מחקר חדש של מרכזי RegLab ו HAI באוניברסיטת סטנפורד מגלה כי סוחרי מידע (Data Brokers) — החברות המלקטות ומוכרות מידע אישי על צרכנים — לא עומדים בדרישות חוקי הפרטיות של קליפורניה, ובראשם ה Delete Act משנת 2023, החוק הראשון בארה"ב המסדיר במפורש את פעילותם של חברות אלו.
החוקרים בחנו ידנית את מדיניות הפרטיות של כל 522 סוחרי המידע הרשומים מרצון במרשם המדינה נכון ל 2025. הממצאים: רק 9% מהחברות עמדו במלואן בדרישות השקיפות של החוק, בעוד 45% לא מסרו כלל נתונים על בקשות זכויות שהגישו אליהן צרכנים לרשות להגנת הפרטיות של קליפורניה (CPPA). זאת אף שעד ה 1 ביולי 2025 היו מחויבות לדווח בפומבי על מספר בקשות המחיקה, התיקון, העיון והסירוב (opt out), על משך הטיפול הממוצע בכל סוג בקשה, ועל שיעורי הציות והדחייה.
ממצא בולט נוסף נוגע ל"תבניות אפלות" (dark patterns). כשני שליש מסוחרי המידע השתמשו בעיצובי אתר מבלבלים, טפסים מרובים ושלבי אימות מיותרים — פרקטיקות שנועדו להכשיל צרכנים המבקשים לממש את זכויותיהם, ואסורות במפורש על פי החוק.
למחקר מתפרסם בעת שהתעשייה נערכת לעלייה לאוויר של הפלטפורמה יצירת החוק Delete Requests and Opt-Out Platform (DROP) ב 1 באוגוסט 2026 — מנגנון פורץ דרך שיאפשר לתושבי קליפורניה להגיש בבקשה אחת דרישת מחיקה וסירוב לכלל סוחרי המידע הרשומים בבת אחת. לפי החוק, על סוחריה מידע למחוק את נתוני הצרכן שביקש זאת אחת ל 45 יום. אך אם רבים מהם אינם עומדים אפילו בחובות הדיווח הבסיסיות, מתעורר ספק אם יעמדו בחובת המחיקה בפועל.
לפי עורכי המחקר, פערי האכיפה יימשכו כל עוד אין "דרישות דיווח ברורות והשלכות כספיות עקביות".
