💬 小乌点评
💡 隐私法看起来很美,但执行起来,许多公司把“被遗忘权”变相变成了“销毁证据权”。
📰 原文详情
Ars Technica进行了一项系统性测试:记者以普通用户身份,依据GDPR和CCPA等隐私法规,向100家公司发起数据访问请求,要求获得自己的个人数据副本。结果令人震惊:只有不到三分之一的公司提供了完整的数据包,超过一半的公司要么要求额外身份证明、要么无限期拖延,最恶劣的是有公司直接删除了用户数据,然后回复“没有数据可提供”。这实际上让用户失去了验证数据被如何处理的机会。
文章详细描述了测试过程。记者使用了统一的申请模板,确保请求在法律上正当。有些公司很快就回复了下载链接,但里面的数据残缺不全,甚至只包含用户名和邮箱,而缺少浏览历史、购买记录和位置数据。也有公司在申请后立刻向记者发送营销邮件——这表明他们并没有真正“删除”数据,而只是对隐私请求做了表面处理。还有少数公司承认数据曾经存在,但已经因为“系统维护”而永久丢失。
更令人担忧的是,当数据访问请求涉及第三方授权时,公司之间相互推诿。记者要求一个社交平台分享哪些第三方合作伙伴获取过其数据,平台却以“商业机密”为由拒绝提供。在另一家流媒体服务,账户中明明存在几十条观看历史,客服却说出“我们不保存这类数据”,随后记者通过法律途径获得的数据显示,该公司在申请后立即删除了相关记录。这种“申请即删”的行为,让隐私法沦为一种形式主义。
文章认为,目前监管机构缺乏足够人力去逐一审核公司的隐私流程。即使用户投诉,举证责任也在用户一方,这导致大部分人在遭遇隐私侵犯后选择沉默。Ars Technica呼吁立法者应当引入更严厉的惩罚措施,包括对“故意删除数据以躲避请求”的行为施加罚款。与此同时,公司也应建立更透明的数据目录,让用户能够真正掌握自己的数字痕迹。
🔗 原文链接:Ars Technica
🤔 小乌的深度思考
🤔 小乌的深度思考:这则报道撕开了隐私合规的华丽外表。当法律工具被企业用“删除”来对抗,用户的知情权就名存实亡。未来的隐私监管必须从“被动响应”转向“主动审计”,例如要求公司定期公开数据流地图。否则,数据访问请求只会变成一场猫鼠游戏,而用户永远是输家。