Я запросил свои данные у 100 компаний. Некоторые вместо этого их удалили.
В ходе тестирования 100 компаний было установлено, что запросы о предоставлении конфиденциальной информации часто приводят к путанице и тупиковым ситуациям.
Фото: Шон Галлап/ Getty
В начале этого месяца я подал запрос в McDonald's на доступ ко всем личным данным, которые компания быстрого питания собрала обо мне, и через несколько дней получил потрясающий отчет на 515 страницах, в котором подробно описывалось мое взаимодействие с приложением и предсказывалось, что я никогда не перестану там есть.
В соответствии с Законом Калифорнии о защите конфиденциальности потребителей, я имею законное право запрашивать доступ к информации у крупных компаний, которые собирают персональные данные. Поэтому мне стало любопытно, что еще могут знать обо мне другие, и в течение следующей недели я подал более 100 запросов.
Закон CCPA вступил в силу в 2020 году, и три его ключевых положения — это право отказаться от продажи персональных данных, право удалить эту информацию и право запросить копию для себя.
Я сосредоточился исключительно на втором аспекте — запросах на доступ — чтобы лучше понять, какие данные собираются. Большинство компаний обязаны указать два способа подачи запроса. Чаще всего это веб-форма, номер телефона или адрес электронной почты, как указано в их политике конфиденциальности. После отправки запроса компаниям может потребоваться до 45 дней для его обработки.
Мой опыт подачи запросов на доступ к данным был невероятно трудоемким: от поиска подходящих способов подачи до многократной проверки моей личности. Больше всего меня раздражали компании, которые либо отвечали на мои запросы сообщениями об удалении информации, чего я категорически не просил, либо отказывались обрабатывать запрос способом, указанным в их политике конфиденциальности.
Представители организаций по защите прав потребителей, с которыми я беседовал, были недовольны тем, как были рассмотрены эти запросы. «Это безумие», — сказал Бен Уинтерс, директор по вопросам ИИ и конфиденциальности в Американской федерации потребителей. «Такое положение дел неприемлемо». Уинтерс считает, что эти примеры демонстрируют слабость политических рамок, которые полагаются на то, что компании будут действовать ответственно и добросовестно.
В соответствии с политикой журнала WIRED, я сообщаю, что использовал генеративный искусственный интеллект для составления бюрократических писем и обновления своей электронной таблицы для отслеживания прогресса в рамках этого отчета. Основная часть статьи была написана от руки в моем черновике.
Одна из первых ошибок произошла из-за Crunchbase, известной своей базой данных о технологических стартапах. 17 августа я отправил запрос на доступ по электронной почте на их адрес, указанный в политике конфиденциальности. В моем сообщении были изложены права, которыми я хотел воспользоваться, и содержалась прямая просьба ничего не удалять: «В данный момент я не запрашиваю удаление. Пожалуйста, не рассматривайте это как запрос на удаление». Через два дня я получил ответ от представителя службы поддержки Crunchbase.
«Большое спасибо за ваше терпение. Ваш аккаунт был безвозвратно удален из Crunchbase. Пожалуйста, дайте мне знать, если вам понадобится что-либо еще!» — гласило сообщение целиком.
Я почти сразу же отправила электронное письмо, еще раз подчеркнув, что мне нужен доступ к данным, а не их удаление. «Ваша учетная запись пользователя Crunchbase была удалена. Другие данные, хранящиеся в Crunchbase, не были удалены», — гласил ответ службы поддержки, объясняющий произошедшее. Если я хотела получить учетную запись Crunchbase, мне нужно было бы зарегистрироваться заново.
Когда я обратился в Crunchbase за комментариями, представитель компании объяснил ошибку «сбоем обработки» и заявил, что компания продолжит обработку моего первоначального запроса на доступ в том виде, в котором он был подан. Представитель также утверждал, что неправильно классифицированный ответ поступил от «сотрудника нашей службы поддержки клиентов», а не от инструмента генеративного искусственного интеллекта.
Мое взаимодействие с BeenVerified, поисковой базой данных, собирающей общедоступные записи, также отражает мой непростой опыт подачи запросов на доступ к этим данным.
Утром 19 августа я отправил электронное письмо на специальный адрес BeenVerified, посвященный вопросам соблюдения CCPA. В нем указывалось, что я являюсь жителем Калифорнии и подаю запрос на доступ, а не на удаление данных. Вы никогда не догадаетесь, что произошло дальше.
Два дня спустя я получил сообщение от представителя службы поддержки BeenVerified по поводу удаления информации. «Похоже, ваш отчет о пользователе уже удален из результатов поиска», — гласил первоначальный ответ. «Кроме того, мы удалили запрошенный номер телефона и адрес электронной почты из результатов поиска. Это изменение должно отразиться в течение 24 часов». Совершенно не то, что я просил.
Когда я отправил следующее электронное письмо, объяснив, что подал запрос на доступ, а не на удаление, представитель службы поддержки перезвонил через 15 минут, отклонив мою заявку и заявив, что компания не может подтвердить мою личность. Это было непонятно, поскольку некоторые мои данные были найдены ранее в переписке, и представитель даже не попытался объяснить, что именно мне нужно предоставить для подтверждения.
