中文

让我的数据离开:数据经纪商对退出和删除请求的合规性

密码学与安全 2026-07-05 v1

摘要

数据经纪商在很大程度上是一种美国现象。他们收集大多数美国成年消费者的大量个人信息,主要是在后者不知情或未同意的情况下。积累的数据可以出售给任何人,包括雇主、房东、保险公司、银行、政府(地方、州、联邦甚至外国)以及各种恶意行为者。这反过来又助长了歧视、监视、身份盗窃和跟踪。最近的法规——例如仿照欧盟通用数据保护条例(GDPR)制定的加州消费者隐私法案(CCPA)——旨在加强消费者隐私,例如权利:(1)选择退出共享或出售个人信息,(2)删除个人信息,以及(3)获取该信息的副本。然而,正如我们对数据经纪商生态系统的全面研究所显示的,行使这些权利并不容易。我们根据CCPA向所有加州注册的数据经纪商提交了退出和删除请求(使用合成消费者身份),并调查了他们的回应及缺乏回应的情况。虽然大多数似乎合规,但相当一部分不合规,许多未能回复(和/或确认)消费者请求。此外,一些数据经纪商要求侵入性的消费者身份验证才能行使退出权,而这是CCPA明确禁止的。数据经纪商之间的请求提交过程也存在巨大差异,以及极其繁重(时间和精力)的整体消费者负担。这促使迫切需要简化和标准化消费者界面、加强执法以及对(特别是持续)不合规行为施加有意义的后果。

关键词

引用

@article{arxiv.2607.04552,
  title  = {Let My Data Go: Data Brokers' Compliance with Opt-Out and Deletion Requests},
  author = {Elina van Kempen and Gene Tsudik and Pragya Jhunjhunwala and Mihir Raja},
  journal= {arXiv preprint arXiv:2607.04552},
  year   = {2026}
}