Công nghệ

California buộc 500 công ty môi giới dữ liệu xóa thông tin của bạn

Adrian Kessler

215.000 cư dân California từng gửi yêu cầu xóa dữ liệu qua nền tảng DROP của tiểu bang đã nhận được điều mới vào ngày 1 tháng 8: các công ty đang nắm giữ dữ liệu của họ giờ đây có nghĩa vụ phải hành động theo luật. Kể từ ngày đó, mọi công ty môi giới dữ liệu đã đăng ký tại California buộc phải truy xuất các yêu cầu xóa đang chờ xử lý và tiến hành xử lý — lần đầu tiên một tiểu bang Hoa Kỳ tập trung hóa yêu cầu đó trên toàn bộ một ngành công nghiệp cùng lúc.

Nền tảng này hoạt động như một trung gian thanh toán giữa người tiêu dùng và một thế giới mà hầu hết mọi người không bao giờ thấy. Người dân truy cập drop.privacy.ca.gov, xác thực danh tính qua cổng thông tin tiểu bang California hoặc login.gov, cung cấp tên, địa chỉ email, số điện thoại và mã ZIP. Tùy chọn, họ có thể thêm ID quảng cáo di động — mã định danh cố định gắn với điện thoại của họ — và số nhận dạng xe cộ. Một lần gửi sẽ đưa yêu cầu xóa đến mọi công ty môi giới đã đăng ký cùng lúc. Trước đây, người tiêu dùng phải liên hệ từng công ty riêng lẻ; một số công ty môi giới đã cố tình che giấu biểu mẫu từ chối khỏi công cụ tìm kiếm, khiến quy trình trở nên khó khăn một cách có chủ đích.

Các công ty nằm trong diện điều chỉnh của luật không phải là những cái tên quen thuộc. Công ty môi giới dữ liệu là các doanh nghiệp tổng hợp lịch sử mua hàng, xây dựng hồ sơ nhân khẩu học và tâm lý học cho nhà quảng cáo, đồng thời bán các mô hình vị trí thu thập từ điện thoại di động, TV thông minh và xe kết nối. Các công ty như Acxiom, LexisNexis, Spokeo và BeenVerified hoạt động trong lĩnh vực này. Kèm theo đó là các nền tảng công nghệ quảng cáo và những nhà bán phân khúc đối tượng mà hầu hết người tiêu dùng chưa từng nghe tới — nhưng chắc chắn đang lưu giữ hồ sơ chi tiết về họ.

Cơ cấu phạt được thiết kế để tạo ra chi phí thực sự cho việc không tuân thủ: 200 đô la cho mỗi yêu cầu xóa bị bỏ qua, mỗi ngày, cho đến khi công ty môi giới thực hiện. Con số đó có thể tăng nhanh đối với một công ty nhận được hàng trăm yêu cầu. Cơ quan thực thi quyền riêng tư của California đã phạt các vi phạm đăng ký cơ bản — 42.000 đô la đối với Datamasters, 62.000 đô la đối với S&P Global — và dự kiến sẽ tăng cường thực thi đối với nghĩa vụ xóa dữ liệu. Tuy nhiên, các khoản phạt chỉ áp dụng cho các công ty môi giới đã đăng ký: bất kỳ công ty nào hoạt động mà không đăng ký sẽ không bao giờ xuất hiện trong hệ thống DROP và không chịu nghĩa vụ xóa tự động theo khuôn khổ hiện tại.

Lộ trình tuân thủ chậm hơn so với kỳ vọng của người tiêu dùng. Các công ty môi giới phải truy cập hệ thống DROP ít nhất 45 ngày một lần để nhận yêu cầu mới, sau đó có thêm 45 ngày để xử lý từng yêu cầu — nghĩa là một yêu cầu xóa gửi hôm nay có thể mất tới ba tháng để hoàn tất. Dữ liệu quay trở lại cơ sở dữ liệu của công ty môi giới sau khi bị xóa, được mua từ bên thứ ba, cũng phải bị xóa theo quy tắc loại bỏ. Các thực thể chăm sóc sức khỏe thuộc HIPAA, tổ chức tài chính do GLBA điều chỉnh và công ty chịu sự quản lý của Đạo luật Báo cáo Tín dụng Công bằng đều được miễn trừ, tạo ra những khoảng trống trong hệ sinh thái dữ liệu ảnh hưởng đến hồ sơ y tế và hồ sơ tín dụng.

Luật của California là cơ chế xóa tập trung đầu tiên thuộc loại này tại Hoa Kỳ. Các luật cấp tiểu bang tương tự đang được chờ xử lý tại hơn chục tiểu bang khác. Cột mốc tiếp theo dành cho chính California sẽ đến vào năm 2028, khi luật yêu cầu các công ty môi giới dữ liệu đã đăng ký phải trải qua các cuộc kiểm toán quyền riêng tư độc lập — và nộp kết quả cho cơ quan quyền riêng tư của tiểu bang vào năm 2029.

Thẻ: , , , , ,

Thảo luận

Có 0 bình luận.