Крупные компании путали запросы на доступ к данным с удалением — опыт обращения к более чем 100 организациям

Журналист провёл серию запросов по Калифорнийскому закону о защите потребителей и направил более 100 запросов на доступ к персональным данным, собираемым компаниями. Целью было выяснить, какие данные хранят компании и как они обрабатывают формальные запросы на доступ. В одном из первых ответов McDonald’s прислал 515-страничный отчёт с детальной информацией об использовании приложения.

Проблемы с классификацией запросов

По закону Калифорнии (CCPA), вступившему в силу в 2020 году, граждане имеют ряд прав: отказаться от продажи данных, потребовать удаления и запросить копию собранной информации. Автор сосредоточился на праве на доступ, но в ряде случаев компании реагировали иначе — либо предлагали удалить данные, либо вообще не обрабатывали запрос через способы, указанные в политике конфиденциальности.

Один из примеров — Crunchbase. Запрос на доступ был отправлен на адрес конфиденциальности 17 августа. Через два дня служба поддержки ответила: “Thanks so much for your patience. Your account has been permanently deleted from Crunchbase. Please let me know if you need anything else!” Автор немедленно уточнил, что просил доступ, а не удаление. Впоследствии Crunchbase объяснил ошибку «ошибкой обработки» и пообещал продолжить исходный запрос.

Базы данных и удаление вместо доступа

Похожая история произошла с BeenVerified — сервисом, агрегирующим публичные записи. Запрос был отправлен 19 августа. В ответ служба поддержки сообщила: “It appears your person report has already been removed from our Person Search results… we have removed the requested phone number and email address from our search results.” При последующей переписке представитель службы поддержки то заявлял, что не может верифицировать личность, хотя в предыдущих сообщениях уже фигурировали личные данные, то уверял, что компания обработала запрос как opt-out и удалила информацию.

Такие случаи не единичны: исследователь, помогавший подавать запросы сотням брокеров данных, отмечал, что автоматические ответы порой классифицируют запрос как просьбу об удалении. Иногда это исправляли, иногда нет.

Трудности с телефонной поддержкой и верификацией

Попытка оформить запрос по телефону через Cash App также закончилась неудачей. В политике Cash App чётко указано, что резиденты Калифорнии могут подать запрос через сайт или по бесплатному телефону; журналист позвонил и столкнулся с тем, что операторы не могли обработать запрос, отправляя звонящего читать ту же политику или просили перезвонить позже.

Представитель Cash App написал: “Customers can access or delete their personal information directly through Cash App, which allows us to more quickly verify identity before providing access to financial account information or deleting an account… Our phone support teams are trained to help customers understand how to submit these requests.” В то же время на практике телефонный путь оказывался неприменимым для исполнения запроса.

Юристы и активисты по защите прав потребителей указывали на системную проблему: недостаточно ресурсов, автоматизации и тренингов для корректной обработки CCPA-запросов. “That’s crazy,” — прокомментировал ситуацию директор по ИИ и приватности в Consumer Federation of America Бен Уинтерс.

Greg Hammond, старший юрисконсульт и директор по соответствию материнской компании BeenVerified, сообщил, что агенты проходят ежегодное обучение по вопросам приватности, но в конкретном случае агент «ошибся и неправильно понял тип запроса»; компания планирует провести дополнительное обучение и аудит недавних запросов.

  • Факты: CCPA предоставляет право доступа, удаления и отказа от продажи персональных данных.
  • Проблемы: компании часто путают доступ с удалением или не принимают запросы по методам, указанным в политике.
  • Следствия: потребитель лишается реальной возможности узнать, какие данные о нём хранятся.
  • Рекомендации экспертов: усиление практик «минимизации данных», уменьшение объёма собираемой информации.

Эксперты считают, что одним из решений может быть более строгая политика «минимизации данных» — компании должны собирать только необходимую для бизнеса информацию, а не сохранять широкие массивы данных, которые затем приходится контролировать и защищать. Такой подход снизит нагрузку на потребителей, которым сейчас приходится тратить много времени и сил на то, чтобы просто получить копию своих данных.

Опыт с более чем 100 запросами выявил, что выполнение права на доступ остаётся трудоёмким и ненадёжным процессом даже при явно прописанных юридических механизмах. Пока компании и регуляторы не выработают более надёжные практики, потребителям придётся сталкиваться с бюрократическими препятствиями и ошибочными удалениями вместо ожидаемого доступа к своим данным.