Регулаторите прекараха 2025 и 2026 г. в налагане на глоби на компании за пропуски в съответствието, които засягат пряко обикновените потребители. Според нов обзор на съответствието от Kanerika, списъкът с 10 често пропускани недостатъка варира от игнорирани сигнали за отказ до AI профилиране, за което хората никога не са били информирани. Това е от значение за вас, колкото и за замесените businesses, защото всеки пропуск е право, което може би можете да упражните. Това ръководство за правата за отказ по GDPR и CCPA обяснява на какво имате право, как да го поискате и къде VPN-ите и настройките на браузъра помагат или не са достатъчни.

Какво всъщност ви дават GDPR и CCPA като индивидуален потребител

Двата закона работят по различен начин и разликата определя какво правите.

GDPR на ЕС е режим от типа „opt-in". Организациите обикновено се нуждаят от законно основание, като например съгласие, преди да обработват личните ви данни. Вашите права включват достъп до данните, които дадена компания държи за вас, коригиране, изтриване, възражение срещу определена обработка и защита по отношение на решения, взети единствено с автоматизирани средства. За по-задълбочен контекст вижте нашето обяснение на GDPR.

CCPA на Калифорния, изменен от CPRA, разчита на отказ (opt-out). Бизнесите могат да събират лична информация по подразбиране, но вие можете да им кажете да спрат да я продават или споделят. Жителите на Калифорния също могат да попитат какво се събира, да поискат изтриване или коригиране и да ограничат използването на чувствителни данни. Страницата на главния прокурор на Калифорния описва правото на отказ като искане бизнесите да спрат да продават или споделят вашата лична информация.

Практическият извод: съгласно GDPR често оспорвате обработката, докато съгласно CCPA обикновено трябва първо вие да се обадите.

Защо игнорираните сигнали за отказ като Global Privacy Control имат значение

Един от пропуските, за които регулаторите наложиха санкции през 2025-2026 г., според обзорния източник, е че бизнесите игнорират сигнали за отказ. Най-известният пример е Global Privacy Control (GPC) — настройка в браузъра или разширението ви, която автоматично казва на всеки сайт, който посещавате, че не искате данните ви да бъдат продавани или споделяни.

Идеята е проста. Без GPC би трябвало да намерите връзка „Do Not Sell or Share My Personal Information" на всеки уебсайт и да кликнете на нея една по една. С GPC браузърът ви изпраща искането вместо вас. Съгласно правилата на Калифорния се очаква бизнесът да третира този сигнал като валидно искане за отказ. Когато даден сайт го игнорира, правото на отказ съществува само на хартия.

Същият обзор посочва AI профилирането като друга област на прилагане. Ако дадена компания използва данните ви, за да изгражда автоматизирани профили, без да ви информира, губите възможността да възразите. Нашето ръководство за как AI чатботовете проследяват данните ви показва колко информация могат да събират тези инструменти, което е полезен контекст, преди да решите какво да поискате.

Прилагането също расте по мащаб. Кумулативните санкции се покачват, както е описано в нашия доклад за глобите по GDPR, надхвърлящи 4 милиарда, докато 137 държави приемат закони за поверителност. Регулаторите очевидно са готови да действат, но това не замества вашата проверка на собствените ви настройки.

Как да подадете искания за отказ, изтриване и достъп до данни

Не се нуждаете от адвокат. Няколко стъпки покриват повечето случаи:

  1. Намерете правилния канал. Потърсете в политиката за поверителност контакт за поверителност, уеб формуляр или връзката „Do Not Sell or Share". Много компании посочват служител по защита на данните или екип по поверителност.
  2. Бъдете конкретни. Посочете на кой закон се позовавате (GDPR или CCPA), кое право използвате (достъп, изтриване, отказ) и имейла или идентификаторите на акаунта, необходими за намиране на записите ви.
  3. Очаквайте проверки на самоличността. Компаниите може да поискат да потвърдите кой сте, преди да предоставят или изтрият данни. Това е нормално.
  4. Пазете запис. Запазете екранни снимки и копия на искането си с датата. Ако компанията пропусне крайния срок или откаже без основателна причина, имате доказателство за оплакване.
  5. Ескалирайте, ако е необходимо. В ЕС можете да подадете оплакване до националния си орган за защита на данните. Жителите на Калифорния могат да докладват проблеми на държавните регулатори по поверителност.

Един детайл, който си струва да знаете: според обобщението на Clarip за CCPA, след като се откажете, бизнесът трябва да зачита този избор в продължение на 12 месеца, преди да ви помоли да се включите отново за продажбата на вашата информация.

Data brokers са най-трудната част, тъй като има много от тях и повечето хора никога не се занимават с тях директно. Автоматизирането на процеса може да спести време; нашият преглед на Incogni разглежда една услуга, която подава искания за отказ и изтриване до брокери от името на потребителя.

Къде се вписват VPN-ите и настройките на браузъра (и къде не)

VPN скрива вашия IP адрес от сайтовете, които посещавате, и криптира трафика между устройството ви и VPN сървъра. Това е ценно, но не е правен отказ. VPN не казва на дадена компания да спре да продава данните ви и не прави нищо по отношение на информация, която вече сте предали чрез акаунти, покупки или входове.

Има и възможен недостатък. Правата за поверителност често зависят от това къде според бизнеса живеете. Свързването чрез сървър в друга държава може да промени кои известия или опции ви показва даден сайт. Ако искате да упражните правата си в Калифорния или ЕС, обикновено е по-безопасно да подавате искания от реалното си местоположение или ясно да посочите местожителството си в искането.

Настройките на браузъра са по-доброто допълнение:

  • Включете Global Privacy Control в браузър или разширение, което го поддържа.
  • Блокирайте бисквитките на трети страни и редовно преглеждайте разрешенията за сайтове.
  • Използвайте отделни профили на браузъра, за да ограничите проследяването между сайтовете.

Мислете за това като за слоеве: VPN намалява това, което е изложено на ниво мрежа, GPC и контролите на браузъра автоматично изпращат правните ви предпочитания, а официалните искания се занимават с вече събрани данни.

Какво означава това за вас

Глобите от 2025-2026 г. показват, че правата за отказ са приложими, но прилагането се случва след факта. Най-добрата ви защита е да използвате правата сега, вместо да предполагате, че компаниите се справят с тях правилно. Ако даден сайт игнорира вашия GPC сигнал или скрива връзката си за отказ, това си струва да бъде документирано и докладвано.

Основни изводи

  • Активирайте Global Privacy Control в браузъра си още днес, за да се изпращат отказите автоматично.
  • Изпратете искане за достъп до данни до услугите, които използвате интензивно, за да видите какво държат, след което поискайте изтриване на всичко, което не е необходимо да пазят.
  • Пазете копия на всяко искане и отговор, в случай че трябва да подадете оплакване.
  • Не третирайте VPN като инструмент за отказ; използвайте го заедно с официалните искания, а не вместо тях.
  • Обмислете автоматизиране на премахването от брокери и прочетете нашето обяснение на GDPR за повече относно правата зад тях.

Използвайте това ръководство за правата за отказ по GDPR и CCPA като контролен списък: включете GPC, изпратете първото си искане тази седмица и преглеждайте процеса на всеки няколко месеца.