100 компаній видалили дані замість того, щоб поділитися ними

Тестування 100 компаній виявило, що запити щодо конфіденційності часто призводили до плутанини та безвихідних ситуацій.

100 компаній видалили дані замість того, щоб поділитися ними 1 100 компаній видалили дані замість того, щоб поділитися ними 2

На початку цього місяця я надіслав запит до McDonald’s, щоб отримати доступ до всіх персональних даних, зібраних компанією про мене. За кілька днів я отримав приголомшливий 515-сторінковий звіт, який детально описував мої взаємодії з додатком і прогнозував, що я ніколи не перестану там їсти.

Відповідно до Закону Каліфорнії про конфіденційність споживачів (CCPA), я маю законне право вимагати доступ до інформації від великих компаній, які збирають персональні дані. Тому мені було цікаво, що інші компанії могли б про мене знати, і я провів наступний тиждень, подавши понад 100 запитів.

CCPA набув чинності у 2020 році, і три його ключові положення — це право відмовитися від продажу персональної інформації, право видалити цю інформацію та право запросити її копію для себе.

Я зосередився виключно на останньому — запитах на доступ — щоб краще зрозуміти, які дані збираються. Більшість компаній повинні надавати два способи подання запиту. Це часто відбувається через веб-форму, номер телефону або електронну адресу, як зазначено в їхній політиці конфіденційності. Після подання запиту компанії мають 45 днів на його обробку.

Мій досвід подання цих запитів на доступ до даних був надзвичайно трудомістким, від пошуку правильних методів подання до багаторазової перевірки моєї особи. Найбільш роздражаючим під час цього процесу були компанії, які або відповідали на мої запити щодо доступу повідомленнями про видалення інформації, що я чітко вказав не робити, або відмовлялися обробляти запит через метод, зазначений у їхній політиці конфіденційності.

Захисники прав споживачів, з якими я спілкувався, були обурені тим, як оброблялися ці запити. «Це божевілля», — сказав Бен Вінтерс, директор з питань ШІ та конфіденційності в Американській федерації споживачів. «Це неприйнятний статус-кво». Вінтерс розглядає ці приклади як прояв слабкості політичних рамок, які покладаються на відповідальність та добросовісність компаній.

Відповідно до політики WIRED, я розкриваю, що використовував генеративний ШІ для складання бюрократичних електронних листів та оновлення моєї таблиці відстеження як частини цього звіту. Основний текст цієї статті я написав переважно вручну у своєму чорновому записнику.

Одна з перших помилок сталася з Crunchbase, відомою своєю базою даних про технологічні стартапи. Я надіслав запит на доступ електронною поштою на їхню адресу конфіденційності 17 серпня. У своєму повідомленні я виклав права, які хотів реалізувати, і включив прямий запит не стирати нічого: «Я не запитую видалення на даний момент. Будь ласка, не розглядайте це як запит на видалення». Через два дні я отримав відповідь від представника служби підтримки Crunchbase.

«Велике спасибі за ваше терпіння. Ваш обліковий запис було назавжди видалено з Crunchbase. Будь ласка, повідомте мені, якщо вам ще щось знадобиться!» — йшлося в повному тексті повідомлення.

Я майже одразу відповів електронним листом, повторюючи, що мені потрібен доступ до даних, а не їх видалення. «Ваш обліковий запис користувача Crunchbase було видалено. Інші дані, розташовані на Crunchbase, не були видалені», — йшлося у подальшій відповіді служби підтримки, що пояснювала, що сталося. Якщо я хотів мати обліковий запис Crunchbase, мені довелося б перереєструватися.

Коли я звернувся до Crunchbase за коментарями, речник звинуватив у помилці «операційну помилку» і заявив, що компанія виконає мій початковий запит на доступ. Речник також стверджував, що неправильно класифікована відповідь надійшла від «співробітника нашої команди підтримки клієнтів», а не від інструменту генеративного ШІ.

Моя взаємодія з BeenVerified, пошуковою базою даних, яка збирає публічні записи, також ілюструє мій нелегкий досвід подання цих запитів на доступ.

Я надіслав електронного листа на спеціальну адресу [email protected] для CCPA вранці 19 серпня. У ньому було зазначено, що я є жителем Каліфорнії, який надсилає запит на доступ, а не на видалення. Ви ніколи не вгадаєте, що сталося далі.

Через два дні я отримав повідомлення від представника служби підтримки BeenVerified щодо видалення інформації. «Здається, ваш особистий звіт вже було видалено з результатів пошуку за особою», — йшлося в його початковій відповіді. «Крім того, ми видалили запитуваний номер телефону та адресу електронної пошти з наших результатів пошуку. Ця зміна повинна відобразитися протягом 24 годин». Зовсім не те, про що я просив.

Коли я надіслав наступний електронний лист, пояснюючи, що я подав запит на доступ, а не на видалення, представник служби підтримки відповів через 15 хвилин, заперечуючи мої слова і стверджуючи, що компанія не може підтвердити мою особу. Це було дивно, оскільки раніше в переписці було знайдено деякі мої деталі, і навіть не було спроби пояснити, що мені потрібно надати для верифікації.

