Tecnologia

A lei da Califórnia obriga 500 mediadores de dados a apagar os seus dados

Adrian Kessler

Os 215.000 residentes da Califórnia que já tinham apresentado pedidos de eliminação através da plataforma DROP do estado receberam algo novo: as empresas que detêm os seus dados estão agora legalmente obrigadas a agir. A partir de agora, todos os corretores de dados registados na Califórnia devem recuperar os pedidos de eliminação pendentes e processá-los — a primeira vez que um estado dos EUA centralizou essa exigência em toda uma indústria simultaneamente.

A plataforma funciona como uma câmara de compensação entre consumidores e um mundo que a maioria das pessoas nunca vê. Os residentes visitam drop.privacy.ca.gov, verificam a sua identidade através do portal do estado da Califórnia ou do login.gov, e fornecem o seu nome, endereço de e-mail, número de telefone e código postal. Opcionalmente, podem incluir o seu ID de publicidade móvel — o identificador persistente associado ao seu telemóvel — e o seu número de identificação do veículo. Uma submissão envia um pedido de eliminação a todos os corretores registados ao mesmo tempo. Anteriormente, os consumidores tinham de contactar cada empresa individualmente; alguns corretores ocultavam os seus formulários de opt-out dos motores de busca, tornando o processo deliberadamente difícil.

As empresas abrangidas pela lei não são nomes conhecidos do público. Os corretores de dados são as empresas que agregam históricos de compras, constroem perfis demográficos e psicográficos para anunciantes e vendem padrões de localização derivados de telemóveis, smart TVs e veículos conectados. Empresas como Acxiom, LexisNexis, Spokeo e BeenVerified operam neste espaço. Também as plataformas de adtech e vendedores de segmentos de audiência que a maioria dos consumidores nunca ouviu falar — mas que provavelmente detêm registos detalhados sobre eles, de qualquer forma.

A estrutura de penalidades pretende criar um custo real para o incumprimento: 200 dólares por cada pedido de eliminação ignorado, por dia, até o corretor agir. Esse número pode acumular-se rapidamente para uma empresa que recebe centenas de pedidos. A agência de privacidade da Califórnia já aplicou multas por falhas básicas de registo — 42.000 dólares contra a Datamasters, 62.000 dólares contra a S&P Global — e espera intensificar a aplicação da obrigação de eliminação. As multas aplicam-se apenas aos corretores registados, no entanto: qualquer empresa que opere sem se registar nunca aparece no sistema DROP e não enfrenta qualquer obrigação automática de eliminação no âmbito do quadro atual.

O prazo de conformidade é mais lento do que os consumidores podem esperar. Os corretores devem aceder ao sistema DROP pelo menos uma vez a cada 45 dias para recuperar novos pedidos, e depois têm mais 45 dias para processar cada um — o que significa que um pedido de eliminação submetido hoje pode levar até três meses para ser concluído. Os dados que voltam a entrar na base de dados de um corretor após a eliminação, adquiridos a um terceiro, também devem ser eliminados ao abrigo das regras de supressão. As entidades de saúde abrangidas pela HIPAA, as instituições financeiras reguladas pela GLBA e as empresas regidas pela Fair Credit Reporting Act estão todas isentas, excluindo partes do ecossistema de dados que afetam históricos médicos e ficheiros de crédito.

A lei da Califórnia é o primeiro mecanismo centralizado de eliminação do seu género nos Estados Unidos. Legislação semelhante a nível estadual está pendente em mais de uma dúzia de outros estados. O próximo marco para a própria Califórnia chega em 2028, quando a lei exigir que os corretores de dados registados sejam submetidos a auditorias de privacidade independentes — com os resultados a serem entregues à agência de privacidade do estado em 2029.

Etiquetas: , , , , ,

Discussão

Existem 0 comentários.