Сто компаній перевірили, як вони обробляють запити щодо приватності, і виявили, що часто вони призводили до непорозумінь та тупиків.

На початку цього місяця я подав запит до McDonald’s, щоб отримати всі особисті дані, які ця мережа швидкого харчування зібрала про мене. Через кілька днів я отримав вражаючий звіт обсягом 515 сторінок, у якому детально описувалися мої дії в додатку та прогнозувалося, що я ніколи не перестану там їсти.
Відповідно до Закону Каліфорнії про захист прав споживачів (California Consumer Privacy Act, CCPA), я маю законне право вимагати доступ до інформації від великих компаній, які збирають особисті дані. Тому мені було цікаво, що інші компанії можуть мати про мене, і я провів наступний тиждень, подаючи понад 100 запитів.
CCPA набрав чинності у 2020 році, і три його ключові положення — це право відмовитися від продажу особистої інформації, право на її видалення та право запросити її копію для себе.
Я зосередився виключно на останньому — запитах на доступ — щоб краще зрозуміти, які дані збираються. Більшість компаній повинні надавати два способи подання запиту. Це часто робиться через веб-форму, номер телефону або електронну адресу, як зазначено в їхній політиці конфіденційності. Після подання запиту компаніям надається 45 днів на його обробку.
Мій досвід подання таких запитів на доступ до даних був неймовірно трудомістким, від пошуку правильних методів подання до багаторазової перевірки моєї особи. Найбільш виснажливим у цьому процесі були компанії, які або відповідали на мої запити про доступ повідомленнями про видалення інформації (чого я явно не просив), або відмовлялися обробляти запит методом, зазначеним у їхній політиці конфіденційності.
Захисники прав споживачів, з якими я спілкувався, були обурені тим, як оброблялися ці запити. «Це божевілля», — сказав Бен Вінтерс, директор з питань ШІ та конфіденційності в Американській федерації споживачів. «Це неприйнятний стан речей». Вінтерс розглядає ці приклади як прояв слабкості нормативних рамок, які покладаються на відповідальність компаній та їхню добросовісність.
Відповідно до політики WIRED, я повідомляю, що використовував генеративний ШІ для створення бюрократичних електронних листів та оновлення моєї таблиці відстеження як частини цього звіту. Основний текст цієї статті я написав переважно вручну у своєму блокноті.
Одна з перших помилок сталася з Crunchbase, відомою своєю базою даних про стартапи. 17 серпня я надіслав свій запит на доступ на їхню електронну адресу для питань конфіденційності. У моєму повідомленні були викладені права, які я хотів реалізувати, і прямий запит не видаляти нічого: «На даний момент я не вимагаю видалення. Будь ласка, не розглядайте це як запит на видалення». Через два дні я отримав відповідь від представника служби підтримки Crunchbase.
«Дякуємо за ваше терпіння. Ваш обліковий запис було назавжди видалено з Crunchbase. Будь ласка, повідомте, якщо вам потрібна додаткова допомога!» — повністю звучало повідомлення.
Я майже одразу відповів електронним листом, повторивши, що мені потрібен доступ до даних, а не їх видалення. «Ваш обліковий запис користувача Crunchbase було видалено. Інші дані, що зберігалися на Crunchbase, не були видалені», — йшлося в наступній відповіді служби підтримки, яка пояснювала, що сталося. Якщо я хотів мати обліковий запис Crunchbase, мені довелося б зареєструватися знову.
Коли я звернувся до Crunchbase за коментарем, речник компанії звинуватив у помилці «помилку обробки» і заявив, що компанія виконає мій оригінальний запит на доступ. Речник також стверджував, що неправильно класифікована відповідь надійшла від «особи з нашої команди успіху клієнтів», а не від генеративного інструменту ШІ.
Мої взаємодії з BeenVerified, пошуковою базою даних, що збирає публічні записи, також ілюструють мій тернистий досвід подання цих запитів на доступ.
Я надіслав електронного листа на спеціальну адресу CCPA BeenVerified вранці 19 серпня. У ньому було зазначено, що я є резидентом Каліфорнії, який подає запит на доступ, а не на видалення. Ви ніколи не вгадаєте, що сталося далі.
Через два дні я отримав повідомлення від представника служби підтримки BeenVerified щодо видалення інформації. «Схоже, ваш персональний звіт вже видалено з результатів пошуку осіб, — йшлося в початковій відповіді. — Крім того, ми видалили запитуваний номер телефону та адресу електронної пошти з наших результатів пошуку. Ці зміни мають відобразитися протягом 24 годин». Зовсім не те, що я просив.
Коли я надіслав наступний електронний лист, пояснивши, що подав запит на доступ, а не на видалення, представник служби підтримки відповів через 15 хвилин, відхиливши мою вимогу і заявивши, що компанія не змогла підтвердити мою особу. Це спантеличило, оскільки в попередньому листуванні були вказані деякі мої дані, і навіть не було спроби пояснити, що мені потрібно надати для перевірки.
Вичерпавши всі можливості, я надіслав ще один електронний лист, пояснюючи своє розгублення від цих відповідей. «Будь ласка, будьте впевнені, що ми можемо обробити ваш запит на відмову та видалили вашу інформацію з нашого веб-сайту», — йшлося у відповіді представника служби підтримки. Якби я ще не був лисим, я б висмикнув решту волосся в той момент.
Я знайшов розраду в розмові з академічною дослідницею, яка раніше допомогла подати запити на доступ до понад 500 брокерів даних відповідно до того ж каліфорнійського закону і також стикалася з численними неправильними класифікаціями. «Іноді я робив запит на доступ, і автоматичною відповіддю було: «Ми відмовимо вас» або «Ми видалимо ваші дані», — каже Еліна ван Кемпен, докторантка Каліфорнійського університету в Ірвайні та співавторка Consumer Beware! Exploring Data Brokers’ CCPA Compliance. Хоча деякі брокери даних надавали виправлення, інші рази дослідниця залишалася без жодного вирішення.
Коли я звернувся до BeenVerified за коментарем, Грег Хаммонд, старший юрисконсульт та старший директор з питань відповідності їхньої материнської компанії, стверджував через електронну пошту, що агенти підтримки проходять щорічне навчання з питань конфіденційності, включаючи обробку запитів CCPA. «На жаль, незважаючи на навчання, агент, який займався цим питанням, помилився і неправильно зрозумів тип запиту», — написав він. Хаммонд каже, що компанія тепер планує провести додаткове навчання з правильної обробки та аудит нещодавньої роботи.
Мої спроби подати запит на доступ до Cash App, платіжної служби від Block, були не менш розчаровуючими, навіть без помилки видалення. Політика конфіденційності компанії жирним шрифтом зазначає, що резиденти Каліфорнії можуть подавати запити на доступ через веб-сайт Cash App або за безкоштовним телефонним дзвінком. Я вирішив протестувати номер телефону.
Коли я вперше подзвонив і пояснив, що я регент Каліфорнії, який хоче подати запит на доступ, це було так, ніби я почав говорити іноземною мовою. Мене кілька разів ставили на утримання, перш ніж сказати мені перевірити політику конфіденційності та подзвонити за вказаним там номером, який я щойно зробив, щоб дістатися до цього моменту. Моя спроба обробити запит на доступ телефоном фактично була відхилена.
«Гаразд, добре, я зараз же передзвоню», — сказав я, перш ніж покласти слухавку, відчуваючи, як у голосі прокидається гнів, незважаючи на всі зусилля залишатися професійним. Мої взаємодії з наступним агентом служби підтримки були так само обтяжливими. Після утримання мене попросили передзвонити пізніше, щоб команда підтримки мала більше часу на перегляд своїх ресурсів і розуміння того, як обробити мій дзвінок.
«Клієнти можуть отримати доступ або видалити свою особисту інформацію безпосередньо через Cash App, що дозволяє нам швидше перевірити особу перед наданням доступу до фінансової інформації облікового запису або видаленням облікового запису», — написав речник Cash App електронною поштою, коли я звернувся за коментарем. «Наша телефонна служба підтримки навчена допомагати клієнтам розуміти, як подавати ці запити, і ми також надаємо клієнтам інструкції, доступні через наш онлайн-центр допомоги».
Речник не відповів на додаткові запитання щодо того, чому номер телефону був явно вказаний у політиці конфіденційності Cash App як спосіб для споживачів реалізувати свої права щодо даних.
Експерти, з якими я спілкувався, поставили під сумнів, чи докладають компанії достатніх зусиль для дотримання законодавства. «Це показує, наскільки мало ресурсів компанії потенційно виділяють на дотримання вимог та забезпечення доступу людей до їхніх даних», — каже Маю Тобін-Міяджі, стипендіат з права в Електронному центрі інформації про конфіденційність.
І Вінтерс, і Тобін-Міяджі згадали про посилений підхід до «мінімізації даних» як потенційно кращий шлях для споживачів. Це, по суті, означатиме, що компанії можуть збирати лише ті дані, які їм потрібні для обробки стандартних бізнес-операцій. Наприклад, збереження інформації про вашу кредитну картку в додатку для майбутніх покупок може бути дозволено, але збір особистої демографічної інформації для продажу брокерам може бути заборонено.
Мінімізація даних — це більш цілісний підхід, який перекладає тягар з плечей споживачів, які зараз змушені долати бюрократичні перешкоди, щоб просто побачити, що компанії про них знають. Натомість, обмежуючи те, що компанії можуть збирати про вас спочатку, споживачі можуть мати більше спокою, не проходячи через виснажливий процес, який я пережив.
Ця стаття спочатку з’явилася на wired.com.
Джерело новини: arstechnica.com
