HeadlinesBriefing favicon HeadlinesBriefing.com

100件データアクセスリクエストが明らかにプライバシー合規の失敗

Ars Technica •
×

カリフォルニア州消費者プライバシー法(CCPA)に基づき、100社を超える企業にデータアクセスリクエストを送付し、どのような個人データを収集しているかを理解しました。プロセスは非常に時間がかかり、身分証明の確認と、ウェブフォーム、メール、電話番号など様々な送信方法の操作が必要でした。McDonald’sは、私がそこで二度と食べることを止めないと予測する515ページの詳細なレポートを提供しましたが、多くの企業は基本的なコンプライアンスに失敗しました。Crunchbaseは私の明確な指示にもかかわらず、リクエストを削除リクエストとして扱わないでほしいという指示のもとで私のアカウントを永久に削除しました。スポークスパーソンは「カスタマーサクセスチームメンバー」による「処理エラー」を理由にし、元のリクエストを履行すると約束しました。BeenVerifiedは同様に私のデータアクセスリクエストに応答し、自社の「Pers...」データベースから私の個人レポートを削除し、私の明確な指示を無視しました。消費者擁護者はこれらの失敗を非難しました。Ben Winters、アメリカン消費者連盟のAIとプライバシー責任者は、現状を「狂気」と「許容できない」と呼び、企業の善意に依存する政策枠組みの弱点を浮き彫りにしました。企業には45日の回答期間がありますが、多くはアクセス権利と削除権利を混同したり、自社のプライバシーポリシーに記載された有効な送信方法を拒否したりしました。この実験は体系的な混乱とコンプライアンス不備を露呈させ、現在の規制が消費者データ権利を効果的に保護するための実効性を欠いていることを示しています。主要エンティティ:企業:McDonald’s、Crunchbase、BeenVerified、Consumer Federation of America、Ars Technica、Wired | 人物:Ben Winters | 場所:カリフォルニア