Un nouveau rapport du Government Accountability Office (GAO) prévient que les régimes de retraite des Américains pourraient partager ou vendre des informations personnelles pouvant être utilisées pour commercialiser des produits et services financiers.
Plus de 126 millions d'Américains sont inscrits à des régimes de retraite parrainés par leurs employeurs, tels qu'un compte 401(k) ou similaire, avec un actif total dans ces régimes dépassant 9 000 milliards de dollars, selon le GAO.
Ces régimes sont généralement administrés par des prestataires externes de services financiers et le rapport explique que les employeurs partagent certaines informations personnelles identifiables avec les gestionnaires d'actifs, les prestataires de paie et les conservateurs de registres qui gèrent l'investissement et le traitement des cotisations.
Les données personnelles que les employeurs peuvent partager avec ces prestataires de services peuvent inclure des informations telles que la date de naissance, le numéro de sécurité sociale, les numéros de compte et les soldes, ainsi que d'autres données.
Le GAO a noté que même si les prestataires de services peuvent utiliser ces données pour commercialiser des produits et services financiers, ils peuvent, dans certains cas, vendre ces données à des tiers, ce qui peut augmenter le risque d'exposition par inadvertance.
LA PLUPART DES AMÉRICAINS FONT TOUJOURS CONFIANCE AUX CONSEILLERS FINANCIERS POUR LES OUTILS D'IA POUR LES PRINCIPALES DÉCISIONS FINANCIÈRES, SELON UNE ÉTUDE
L'analyse du GAO comprenait un examen des déclarations de confidentialité de 31 fournisseurs de services, dont 29 autorisaient explicitement le partage de données ou ne précisaient pas si les données des participants pouvaient être partagées à des fins de marketing.
De plus, plus de la moitié des prestataires de services financiers – 17 sur 31 – n'ont pas limité leur capacité à vendre les données des participants à des courtiers en données ou à d'autres tiers.
L'étude a également révélé que seulement 12 des 31 fournisseurs de services disposent de déclarations de confidentialité permettant aux participants au régime de se retirer du partage de données.
LES SOLDES 401(K) DES AMÉRICAINS ATTEIGNENT DES NIVEAUX RECORDS EN 2025

Le rapport du GAO comprenait une recommandation selon laquelle le ministère du Travail fournirait des conseils supplémentaires sur la confidentialité des données aux participants aux régimes de retraite pour les sponsors et les prestataires de services.
En particulier, le GAO a déclaré que le secrétaire au Travail « devrait clarifier quelles informations sur les participants doivent être considérées comme privées et les circonstances dans lesquelles les prestataires de services doivent obtenir une autorisation écrite avant d'utiliser ou de partager ces informations ».
« De telles orientations pourraient également identifier les meilleures pratiques, notamment pour offrir aux participants individuels le choix, dans la mesure du possible, sur la manière dont leurs informations personnelles peuvent être utilisées, vendues ou partagées », a ajouté le GAO.
FIDELITY ESTIMATIONS LES RETRAITÉS DÉPENSERONT 185 500 $ EN FRAIS DE SANTÉ ET MÉDICAUX PENDANT LA RETRAITE

Le ministère du Travail a répondu à l'analyse du GAO en déclarant qu'il « soutient pleinement l'objectif de protéger de manière appropriée les informations personnelles des participants et des bénéficiaires des régimes », bien qu'il ne soit ni d'accord ni en désaccord avec les recommandations du rapport.
L'agence a noté la discussion du rapport du GAO sur des lignes directrices de 2021 sur la cybersécurité qui traitaient de la confidentialité des données en tant que composante des responsabilités fiduciaires des fournisseurs de services envers les participants au régime, qui stipule que les contrats devraient préciser l'obligation du fournisseur de protéger les informations privées.
La réponse du ministère du Travail ajoute que même s'il estime que les orientations de 2021 indiquent clairement aux fiduciaires qu'ils sont obligés d'inclure des considérations relatives à la confidentialité des données dans leurs contrats, dans la mesure où les ressources le permettent, l'agence « examinera attentivement si des orientations supplémentaires alignées sur la recommandation pourraient ou devraient être publiées ».





