إذا كنت تحاول فهم الفرق بين GDPR وCCPA وDPDPA، فإن العقبة الأولى هي تلك الأحرف الأولى المحيّرة. في هذه المقارنة، GDPR هو نظام الخصوصية الواسع للاتحاد الأوروبي، وCCPA هو قانون خصوصية المستهلك في كاليفورنيا، وDPDPA هو قانون خصوصية البيانات الشخصية في ديلاوير، وهو قانون على مستوى الولاية. وتحذير واحد: يُستخدم الاختصار "DPDPA" أيضاً للإشارة إلى قانون حماية البيانات الشخصية الرقمية في الهند، والعديد من صفحات المقارنة التي تتصدر نتائج البحث تتناول القانون الهندي. تحقق دائماً من الاختصاص القضائي الذي يصفه الدليل فعلاً.

تتناول هذه المقالة، بلغة واضحة، من يحمي كل قانون، وما الحقوق التي يمنحها لك، وأين تختلف المناهج، وما لا يستطيع أي منها فعله.

ثلاثة قوانين، ثلاثة اختصاصات قضائية: من يغطي كل منها

أبسط طريقة للتمييز بين هذه القوانين هي من خلال الجغرافيا ومن تحمي بياناتهم.

  • GDPR يحمي البيانات الشخصية في الاتحاد الأوروبي. وينطبق على المنظمات التي تتعامل مع البيانات الشخصية لسكان الاتحاد الأوروبي والمنطقة الاقتصادية الأوروبية، ولهذا يمتد ليشمل شركات بعيدة خارج أوروبا.
  • CCPA يحمي سكان كاليفورنيا. وينطبق على الشركات التي تجمع معلومات شخصية منهم، وقد كُتب كقانون لخصوصية المستهلك.
  • DPDPA (ديلاوير) هو قانون خصوصية على مستوى الولاية، يغطي سكان ديلاوير في تعاملاتهم مع الشركات الخاضعة له.

الخلاصة العملية: تعتمد حمايتك إلى حد كبير على المكان الذي تعيش فيه، لا على المكان الذي تتمركز فيه الشركة. فساكن ديلاوير لا يحصل تلقائياً على حماية على غرار GDPR، وقد يكون زائر من الاتحاد الأوروبي يتصفح موقعاً أمريكياً مشمولاً بقواعد لا تنطبق على زوار آخرين. ولهذا السبب يمكن للموقع نفسه أن يطرح أسئلة مختلفة على أشخاص مختلفين. لمزيد من التفاصيل حول كيفية تطبيق ذلك في التصفح اليومي، اطّلع على هذا التحليل لـحقوق البيانات في CCPA مقابل GDPR.

مقارنة حقوقك: الوصول والحذف وإلغاء الاشتراك

تدور الأطر الثلاثة جميعها حول الفكرة الجوهرية نفسها: يجب أن تكون قادراً على رؤية ما تحتفظ به الشركة عنك، وطلب حذفه، وتقييد استخدامات معينة له.

  • الوصول: يمكنك سؤال منظمة مشمولة عن البيانات الشخصية التي جمعتها عنك.
  • الحذف: يمكنك طلب محو البيانات، رهناً بالاستثناءات التي يحددها كل قانون.
  • إلغاء الاشتراك: يمكنك أن تطلب من شركة إيقاف أنواع معينة من المعالجة. في قوانين الولايات الأمريكية مثل CCPA وقانون ديلاوير، يُعدّ نموذج إلغاء الاشتراك محورياً. أما في ظل GDPR، فالهيكل معكوس، كما هو موضح أدناه.

تختلف الصياغة الدقيقة والمواعيد النهائية والاستثناءات من قانون لآخر، لذا تعامل مع هذا كخريطة لا كدليل قانوني. إذا كنت تخطط لإرسال طلب، فاقرأ صفحة الحقوق المحددة للشركة التي تتواصل معها ونص القانون ذي الصلة.

أين تختلف القوانين في الموافقة والإنفاذ والبيانات العابرة للحدود

أكبر فجوة مفاهيمية هي كيفية تعامل كل قانون مع نقطة البداية لجمع البيانات.

