Californien er begyndt at håndhæve en af landets mest ambitiøse lovgivninger om dataformidlere, og de tidlige resultater viser allerede, hvor branchen halter bagefter. Statens Privacy Protection Agency har udstedt håndhævelsesordrer mod dataformidlere, der undlod at registrere sig under Delete Act, og én sag i særdeleshed, der involverer et selskab ved navn LocateSmarter, har trukket tæppet væk under, hvordan registreringsfejl kan maskere dybere problemer med, hvordan forbrugernes anmodninger om fravalg og sletning håndteres.

Denne bølge af californisk håndhævelse over for dataformidlere betyder noget langt ud over statens grænser. Californien sætter ofte tonen for privatlivsregulering nationalt, og hvordan CPPA håndterer disse tidlige sager vil sandsynligvis forme, hvordan dataformidlere opfører sig i alle stater, ikke kun dem med deres egne privatlivslove.

Hvad Californiens Delete Act kræver af dataformidlere

Delete Act blev bygget omkring en simpel idé: hvis et selskab køber, sælger eller licenserer personoplysninger om californiere uden et direkte forhold til disse personer, tæller det som en dataformidler og skal registrere sig hos staten. Registrering er ikke bare papirarbejde. Det er fundamentet, der gør det muligt for forbrugere at finde ud af, hvilke selskaber der overhovedet har deres data, og det føder ind i den bredere sletnings- og fravalgsinfrastruktur, som loven skabte.

Ifølge CPPA's håndhævelsestiltag registrerede nogle dataformidlere sig simpelthen slet ikke og ignorerede dermed en kerneforpligtelse i loven. Den fejl alene er nok til at udløse håndhævelse, men som LocateSmarter-sagen viser, kan en registreringsovertrædelse være toppen af isbjerget. Når først tilsynsmyndigheder begynder at kigge på et selskabs registreringsstatus, finder de ofte relaterede compliance-huller i, hvordan selskabet faktisk håndterer forbrugeres anmodninger om fravalg af datasalg eller fuldstændig sletning af deres oplysninger.

Hvordan LocateSmarter-sagen afslørede huller i fravalgscompliance

LocateSmarter-afgørelsen er bemærkelsesværdig, fordi den går ud over en simpel "du registrerede dig ikke"-overtrædelse. CPPA's gennemgang fandt, at selskabet krævede, at forbrugerne afgav overdrevne personoplysninger bare for at indsende en anmodning om fravalg eller sletning. Det er et betydeligt problem: hvis en dataformidler kræver mere information end nødvendigt for at behandle en privatlivsanmodning, skaber det en barriere, der afskrækker folk fra at udøve rettigheder, som loven formodes at garantere dem.

Det er den slags friktion, som tilsynsmyndigheder i stigende grad fokuserer på. En dataformidler, der teknisk set tilbyder en fravalgsmekanisme, er ikke nok, hvis den mekanisme er designet, bevidst eller ej, til at gøre processen sværere, end den burde være. LocateSmarter-sagen signalerer, at californiske tilsynsmyndigheder er villige til at granske ikke bare, om et selskab registrerede sig, men hvor brugbar og i god tro dets privatlivsværktøjer faktisk er i praksis.

Hvad dette betyder for dine datasletningsrettigheder i dag

For forbrugere er denne håndhævelsesbølge en påmindelse om, at dataformidleres compliance ikke er automatisk, og at det ikke er noget, du bare skal antage sker i baggrunden. Selskaber, der køber og sælger personoplysninger, har haft klare registrerings- og fravalgsforpligtelser under Delete Act, og alligevel finder tilsynsmyndigheder stadig formidlere, der enten ignorerede reglerne fuldstændigt eller byggede fravalgsprocesser, der stille og roligt afskrækker folk fra at bruge dem.

Hvis du har indsendt en sletnings- eller fravalgsanmodning til en dataformidler og fundet processen forvirrende, overdrevent krævende eller uimødekommende, så forestiller du dig det ikke. Det er præcis de slags praksisser, som californiske tilsynsmyndigheder nu retter sig mod. Det er værd at tjekke, om et selskab, du har haft med at gøre, er registreret som dataformidler i Californien, og hvis en anmodning føles overdreven eller obstruerende, så kan selve friktionen være et compliance-advarselssignal, der er værd at rapportere.

Hvordan statslig privatlivshåndhævelse udvider sig ud over Californien

Californien er ikke alene om at slå ned på selskaber, der behandler forbrugerdata som en ressource til at tjene penge på uden meningsfuld gennemsigtighed eller samtykke. Statsadvokater andre steder har taget lignende sigte mod selskaber, der beskyldes for at indsamle eller bruge personoplysninger i det skjulte. Texas har for eksempel gået efter store platforme over uoplyste datapraksisser, herunder en retssag, hvor Texas' statsadvokat sagsøgte Netflix over hemmelig indsamling af brugerdata, og beskyldte selskabet for at indsamle og tjene penge på abonnentoplysninger uden ordentligt samtykke.

Samlet set peger disse sager på en bredere tendens: statslige tilsynsmyndigheder behandler ikke længere registrerings- og oplysningsregler for dataformidlere som en formalitet. De tester aktivt, om selskabers fravalgsmekanismer, dataindsamlingspraksisser og samtykkeprocesser holder til granskning, og de er villige til at bringe håndhævelsestiltag, når de ikke gør.

Vigtige pointer

Californiens håndhævelse af Delete Act er stadig i sine tidlige faser, men LocateSmarter-sagen viser allerede, at registreringsovertrædelser ofte afdækker dybere fravalgs- og sletningsproblemer. Hvis du vil beskytte dine egne data, så vent ikke på, at tilsynsmyndigheder fanger hver eneste dårlige aktør. Tjek, om selskaber, der håndterer dine oplysninger, er korrekt registreret, udøv dine fravalgs- og sletningsrettigheder direkte, og pres tilbage, hvis et selskab beder om flere personoplysninger, end det virker nødvendigt, bare for at behandle din anmodning. I takt med at californisk håndhævelse over for dataformidlere udvides, og andre stater følger efter med deres egne tiltag, forbliver det mest pålidelige at være proaktiv omkring dine privatlivsrettigheder for at holde dine personoplysninger ude af hænder, du aldrig har accepteret at dele dem med.