Будучи в розпачі, я надіслав ще один електронний лист, пояснюючи, як мене спантеличили ці відповіді. «Будьте певні, що ми можемо обробити ваш запит на відмову від участі та видалили вашу інформацію з нашого веб-сайту», — йшлося у відповіді представника служби підтримки. Якби я ще не був лисим, я б вирвав решту волосся в той момент.

Я знайшов розраду, поспілкувавшись з академічним дослідником, який раніше допомагав подавати запити на доступ до понад 500 брокерів даних відповідно до того самого каліфорнійського закону і також зіткнувся з численними помилками класифікації. «Іноді я робив запит на доступ, і автоматична відповідь була «Ми вас виключимо» або «Ми видалимо ваші дані», — каже Еліна ван Кемпен, аспірантка Каліфорнійського університету в Ірвайні та співавторка Consumer Beware! Exploring Data Brokers’ CCPA Compliance. Хоча деякі брокери даних надсилали виправлення, іноді дослідник залишався без жодного вирішення.

Коли я звернувся до BeenVerified за коментарями, Грег Хаммонд, старший радник і старший директор з питань відповідності в материнській компанії, стверджував електронною поштою, що агенти підтримки проходять щорічне навчання з питань конфіденційності, зокрема про те, як обробляти запити CCPA. «На жаль, незважаючи на навчання, агент, який займався цією справою, помилився і неправильно зрозумів тип запиту», — написав він. Хаммонд каже, що компанія тепер планує провести додаткове навчання з правильної обробки та аудит нещодавньої роботи.

Мої спроби подати запит на доступ до Cash App, сервісу надсилання грошей від Block, були однаково розчаровуючими, навіть без помилки видалення. Політика конфіденційності компанії, жирним шрифтом, стверджує, що жителі Каліфорнії можуть подавати запити на доступ через веб-сайт Cash App або за безкоштовним телефонним дзвінком. Я вирішив протестувати номер телефону.

Коли я вперше зателефонував і пояснив, що я житель Каліфорнії, який хоче подати запит на доступ, це було так, ніби я почав говорити інопланетною мовою. Мене кілька разів поставили на утримання, перш ніж попросили перевірити політику конфіденційності та зателефонувати за вказаним там номером, який я щойно зробив, щоб дістатися до цього моменту. Моя спроба обробити запит на доступ по телефону була фактично відхилена.

«Добре, звичайно, я передзвоню за цим номером», — сказав я, перш ніж покласти слухавку, відчуваючи, як у моєму голосі піднімається гнів, незважаючи на всі мої зусилля залишатися професійним. Моя взаємодія з наступним агентом служби підтримки була так само обтяжливою. Після того, як мене поставили на утримання, мене попросили зателефонувати пізніше, щоб команда підтримки мала більше часу для вивчення своїх ресурсів і розуміння, як обробляти мій дзвінок.

«Клієнти можуть отримати доступ або видалити свою особисту інформацію безпосередньо через Cash App, що дозволяє нам швидше підтвердити особу перед наданням доступу до інформації фінансового облікового запису або видаленням облікового запису», — написав речник Cash App електронною поштою, коли я звернувся за коментарями. «Наші команди телефонної підтримки навчені допомагати клієнтам розуміти, як подавати ці запити, а також ми надаємо клієнтам інструкції, доступні через наш онлайн-центр допомоги».

Речник не відповів на подальші запитання, чому номер телефону був чітко вказаний у політиці конфіденційності Cash App як спосіб для споживачів реалізувати свої права щодо даних.

Експерти, з якими я спілкувався, поставили під сумнів, чи достатньо компанії докладають зусиль для дотримання законних вимог. «Це показує, як потенційно мало ресурсів компанії виділяють на дотримання вимог та забезпечення того, щоб люди мали доступ до своїх даних», — каже Маю Тобін-Міядзі, науковий співробітник Центру інформації про конфіденційність електронних пристроїв.

І Вінтерс, і Тобін-Міядзі згадали про посилений підхід до «мінімізації даних» як потенційно кращий шлях для споживачів. Це, по суті, означало б, що компанії можуть збирати лише ті дані, які їм потрібні для обробки стандартних бізнес-операцій. Наприклад, збереження інформації про вашу кредитну картку в додатку для майбутніх покупок може бути дозволено, але збір особистих демографічних даних для продажу брокерам може бути заборонено.

Мінімізація даних — це більш цілісний підхід, який перекладає тягар з споживачів, які зараз змушені проходити бюрократичний смугу перешкод, щоб побачити, що компанії про них знають. Натомість, обмежуючи те, що компанії можуть збирати про вас насамперед, споживачі можуть мати більше спокою, не проходячи через процес, що викликає головний біль, який я пережив.

Ця історія спочатку з’явилася на wired.com.

100 компаній видалили дані замість того, щоб поділитися ними 3

Подробиці можна знайти на сайті: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *