По CCPA у 100+ компаний запросили личные данные, часть удалила их вместо ответа

По CCPA у 100+ компаний запросили личные данные, часть удалила их вместо ответа

По калифорнийскому закону о защите конфиденциальности потребителей (CCPA, действует с 2020 года) у жителей штата есть три ключевых права: отказаться от продажи своих персональных данных, потребовать их удаления и запросить копию себе. Материал Ars Technica посвящён именно праву на копию, праву на доступ к собственным данным.

Первым стал запрос в McDonald's, в ответ пришёл 515-страничный отчёт с детальным разбором действий в приложении компании, вплоть до прогноза, что человек «никогда не перестанет» туда ходить. После этого за следующую неделю было отправлено ещё более 100 подобных запросов на доступ к данным в другие компании.

По закону большинство компаний обязаны указать в своей политике конфиденциальности не менее двух способов подачи такого запроса, обычно это веб-форма, телефон или электронная почта, и вправе отвечать до 45 дней. На практике сам процесс оказался долгим: личность приходилось подтверждать по несколько раз, а нужный канал подачи запроса, ещё и найти. Самыми досадными оказались два типа компаний: одни в ответ на запрос доступа присылали сообщения об удалении данных, хотя удалять их прямо не просили, другие отказывались принимать запрос тем самым способом, который сами же указали в своей политике.

Директор по вопросам ИИ и приватности Федерации потребителей Америки (Consumer Federation of America) Бен Уинтерс, комментируя эти случаи, назвал происходящее «безумием» и «неприемлемым статус-кво»: по его словам, такие примеры показывают слабость нормативных механизмов, которые полагаются на добросовестность самих компаний, а не на более жёсткий контроль.

Отдельно автор уточняет: генеративный ИИ использовался для черновиков писем компаниям и ведения таблицы учёта запросов, а сам текст статьи написан от руки в рабочем блокноте.

В тексте не названы ни имя автора, ни конкретные компании из более чем 100 опрошенных (кроме McDonald's), ни точное число тех, кто удалял данные, против тех, кто просто отказывался принимать запрос, только общая картина по двум категориям нарушений.

Ключевые факты

  • CCPA (в силе в Калифорнии с 2020 года) даёт три ключевых права: отказаться от продажи персональных данных, потребовать их удаления и запросить копию себе, материал разбирает именно право на копию.
  • Первый запрос, в McDonald's, обернулся 515-страничным отчётом с детальным разбором действий в приложении и прогнозом, что человек «никогда не перестанет» туда ходить.
  • За следующую неделю было отправлено ещё более 100 подобных запросов в другие компании; по правилам они обязаны указать не менее двух способов подачи и вправе отвечать до 45 дней.
  • Часть компаний в ответ на запрос доступа присылала сообщения об удалении данных, хотя удалять их прямо не просили; другие отказывались принимать запрос тем способом, который сами же указали в своей политике конфиденциальности.
  • Директор по вопросам ИИ и приватности Федерации потребителей Америки Бен Уинтерс назвал это «неприемлемым статус-кво», увидев здесь слабость механизмов, полагающихся на добросовестность компаний.

Почему это важно

Право запросить копию своих данных закреплено в CCPA с 2020 года. Этот материал, не мнение, а практическая проверка того, что происходит, когда обычный человек массово реализует прописанное законом право доступа. Оказалось, что часть компаний в ответ на такой запрос либо путает его с запросом на удаление, либо просто не следует собственному регламенту обработки обращений, то есть право, формально прописанное в законе, на практике реализуется через раз.

Кому это важно

В первую очередь, жителям Калифорнии, у которых CCPA даёт прямое право запросить копию своих данных, и специалистам по приватности и комплаенсу в компаниях, которые обязаны такие запросы правильно обрабатывать. Пример показателен и шире: тот же сценарий, спутать «удалить» с «показать», не исключён у любой компании, которая обрабатывает подобные запросы, а не только у тех, что попали в выборку автора.

Как это применить

Если решите подать похожий запрос: способ подачи ищите именно в политике конфиденциальности компании (по правилам их должно быть не менее двух, например, веб-форма, телефон, электронная почта), явно указывайте, что нужен доступ, а не удаление, будьте готовы подтверждать личность не один раз и ждать ответа до 45 дней. Если вместо запрошенных данных пришло подтверждение их удаления, это нарушение самого запроса, а не техническая неполадка.

Можно ли доверять

Это личный опыт автора текста для Ars Technica, а не агрегированное исследование: большинство из более чем 100 опрошенных компаний не названы, как и точное соотношение тех, кто удалял данные вместо выдачи, и тех, кто отказывался принимать запрос. Доверия добавляет то, что автор раскрывает использование генеративного ИИ при подготовке материала, но только для черновиков писем компаниям и ведения таблицы учёта запросов, а не для текста самой статьи, который, по словам автора, написан от руки. Цитата Бена Уинтерса, независимый комментарий представителя Федерации потребителей Америки, а не оценка самого автора.

Риски и подводные камни

Главный риск, который показывает материал: если компания в ответ на запрос доступа присылает подтверждение удаления, человек так и остаётся без ответа на свой исходный запрос, притом что удалить эти данные никто не просил. Есть и второй барьер: подтверждение личности по нескольку раз и ожидание ответа до 45 дней способны обескуражить рядового пользователя ещё до того, как он получит содержательный ответ, даже когда право на доступ прямо закреплено законом.

«Это безумие. Это неприемлемый статус-кво.»

— Бен Уинтерс, директор по вопросам ИИ и приватности Федерации потребителей Америки