Kaliforniens Ein-Klick-Versprechen: DROP und die Broker im Schatten
Lötzinn in der Nase, Kaffee kalt auf dem Schreibtisch. Aus den Drähten kommt diesmal keine Morsenachricht, sondern eine Depesche aus einem anderen Jahrhundert: California, ein Bundesstaat an der amerikanischen Westküste, hat ein Werkzeug namens DROP freigeschaltet. Ein Knopf. Ein einziger Klick. Damit sollen Bürgerinnen und Bürger des Staates allen Datenhändlern gleichzeitig mitteilen können: löscht mich aus euren Akten. Hört auf, mir nachzustellen.
Die California Privacy Protection Agency — eine Aufsichtsbehörde, deren bloße Existenz in einer Branche voller Geheimniskrämerei bereits politisches Gewicht hat — erlaubt seit Beginn dieses Jahres die Anmeldung zur Delete Request and Opt-out Platform. Das Akronym DROP passt: tropfen, tröpfeln, langsam vergiften. Als Name für ein Werkzeug, das Datenlecks stillstellen soll, klingt das wie ein Witz, den niemand absichtlich erzählt hat.
Das Werkzeug verschickt auf Tastendruck Löschaufforderungen an hunderte Datenbroker. Broker — das sind Firmen, deren Geschäftsmodell darin besteht, so viel wie möglich über Menschen zu wissen und dieses Wissen weiterzuverkaufen. Wo Sie wohnen. Welche Medikamente Sie schlucken. Was Sie letzte Woche im Supermarkt in den Einkaufswagen gelegt haben. Wohin Ihre Kinder morgens laufen. Solche Datensätze sind auf dem Schwarzmarkt zwischen wenigen Cent und wenigen Dollar wert, je nach Frische und Vollständigkeit. Addieren Sie genug davon, sprechen wir über ein Milliardengeschäft außerhalb jeder demokratischen Kontrolle.
Auf dem Papier klingt DROP wie ein Befreiungsschlag. Ein Klick gegen eine ganze Industrie. In der Praxis sieht es anders aus. Die Broker sind verpflichtet, die Anfragen ab August zu bearbeiten — jetzt, während Sie dies lesen. Bis dahin gilt eine schlichte Regel: Niemand kann garantieren, dass tatsächlich etwas verschwindet. Eine Löschaufforderung ist eine Bitte auf dem Papier, kein Befehl auf der Festplatte.
Hören wir genauer hin, denn dieser Knopf ist nicht vom Himmel gefallen. The Markup und CalMatters, zwei US-Recherchezeitungen, deren Reporter sich nicht mit Pressemitteilungen abspeisen lassen, haben im vergangenen Jahr veröffentlicht, was die Broker mit ihren Löschseiten anstellen. Der Befund war beschämend, aber nicht überraschend: 35 Broker hatten sogenannten „no-index"-Code in ihre Webseiten eingebaut.
Was das technisch bedeutet: ein Befehl an Suchmaschinen wie Google, bestimmte Seiten nicht zu katalogisieren. Wer als Kalifornierin sein gesetzliches Recht auf Löschung suchte, fand die Seite nicht. Sie existierte, aber nur für jene, die ohnehin schon wussten, dass es sie gibt. Eine kleine Schikane, höflich formuliert, darum wirkungsvoll. Die Tür hinter die Wand verlegt, ohne sie abzuschließen.
Nach der Veröffentlichung passierte, was manchmal passiert: einige Broker entfernten den Code. Zwölf von 35 immerhin. Der US-Senat wurde hellhörig. Die Demokratin Maggie Hassan aus New Hampshire schrieb Briefe an fünf große Firmen. Sie stellte Fragen. Sie verlangte Antworten.
Vier davon bequemten sich. IQVIA Digital — ein Konzern, der unter anderem Pharma- und Gesundheitsdaten handelt. Comscore, ein Medienmessungshaus. Telesign Corporation, im Geschäft mit Telefonverifizierung. 6sense Insights, eine Marketingfirma. Alle vier machten ihre Löschseiten sichtbar. Die fünfte, Findem, brauchte eine zweite Ermahnung. Auch sie entfernte den Code — verspätet, aber vollständig.
Heute, nach einer weiteren Zählung der Reporter, halten noch acht Broker ihre Löschseiten unter Verschluss. Einer davon, Fideo, reagierte auf eine Presseanfrage. Ein anderer, BrightCheck, hat eine kaputte Opt-out-Seite und ist überdies aus dem kalifornischen Brokerregister verschwunden — offiziell nicht mehr gelistet, aber sicher nicht aus der Welt. Verschwunden aus dem Register heißt nicht verschwunden aus den Akten. Diese kleine Unterscheidung gehört zu den wichtigsten der ganzen Geschichte.
Eine Zahl aus dem Senatsbericht hält sich hartnäckig im Kopf: mehr als zwanzig Milliarden Dollar Schaden. Betrug, Identitätsdiebstahl, Datenlecks — alles Spätfolgen einer Industrie, die das Privatleben als Rohstoff behandelt und den Menschen als Nebenprodukt.
Und jetzt also DROP. Ein Knopf, den Hunderttausende gleichzeitig drücken sollen. Was passiert? Die Compliance-Abteilungen der Broker bekommen Überstunden. Die juristischen Postfächer laufen voll. Die tatsächlichen Datensätze — die Frage ist eine andere. The Markup und CalMatters laden die Leserschaft ein, es selbst herauszufinden. Anweisungen wurden verschickt, Erfahrungen werden gesammelt, Beweise gesichert.
Wer kontrolliert das, wer profitiert, wer zahlt den Preis? Drei Fragen, die jede Investigation tragen. Vorläufige Antwort: Die Broker kontrollieren weiterhin ihre Server. Die Aufsichtsbehörde kontrolliert ein Verfahren. Die Bürgerinnen und Bürger kontrollieren einen Knopf. Ob der Knopf die Server erreicht, prüfen jetzt die Reporter, einer nach dem anderen.
Mein Vorschlag, Dame und Herr: beobachten Sie die Frequenz. Wenn DROP funktioniert, werden wir es hören. Wenn nicht, hören wir es früher als alle anderen. Die Drähte summen weiter. Die Broker hören zu. Die Frage ist nur, wem sie am Ende gehorchen.
❖ Ende des Artikels ❖
