根据《加州消费者隐私法》(CCPA),一名用户向超过100家公司发起了个人数据访问请求,但整个过程充满了官僚障碍和严重错误。许多公司非但没有提供数据,反而错误地将请求处理为账户删除,或者通过设置繁琐的流程来阻挠用户行使合法权利。这一经历暴露了当前隐私保护法规在执行层面的脆弱性,专家指出,更好的解决方案可能是转向“数据最小化”原则,即从源头上限制公司可以收集的数据量。
隐私权利与现实的鸿沟
根据 《加州消费者隐私法》(CCPA),消费者拥有几项关键权利,这项调查主要聚焦于其中一项:获取公司持有的个人数据副本的权利。然而,当用户试图行使这一合法权利时,却发现过程极为耗时和令人沮超。
- 寻找请求渠道困难: 公司通常要求通过特定的网页表单、电话或邮件提交请求,但找到这些入口本身就是一项挑战。
- 重复的身份验证: 用户需要在不同平台多次验证自己的身份。
- 漫长的等待期: 提交请求后,公司有长达45天的时间来处理。
最令人恼火的是,一些公司完全曲解了用户的请求,或者拒绝使用其隐私政策中明确列出的渠道来处理请求。
“这太疯狂了,”美国消费者联合会的隐私主管本·温特斯 (Ben Winters) 评论道。“这绝不是一种可接受的现状。”
这些案例表明,依赖公司自觉和善意行事的政策框架存在明显弱点。
错误分类:当“访问请求”变成“删除通知”
在整个过程中,最常见且最严重的问题是公司将数据访问请求误解为数据删除请求。
Crunchbase 的“处理失误”
用户明确向以科技创业公司数据库著称的 Crunchbase 发送邮件,并特别注明:“我目前不要求删除。请不要将此视为删除请求。”
然而,两天后收到的回复却是:
“非常感谢您的耐心。您的账户已从 Crunchbase 中永久删除。如果您还需要其他帮助,请告诉我!”
在用户追问后,Crunchbase 的一位发言人将此归咎于“处理错误”,并声称这是一个“客户成功团队的员工”犯下的错误,而非人工智能工具。
BeenVerified 的一再误解
在与公共记录数据库 BeenVerified 的沟通中,同样的问题再次上演。用户明确提出访问请求,但收到的回复却是其个人信息已被移除。
当用户再次澄清自己的意图时,客服代表不仅否认了用户的说法,还声称无法验证其身份,尽管之前已经定位并移除了部分信息。在用户表达困惑后,客服的回复依然是:
“请放心,我们能够处理您的退出请求,并已将您的信息从我们的网站上删除。”
一名曾对超过500家数据经纪商进行过类似调查的学术研究者也证实,这种错误分类非常普遍。一些公司会进行纠正,而另一些则不了了之。
官僚障碍:另一种形式的阻挠
除了直接的错误,一些公司通过设置繁琐的流程来变相阻挠用户。
以汇款服务 Cash App 为例,其隐私政策明确规定加州居民可以通过网站或免费电话提交访问请求。但当用户尝试通过电话渠道时,却遇到了巨大的阻力。
- 客服的困惑: 接线员似乎对数据访问请求一无所知,仿佛用户在说一种外星语言。
- 无效的指引: 用户被多次置于等待状态,最后被告知去查看隐私政策并拨打上面的电话——而这正是用户刚刚做过的事情。
- 推诿与拖延: 第二次通话时,客服要求用户稍后再打来,以便他们有时间研究如何处理该请求。
Cash App 的发言人声称,电话支持团队受过相关培训,但并未解释为何电话渠道在实际操作中如此无效。
走向更好的解决方案:“数据最小化”
专家认为,这些公司的行为反映出它们可能并未投入足够资源来遵守法律。与其让消费者在官僚迷宫中挣扎,一个更根本的解决方案是 “数据最小化”。
- 核心理念: 公司只应收集处理其核心业务所必需的数据。
- 实际应用: 例如,允许应用保存信用卡信息以便未来购物,但禁止其收集个人身份信息并出售给数据经纪商。
- 转变责任: 这种方法将保护隐私的责任从消费者转移到公司身上,从源头上限制了数据收集的范围。
通过限制公司一开始可以收集的信息,消费者无需再经历这种令人头痛的流程,就能获得更多的安心。