100 компаній видалили дані замість того, щоб надати їх

Тестування 100 компаній показало, що запити щодо конфіденційності часто призводили до плутанини та глухих кутів.

100 компаній видалили дані замість того, щоб надати їх 1100 компаній видалили дані замість того, щоб надати їх 2

Я подав запит до McDonald’s на початку цього місяця, щоб отримати доступ до всіх персональних даних, які зібрала про мене компанія швидкого харчування. Через кілька днів я отримав приголомшливий звіт на 515 сторінок, який детально описував мою взаємодію з додатком і прогнозував, що я ніколи не перестану там їсти.

Відповідно до Каліфорнійського закону про права споживачів щодо конфіденційності (CCPA), я маю законне право вимагати доступу до інформації від великих компаній, які збирають персональні дані. Тому мені було цікаво, що інші компанії можуть знати про мене, і я провів наступний тиждень, подавши понад 100 таких запитів.

CCPA набув чинності у 2020 році, і три його ключові положення – це право відмовитися від продажу персональної інформації, право на її видалення та право вимагати копію для себе. Я зосередився виключно на останньому – запитах на доступ – щоб краще зрозуміти, які дані збираються. Більшість компаній повинні надати два способи подання запиту. Це часто здійснюється через веб-форму, номер телефону або електронну адресу, як зазначено в їхній політиці конфіденційності. Після подання запиту компанії мають 45 днів на його виконання.

Мій досвід подання таких запитів на доступ до даних був надзвичайно тривалим: від пошуку правильних методів подання до багаторазової перевірки моєї особи. Найбільш виснажливими під час цього процесу були компанії, які або відповідали на мої запити доступу повідомленнями про видалення інформації, чого я явно не просив, або відмовлялися обробляти запит через метод, зазначений у їхній політиці конфіденційності.

Захисники прав споживачів, з якими я розмовляв, були невдоволені тим, як оброблялися ці запити. «Це божевілля», – сказав Бен Вінтерс, директор з питань ШІ та конфіденційності в Американській федерації споживачів. «Це неприйнятний статус-кво». Вінтерс розглядає ці приклади як демонстрацію слабкості політичних рамок, які покладаються на компанії, що діють відповідально і добросовісно.

Відповідно до політик WIRED, я повідомляю, що використовував генеративний ШІ для написання бюрократичних електронних листів та оновлення моєї таблиці відстеження як частини цього звіту. Основний текст цієї статті я написав переважно вручну в своєму блокноті.

Одна з перших помилок сталася з Crunchbase, відомою своєю базою даних про технологічні стартапи. Я надіслав свій запит на доступ на їхню адресу для питань конфіденційності 17 серпня. У своєму повідомленні я виклав права, які хотів реалізувати, і включив прямий запит не видаляти нічого: «Я не вимагаю видалення на даний момент. Будь ласка, не розглядайте це як запит на видалення». Через два дні я отримав відповідь від представника служби підтримки Crunchbase.

«Дуже дякую за ваше терпіння. Ваш обліковий запис було назавжди видалено з Crunchbase. Будь ласка, дайте мені знати, якщо вам знадобиться щось ще!» – повністю звучало повідомлення.

Я майже одразу відповів електронною поштою, повторивши, що мені потрібен доступ до даних, а не їх видалення. «Ваш обліковий запис користувача Crunchbase було видалено. Інші дані, розташовані на Crunchbase, не були видалені», – йшлося у відповіді служби підтримки, яка пояснювала, що сталося. Якщо я хотів мати обліковий запис Crunchbase, мені довелося б зареєструватися заново.

Коли я звернувся до Crunchbase за коментарями, представник компанії звинуватив у помилці «обробку помилки» і заявив, що компанія виконає мій початковий запит на доступ. Представник також стверджував, що помилковий (неправильно класифікований) запит надійшов від «співробітника нашої команди підтримки клієнтів», а не від інструменту генеративного ШІ.

Моя взаємодія з BeenVerified, пошуковою базою даних, яка збирає публічні записи, також ілюструє мій складний досвід подання цих запитів на доступ.

Я надіслав електронного листа на спеціальну адресу BeenVerified для відповідності CCPA вранці 19 серпня. У ньому було зазначено, що я є мешканцем Каліфорнії, який подає запит на доступ, а не на видалення. Ви ніколи не здогадаєтеся, що сталося далі.

Через два дні я отримав повідомлення від представника служби підтримки BeenVerified щодо видалення інформації. «Схоже, що ваш персональний звіт вже було видалено з результатів пошуку за особою», – йшлося в початковій відповіді. «Крім того, ми видалили запитуваний номер телефону та адресу електронної пошти з наших результатів пошуку. Ця зміна має бути відображена протягом 24 годин». Зовсім не те, що я просив.

Коли я надіслав наступний електронний лист, пояснюючи, що подав запит на доступ, а не на видалення, представник служби підтримки відповів через 15 хвилин, відхиливши моє твердження та заявивши, що компанія не може підтвердити мою особу. Це спантеличувало, оскільки раніше він знаходив деякі мої дані в нитці обговорення і навіть не намагався пояснити, що мені потрібно надати для верифікації.

