Журналист отправил более 100 запросов на доступ к данным по закону CCPA и быстро выяснил неприятную вещь: часть компаний не может нормально обработать даже базовый privacy-запрос. Вместо копии данных пользователи получают удаление аккаунта, отписку про opt-out или бесконечную карусель из верификаций. Для русскоязычной IT-аудитории это хороший маркер: доступ к данным в продукте давно нельзя считать галочкой для юристов, это уже проверка зрелости процессов, саппорта и архитектуры.
Об этом сообщает Ars Technica в материале о тесте, который начался с McDonald’s. Компания после запроса прислала автору 515-страничный отчет с детальной историей взаимодействия с приложением и даже выводами о пользовательском поведении. После этого журналист за неделю подал еще свыше 100 запросов на доступ к персональным данным. Формально все это опирается на California Consumer Privacy Act, вступивший в силу в 2020 году. Закон дает жителям Калифорнии право отказаться от продажи данных, удалить их и запросить копию для себя. В этом эксперименте проверяли именно третью часть: насколько компании в реальности умеют отдавать пользователю собранные о нем сведения.
Самый показательный сбой случился у Crunchbase. 17 августа журналист отправил на privacy-адрес письмо, где отдельно уточнил, что просит именно доступ к данным и не просит ничего удалять. Через два дня пришел ответ поддержки: аккаунт был безвозвратно удален. После повторного письма компания признала, что пользовательскую учетную запись уже стерли, хотя часть других данных на стороне сервиса осталась. Комментируя ситуацию, представитель Crunchbase назвал это ошибкой обработки и пообещал все же выполнить исходный запрос. Важная деталь не в самом фейле, а в его типичности: пользователь формулирует задачу предельно ясно, а внутренняя операционка все равно уводит запрос в соседний сценарий.
Почти такой же цирк получился у BeenVerified, сервиса для поиска по публичным записям. Утром 19 августа журналист направил запрос на доступ к данным, а спустя два дня получил письмо о том, что его запись уже удалена из поисковой выдачи и вместе с ней убраны номер телефона и e-mail. Когда он уточнил, что просил не удаление, а выгрузку, поддержка внезапно заявила, что не может верифицировать личность. Объяснений, каких именно данных не хватает для проверки, не последовало. После еще одного письма сервис снова ответил в логике opt-out: мол, информация уже удалена с сайта. Позже юрист и директор по compliance материнской компании BeenVerified признал, что сотрудник ошибся, несмотря на ежегодное обучение по CCPA, и пообещал дополнительный тренинг и аудит недавних кейсов. Если перевести с корпоративного на нормальный язык, это означает простую вещь: регламент есть, но на линии он не работает.
Еще один кейс показал, что проблема не сводится к путанице между удалением и доступом. Cash App в своей privacy policy жирным шрифтом указывает два канала для жителей Калифорнии: сайт и бесплатный телефон. Журналист решил проверить именно телефонный путь. На линии оператор не смог нормально принять запрос, несколько раз ставил звонок на удержание и в итоге посоветовал посмотреть privacy policy и позвонить по номеру, на который пользователь уже и так звонил. В следующий раз поддержка попросила перезвонить позже, чтобы команда успела разобраться, как вообще обрабатывать такой сценарий. Представитель Cash App потом объяснил, что через цифровые каналы быстрее проходит верификация личности, особенно если речь идет о финансовом сервисе. Но на вопрос, зачем тогда телефон прямо указан в политике конфиденциальности как рабочий способ реализации права, компания внятно не ответила.
Эксперты по защите данных, с которыми говорил автор, не увидели в этой истории ничего смешного. Бен Уинтерс из Consumer Federation of America оценил такую практику как неприемлемую и связал ее с более широкой слабостью моделей регулирования, где компании предполагаются добросовестными по умолчанию. Исследовательница Элина ван Кемпен из UC Irvine, которая вместе с коллегами ранее помогала отправлять запросы более чем 500 брокерам данных, рассказала, что сталкивалась с тем же: запрос на доступ к данным автоматически превращался в opt-out или удаление, а часть кейсов так и оставалась без нормального разрешения. То есть проблема уже выглядит не как серия случайных багов в отдельных саппорт-командах, а как системный дефект privacy-операций.
Для разработчиков и продуктовых команд здесь довольно прямой вывод. Если система обработки запросов на доступ к данным завязана на ручные действия поддержки, шаблонные ответы и слабо различимые сценарии в CRM, она рано или поздно начнет портить данные, удалять аккаунты и создавать юридические риски. Если каналы, перечисленные в privacy policy, на деле не работают, это уже вопрос не только к юристам, но и к владельцам продукта: кто отвечает за входной маршрут, за идентификацию пользователя, за статусную модель запроса и за то, чтобы удаление нельзя было случайно запустить вместо выгрузки. И да, вся эта история особенно неприятна на фоне того, что компании собирают о пользователях все более подробные цифровые следы. Когда McDonald’s отдает 515 страниц данных по одному человеку, спор о конфиденциальности перестает быть абстракцией.
Следующий этап для рынка очевиден: одних красивых разделов в privacy policy уже недостаточно. Регуляторы будут смотреть не только на формальное наличие прав пользователя, но и на то, можно ли ими реально воспользоваться без удаления аккаунта по ошибке и без квеста на 45 дней. Для бизнеса это означает простое требование зрелости: privacy-функции нужно проектировать так же серьезно, как платежи, восстановление доступа или KYC. Иначе право на доступ к данным останется на бумаге, а пользователи будут узнавать о качестве внутренних процессов компании в тот момент, когда им внезапно сообщат, что их уже удалили.