Главный редактор

Я запросил свои данные у 100 компаний. Некоторые вместо этого их удалили.

В начале этого месяца я подал запрос в McDonald's с просьбой предоставить доступ ко всем личным данным, которые эта сеть быстрого питания собрала обо мне, и через несколько дней получил ошеломляющий отчёт на 515 страниц, в котором детально описывались мои взаимодействия с приложением и прогнозировалось, что я никогда не перестану там есть.

Я запросил свои данные у 100 компаний. Некоторые вместо этого их удалили.

В соответствии с Калифорнийским законом о защите прав потребителей (CCPA) я имею законное право запрашивать доступ к информации у крупных компаний, собирающих личные данные. Мне стало любопытно, что ещё могут хранить обо мне другие, и я потратил следующую неделю, подав более 100 запросов.

CCPA вступил в силу в 2020 году, и три его ключевых положения — это право отказаться от продажи личной информации, право на удаление этой информации и право запросить её копию для себя.

Я сосредоточился только на последнем — запросах на доступ, чтобы лучше понять, какие данные собираются. Большинство компаний обязаны предоставить два способа подачи запроса. Чаще всего это веб-форма, номер телефона или адрес электронной почты, указанные в их политике конфиденциальности. После отправки запроса компании могут выполнять его до 45 дней.

Мой опыт подачи таких запросов был невероятно трудоёмким: от поиска правильных способов подачи до многократной проверки личности. Самым удручающим в этом процессе было то, что компании либо отвечали на мои запросы сообщениями об удалении информации, которое я явно просил не делать, либо отказывались обрабатывать запрос через метод, указанный в их политике конфиденциальности.

Потребительские защитники, с которыми я беседовал, были возмущены тем, как обрабатываются эти запросы. «Это безумие», — сказал Бен Уинтерс, директор по ИИ и конфиденциальности в Федерации потребителей Америки. «Это неприемлемый статус-кво». Уинтерс видит в этих примерах проявление слабости политических рамок, которые полагаются на добросовестность компаний.

В соответствии с политикой WIRED я раскрываю, что использовал генеративный ИИ для составления бюрократических писем и обновления моей таблицы учёта в рамках этого отчёта. Основную часть статьи я написал вручную в своём блокноте.

Одна из первых ошибок пришла от Crunchbase, известной своей базой данных о технологических стартапах. Я отправил запрос на доступ по электронной почте на их адрес конфиденциальности 17 августа. В моём сообщении были изложены права, которые я хотел реализовать, и содержалась прямая просьба ничего не удалять: «Я не запрашиваю удаление на данный момент. Пожалуйста, не рассматривайте это как запрос на удаление». Через два дня я получил ответ от представителя поддержки Crunchbase.

«Большое спасибо за ваше терпение. Ваша учётная запись была окончательно удалена из Crunchbase. Пожалуйста, дайте мне знать, если вам понадобится что-то ещё!» — гласило сообщение целиком.

Я почти сразу же ответил по электронной почте, повторив, что мне нужен доступ к данным, а не их удаление. «Ваша учётная запись пользователя Crunchbase была удалена. Другие данные, находящиеся на Crunchbase, не были удалены», — гласил ответ службы поддержки с объяснением произошедшего. Если бы я захотел снова иметь учётную запись Crunchbase, мне пришлось бы регистрироваться заново.

Когда я связался с Crunchbase за комментарием, представитель компании объяснил ошибку «сбоем обработки» и заявил, что компания выполнит мой первоначальный запрос на доступ. Представитель также утверждал, что неверная классификация ответа исходила от «человека из нашей команды по работе с клиентами», а не от инструмента генеративного ИИ.

Мои взаимодействия с BeenVerified, поисковой базой данных, собирающей общедоступные записи, также отражают мой полный трудностей опыт подачи этих запросов.

Я отправил электронное письмо на специальный адрес BeenVerified для соблюдения CCPA утром 19 августа. В нём говорилось, что я являюсь резидентом Калифорнии и подаю запрос на доступ, а не на удаление. Вы никогда не догадаетесь, что произошло дальше.

Через два дня я получил сообщение от представителя поддержки BeenVerified об удалении информации. «Похоже, ваш отчёт о человеке уже был удалён из наших результатов поиска», — гласил первоначальный ответ. «Кроме того, мы удалили запрошенный номер телефона и адрес электронной почты из наших результатов поиска. Это изменение должно отразиться в течение 24 часов». Это совсем не то, что я просил.

Когда я отправил следующее письмо с объяснением, что подал запрос на доступ, а не на удаление, представитель поддержки ответил через 15 минут, отклонив моё заявление и сказав, что компания не может подтвердить мою личность. Это было озадачивающе, поскольку ранее в переписке компания нашла некоторые мои данные и даже не попыталась объяснить, что мне нужно было бы предоставить для верификации.

