Cibersegurança

A lei californiana obriga 500 corretores de dados a apagar seu histórico

Adrian Kessler
Adicione-nos no Google

Os 215 mil residentes da Califórnia que já haviam protocolado pedidos de exclusão através da plataforma DROP do estado receberam algo novo em 1º de agosto: as empresas que detêm seus dados agora são legalmente obrigadas a agir. A partir dessa data, toda corretora de dados registrada na Califórnia deve recuperar os pedidos de exclusão pendentes e processá-los — a primeira vez que um estado dos EUA centraliza essa exigência em todo um setor simultaneamente.

A plataforma funciona como uma câmara de compensação entre consumidores e um mundo que a maioria das pessoas nunca vê. Os residentes visitam drop.privacy.ca.gov, verificam sua identidade pelo gateway estadual da Califórnia ou pelo login.gov, e fornecem nome, e-mail, telefone e CEP. Opcionalmente, podem incluir seu ID de publicidade móvel — o identificador persistente vinculado ao celular — e o número de identificação do veículo. Um único envio direciona uma demanda de exclusão a todas as corretoras registradas ao mesmo tempo. Anteriormente, os consumidores precisavam contatar cada empresa individualmente; algumas corretoras obscureciam seus formulários de opt-out dos mecanismos de busca, tornando o processo deliberadamente difícil.

As empresas cobertas pela lei não são nomes conhecidos do grande público. Corretoras de dados são os negócios que agregam históricos de compras, constroem perfis demográficos e psicográficos para anunciantes e vendem padrões de localização derivados de celulares, smart TVs e veículos conectados. Empresas como Acxiom, LexisNexis, Spokeo e BeenVerified operam nesse espaço. Assim como plataformas de adtech e vendedores de segmentação de audiência que a maioria dos consumidores nunca ouviu falar — mas que provavelmente têm registros detalhados sobre eles de qualquer forma.

A estrutura de penalidades foi criada para gerar custo real pelo descumprimento: US$ 200 por cada pedido de exclusão ignorado, por dia, até a corretora agir. Esse valor pode se acumular rapidamente para uma empresa que recebe centenas de pedidos. A agência de fiscalização de privacidade da Califórnia já aplicou multas por falhas básicas de registro — US$ 42.000 contra a Datamasters, US$ 62.000 contra a S&P Global — e espera intensificar a fiscalização do mandato de exclusão. As multas se aplicam apenas a corretoras registradas, porém: qualquer empresa que opere sem registro nunca aparece no sistema DROP e não enfrenta obrigação automática de exclusão sob a estrutura atual.

O cronograma de conformidade é mais lento do que os consumidores podem esperar. As corretoras devem acessar o sistema DROP pelo menos uma vez a cada 45 dias para recuperar novos pedidos, e depois têm mais 45 dias para processar cada um — o que significa que um pedido de exclusão enviado hoje pode levar até três meses para ser concluído. Dados que reentrarem no banco de dados de uma corretora após a exclusão, adquiridos de terceiros, também devem ser excluídos sob as regras de supressão. Entidades de saúde cobertas pela HIPAA, instituições financeiras reguladas pela GLBA e empresas regidas pelo Fair Credit Reporting Act estão todas isentas, recortando partes do ecossistema de dados que afetam históricos médicos e arquivos de crédito.

A lei da Califórnia é o primeiro mecanismo centralizado de exclusão do tipo nos Estados Unidos. Legislação estadual semelhante está pendente em mais de uma dezena de outros estados. O próximo marco para a própria Califórnia chega em 2028, quando a lei exige que corretoras de dados registradas passem por auditorias independentes de privacidade — com resultados devidos à agência estadual de privacidade em 2029.

Tags: , , , , ,

Adicione-nos no Google

Discussão

Há 0 comentários.