کالیفرنیا's Delete Act اجرایی می‌شود و data brokers را ملزم می‌کند حذف با یک کلیک را بپذیرند

California Privacy Protection Agency
اشتراک‌گذاری:
کالیفرنیا's Delete Act اجرایی می‌شود و data brokers را ملزم می‌کند حذف با یک کلیک را بپذیرند

از اول اوت ۲۰۲۶، Delete Act کالیفرنیا (SB 362) به مهم‌ترین نقطه عطف خود می‌رسد: data brokers فعال در این ایالت اکنون از نظر قانونی موظف‌اند درخواست‌های حذف ثبت‌شده از طریق DROP، پلتفرم درخواست حذف و opt-out که توسط آژانس حفاظت از حریم خصوصی California (CPPA) اداره می‌شود، را اجرا کنند. این نخستین بار در تاریخ ایالات متحده است که مصرف‌کنندگان می‌توانند با یک درخواست واحد، اطلاعات شخصی خود را از صدها data broker پاک کنند، به‌جای آنکه یک‌به‌یک هر شرکت را دنبال کنند.

سازوکار این قانون است که آن را حائز اهمیت می‌کند. از اول ژانویه ۲۰۲۶، ساکنان California توانسته‌اند یک درخواست حذف یک‌باره از طریق DROP ثبت کنند. از امروز، تکلیف معکوس می‌شود و متوجه صنعت است: هر data broker ثبت‌شده نزد CPPA باید حداقل هر ۴۵ روز یک‌بار به پلتفرم دسترسی پیدا کند، فهرست مصرف‌کنندگانی که درخواست حذف داده‌اند را بازیابی کند، و اطلاعات شخصی آن‌ها را حذف نماید — سپس ارائه‌دهندگان خدمات و پیمانکاران خود را نیز به انجام همین کار مکلف کند. درخواستی که به DROP می‌رسد، اکنون به‌طور همزمان به تمام brokers ثبت‌شده منتقل می‌شود.

این امر از آن رو اهمیت دارد که صنعت data broker به مدت دهه‌ها در پرده‌ای از ابهام تقریباً کامل فعالیت کرده و بی‌سروصدا پروفایل‌های مفصلی — از جمله تاریخچه مکان، رفتار خرید، استنتاج‌های بهداشتی و گرایش‌های سیاسی — درباره افرادی تهیه کرده که هرگز آگاهانه آن اطلاعات را در اختیار کسی نگذاشته‌اند. در چارچوب قانون قدیمی‌تر حریم خصوصی مصرف‌کنندگان California (CCPA)، یک ساکن می‌توانست درخواست حذف دهد، اما تنها با تماس با هر broker به‌صورت جداگانه — کاری که با توجه به ثبت صدها broker در ایالت، عملاً ناممکن بود. دامنه Delete Act نیز از CCPA فراتر می‌رود: این قانون brokers را ملزم می‌کند تمام اطلاعات شخصی مرتبط با یک مصرف‌کننده را حذف کنند، نه فقط داده‌هایی که مستقیماً جمع‌آوری کرده‌اند.

قوانین انطباق دارای ضمانت اجرایی محکمی هستند. اگر یک broker نتواند یک درخواست حذف را تأیید کند، باز هم باید آن را به‌منزله opt-out از فروش یا اشتراک‌گذاری داده‌های آن شخص تلقی کند. به brokers اجازه داده نمی‌شود اطلاعات تازه به‌دست‌آمده درباره هر کسی که درخواست داده را بفروشند یا به اشتراک بگذارند. عدم انطباق مستلزم جریمه‌ای معادل ۲۰۰ دلار به ازای هر درخواست حذف برای هر روزی است که broker از اقدام سر باز می‌زند، به‌علاوه ۲۰۰ دلار در روز برای عدم ثبت‌نام نزد CPPA — ارقامی که در مقیاس هزاران درخواست به‌سرعت سر به فلک می‌کشند. از سال ۲۰۲۸، brokers همچنین با ممیزی‌های مستقل اجباری هر سه سال یک‌بار روبرو خواهند شد.

از منظر کلی‌تر حریم خصوصی، Delete Act آزمونی برای زیرساخت حذف متمرکز و دولت‌محور است. California به‌جای آنکه به هر شرکت واگذار کند تا مسیر opt-out خود را بسازد — مدل پراکنده‌ای که رویه حریم خصوصی در ایالات متحده را شکل داده — یک مرکز تسویه واحد تحت مدیریت دولت ایالتی ایجاد کرده و صنعت را مجبور ساخته به آن متصل شود. اگر DROP آن‌گونه که مقصود است عمل کند، الگویی می‌شود که سایر ایالت‌ها و نهادهای نظارتی حریم خصوصی به دقت مطالعه خواهند کرد. پرسش‌های باز، ظرفیت اجرایی CPPA و میزان کامل بودن حذف داده‌هایی است که brokers سال‌هاست از آن‌ها کسب درآمد می‌کنند. آنچه دیگر جای تردید ندارد این است که در California، دست‌کم، حذف خود از اقتصاد data broker سرانجام تنها یک کلیک است، نه یک شغل تمام‌وقت.

در ابتدا توسط California Privacy Protection Agency گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: