100 компаній видалили мої дані замість того, щоб надати їх

Тестування 100 компаній виявило, що запити щодо конфіденційності часто призводили до плутанини та глухих кутів.

Screenshot of personal data warning Screenshot of personal data warning

На початку цього місяця я подав запит до McDonald’s, щоб отримати доступ до всіх персональних даних, зібраних компанією про мене. Через кілька днів я отримав приголомшливий 515-сторінковий звіт, який детально описував мою взаємодію з додатком і прогнозував, що я ніколи не перестану там їсти.

Відповідно до Закону Каліфорнії про конфіденційність споживачів (CCPA), я маю законне право вимагати доступу до інформації від великих компаній, які збирають персональні дані. Тому мені було цікаво, що інші компанії могли б мати про мене, і наступний тиждень я провів, подаючи понад 100 запитів.

CCPA набув чинності у 2020 році, і три з його ключових положень – це право відмовитися від продажу персональної інформації, право видалити цю інформацію та право запитати копію для себе.

Я зосередився виключно на останньому – запитах на доступ – щоб краще зрозуміти, які дані збираються. Більшість компаній повинні вказати два способи подання запиту. Зазвичай це форма на сайті, номер телефону або адреса електронної пошти, як зазначено в їхній політиці конфіденційності. Після подання запиту компанії мають 45 днів на його виконання.

Мій досвід подання цих запитів на доступ до даних був надзвичайно трудомістким, від пошуку правильних методів подання до багаторазової перевірки моєї особи. Найбільш розчаровуючими під час цього процесу були компанії, які або відповідали на мої запити про доступ повідомленнями про видалення інформації (чого я явно не просив), або відмовлялися обробляти запит методом, зазначеним у їхній політиці конфіденційності.

Захисники прав споживачів, з якими я спілкувався, висловили невдоволення тим, як розглядалися ці запити. «Це божевілля», — сказав Бен Вінтерс, директор з питань ШІ та конфіденційності в Американській федерації споживачів. «Це неприйнятний статус-кво». Вінтерс бачить ці приклади як демонстрацію слабкості політичних рамок, які покладаються на компанії, що діють відповідально і сумлінно.

Відповідно до політик WIRED, я розкриваю, що використовував генеративний ШІ для складання бюрократичних електронних листів та оновлення моєї таблиці відстеження як частини цього звіту. Основний текст цієї статті я написав переважно вручну в своєму чернетковому блокноті.

Одна з перших помилок сталася з Crunchbase, відомою своєю базою даних про технологічні стартапи. Я надіслав електронний лист зі своїм запитом на доступ на їхню адресу конфіденційності 17 серпня. У моєму повідомленні були викладені права, які я хотів реалізувати, та включено прямий запит не видаляти нічого: «На даний момент я не вимагаю видалення. Будь ласка, не розглядайте це як запит на видалення». Через два дні я отримав відповідь від представника підтримки Crunchbase.

«Дуже дякую за ваше терпіння. Ваш обліковий запис було назавжди видалено з Crunchbase. Будь ласка, повідомте мені, якщо вам щось ще знадобиться!» — повністю читалося повідомлення.

Я майже одразу відповів електронною поштою, повторивши, що мені потрібен доступ до даних, а не їх видалення. «Ваш обліковий запис користувача Crunchbase було видалено. Інші дані, розташовані на Crunchbase, не були видалені», — йшлося у відповіді служби підтримки, яка пояснювала, що сталося. Якщо б я хотів мати обліковий запис Crunchbase, мені довелося б зареєструватися повторно.

Коли я звернувся до Crunchbase за коментарями, речник компанії пояснив помилку «процесинговою помилкою» і заявив, що компанія виконає мій оригінальний запит на доступ. Речник також стверджував, що помилково класифікована відповідь надійшла від «людини з нашої команди підтримки клієнтів», а не від інструменту генеративного ШІ.

Моя взаємодія з BeenVerified, пошуковою базою даних, яка збирає публічні записи, також ілюструє мій складний досвід подання цих запитів на доступ.

Я надіслав електронний лист на спеціальну адресу для відповідності CCPA від BeenVerified вранці 19 серпня. У ньому було зазначено, що я є резидентом Каліфорнії, який подає запит на доступ, а не на видалення. Ви ніколи не вгадаєте, що сталося далі.

Через два дні я отримав повідомлення від представника служби підтримки BeenVerified щодо видалення інформації. «Здається, ваш особистий звіт вже видалено з наших результатів пошуку осіб», — йшлося у початковій відповіді. «Крім того, ми видалили запитаний номер телефону та адресу електронної пошти з наших результатів пошуку. Ця зміна має відобразитися протягом 24 годин». Зовсім не те, що я просив.

Коли я надіслав наступний електронний лист, пояснюючи, що я подав запит на доступ, а не на видалення, представник служби підтримки відповів через 15 хвилин, заперечуючи мою заяву та стверджуючи, що компанія не може підтвердити мою особу. Це було дивно, оскільки раніше в переписці було знайдено деякі мої дані, і навіть не було спроби пояснити, що мені потрібно надати для верифікації.