В отчаянии я отправил ещё одно письмо, объясняя, как я сбит с толку этими ответами. «Пожалуйста, будьте уверены, что мы можем обработать ваш запрос на отказ и удалили вашу информацию с нашего веб-сайта», — гласил ответ представителя поддержки. Если бы я не был уже лысым, я бы вырвал оставшиеся волосы в тот момент.

Я нашёл утешение в беседе с исследователем, который ранее помогал подавать запросы на доступ к более чем 500 брокерам данных по тому же закону Калифорнии и также столкнулся с множеством неверных классификаций. «Иногда я подавал запрос на доступ, и автоматический ответ был: „Мы исключим вас из списков“ или „Мы удалим ваши данные“», — говорит Элина ван Кемпен, аспирантка Калифорнийского университета в Ирвайне и соавтор работы «Потребитель, будь осторожен! Изучение соблюдения CCPA брокерами данных». Хотя некоторые брокеры данных исправляли ошибки, в других случаях исследователь оставался без какого-либо решения.

Когда я обратился в BeenVerified за комментарием, Грег Хаммонд, старший юрисконсульт и старший директор по соблюдению требований в их материнской компании, заявил по электронной почте, что сотрудники поддержки проходят ежегодное обучение по вопросам конфиденциальности, включая обработку запросов CCPA. «К сожалению, несмотря на обучение, сотрудник, обрабатывавший это дело, ошибся и неправильно понял тип запроса», — написал он. Хаммонд сообщает, что компания теперь планирует провести повторное обучение по правильной обработке и проверить недавнюю работу.

Мои попытки подать запрос на доступ в Cash App, сервис денежных переводов от Block, были столь же разочаровывающими, даже без ошибки удаления. В политике конфиденциальности компании жирным шрифтом указано, что жители Калифорнии могут подавать запросы на доступ через веб-сайт Cash App или по бесплатному телефону. Я решил проверить номер телефона.

В первый раз, когда я позвонил и объяснил, что я житель Калифорнии и хочу подать запрос на доступ, это было так, будто я заговорил на инопланетном языке. Меня несколько раз переводили на удержание, прежде чем сказать, чтобы я проверил политику конфиденциальности и позвонил по указанному там номеру, — именно это я и сделал, чтобы дойти до этого момента. Моя попытка обработать запрос на доступ по телефону фактически была отклонена.

«Хорошо, конечно, я перезвоню по этому номеру», — сказал я перед тем, как повесить трубку, и в моём голосе, несмотря на все усилия сохранять профессионализм, пробивалась злость. Мои взаимодействия со следующим представителем службы поддержки были столь же обременительными. После того как меня перевели на удержание, меня попросили перезвонить позже, чтобы у команды поддержки было больше времени изучить свои ресурсы и понять, как обрабатывать мой звонок.

«Клиенты могут получить доступ к своей личной информации или удалить её напрямую через Cash App, что позволяет нам быстрее проверить личность перед предоставлением доступа к информации о финансовом счёте или удалением учётной записи», — написал представитель Cash App по электронной почте, когда я связался с ними за комментарием. «Наши телефонные команды поддержки обучены помогать клиентам понять, как подавать такие запросы, а также мы предоставляем клиентам инструкции через наш онлайн-центр помощи».

Представитель не ответил на дополнительные вопросы о том, почему номер телефона явно указан в политике конфиденциальности Cash App как способ для потребителей реализовать свои права на данные.

Эксперты, с которыми я беседовал, усомнились в том, прилагают ли компании достаточно усилий для соблюдения закона. «Это показывает, как мало ресурсов компании, возможно, вкладывают в соблюдение требований и в обеспечение того, чтобы люди могли получить доступ к своим данным», — говорит Маю Тобин-Мияджи, юридический сотрудник Центра электронной информации о конфиденциальности.

И Уинтерс, и Тобин-Мияджи упомянули усиленный подход к «минимизации данных» как потенциально лучший путь для потребителей. Это, по сути, означало бы, что компании могут собирать только те данные, которые им необходимы для обработки стандартных бизнес-операций. Например, сохранение информации о вашей кредитной карте в приложении для будущих покупок может быть разрешено, а сбор личных демографических данных для продажи брокерам может быть заблокирован.

Минимизация данных — это более целостный подход, который перекладывает бремя с потребителей, которые сейчас вынуждены проходить бюрократические препятствия, чтобы просто увидеть, что компании о них знают. Вместо этого, ограничивая то, что компании могут собирать о вас изначально, потребители могут обрести большее спокойствие, не проходя через вызывающий головную боль процесс, который я пережил.

avatar
Главный редактор

0 комментариев