Teknologi

Californias lov tvinger 500 datameglere til å slette dine opplysninger

Adrian Kessler

De 215.000 innbyggerne i California som allerede hadde sendt inn slettingsforespørsler via statens DROP-plattform, fikk en nyhet: selskapene som sitter på dataene deres, er nå juridisk pålagt å handle. Fra nå av må hver registrert datamegler i California hente inn ventende slettingsforespørsler og behandle dem – første gang en amerikansk delstat har sentralisert dette kravet på tvers av en hel bransje samtidig.

Plattformen fungerer som et oppgjørssentral mellom forbrukere og en verden de fleste aldri ser. Innbyggere besøker drop.privacy.ca.gov, bekrefter identiteten sin via Californias statsportal eller login.gov, og oppgir navn, e-postadresse, telefonnummer og postnummer. Valgfritt kan de inkludere sin mobile reklame-ID – den vedvarende identifikatoren knyttet til telefonen – og sitt kjøretøyidentifikasjonsnummer. Én innsending sender en slettingsforespørsel til alle registrerte meglere samtidig. Tidligere måtte forbrukere kontakte hvert selskap individuelt; noen meglere hadde skjult sine reservasjonsskjemaer for søkemotorer, noe som gjorde prosessen bevisst vanskelig.

Selskapene som omfattes av loven, er ikke kjente navn. Datameglere er virksomheter som samler inn kjøpshistorikk, bygger demografiske og psykografiske profiler for annonsører, og selger lokaliseringsmønstre utledet fra mobiltelefoner, smart-TV-er og tilkoblede kjøretøy. Selskaper som Acxiom, LexisNexis, Spokeo og BeenVerified opererer i dette rommet. Det gjør også adtech-plattformer og målgruppeselgere som de fleste forbrukere aldri har hørt om – men som sannsynligvis har detaljerte opplysninger om dem uansett.

Strafferammen er ment å skape reell kostnad ved manglende etterlevelse: 200 dollar for hver ignorert slettingsforespørsel, per dag, inntil megleren handler. Det tallet kan hope seg opp raskt for et selskap som mottar hundrevis av forespørsler. Californias personvernhåndhevingsorgan har allerede ilagt bøter for grunnleggende registreringssvikt – 42.000 dollar mot Datamasters, 62.000 dollar mot S&P Global – og forventer å øke håndhevingen av slettingspåbudet. Bøtene gjelder imidlertid bare for registrerte meglere: ethvert selskap som opererer uten å registrere seg, dukker aldri opp i DROP-systemet i det hele tatt og står overfor ingen automatisk slettingsplikt under gjeldende rammeverk.

Tidslinjen for etterlevelse er langsommere enn forbrukere kanskje forventer. Meglere må få tilgang til DROP-systemet minst én gang hver 45. dag for å hente nye forespørsler, og deretter ha ytterligere 45 dager på å behandle hver enkelt – noe som betyr at en slettingsforespørsel innsendt i dag kan ta opptil tre måneder å fullføre. Data som på nytt kommer inn i en meglerdatabase etter sletting, kjøpt fra en tredjepart, må også slettes i henhold til undertrykkelsesregler. HIPAA-dekkede helseforetak, GLBA-regulerte finansinstitusjoner og selskaper underlagt Fair Credit Reporting Act er alle unntatt, noe som skjærer ut deler av dataøkosystemet som påvirker medisinske historier og kredittfiler.

Californias lov er den første sentraliserte slettingsmekanismen av sitt slag i USA. Lignende delstatslovgivning er under behandling i mer enn et dusin andre stater. Den neste milepælen for California selv kommer i 2028, når loven krever at registrerte datameglere gjennomgår uavhengige personvernrevisjoner – med resultater som skal leveres til statens personvernorgan i 2029.

Tagger: , , , , ,

Diskusjon

Det er 0 kommentarer.