Teknik

Californiens lag tvingar 500 datamäklare att radera dina uppgifter

Adrian Kessler

De 215 000 kalifornier som redan hade skickat in raderingsförfrågningar via statens DROP-plattform fick något nytt den 1 augusti: företagen som sitter på deras data är nu enligt lag skyldiga att agera. Från och med det datumet måste varje registrerad datamäklare i Kalifornien hämta inkommande raderingsförfrågningar och behandla dem – det är första gången som en delstat i USA centraliserar detta krav över en hel bransch samtidigt.

Plattformen fungerar som en clearinghouse mellan konsumenter och en värld som de flesta aldrig ser. Invånarna besöker drop.privacy.ca.gov, verifierar sin identitet via Kaliforniens statliga gateway eller login.gov, och uppger namn, e-postadress, telefonnummer och postnummer. Valfritt kan de inkludera sin mobila reklamidentifierare – den beständiga identifieraren kopplad till deras telefon – och sitt fordonsidentifikationsnummer. En insändning skickar en raderingsbegäran till alla registrerade mäklare samtidigt. Tidigare fick konsumenter kontakta varje företag individuellt; vissa mäklare hadedöljt sina opt-out-formulär från sökmotorer, vilket gjorde processen medvetet svårt.

De företag som omfattas av lagen är inte kända för allmänheten. Data mäklare är de företag som sammanställer köphistorik, bygger demografiska och psykografiska profiler för annonsörer, och säljer locationsmönster härledda från mobiltelefoner, smarta TV-apparater och uppkopplade fordon. Företag som Acxiom, LexisNexis, Spokeo och BeenVerified verkar i denna bransch. Så gör också adtech-plattformar och säljare av publiksegment som de flesta konsumenter aldrig har hört talas om – men som troligtvis har detaljerade uppgifter om dem ändå.

Straffstrukturen är avsedd att skapa verkliga kostnader för bristande efterlevnad: 200 dollar för varje ignorerad raderingsbegäran, per dag, tills mäklaren agerar. Den summan kan snabbt öka för ett företag som får hundratals begäran. Kaliforniens integritetsmyndighet har redan utfärdat böter för grundläggande registreringsfel – 42 000 dollar mot Datamasters, 62 000 dollar mot S&P Global – och förväntar sig att öka efterlevnadskontrollen av raderingsmandatet. Böterna gäller dock endast registrerade mäklare: företag som verkar utan att registrera sig syns aldrig i DROP-systemet alls och har ingen automatisk raderingsskyldighet under nuvarande regelverk.

Efterlevnadstidplanen är långsammare än konsumenter kanske förväntar sig. Mäklare måste komma åt DROP-systemet minst var 45:e dag för att hämta nya begärningar, och sedan har de yttligare 45 dagar på sig att behandla var och en – det betyder att en raderingsbegäran som skickas idag kan ta upp till tre månader att slutföra. Data som återkommer i en mäklare databas efter radering, köpt från tredje part, måste också raderas enligt undertryckningsregler. HIPAA-skyddad hälso- och sjukvårdsenheter, GLBA-reglerade finansiella institutioner och företag som omfattas av Fair Credit Reporting Act är alla undantagna, vilket skapar delar av dataekosystemet som påverkar medicinska journaler och kreditfiler.

Kaliforniens lag är den första centraliserade raderingsmekanismen i sitt slag i USA. Liknande delstatslagstiftning är på väg i mer än ett dussin andra delstater. Nästa milstolpe för Kalifornien självt kommer 2028, när lagen kräver att registrerade data-mäklare genomgår oberoende integritetsrevisioner – med resultat tilldelade till statens integritetsmyndigheter 2029.

Taggar: , , , , ,

Diskussion

Det finns 0 kommentarer.