Un rapport du Government Accountability Office a révélé que 17 des 31 fournisseurs de services de régimes de retraite interrogés ne limitent pas leur capacité à vendre des données aux courtiers en données.
Un nouveau rapport du Government Accountability Office (GAO) prévient que les régimes de retraite des Américains pourraient partager ou vendre des informations personnelles pouvant être utilisées pour commercialiser des produits et services financiers.
Ces régimes sont généralement administrés par des prestataires externes de services financiers et le rapport explique que les employeurs partagent certaines informations personnelles identifiables avec les gestionnaires d’actifs, les prestataires de paie et les conservateurs de registres qui gèrent l’investissement et le traitement des cotisations.
Les données personnelles que les employeurs peuvent partager avec ces prestataires de services peuvent inclure des informations telles que la date de naissance, le numéro de sécurité sociale, les numéros de compte et les soldes, ainsi que d’autres données.
Le GAO a noté que même si les prestataires de services peuvent utiliser ces données pour commercialiser des produits et services financiers, ils peuvent, dans certains cas, vendre ces données à des tiers, ce qui peut augmenter le risque d’exposition par inadvertance.
L’analyse du GAO comprenait un examen des déclarations de confidentialité de 31 fournisseurs de services, dont 29 autorisaient explicitement le partage de données ou ne précisaient pas si les données des participants pouvaient être partagées à des fins de marketing.
De plus, plus de la moitié des prestataires de services financiers – 17 sur 31 – n’ont pas limité leur capacité à vendre les données des participants à des courtiers en données ou à d’autres tiers.
L’étude a également révélé que seulement 12 des 31 fournisseurs de services disposaient de déclarations de confidentialité permettant aux participants au régime de se retirer du partage de données.
Le rapport du GAO comprenait une recommandation selon laquelle le ministère du Travail fournirait des conseils supplémentaires sur la confidentialité des données aux participants aux régimes de retraite pour les sponsors et les prestataires de services.
En particulier, le GAO a déclaré que le secrétaire au Travail « devrait clarifier quelles informations sur les participants doivent être considérées comme privées et les circonstances dans lesquelles les prestataires de services doivent obtenir une autorisation écrite avant d’utiliser ou de partager ces informations ».
« De telles orientations pourraient également identifier les meilleures pratiques, notamment pour offrir aux participants individuels le choix, dans la mesure du possible, sur la manière dont leurs informations personnelles peuvent être utilisées, vendues ou partagées », a ajouté le GAO.
Le ministère du Travail a répondu à l’analyse du GAO en déclarant qu’il « soutient pleinement l’objectif de protéger de manière appropriée les informations personnelles des participants et des bénéficiaires des régimes », bien qu’il ne soit ni d’accord ni en désaccord avec les recommandations du rapport.
L’agence a noté la discussion du rapport du GAO sur des lignes directrices de 2021 sur la cybersécurité qui traitaient de la confidentialité des données en tant que composante des responsabilités fiduciaires des fournisseurs de services envers les participants au régime, qui stipule que les contrats devraient préciser l’obligation du fournisseur de protéger les informations privées.
[…] La suite de l’article est à lire sur Fox Business via le lien ci-dessous.
Traduit automatiquement de l’anglais. Le texte original fait foi.
Source : Fox Business — Lire l’article original
