Ако се опитвате да разберете GDPR срещу CCPA срещу DPDPA, първата пречка е бъркотията от абревиатури. В това сравнение GDPR е широкият режим за поверителност на Европейския съюз, CCPA е законът за потребителската поверителност на Калифорния, а DPDPA е Законът за защита на личните данни на Делауеър — закон на щатско ниво. Едно предупреждение: „DPDPA" се използва също и за Закона за защита на цифровите лични данни на Индия, а няколко страници със сравнения, които се класират в резултатите от търсенето, се отнасят до индийския закон. Винаги проверявайте коя юрисдикция всъщност описва дадено ръководство.

Тази публикация е поглед на разбираем език към това кого защитава всеки от законите, какви права ви дава, къде подходите се различават и какво нито един от тях не може да направи.

Три закона, три юрисдикции: кого покрива всеки от тях

Най-простият начин да разделите тези закони е по география и по това чии данни защитават.

  • GDPR защитава личните данни в ЕС. Прилага се към организации, които обработват лични данни на жители на ЕС и ЕИП, поради което обхваща компании далеч извън Европа.
  • CCPA защитава жителите на Калифорния. Прилага се към бизнеси, които събират лична информация от тях, и е написан като закон за потребителската поверителност.
  • DPDPA (Делауеър) е щатски закон за поверителност, който покрива жителите на Делауеър във взаимоотношенията им с компании, предмет на него.

Практическият извод: вашата защита зависи до голяма степен от това къде живеете, а не къде е базирана дадена компания. Жител на Делауеър не получава автоматично защита от типа на GDPR, а посетител от ЕС, разглеждащ американски сайт, може да бъде обхванат от правила, които други посетители не са. Ето защо един и същ уебсайт може да задава различни въпроси на различни хора. За повече относно това как се проявява в ежедневното сърфиране, вижте това разяснение на правата върху данните според CCPA срещу GDPR.

Сравнение на правата ви: достъп, изтриване и отказ

И трите рамки са изградени около една и съща основна идея: трябва да можете да видите какво държи дадена компания за вас, да поискате то да бъде премахнато и да ограничите определени употреби на него.

  • Достъп: Можете да попитате обхваната организация какви лични данни е събрала за вас.
  • Изтриване: Можете да поискате данните да бъдат изтрити, при спазване на изключенията, определени от всеки закон.
  • Отказ: Можете да кажете на даден бизнес да спре определени видове обработка. В щатските закони на САЩ като CCPA и този на Делауеър моделът на отказ е централен. При GDPR структурата е обърната, както е обяснено по-долу.

Точната формулировка, сроковете и изключенията варират според статута, така че третирайте това като карта, а не като правно ръководство. Ако планирате да изпратите искане, прочетете конкретната страница за правата на компанията, с която се свързвате, и текста на съответния закон.

Къде законите се различават по отношение на съгласието, прилагането и трансграничните данни

Най-голямата концептуална разлика е как всеки закон третира изходната точка за събиране на данни.

Правно основание и съгласие. GDPR изисква компаниите да имат правно основание, преди да обработват данни за жители. CCPA не работи по този начин: бизнесите обикновено могат да събират първо, а след това да уважат исканията ви за отказ или изтриване. Законът на Делауеър, като щатски статут на САЩ, се намира в същата широка група като CCPA, с рамка за потребителски права, надградена върху съществуващи бизнес практики.

Прилагане. Коментарите относно тези закони като цяло очакват глобите по GDPR да бъдат по-високи от глобите по CCPA, макар че резултатите от прилагането зависят от регулатора и конкретния случай. За отделните лица това, което има значение, е, че прилагането се извършва предимно от органите, а не от вас. Можете да подавате жалби, но не можете сами да одитирате дадена компания.

Трансграничен обхват. Обхватът на GDPR следва данните на жители на ЕС и ЕИП, където и да се намира компанията. CCPA и щатските закони като този на Делауеър следват жителите на съответните си щати. Нито един от щатските закони не създава глобален стандарт, така че една компания може да третира потребителите различно в зависимост от местоположението.

Какво не могат да направят законите за поверителност и къде се вписват VPN-ите

Законите за поверителност уреждат какво могат да правят организациите с данните, след като вече ги притежават. Те не предотвратяват излагането на данни на първо място и не покриват всеки вид излагане. Информацията може да стане видима поради грешна конфигурация или небрежно споделяне без участието на какъвто и да е нападател — проблем, обяснен в това ръководство за изтичане на данни и как се различава от пробив.

VPN-ът също има ограничения. Той може да криптира трафика ви между устройството ви и VPN сървъра и да скрие IP адреса ви от сайтовете, които посещавате. Не може да принуди компания да изтрие записите ви, да спре сайт, в който сте влезли, да ви проследява, или да поправи изтичане от страна на компанията. Двата инструмента адресират различни слоеве: законите регулират обработващите данни, докато VPN-ът намалява това, което мрежовият наблюдател може да види. Нито един не заменя другия. Същият модел се проявява и в други държави, както в този поглед към Закона за поверителност 2020 на Нова Зеландия и къде се вписват VPN-ите.

Какво означава това за вас

  • Познавайте юрисдикцията си. Вашето местожителство определя кой закон, ако има такъв, ви дава приложими права.
  • Използвайте правата, които имате. Исканията за достъп, изтриване и отказ са безплатни инструменти. Малко хора ги използват.
  • Не очаквайте правната защита да покрива всичко. Законите се прилагат след събирането и само към обхванатите организации.
  • Изградете защитата си на слоеве. Съчетайте правните права с разумни навици: ограничаване на това, което споделяте, преглед на разрешенията на приложенията и използване на инструменти за криптиране, където имат смисъл.

Ключови изводи

Когато претегляте GDPR срещу CCPA срещу DPDPA, помнете, че GDPR е изграден върху правно основание, докато CCPA и законът на Делауеър разчитат на права за отказ за жителите на съответните си региони. И трите ви дават начин да попитате какво се държи за вас и да поискате изтриване, но нито един не може да гарантира, че данните ви остават поверителни. За да навлезете по-дълбоко в подаването на искания за изтриване и отказ, прочетете разяснението на правата според CCPA срещу GDPR, а след това погледнете обяснението за изтичане на данни по-горе, за да видите как излагането може да се случи извън обхвата на тези закони.