Втративши останню надію, я надіслав ще один електронний лист, пояснюючи, наскільки я розгублений цими відповідями. «Будь ласка, будьте певні, що ми змогли обробити ваш запит на відмову та видалили вашу інформацію з нашого веб-сайту», – йшлося у відповіді представника служби підтримки. Якби я ще не був лисим, я б висмикнув решту свого волосся в ту мить.

Я знайшов розраду у спілкуванні з академічним дослідником, який раніше допомагав подавати запити на доступ до понад 500 брокерів даних згідно з тим самим каліфорнійським законом і також стикався з численними неправильними класифікаціями. «Іноді я робив запит на доступ, і автоматичною відповіддю було «Ми відмовимо вас» або «Ми видалимо ваші дані», – каже Еліна ван Кемпен, аспірантка Каліфорнійського університету в Ірвайні та співавтор Consumer Beware! Exploring Data Brokers’ CCPA Compliance. У той час як деякі брокери даних надсилали виправлення, в інших випадках дослідник залишався без жодного вирішення проблеми.

Коли я звернувся до BeenVerified за коментарями, Грег Хаммонд, старший радник та старший директор з питань відповідності материнської компанії, стверджував електронною поштою, що агенти підтримки проходять щорічне навчання з питань конфіденційності, включаючи обробку запитів CCPA. «На жаль, незважаючи на навчання, агент, який розглядав це питання, помилився і неправильно зрозумів тип запиту», – написав він. Хаммонд каже, що компанія тепер планує провести повторне навчання щодо правильної обробки та аудит нещодавніх робіт.

Мої спроби подати запит на доступ до Cash App, сервісу надсилання грошей від Block, були такими ж розчаровуючими, навіть без помилки видалення. Політика конфіденційності компанії жирним шрифтом зазначає, що мешканці Каліфорнії можуть подавати запити на доступ через веб-сайт Cash App або за безкоштовним телефонним дзвінком. Я вирішив скористатися телефонним номером.

Першого разу, коли я зателефонував і пояснив, що я мешканець Каліфорнії, який хоче подати запит на доступ, це було так, ніби я почав говорити іноземною мовою. Мене кілька разів ставили на утримання, перш ніж мені порадили переглянути політику конфіденційності та зателефонувати за вказаним там номером, за яким я вже звернувся, щоб дістатися до цього моменту. Моя спроба обробити запит на доступ по телефону була фактично відхилена.

«Добре, звісно, я передзвоню за цим номером», – сказав я, перш ніж повісити слухавку, з легкою злістю, що виривалася з мого голосу, незважаючи на мої найкращі зусилля залишатися професійним. Моя взаємодія з наступним агентом служби підтримки була так само обтяжливою. Після того, як мене поставили на утримання, мене попросили передзвонити пізніше, щоб команда підтримки мала більше часу для перегляду своїх ресурсів і розуміння того, як обробляти мій дзвінок.

«Клієнти можуть отримати доступ або видалити свою персональну інформацію безпосередньо через Cash App, що дозволяє нам швидше перевіряти особу перед наданням доступу до інформації фінансового облікового запису або видаленням облікового запису», – написав представник Cash App електронною поштою, коли я звернувся за коментарями. «Наші телефонні служби підтримки навчені допомагати клієнтам розуміти, як подавати ці запити, а також ми надаємо клієнтам інструкції, доступні через наш онлайн-центр допомоги».

Представник не відповів на подальші запитання, чому номер телефону був прямо вказаний у політиці конфіденційності Cash App як спосіб для споживачів реалізувати свої права на дані.

Експерти, з якими я розмовляв, поставили під сумнів, чи достатньо докладають зусиль компанії для юридичної відповідності. «Це показує, наскільки мало ресурсів компанії потенційно виділяють на дотримання вимог та забезпечення того, щоб люди могли мати доступ до своїх даних», – каже Маю Тобін-Міядзі, науковий співробітник Центру інформації про електронну конфіденційність.

І Вінтерс, і Тобін-Міядзі згадали посилений підхід до «мінімізації даних» як потенційно кращий шлях для споживачів. Це, по суті, означає, що компанії можуть збирати лише ті дані, які їм потрібні для обробки стандартних бізнес-операцій. Наприклад, збереження інформації про вашу кредитну картку в додатку для майбутніх покупок може бути дозволено, але збір особистої демографічної інформації для продажу брокерам може бути заборонено.

Мінімізація даних – це більш цілісний підхід, який перекладає тягар з споживачів, які наразі змушені долати бюрократичну смугу перешкод, просто щоб побачити, що компанії про них знають. Натомість, обмежуючи те, що компанії можуть збирати про вас з самого початку, споживачі можуть мати більше спокою, не проходячи через той процес, що викликає головний біль, який я пережив.

Ця історія спочатку з’явилася на wired.com.

100 компаній видалили дані замість того, щоб надати їх 3

Дізнатися більше на: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *