100 компаній видалили мої дані замість того, щоб надати їх

Тестування 100 компаній показало, що запити щодо конфіденційності часто призводили до плутанини та глухих кутів.

100 компаній видалили мої дані замість того, щоб надати їх 1100 компаній видалили мої дані замість того, щоб надати їх 2

Я подав запит до McDonald’s на початку цього місяця, щоб отримати доступ до всіх персональних даних, які компанія швидкого харчування зібрала про мене. Через кілька днів я отримав вражаючий звіт на 515 сторінок, який детально описував мою взаємодію з додатком і прогнозував, що я ніколи не перестану там їсти.

Згідно з Каліфорнійським законом про захист прав споживачів (CCPA), я маю законне право вимагати доступу до інформації від великих компаній, які збирають персональні дані. Тому мені було цікаво, що інші компанії можуть мати про мене, і я провів наступний тиждень, подавши понад 100 запитів.

CCPA набув чинності у 2020 році, і три його ключові положення — це право відмовитися від продажу персональної інформації, право на її видалення та право запросити її копію для себе.

Я зосередився виключно на останньому — запитах на доступ — щоб краще зрозуміти, які дані збираються. Більшість компаній повинні надати два способи для подання запиту. Це часто робиться через веб-форму, номер телефону або електронну адресу, як зазначено в їхній політиці конфіденційності. Після подання запиту компанії мають 45 днів на його виконання.

Мій досвід подання цих запитів на доступ до даних був неймовірно часозатратним, від пошуку правильних методів подання до багаторазової перевірки моєї особи. Найбільш роздражливими під час цього процесу були компанії, які або відповідали на мої запити щодо доступу повідомленнями про видалення інформації, чого я явно не просив, або відмовлялися обробляти запит за допомогою методу, зазначеного в їхній політиці конфіденційності.

Захисники прав споживачів, з якими я спілкувався, були обурені тим, як оброблялися ці запити. «Це божевілля», — сказав Бен Вінтерс, директор з питань ШІ та конфіденційності в Американській федерації споживачів. «Це неприйнятний статус-кво». Вінтерс розглядає ці приклади як прояв слабкості політичних рамок, які покладаються на компанії, що діють відповідально та сумлінно.

Відповідно до політики WIRED, я розкриваю, що використовував генеративний ШІ для написання бюрократичних електронних листів та оновлення моєї відстежувальної таблиці як частини цього звіту. Основний текст цієї статті я написав переважно від руки у своєму чорновому зошиті.

Одна з перших помилок сталася з Crunchbase, компанією, відомою своєю базою даних про технологічні стартапи. 17 серпня я надіслав свій запит на доступ на їхню адресу електронної пошти для конфіденційності. У своєму повідомленні я виклав права, які хотів реалізувати, і включив прямий запит не стирати нічого: «Я не вимагаю видалення на даний момент. Будь ласка, не розглядайте це як запит на видалення». Через два дні я отримав відповідь від представника служби підтримки Crunchbase.

«Щиро дякуємо за ваше терпіння. Ваш обліковий запис було назавжди видалено з Crunchbase. Будь ласка, повідомте мені, якщо вам потрібна ще якась допомога!», — повністю звучало повідомлення.

Я майже негайно відповів електронною поштою, повторивши, що хочу доступу до даних, а не їх видалення. «Ваш обліковий запис користувача Crunchbase було видалено. Інші дані, розташовані на Crunchbase, не були видалені», — читалася відповідь служби підтримки, що пояснювала, що сталося. Якби я хотів мати обліковий запис Crunchbase, мені довелося б перереєструватися.

Коли я звернувся до Crunchbase за коментарями, речник звинуватив у помилці «обробку» і заявив, що компанія виконає мій початковий запит на доступ. Речник також стверджував, що неправильно класифікована відповідь надійшла від «людини з нашої команди з обслуговування клієнтів», а не від інструменту генеративного ШІ.

Моя взаємодія з BeenVerified, пошуковою базою даних, яка збирає публічні записи, також ілюструє мій повний тертя досвід подання цих запитів на доступ.

Я надіслав електронний лист на спеціальну адресу [email protected] для CCPA вранці 19 серпня. Я вказав, що я житель Каліфорнії, який подає запит на доступ, а не на видалення. Ви ніколи не здогадаєтеся, що сталося далі.

Через два дні я отримав повідомлення від представника служби підтримки BeenVerified щодо видалення інформації. «Схоже, ваш особистий звіт вже було видалено з результатів пошуку», — прочитала початкова відповідь. «Крім того, ми видалили запитуваний номер телефону та адресу електронної пошти з наших результатів пошуку. Ця зміна має бути відображена протягом 24 годин». Зовсім не те, що я просив.

Коли я надіслав наступний електронний лист, пояснюючи, що я подав запит на доступ, а не на видалення, представник служби підтримки відповів через 15 хвилин, заперечуючи мою заяву та стверджуючи, що компанія не може підтвердити мою особу. Це було спантеличуюче, оскільки раніше вона знайшла деякі мої дані в темі листування і навіть не намагалася пояснити, що мені потрібно надати для перевірки.

Зіткнувшись із цією ситуацією, я надіслав ще один електронний лист, пояснюючи, наскільки я розгублений цими відповідями. «Будьте впевнені, що ми зможемо обробити ваш запит на відмову і видалили вашу інформацію з нашого веб-сайту», — прочитала відповідь представника служби підтримки. Якби я ще не був лисим, я б висмикнув решту волосся в цей момент.

Я знайшов розраду у розмові з науковим дослідником, який раніше допомагав подавати запити на доступ до понад 500 брокерів даних відповідно до того самого каліфорнійського закону і також стикався з численними неправильними класифікаціями. «Іноді я робив запит на доступ, а автоматична відповідь була «Ми відмовимося від вас» або «Ми видалимо ваші дані», — каже Еліна ван Кемпен, аспірантка Каліфорнійського університету в Ірвайні та співавторка Consumer Beware! Exploring Data Brokers’ CCPA Compliance. Хоча деякі брокери даних давали виправлення, іноді дослідник залишався без жодного вирішення.

Коли я звернувся до BeenVerified за коментарями, Грег Хаммонд, старший радник та старший директор з питань дотримання нормативних вимог її материнської компанії, стверджував електронною поштою, що агенти служби підтримки проходять щорічне навчання з питань конфіденційності, включаючи обробку запитів CCPA. «На жаль, незважаючи на навчання, агент, який розглядав цю справу, помилився і неправильно зрозумів тип запиту», — написав він. Хаммонд каже, що компанія тепер планує провести повторне навчання з правильної обробки та аудит нещодавньої роботи.

Мої спроби подати запит на доступ до Cash App, сервісу грошових переказів, пропонованого Block, були однаково неприємними, навіть без помилки видалення. Політика конфіденційності компанії чітко зазначає, що жителі Каліфорнії можуть подавати запити на доступ через веб-сайт Cash App або за безкоштовним телефонним дзвінком. Я вирішив перевірити номер телефону.

Першого разу, коли я зателефонував і пояснив, що я мешканець Каліфорнії, який хоче подати запит на доступ, це було так, ніби я почав говорити іноземною мовою. Мене багато разів ставили на утримання, перш ніж порадили перевірити політику конфіденційності та зателефонувати за вказаним там номером, за яким я щойно звернувся, щоб дістатися до цього моменту. Моя спроба обробки запиту на доступ по телефону фактично відхилялася.

«Гаразд, звичайно, я передзвоню за цим номером», — сказав я, перш ніж покласти слухавку, відчуваючи, як у голосі з’являється трохи гніву, незважаючи на мої найкращі зусилля залишатися професіоналом. Моя взаємодія з наступним агентом служби підтримки була так само обтяжливою. Після постановки на утримання мене попросили зателефонувати пізніше, щоб команда підтримки мала більше часу для перегляду своїх ресурсів та розуміння, як обробляти мій дзвінок.

«Клієнти можуть отримати доступ або видалити свою особисту інформацію безпосередньо через Cash App, що дозволяє нам швидше перевіряти особу перед наданням доступу до фінансової інформації облікового запису або видаленням облікового запису», — написав речник Cash App електронною поштою, коли я звернувся за коментарями. «Наші телефонні команди підтримки навчені допомагати клієнтам зрозуміти, як подавати ці запити, а також ми надаємо клієнтам інструкції, доступні в нашому онлайн-центрі допомоги».

Речник не відповів на подальші запитання, чому номер телефону був чітко вказаний у політиці конфіденційності Cash App як спосіб для споживачів реалізувати свої права на дані.

Експерти, з якими я спілкувався, поставили під сумнів, чи достатньо компанії докладають зусиль для дотримання законодавства. «Це показує, як потенційно мало ресурсів компанії спрямовують на дотримання правил та забезпечення доступу людей до своїх даних», — каже Маю Тобін-Міяджі, науковий співробітник Центру інформаційної політики електронних пристроїв.

І Вінтерс, і Тобін-Міяджі згадали про посилений підхід до «мінімізації даних» як про потенційно кращий шлях для споживачів. Це, по суті, означало б, що компанії можуть збирати лише ті дані, які їм потрібні для обробки стандартних бізнес-операцій. Наприклад, збереження інформації про вашу кредитну картку в додатку для майбутніх покупок може бути дозволено, але збір особистої демографічної інформації для продажу брокерам може бути заборонений.

Мінімізація даних є більш цілісним підходом, який перекладає тягар з споживачів, які зараз змушені проходити бюрократичний смугу перешкод, щоб побачити, що компанії знають про них. Натомість, обмежуючи те, що компанії можуть збирати про вас спочатку, споживачі можуть мати більше спокою, не проходячи через процес, що викликає головний біль, який я пережив.

Ця історія спочатку з’явилася на wired.com.

100 компаній видалили мої дані замість того, щоб надати їх 3

За даними порталу: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *