Teknologi

Californiens lov tvinger 500 datamæglere til at slette dine oplysninger

Adrian Kessler

De 215.000 californiere, der allerede havde indsendt sletteanmodninger via statens DROP-platform, fik noget nyt den 1. august: De virksomheder, der sidder på deres data, er nu juridisk forpligtet til at handle. Fra den dato skal hver eneste registrerede datamægler i Californien hente verserende sletteanmodninger og behandle dem – første gang en amerikansk delstat har centraliseret det krav på tværs af en hel branche samtidigt.

Platformen fungerer som et clearinghouse mellem forbrugere og en verden, de fleste aldrig ser. Beboere besøger drop.privacy.ca.gov, bekræfter deres identitet via Californiens statsgateway eller login.gov og oplyser deres navn, e-mailadresse, telefonnummer og postnummer. Valgfrit kan de inkludere deres mobile advertising ID – den vedvarende identifikator, der er knyttet til deres telefon – og deres stelnummer. Én indsendelse sender en sletteanmodning til alle registrerede mæglere på én gang. Tidligere måtte forbrugere kontakte hver enkelt virksomhed individuelt; nogle mæglere havde skjult deres frameldingsformularer for søgemaskiner, hvilket gjorde processen bevidst besværlig.

De virksomheder, der er omfattet af loven, er ikke kendte navne. Datamæglere er de virksomheder, der sammenstiller købshistorik, bygger demografiske og psykografiske profiler til annoncører og sælger lokaliseringsmønstre fra mobiltelefoner, smart-tv og tilsluttede køretøjer. Virksomheder som Acxiom, LexisNexis, Spokeo og BeenVerified opererer i dette felt. Det gør også adtech-platforme og målgruppesegmentsælgere, som de fleste forbrugere aldrig har hørt om – men som sandsynligvis alligevel har detaljerede oplysninger om dem.

Bødestrukturen er designet til at skabe reelle omkostninger ved manglende overholdelse: 200 dollars for hver ignoreret sletteanmodning, per dag, indtil mægleren handler. Det tal kan hurtigt løbe op for en virksomhed, der modtager hundredvis af anmodninger. Californiens privatlivsmyndighed har allerede udskrevet bøder for grundlæggende registreringsfejl – 42.000 dollars mod Datamasters, 62.000 dollars mod S&P Global – og forventer at optrappe håndhævelsen af slettekravet. Bøderne gælder dog kun for registrerede mæglere: Enhver virksomhed, der opererer uden at registrere sig, dukker aldrig op i DROP-systemet og har ingen automatisk sletteforpligtelse under den nuværende ordning.

Overholdelsestidslinjen er langsommere, end forbrugerne måske forventer. Mæglere skal tilgå DROP-systemet mindst én gang hver 45. dag for at hente nye anmodninger og har derefter yderligere 45 dage til at behandle hver enkelt – hvilket betyder, at en sletteanmodning indsendt i dag kan tage op til tre måneder at gennemføre. Data, der igen kommer ind i en mæglers database efter sletning, købt fra en tredjepart, skal også slettes i henhold til undertrykkelsesregler. HIPAA-dækkede sundhedsenheder, GLBA-regulerede finansielle institutioner og virksomheder under Fair Credit Reporting Act er alle undtaget, hvilket udskiller dele af dataøkosystemet, der påvirker medicinske journaler og kreditoplysninger.

Californiens lov er den første centraliserede sletningsmekanisme af sin art i USA. Lignende lovgivning på delstatsniveau verserer i mere end et dusin andre stater. Den næste milepæl for Californien selv kommer i 2028, hvor loven kræver, at registrerede datamæglere gennemgår uafhængige privatlivsrevisioner – med resultater, der skal afleveres til statens privatlivsmyndighed i 2029.

Tags: , , , , ,

Debat

Der er 0 kommentarer.