الأساس القانوني والموافقة. يطلب GDPR من الشركات أن يكون لديها أساس قانوني قبل معالجة البيانات المتعلقة بالسكان. ولا يعمل CCPA بهذه الطريقة: يمكن للشركات عموماً أن تجمع أولاً، ثم تستجيب لطلباتك لإلغاء الاشتراك أو الحذف. أما قانون ديلاوير، بصفته قانوناً أمريكياً على مستوى الولاية، فيقع في العائلة الواسعة نفسها التي ينتمي إليها CCPA، مع إطار لحقوق المستهلك مبني فوق الممارسات التجارية القائمة.

الإنفاذ. يتوقع التعليق على هذه القوانين عموماً أن تكون غرامات GDPR أعلى من غرامات CCPA، رغم أن نتائج الإنفاذ تعتمد على الجهة التنظيمية والقضية. وبالنسبة للأفراد، المهم أن الإنفاذ تتولاه في الغالب السلطات، لا أنت. يمكنك تقديم شكاوى، لكن لا يمكنك تدقيق الشركة بنفسك.

الامتداد العابر للحدود. يتبع نطاق GDPR بيانات سكان الاتحاد الأوروبي والمنطقة الاقتصادية الأوروبية أينما كانت الشركة. أما CCPA وقوانين الولايات مثل قانون ديلاوير فتتبع سكان ولاياتها. ولا ينشئ أي من قانوني الولاية معياراً عالمياً، لذا يمكن للشركة أن تعامل المستخدمين بشكل مختلف حسب الموقع.

ما لا تستطيع قوانين الخصوصية فعله، وأين تكمن أهمية الشبكات الافتراضية

تنظّم قوانين الخصوصية ما يجوز للمنظمات فعله بالبيانات بعد حصولها عليها. وهي لا تمنع تعرّض البيانات للكشف من الأساس، ولا تغطي كل أنواع التعرّض. فقد تصبح المعلومات مرئية بسبب إعدادات خاطئة أو مشاركة غير متقنة دون وجود أي مهاجم، وهي مشكلة موضحة في هذا الدليل حول تسريب البيانات وكيف يختلف عن الاختراق.

للشبكة الافتراضية الخاصة (VPN) حدودها أيضاً. فهي تستطيع تشفير حركة مرورك بين جهازك وخادم VPN وإخفاء عنوان IP الخاص بك عن المواقع التي تزورها. لكنها لا تستطيع إجبار شركة على حذف سجلاتك، ولا منع موقع سجلت الدخول إليه من تتبعك، ولا إصلاح تسريب من جانب الشركة. تعالج الأداتان طبقتين مختلفتين: القوانين تنظّم الجهات التي تتعامل مع البيانات، بينما تقلل VPN مما يمكن لمراقب الشبكة رؤيته. ولا يغني أحدهما عن الآخر. ويظهر النمط نفسه في بلدان أخرى، كما في هذه النظرة إلى قانون الخصوصية النيوزيلندي لعام 2020 وأين تكمن أهمية الشبكات الافتراضية.

ماذا يعني هذا بالنسبة لك

  • اعرف اختصاصك القضائي. يحدد مكان إقامتك أي قانون، إن وُجد، يمنحك حقوقاً قابلة للإنفاذ.
  • استخدم الحقوق التي لديك. طلبات الوصول والحذف وإلغاء الاشتراك أدوات مجانية. لكن قلة من الناس يستخدمونها.
  • لا تتوقع أن تغطي الحماية القانونية كل شيء. فالقوانين تُطبّق بعد الجمع، وفقط على المنظمات المشمولة.
  • طبّق دفاعاتك على طبقات. اجمع بين الحقوق القانونية وعادات سليمة: تقليل ما تشاركه، ومراجعة أذونات التطبيقات، واستخدام أدوات التشفير حيث يكون ذلك منطقياً.

النقاط الرئيسية

عند الموازنة بين GDPR وCCPA وDPDPA، تذكّر أن GDPR مبني على الأساس القانوني، بينما يستند CCPA وقانون ديلاوير إلى حقوق إلغاء الاشتراك لسكان مناطق كل منهما. وتمنحك القوانين الثلاثة جميعها وسيلة لسؤال عما يُحتفظ به عنك وطلب حذفه، لكن لا يمكن لأي منها أن يضمن بقاء بياناتك خاصة. للتعمق في تقديم طلبات الحذف وإلغاء الاشتراك، اقرأ تحليل حقوق CCPA مقابل GDPR، ثم اطّلع على شرح تسريب البيانات أعلاه لترى كيف يمكن أن يحدث التعرّض خارج نطاق هذه القوانين.