- Một cư dân California đã gửi tới Flock Safety yêu cầu xóa dữ liệu cá nhân và không thu thập dữ liệu liên quan đến bản thân, gia đình và phương tiện của mình
- Công ty từ chối yêu cầu với lý do họ chỉ là bên xử lý dữ liệu (Processor) và quyền kiểm soát dữ liệu thuộc về cơ quan khách hàng
- Trong thư phản hồi, công ty giải thích về việc không bán dữ liệu, chính sách tự động xóa sau 30 ngày, và phạm vi thu thập chủ yếu là hình ảnh phương tiện ở nơi công cộng
- Người gửi yêu cầu cho rằng Flock Safety trên thực tế trực tiếp xử lý thông tin định danh cá nhân nên vẫn có nghĩa vụ phải xóa
- Hiện vẫn chưa quyết định có tiến hành pháp lý hay không, nhưng khả năng thuê luật sư vẫn được để ngỏ
Yêu cầu xóa dữ liệu cá nhân gửi tới Flock Safety và phản hồi
- Một cư dân California đã gửi email cho Flock Safety theo CCPA (Đạo luật Quyền riêng tư Người tiêu dùng California) để yêu cầu xóa dữ liệu cá nhân và ngừng thu thập dữ liệu
- Nội dung yêu cầu là xóa khỏi mọi cơ sở dữ liệu các thông tin liên quan đến bản thân, phương tiện và các thành viên trong gia đình, đồng thời cấm việc thu thập và lưu trữ trong tương lai
- Flock Safety trả lời rằng không thể xử lý yêu cầu
- Trong email phản hồi, tên người nhận bị ghi sai hai lần
- Công ty nêu rõ rằng “Flock Safety là nhà cung cấp dịch vụ và bên xử lý dữ liệu thay mặt cho khách hàng; khách hàng mới là bên sở hữu và kiểm soát dữ liệu”
- Vì vậy, công ty hướng dẫn rằng yêu cầu xóa phải được gửi trực tiếp tới cơ quan sử dụng dịch vụ (khách hàng) chứ không phải Flock Safety
- Công ty cũng giải thích thêm về chính sách thu thập và lưu giữ dữ liệu
- Theo hợp đồng với khách hàng, phạm vi và giới hạn xử lý dữ liệu được xác định, và khách hàng là chủ sở hữu dữ liệu
- Không bán dữ liệu: Flock Safety xử lý dữ liệu theo chỉ thị của khách hàng và không bán hay chia sẻ vì mục đích thương mại
- Thông tin được thu thập: thiết bị nhận dạng biển số xe (LPR) không thu thập thông tin nhạy cảm như tên hay địa chỉ, mà chỉ thu thập hình ảnh phương tiện và đặc điểm bên ngoài được chụp ở nơi công cộng
- Mục đích sử dụng: khách hàng sử dụng dữ liệu cho mục đích an ninh như quản lý an toàn công cộng, ứng phó sự cố và điều tra tội phạm
- Thời gian lưu trữ: theo mặc định, dữ liệu sẽ tự động bị xóa sau 30 ngày, nhưng khách hàng có thể điều chỉnh thời hạn theo luật hoặc chính sách
- Flock Safety cũng hướng dẫn tham khảo thêm Privacy Policy và LPR Policy để biết chi tiết
Cách diễn giải pháp lý và quan điểm của cá nhân
- Người gửi yêu cầu cho rằng phản hồi của Flock Safety là không chính xác về mặt pháp lý
- Lý do là vì trên thực tế Flock Safety là bên thu thập và xử lý thông tin định danh cá nhân (PII)
- Theo cách hiểu của người này về CCPA, bên xử lý loại dữ liệu đó có nghĩa vụ phải đáp ứng yêu cầu xóa
- Hiện vẫn chưa quyết định có tiến hành pháp lý hay không, nhưng vẫn để ngỏ khả năng thuê luật sư
1 bình luận
Ý kiến trên Hacker News
Tôi là người đã viết bài này. Tôi không kỳ vọng Flock sẽ chấp nhận yêu cầu của mình, nhưng đã thử như một thí nghiệm. Tuy nhiên, câu trả lời của họ khiến tôi bận tâm. Họ nói rằng “dữ liệu thuộc về khách hàng và khách hàng quyết định việc sử dụng và chia sẻ”, điều này xung đột trực diện với tinh thần của CCPA. Đây là dữ liệu của tôi, vậy tại sao khách hàng của họ lại có quyền kiểm soát thì tôi không hiểu. Dù không kỳ vọng gì, tôi vẫn thất vọng khi bị từ chối theo cách này
Tôi không chắc những yêu cầu kiểu này có đứng vững về mặt pháp lý hay không. Ví dụ, nếu một thành phố lắp đặt hệ thống ALPR để thu thập bằng chứng phục vụ điều tra tội phạm, thì một cá nhân không thể yêu cầu Flock rằng “đừng thu thập dữ liệu của tôi”. Theo luật hiện hành, yêu cầu như vậy có vẻ là một đòi hỏi quá mức
Trong các bài đăng gần đây, tên công ty chỉ được ghi là “Flock” chứ không còn “Flock Safety (YC S17)”, và bài trước cũng vậy. Không rõ cách ghi YC đã thay đổi hay chưa
Flock cũng đã phản hồi tương tự ở bang Minnesota, với lý do “chúng tôi không phải data controller”. Dù theo MCDPA, vẫn có quyền yêu cầu xóa dữ liệu
Khác biệt giữa “Flock có thể muốn làm gì thì làm” và “Flock phải xóa dữ liệu khi có yêu cầu” rốt cuộc là luật pháp. Vì công dân là người bầu ra nhà lập pháp, nếu muốn họ ưu tiên vấn đề này thì phải gây áp lực bằng lá phiếu
Đây có vẻ sẽ là một cuộc chiến khó khăn. Flock để dữ liệu thuộc sở hữu của chính phủ, còn bản thân họ tự nhận chỉ là nhà cung cấp dịch vụ lưu trữ. Nếu gửi yêu cầu xóa cho AWS hay Google Cloud, bạn cũng sẽ nhận được câu trả lời kiểu “chúng tôi chỉ đang lưu trữ mà thôi”. Rốt cuộc, nếu không có lệnh của tòa thì rất khó ép họ xóa. Dù vậy, việc Flock khẳng định rằng họ không sử dụng dữ liệu cho mục đích khác lại càng củng cố phép so sánh với lưu trữ đám mây
Theo tài liệu chính sách LPR của Flock, họ ghi rõ rằng có thể sử dụng dữ liệu để đáp ứng yêu cầu pháp lý hoặc giải quyết các vấn đề bảo mật và quyền riêng tư. Vậy trường hợp này chẳng phải cũng là một vấn đề về quyền riêng tư sao? Ngoài ra, trong mục “Trust Us”, họ thiếu minh bạch về việc ứng dụng machine learning
Theo các luật của Mỹ liên quan đến kiểu thu thập dữ liệu này, yêu cầu xóa phải được gửi tới chính quyền địa phương. Có thể xem thông tin liên quan tại deflock.org. Trang này do một cư dân ở Boulder, Colorado vận hành
Nếu Flock xử lý dữ liệu PII, thì mọi khách hàng của họ sẽ trở thành subprocessor. Vì vậy Flock phải ký DPA với họ. Khi có yêu cầu xóa, yêu cầu đó cũng phải được chuyển tiếp tới mọi subprocessor như AWS, GCP, Cloudflare
Nếu lời biện hộ của họ là hợp lệ, thì CCPA sẽ trở nên vô dụng