6月底,加州将美国西海岸向前推进了一步,使其更接近自己的GDPR版本。尽管加州隐私法案与欧盟《通用数据保护条例》(GDPR)的要求存在差异,但两者的根本使命一致:无论大型科技公司是否愿意,都要保护消费者数据权利。

加州州长杰里·布朗(Jerry Brown)在6月截止日期前签署了《2018年加州消费者隐私法案》,该法案将于2020年1月1日生效。与GDPR的许多内容相呼应,该法案将“赋予消费者要求企业披露其收集的个人信息的类别和具体内容”的权利,包括企业如何收集、为何收集以及向谁提供这些数据。

在许多方面,加州是美国的未来孵化器,因此其举措会推动相关实践“成为全国性惯例”,加州参议员罗伯特·赫茨伯格(Robert Hertzberg,民主党)的新闻秘书凯蒂·汉兹利克(Katie Hanzlick)在接受CIO Dive采访时表示。

汉兹利克称,加州的行动“引领了抵抗潮流”。赫茨伯格计划在本月底的全国州立法会议(National Conference of State Legislatures)上讨论该法案的推动势头。

由于加州拥有全球最大的经济体之一,也是美国最大的州经济体,因此它必然对其他州产生“连锁效应”,Episerver总法律顾问兼副总裁彼得·杨(Peter Yeung)在接受CIO Dive采访时表示。

各州之间很可能出现多米诺骨牌效应,但没有人知道联邦政府何时会推进统一法律。当前政府正推动放松隐私监管,正如2017年4月,总统唐纳德·特朗普签署了一项法案,废除了联邦通信委员会关于“宽带和电信服务客户隐私规则”的规定,白宫公告如此说明。

这并非加州首次立法

早在2003年,互联网诞生不久后,加州就颁布了《在线隐私保护法》,要求收集消费者数据的商业网站运营商在网站上“显著张贴隐私政策”,该法律如此规定。

近二十年来,其他州在消费者隐私和泄露保护方面才逐步跟进。像加州这样的隐私法案“简单来说,就是把我们所说的个人身份信息的定义放大到极致”,SecurityScorecard合规主管福阿德·哈利勒(Fouad Khalil)告诉CIO Dive,因为“任何泄露通知的范围都无法排除在外”。

说加州消费者仅仅因为地理位置就更懂技术和政策,可能并不公平。然而,加州立法者可能更了解选民的隐私需求,RSM负责人肯·斯塔西亚克(Ken Stasiak)对CIO Dive表示。

早在2014年,在Equifax和Cambridge Analytica丑闻爆发之前,约90%的美国人就同意他们“失去了”对自己数据被他人收集和使用方式的控制,皮尤研究中心的数据显示。

斯塔西亚克说,该法案的通过是重大数据泄露和采集事件频发后的“自然演变”。尽管如此,在健全的联邦法律出台之前,总会有一些州缺少自己的GDPR版本,因为“这仅仅是当前党派政治环境的一个功能”,斯塔西亚克补充道。

科技行业对此并不满意

在布朗签署该法案之前,Facebook、Google、Comcast、AT&T和Verizon共同出资100万美元,反对原定于11月投票的 投票倡议,加州州务卿记录和加州商会赞助的“保护加州就业委员会”显示。

每家公司各出资20万美元。然而,Facebook在4月改变了态度,表示希望帮助政策制定者塑造隐私政策的方法。尽管如此,那些不抗拒合规的大型科技公司“肯定希望在争论中有发言权”,即使存在公众阻力,杨说。

像加州这样的隐私法案“简单来说,就是把我们所说的个人身份信息的定义放大到极致”。

——福阿德·哈利勒,SecurityScorecard合规主管

“我们支持既能保护消费者又能鼓励创新的隐私法律,”Google发言人凯瑟琳·威廉姆斯(Katherine Williams)在给CIO Dive的邮件声明中表示。但尽管该法律“对一项过于模糊和宽泛的投票措施有所改进,它是在极端时间压力下制定的,并对全球数千家大小企业施加了广泛的新义务,涵盖所有行业。”

但一些人担心,企业会以针对和操纵消费者在线行为的行动来应对立法。“为了伪装‘合规’,我们目睹了企业诉诸暗黑模式(dark patterns)”,哈利勒说。

“暗黑模式剥夺了用户的控制权”,而控制权是加州法律的基本要求。企业采用此类模式反映了它们“拼命试图”维持数据收集和向第三方出售的现状,哈利勒说。

给消费者一种“控制”的错觉,对许多公司来说是一种虚假的解决方案,它们实际上重新包装了政策,却没有改变背后的运营以完全遵守GDPR。

此类模式体现在误导性设计中,即通过诱惑将用户引向其他应用。复选框是另一种暗黑模式,是企业获取用户数据的最简单方式,因为人们通常不加思考就勾选,哈利勒说。

美国将走向何方

加州正试图赋予消费者权利,将部分权力归还给他们,同时削弱大型企业的部分自由。该法律目前的规定适用于所有与加州居民有业务往来的公司,无论其总部是否在加州。如果这些公司要实施该法律,它们不妨对所有消费者采用统一政策,汉兹利克说。

“该法律本身是加州的一个缩影,”杨说,而GDPR为大多数美国公司提供了一个温度计。在合规方面,许多组织将GDPR的5月25日截止日期视为对话的开始。加州则将这场对话推向了高潮。

但面对如此贴近本土的法律,企业可能不再有选择,只能全力适应消费者隐私格局的变化。《2018年加州消费者隐私法案》适用于任何与加州居民有业务往来的公司,这使得那些能够选择退出GDPR合规的公司更难规避。

没有人能预测美国其他地区需要多长时间才能赶上加州,但“关键在于,大多数公司将不得不遵守更严格的州法律”,因为为隐私监管较宽松的州开发不同模式的成本太高,斯塔西亚克说。