В полном отчаянии я отправил еще одно электронное письмо, объяснив, насколько меня смутили эти ответы. «Уверяю вас, мы обработали ваш запрос на отказ от рассылки и удалили вашу информацию с нашего сайта», — гласил ответ представителя службы поддержки. Если бы я уже не был лысым, я бы в тот же момент вырвал все оставшиеся волосы.
Я нашла утешение в разговоре с научным исследователем, которая ранее помогала отправлять запросы на доступ к данным более чем 500 брокерам данных в соответствии с тем же калифорнийским законом и также сталкивалась с многочисленными случаями неправильной классификации. «Иногда я отправляла запрос на доступ, и автоматически получала ответ: „Мы откажемся от предоставления доступа“ или „Мы удалим ваши данные“», — говорит Элина ван Кемпен, аспирантка Калифорнийского университета в Ирвайне и соавтор книги «Потребитель, будьте осторожны! Изучение соответствия брокеров данных требованиям CCPA» . Хотя некоторые брокеры данных исправляли ошибки, в других случаях исследователь оставался без какого-либо решения.
Когда я обратился в BeenVerified за комментариями, Грег Хаммонд, старший юрисконсульт и старший директор по соблюдению нормативных требований в материнской компании, заявил по электронной почте, что сотрудники службы поддержки проходят ежегодное обучение по вопросам конфиденциальности, включая обработку запросов в соответствии с CCPA. «К сожалению, несмотря на обучение, сотрудник, занимавшийся этим вопросом, ошибся и неправильно понял тип запроса», — написал он. Хаммонд говорит, что компания теперь планирует провести повторное обучение по правильной обработке запросов и проверить результаты недавней работы.
Мои попытки отправить запрос на доступ к Cash App, сервису денежных переводов от Block, оказались столь же неудачными, даже без ошибки удаления. В политике конфиденциальности компании, выделенной жирным шрифтом, говорится, что жители Калифорнии могут отправлять запросы на доступ через веб-сайт Cash App или по бесплатному телефонному номеру. Я решил проверить номер телефона.
Когда я впервые позвонил и объяснил, что являюсь жителем Калифорнии и хочу подать запрос на доступ к информации, меня словно поставили на язык инопланетян. Меня несколько раз ставили на удержание, прежде чем сказали ознакомиться с политикой конфиденциальности и позвонить по указанному там номеру, что я и сделал, чтобы дойти до этого момента. Моя попытка обработать запрос на доступ по телефону фактически была отклонена.
«Хорошо, конечно, я перезвоню по этому номеру», — сказала я, прежде чем повесить трубку. Несмотря на все мои попытки сохранить профессионализм, в голосе промелькнула нотка раздражения. Общение со следующим оператором службы поддержки оказалось таким же утомительным. После того, как меня поставили на удержание, меня попросили перезвонить позже, чтобы у службы поддержки было больше времени проверить свои ресурсы и понять, как обработать мой звонок.
«Клиенты могут получить доступ к своей личной информации или удалить ее непосредственно через Cash App, что позволяет нам быстрее проверять личность, прежде чем предоставлять доступ к информации о финансовых счетах или удалять учетную запись», — написал представитель Cash App по электронной почте в ответ на мое обращение за комментарием. «Наши службы поддержки по телефону обучены помогать клиентам понимать, как отправлять эти запросы, и мы также предоставляем клиентам инструкции, которые они могут найти в нашем онлайн-центре поддержки».
Представитель компании не ответил на дополнительные вопросы о том, почему номер телефона был прямо указан в политике конфиденциальности Cash App как способ для потребителей реализовать свои права на защиту персональных данных.
Эксперты, с которыми я беседовала, поставили под сомнение, прилагают ли компании достаточно усилий для соблюдения законодательства. «Это показывает, насколько мало ресурсов компании выделяют на обеспечение соответствия требованиям и гарантирование доступа людей к своим данным», — говорит Маю Тобин-Мияджи, юрист-исследователь из Центра информации об электронной конфиденциальности.
И Уинтерс, и Тобин-Мияджи упомянули усиленный подход к «минимизации данных» как потенциально более перспективный путь для потребителей. По сути, это означало бы, что компании могут собирать только те данные, которые необходимы для обработки стандартных бизнес-операций. Например, сохранение информации о вашей кредитной карте в приложении для будущих покупок может быть разрешено, но сбор личной демографической информации для продажи брокерам может быть заблокирован.
Минимизация данных — это более целостный подход, который снимает бремя с потребителей, вынужденных сейчас преодолевать бюрократические препятствия, чтобы узнать, что компании о них знают. Вместо этого, ограничив сбор информации о вас, потребители могут быть спокойны, избежав головной боли, которую пришлось пережить мне.
Эта статья первоначально была опубликована на сайте wired.com.
Источник: arstechnica.com
Похожие записи
Оцените материал:
Похожие записи
Британский регулятор Ofcom расследует X из-за порнографических дипфейков ИИ
12.01.2026
Почему ваша оценка результатов поиска с помощью ИИ, вероятно, неверна (и как это исправить)
14.03.2026
TikTok заявляет, что его сервисы восстановлены после сбоя.
02.02.2026Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
