Технологии

Калифорния обязала 500 брокеров данных удалить ваши данные по запросу

Adrian Kessler

215 000 жителей Калифорнии, которые уже подали запросы на удаление через государственную платформу DROP, получили 1 августа кое-что новое: компании, хранящие их данные, теперь обязаны действовать по закону. С этой даты каждый зарегистрированный брокер данных в Калифорнии должен получить ожидающие запросы на удаление и обработать их — впервые в истории США какой-либо штат централизованно предъявил такое требование ко всей отрасли одновременно.

Платформа работает как клиринговая палата между потребителями и миром, который большинство людей никогда не видят. Жители заходят на drop.privacy.ca.gov, подтверждают свою личность через государственный шлюз Калифорнии или login.gov и указывают имя, адрес электронной почты, номер телефона и почтовый индекс. По желанию можно добавить рекламный идентификатор мобильного устройства — постоянный идентификатор, привязанный к телефону, — и идентификационный номер транспортного средства. Одна отправка направляет запрос на удаление всем зарегистрированным брокерам одновременно. Раньше потребителям приходилось обращаться в каждую компанию по отдельности; некоторые брокеры прятали свои формы отказа от поисковых систем, намеренно усложняя процесс.

Компании, подпадающие под действие закона, не являются широко известными брендами. Брокеры данных — это предприятия, которые агрегируют историю покупок, составляют демографические и психографические профили для рекламодателей и продают данные о местоположении, полученные с мобильных телефонов, умных телевизоров и подключенных автомобилей. В этой сфере работают такие компании, как Acxiom, LexisNexis, Spokeo и BeenVerified. А также рекламные платформы и продавцы аудиторных сегментов, о которых большинство потребителей никогда не слышали — но которые, скорее всего, хранят о них подробные записи.

Штрафная структура призвана создать реальные издержки за несоблюдение: 200 долларов за каждый проигнорированный запрос на удаление в день, пока брокер не примет меры. Эта сумма может быстро расти для компании, получающей сотни запросов. Калифорнийское агентство по защите конфиденциальности уже наложило штрафы за простые нарушения регистрации — 42 000 долларов на Datamasters, 62 000 долларов на S&P Global — и планирует усилить контроль за соблюдением требования об удалении. Однако штрафы применяются только к зарегистрированным брокерам: любая компания, работающая без регистрации, вообще не появляется в системе DROP и не имеет автоматического обязательства по удалению в рамках текущей структуры.

Сроки соблюдения медленнее, чем можно было бы ожидать. Брокеры должны заходить в систему DROP не реже одного раза в 45 дней для получения новых запросов, после чего у них есть еще 45 дней на обработку каждого — то есть запрос на удаление, поданный сегодня, может занять до трех месяцев. Данные, которые повторно попадают в базу брокера после удаления (купленные у третьей стороны), также должны быть удалены в соответствии с правилами подавления. Организации здравоохранения, подпадающие под HIPAA, финансовые учреждения, регулируемые GLBA, и компании, подпадающие под Закон о добросовестной кредитной отчетности, освобождаются от требований, что вырезает части экосистемы данных, затрагивающие медицинские истории и кредитные файлы.

Закон Калифорнии — первый централизованный механизм удаления такого рода в Соединенных Штатах. Аналогичные законы на уровне штатов находятся на рассмотрении еще более чем в дюжине штатов. Следующая веха для самой Калифорнии наступит в 2028 году, когда закон потребует от зарегистрированных брокеров данных проходить независимые аудиты конфиденциальности — с предоставлением результатов государственному агентству по конфиденциальности в 2029 году.

Теги: , , , , ,

Обсуждение

Имеется 0 комментариев.