Калифорния довела право на удаление данных до состояния кнопки. В сервисе DROP уже более 325 тысяч заявок, а с 1 августа 2026 года свыше 600 зарегистрированных дата-брокеров обязаны начать их обрабатывать.
Для пользователей это удобный способ разом потребовать удалить персональные данные и запретить их дальнейшую продажу. Для рынка данных история менее комфортная: теперь регулятор проверяет не красивые обещания о приватности, а способность компании быстро найти записи о человеке и удалить их без лишнего шума.
Как устроен сервис DROP
DROP расшифровывается как Delete Request and Opt-out Platform. Платформой управляет California Privacy Protection Agency, а сам сервис работает с 1 января 2026 года. Житель Калифорнии может отправить одну заявку сразу всем зарегистрированным дата-брокерам, вместо того чтобы искать десятки форм и писать отдельные письма.
Речь идет о компаниях, которые собирают и перепродают сведения о людях без прямого контакта с ними. Это могут быть адреса электронной почты, история просмотров, точная геолокация, номера социального страхования, сведения о покупках и другие чувствительные данные.
Регулятор отдельно подчеркивает техническую часть: DROP не хранит введенные данные в открытом виде, а сразу переводит их в защищенный формат с помощью хеширования. Это снижает риск, что сама платформа превратится в еще одну удобную базу для утечки.
Почему 1 августа важнее даты запуска
Формально DROP запустили еще зимой, но до 1 августа сервис был скорее большой очередью заявок. Именно с 1 августа 2026 года дата-брокеры обязаны забирать запросы из системы, сверять их со своими базами не реже одного раза в 45 дней и удалять найденные данные. На обработку запроса у них может уйти до 90 дней.
Подготовка для бизнеса получилась не символической. Брокерам нужно было зарегистрироваться в системе, настроить доступ, пройти проверку и оплатить ежегодный сбор в 6 тысяч долларов. Для компаний с разрозненными базами и старыми системами это уже не юридическая формальность, а полноценный проект по наведению порядка в данных.
Что меняется для рынка данных
Главное отличие DROP от прежних механизмов в том, что сервис работает не только на будущий отказ от продажи данных, но и на удаление уже накопленных записей. Например, сигнал Global Privacy Control помогает ограничить дальнейший сбор и передачу данных, но не чистит старые профили. DROP закрывает именно этот пробел.
Отсюда и неприятный вопрос для всего рынка: знает ли компания, где именно лежат данные пользователя, как они связаны между системами и можно ли доказать их удаление. Чем больше купленных баз, подрядчиков и полуручных процессов, тем выше шанс, что красивый отчет о соблюдении правил развалится на первом же массовом запросе.
Значение для рынка
Для русскоязычной ИТ-аудитории это не экзотика из американского права, а сигнал для всех, кто работает с рекламными технологиями, аналитикой, лидогенерацией и зарубежным трафиком. Если продукт или подрядчик хранит данные пользователей из США, удаление по запросу перестает быть задачей «когда-нибудь потом» и становится требованием к архитектуре, журналам учета и процессам поддержки.
Если первая волна запросов пройдет без крупных сбоев, у других штатов США появится готовый шаблон, как превратить право на удаление данных из строки в законе в реальный массовый механизм.
Источник: страница DROP, разъяснение California Privacy Protection Agency.