Втративши терпіння, я надіслав ще один електронний лист, пояснюючи, наскільки я розгублений цими відповідями. «Будьте певні, ми можемо обробити ваш запит на відмову та видалили вашу інформацію з нашого вебсайту», — йшлося у відповіді представника служби підтримки. Якби я ще не був лисим, я б висмикнув решту свого волосся в той момент.

Я знайшов розраду, поспілкувавшись з академічним дослідником, який раніше допомагав подавати запити на доступ до понад 500 брокерів даних відповідно до того ж каліфорнійського закону і також стикався з численними помилковими класифікаціями. «Іноді я робив запит на доступ, і автоматичною відповіддю було «Ми відмовляємо вас» або «Ми видалимо ваші дані», — каже Еліна ван Кемпен, аспірантка Каліфорнійського університету в Ірвайні та співавторка Consumer Beware! Exploring Data Brokers’ CCPA Compliance. Хоча деякі брокери даних надавали виправлення, інші рази дослідник залишався без жодного вирішення.

Коли я звернувся до BeenVerified за коментарями, Грег Хеммонд, старший радник та старший директор з питань відповідності материнської компанії, стверджував електронною поштою, що агенти служби підтримки проходять щорічне навчання з питань конфіденційності, зокрема щодо обробки запитів CCPA. «На жаль, незважаючи на навчання, агент, який займався цією справою, помилився і неправильно зрозумів тип запиту», — написав він. Хеммонд каже, що компанія тепер планує провести повторне навчання щодо правильної обробки та аудит нещодавньої роботи.

Мої спроби подати запит на доступ до Cash App, сервісу надсилання грошей від Block, були однаково розчаровуючими, навіть без помилки видалення. Політика конфіденційності компанії жирним шрифтом зазначає, що резиденти Каліфорнії можуть подавати запити на доступ через вебсайт Cash App або за безкоштовним телефонним дзвінком. Я вирішив скористатися телефонним номером.

Коли я вперше зателефонував і пояснив, що я є резидентом Каліфорнії, який хоче подати запит на доступ, це було так, ніби я почав говорити іноземною мовою. Мене кілька разів ставили на утримання, перш ніж попросили перевірити політику конфіденційності та зателефонувати за вказаним там номером, за яким я щойно звернувся, щоб дістатися до цього пункту. Мою спробу обробити запит на доступ телефоном фактично відхилили.

«Гаразд, звісно, я передзвоню за цим номером», — сказав я, перш ніж покласти слухавку, відчуваючи, як у голосі з’являється трохи гніву, незважаючи на всі зусилля залишатися професійним. Моя взаємодія з наступним агентом служби підтримки була так само обтяжливою. Після утримання мене попросили передзвонити пізніше, щоб команда підтримки мала більше часу для вивчення своїх ресурсів і розуміння того, як обробляти мій дзвінок.

«Клієнти можуть отримати доступ або видалити свою особисту інформацію безпосередньо через Cash App, що дозволяє нам швидше перевіряти особу перед наданням доступу до інформації фінансового рахунку або видаленням облікового запису», — написав речник Cash App електронною поштою, коли я звернувся за коментарями. «Наші телефонні служби підтримки навчені допомагати клієнтам зрозуміти, як подавати ці запити, і ми також надаємо клієнтам інструкції, доступні через наш онлайн-центр допомоги».

Речник не відповів на подальші запитання щодо того, чому телефонний номер був чітко вказаний у політиці конфіденційності Cash App як спосіб для споживачів реалізувати свої права на дані.

Експерти, з якими я спілкувався, поставили під сумнів, чи достатньо компанії докладають зусиль для дотримання законодавства. «Це показує, як потенційно мало ресурсів компанії виділяють на дотримання вимог та забезпечення доступу людей до своїх даних», — каже Маю Тобін-Міядзі, науковий співробітник Центру інформації про приватність електронних даних.

І Вінтерс, і Тобін-Міядзі згадали посилений підхід до «мінімізації даних» як потенційно кращий шлях для споживачів. Це, по суті, означає, що компанії можуть збирати лише ті дані, які їм потрібні для обробки стандартних бізнес-операцій. Наприклад, збереження інформації про вашу кредитну картку в додатку для майбутніх покупок може бути дозволено, але збір особистих демографічних даних для продажу брокерам може бути заборонено.

Мінімізація даних є більш цілісним підходом, який перекладає тягар з споживачів, які зараз змушені проходити через бюрократичну смугу перешкод, просто щоб побачити, що компанії про них знають. Натомість, обмеживши те, що компанії можуть збирати про вас спочатку, споживачі можуть мати більше спокою, не проходячи через виснажливий процес, який я пережив.

Ця історія спочатку з’явилася на wired.com.

Photo of WIRED

Подробиці можна знайти на сайті: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *