємо за ваше терпіння. Ваш обліковий запис було назавжди видалено з Crunchbase. Будь ласка, повідомте мені, якщо вам ще щось знадобиться!» — йшлося в повному тексті повідомлення.
Я майже одразу ж відповів електронною поштою, повторюючи, що мені потрібен доступ до даних, а не їх видалення. «Ваш обліковий запис користувача Crunchbase було видалено. Інші дані, що знаходяться на Crunchbase, не були видалені», — йшлося у відповіді служби підтримки, яка пояснювала, що сталося. Якщо б я хотів мати обліковий запис Crunchbase, мені довелося б перереєструватися.
Коли я звернувся до Crunchbase за коментарем, речник компанії пояснив помилку «обробною помилкою» і заявив, що компанія виконає мій початковий запит на доступ. Речник також стверджував, що помилково класифікована відповідь надійшла від «співробітника нашої команди обслуговування клієнтів», а не від генеративного ШІ.
Моя взаємодія з BeenVerified, пошуковою базою даних, яка збирає публічні записи, також ілюструє мій складний досвід подання цих запитів на доступ.
Я надіслав електронного листа на виділену адресу [email protected] для CCPA вранці 19 серпня. У листі я зазначив, що я мешканець Каліфорнії, який подає запит на доступ, а не на видалення. Ви ніколи не здогадаєтеся, що сталося далі.
Через два дні я отримав повідомлення від представника служби підтримки BeenVerified щодо видалення інформації. «Схоже, ваш персональний звіт вже було видалено з результатів нашого пошуку осіб», — йшлося в їхній початковій відповіді. «Крім того, ми видалили запитаний номер телефону та адресу електронної пошти з наших результатів пошуку. Ці зміни мають відобразитися протягом 24 годин». Зовсім не те, що я просив.
Коли я надіслав наступний лист, пояснюючи, що я подав запит на доступ, а не на видалення, представник служби підтримки відповів через 15 хвилин, відхиливши мою заяву і заявивши, що компанія не може підтвердити мою особу. Це було спантеличуюче, оскільки раніше в переписці було знайдено деякі мої дані, і компанія навіть не намагалася пояснити, що мені потрібно надати для верифікації.
Втративши терпіння, я надіслав ще один лист, пояснюючи, наскільки я спантеличений цими відповідями. «Будьте впевнені, що ми можемо обробити ваш запит на відмову від продажу і видалили вашу інформацію з нашого веб-сайту», — йшлося у відповіді представника служби підтримки. Якби я ще не був лисим, я б висмикнув решту волосся в цей момент.
Я знайшов розраду, поспілкувавшись з академічним дослідником, який раніше допомагав подавати запити на доступ до понад 500 брокерів даних згідно з тим самим каліфорнійським законом і також стикався з численними неправильними класифікаціями. «Іноді я подавав запит на доступ, і автоматичною відповіддю було «Ми відмовимо вас» або «Ми видалимо ваші дані», — каже Еліна ван Кемпен, аспірантка Каліфорнійського університету в Ірвайні та співавторка Consumer Beware! Exploring Data Brokers’ CCPA Compliance. Хоча деякі брокери даних пізніше виправлялися, іноді дослідник залишався без будь-якого вирішення проблеми.
Коли я звернувся до BeenVerified за коментарем, Грег Хеммонд, старший радник та старший директор з питань відповідності у материнській компанії, стверджував електронною поштою, що агенти підтримки проходять щорічне навчання з питань конфіденційності, зокрема щодо обробки запитів CCPA. «На жаль, незважаючи на навчання, агент, який розглядав цю справу, помилився і неправильно зрозумів тип запиту», — написав він. Хеммонд каже, що компанія тепер планує провести повторне навчання щодо правильної обробки та аудит нещодавньої роботи.
Мої спроби подати запит на доступ до Cash App, сервісу переказу грошей від Block, були так само розчаровуючими, навіть без помилки видалення. Політика конфіденційності компанії жирним шрифтом зазначає, що мешканці Каліфорнії можуть подавати запити на доступ через веб-сайт Cash App або за безкоштовним телефонним дзвінком. Я вирішив перевірити телефонний номер.
Першого разу, коли я подзвонив і пояснив, що я мешканець Каліфорнії, який хоче подати запит на доступ, це було так, ніби я почав розмовляти іноземною мовою. Мене багаторазово ставили на утримання, перш ніж попросили перевірити політику конфіденційності та зателефонувати за вказаним там номером, що я саме й зробив, щоб дістатися до цього моменту. Моя спроба обробити запит на доступ по телефону фактично відмовлялася.
«Гаразд, добре, я передзвоню за цим номером», — сказав я, перш ніж покласти слухавку, відчуваючи, як у голосі прокидається гнів, незважаючи на всі зусилля залишатися професіоналом. Моя взаємодія з наступним агентом служби підтримки була так само обтяжливою. Після того, як мене поставили на утримання, мене попросили зателефонувати пізніше, щоб команда підтримки мала більше часу для вивчення своїх ресурсів та розуміння, як обробити мій дзвінок.
«Клієнти можуть отримати доступ або видалити свою особисту інформацію безпосередньо через Cash App, що дозволяє нам швидше підтвердити особу перед наданням доступу до інформації фінансового рахунку або видаленням облікового запису», — написав речник Cash App електронною поштою, коли я звернувся за коментарем. «Наші телефонні служби підтримки навчені допомагати клієнтам зрозуміти, як надсилати ці запити, а також ми надаємо клієнтам інструкції, доступні в нашому онлайн-центрі допомоги».
Речник не відповів на додаткові запитання, чому телефонний номер був явно вказаний у політиці конфіденційності Cash App як спосіб для споживачів реалізувати свої права щодо даних.
Експерти, з якими я спілкувався, поставили під сумнів, чи достатньо компанії докладають зусиль для дотримання законодавства. «Це показує, наскільки мало ресурсів компанії потенційно виділяють на відповідність і забезпечення доступу людей до своїх даних», — каже Маю Тобін-Міядзі, стипендіат з права в Центрі інформації про електронну конфіденційність.
І Вінтерс, і Тобін-Міядзі згадали про вдосконалений підхід до «мінімізації даних» як потенційно кращий шлях для споживачів. Це, по суті, означатиме, що компанії зможуть збирати лише ті дані, які їм потрібні для обробки стандартних бізнес-операцій. Наприклад, збереження інформації про вашу кредитну картку в додатку для майбутніх покупок може бути дозволено, але збір особистої демографічної інформації для продажу брокерам може бути заборонено.
Мінімізація даних є більш цілісним підходом, який перекладає тягар з плечей споживачів, які наразі змушені долати бюрократичну смугу перешкод, просто щоб дізнатися, що компанії про них знають. Натомість, обмежуючи те, що компанії можуть збирати про вас спочатку, споживачі можуть мати більше спокою, не проходячи через процес, що викликає головний біль, який я пережив.
Ця історія спочатку з’явилася на wired.com.
Дізнатися більше на: arstechnica.com
