Plany emerytalne mogą udostępniać lub sprzedawać dane osobowe Amerykanów, ostrzega organ nadzoru
Najważniejsze informacje
- •GAO stwierdziło, że ponad 126 milionów Amerykanów uczestniczy w sponsorowanych przez pracodawców planach emerytalnych z aktywami przekraczającymi 9 bilionów dolarów.
- •Pracodawcy mogą przekazywać dostawcom planów emerytalnych dane osobowe, takie jak daty urodzenia, numery Social Security, numery rachunków i salda.
- •GAO ustaliło, że 29 z 31 usługodawców albo zezwalało na udostępnianie danych, albo nie wykluczało tego jasno w celach marketingowych.
- •Siedemnastu z 31 dostawców nie ograniczało możliwości sprzedaży danych uczestników brokerom danych ani innym stronom trzecim.
- •GAO zaleciło Departamentowi Pracy doprecyzowanie zasad prywatności i sytuacji, w których usługodawcy muszą uzyskać pisemną zgodę przed użyciem lub udostępnieniem informacji uczestników.

Nowy raport Government Accountability Office (GAO) ostrzega, że plany emerytalne Amerykanów mogą udostępniać lub sprzedawać informacje osobowe, które mogą być wykorzystywane do marketingu produktów i usług finansowych, podkreślając, że rutynowa administracja planami może również obejmować przetwarzanie wrażliwych danych poza zasięgiem wzroku.
Ponad 126 milionów Amerykanów uczestniczy w sponsorowanych przez pracodawców planach emerytalnych, takich jak konto 401(k) lub podobne, a ich łączne aktywa przekraczają 9 bilionów dolarów, wynika z danych GAO.
Takie plany są zazwyczaj obsługiwane przez zewnętrznych dostawców usług finansowych. W raporcie wyjaśniono, że pracodawcy przekazują część danych osobowych zarządzającym aktywami, dostawcom usług płacowych i podmiotom prowadzącym ewidencję, którzy zajmują się zarządzaniem inwestycjami i przetwarzaniem składek.
Dane osobowe, które pracodawcy mogą przekazywać tym usługodawcom, mogą obejmować datę urodzenia, numer Social Security, numery rachunków, salda oraz inne informacje.
GAO zaznaczyło, że choć usługodawcy mogą wykorzystywać te dane do marketingu produktów i usług finansowych, w niektórych przypadkach mogą je również sprzedawać stronom trzecim, co zwiększa ryzyko niezamierzonego ujawnienia.
WIĘKSZOŚĆ AMERYKANÓW NADAL BARDZIEJ UFA DORADCOM FINANSOWYM NIŻ NARZĘDZIOM AI W WAŻNYCH DECYZJACH DOTYCZĄCYCH PIENIĘDZY, WYNIKA Z BADANIA
Analiza GAO objęła przegląd ujawnień dotyczących prywatności od 31 usługodawców, z których 29 albo wyraźnie zezwalało na udostępnianie danych, albo nie określało, czy dane uczestników mogą być udostępniane do celów marketingowych.
Ponadto ponad połowa dostawców usług finansowych – 17 z 31 – nie ograniczała swojej możliwości sprzedaży danych uczestników brokerom danych ani innym stronom trzecim.
Raport wykazał również, że tylko 12 z 31 usługodawców miało w ujawnieniach prywatności zapisy pozwalające uczestnikom planów zrezygnować z udostępniania danych.
SALDA 401(K) AMERYKANÓW OSIĄGNĘŁY W 2025 ROKU REKORDOWE POZIOMY
GAO zaleciło Departamentowi Pracy wydanie dodatkowych wytycznych dotyczących prywatności danych uczestników planów emerytalnych dla sponsorów i usługodawców.
W szczególności GAO stwierdziło, że sekretarz pracy „powinien wyjaśnić, jakie informacje uczestników należy uznawać za prywatne oraz w jakich okolicznościach usługodawcy powinni uzyskać pisemną zgodę przed wykorzystaniem lub udostępnieniem tych informacji”.
„Takie wytyczne mogłyby również wskazywać najlepsze praktyki, w tym dotyczące zapewnienia indywidualnym uczestnikom możliwości wyboru, w zakresie możliwym do zastosowania, w jaki sposób ich dane osobowe mogą być wykorzystywane, sprzedawane lub udostępniane” – dodało GAO.
Fidelity szacuje, że emeryci wydadzą 185 500 dolarów na opiekę zdrowotną i wydatki medyczne na emeryturze
Departament Pracy w odpowiedzi na analizę GAO oświadczył, że „w pełni popiera cel właściwej ochrony danych osobowych uczestników i beneficjentów planów”, choć nie zgodził się ani nie nie zgodził z zaleceniami raportu.
Agencja wskazała na swoje wytyczne z 2021 roku dotyczące cyberbezpieczeństwa, które omawiają prywatność danych jako element obowiązków powierniczych usługodawców wobec uczestników planów i stanowią, że umowy powinny precyzować obowiązek dostawcy w zakresie ochrony informacji prywatnych.
Departament Pracy dodał, że choć uważa, iż wytyczne z 2021 roku jasno pokazują powiernikom, że są zobowiązani uwzględniać kwestie prywatności danych w swoich umowach, to w miarę dostępnych zasobów „dokładnie rozważy, czy dodatkowe wytyczne zgodne z zaleceniem mogłyby lub powinny zostać wydane”.