Pokud se snažíte zorientovat ve srovnání GDPR vs CCPA vs DPDPA, prvním problémem je zkratková polévka. V tomto srovnání je GDPR širokým evropským režimem ochrany soukromí, CCPA je kalifornský zákon o soukromí spotřebitelů a DPDPA je Delaware Personal Data Privacy Act, zákon na úrovni státu. Jedno upozornění: „DPDPA“ se také používá pro indický Digital Personal Data Protection Act a několik srovnávacích stránek, které se umisťují ve výsledcích vyhledávání, se týká indického zákona. Vždy si ověřte, kterou jurisdikci průvodce skutečně popisuje.
Tento příspěvek je pohledem jednoduchým jazykem na to, koho každý zákon chrání, jaká práva vám dává, kde se přístupy liší a co žádný z nich nedokáže.
Tři zákony, tři jurisdikce: Koho každý z nich pokrývá
Nejjednodušší způsob, jak tyto zákony odlišit, je podle geografie a podle toho, čí data chrání.
- GDPR chrání osobní údaje v EU. Vztahuje se na organizace zpracovávající osobní údaje obyvatel EU a EHP, a proto dosahuje i na společnosti daleko mimo Evropu.
- CCPA chrání obyvatele Kalifornie. Vztahuje se na podniky, které od nich shromažďují osobní informace, a byl napsán jako zákon o soukromí spotřebitelů.
- DPDPA (Delaware) je státní zákon o soukromí, který pokrývá obyvatele Delaware v jejich styku se společnostmi, na které se vztahuje.
Praktický závěr: vaše ochrana závisí do značné míry na tom, kde žijete, nikoli na tom, kde sídlí společnost. Obyvatel Delaware automaticky nezískává ochranu ve stylu GDPR a návštěvník z EU prohlížející americký web může být pokryt pravidly, která na ostatní návštěvníky nevztahují. Proto se stejný web může různých lidí ptát na různé věci. Více o tom, jak se to projevuje v každodenním prohlížení, najdete v tomto rozboru práv na data podle CCPA vs GDPR.
Srovnání vašich práv: Přístup, výmaz a odhlášení
Všechny tři rámce jsou postaveny kolem stejné základní myšlenky: měli byste mít možnost vidět, co o vás společnost uchovává, požádat o odstranění a omezit určitá použití.
- Přístup: Můžete se dotázat dotčené organizace, jaké osobní údaje o vás shromáždila.
- Výmaz: Můžete požádat o vymazání údajů s výhradou výjimek, které každý zákon definuje.
- Odhlášení: Můžete podniku sdělit, aby zastavil určité druhy zpracování. V zákonech amerických států, jako je CCPA a zákon Delaware, je model odhlášení ústřední. Pod GDPR je struktura obrácená, jak je vysvětleno níže.
Přesné znění, lhůty a výjimky se liší podle zákona, takže to berte jako mapu, nikoli jako právního průvodce. Pokud plánujete odeslat žádost, přečtěte si konkrétní stránku o právech společnosti, kterou kontaktujete, a text příslušného zákona.
Kde se zákony liší v souhlasu, vymáhání a přeshraničních datech
Největší koncepční rozdíl spočívá v tom, jak každý zákon pojímá výchozí bod pro shromažďování dat.
Právní základ a souhlas. GDPR vyžaduje, aby společnosti měly právní základ před zpracováním údajů o obyvatelích. CCPA takto nefunguje: podniky mohou obecně nejprve shromažďovat a poté vyhovět vašim žádostem o odhlášení nebo výmaz. Zákon Delaware jako zákon amerického státu patří do stejné široké rodiny jako CCPA, s rámcem spotřebitelských práv navrstveným na stávající obchodní postupy.
Vymáhání. Komentáře k těmto zákonům obecně očekávají, že pokuty podle GDPR budou vyšší než pokuty podle CCPA, ačkoli výsledky vymáhání závisí na regulátorovi a případu. Pro jednotlivce je důležité, že vymáhání z větší části provádějí úřady, nikoli vy. Můžete podávat stížnosti, ale nemůžete společnost sami auditovat.
Přeshraniční dosah. Dosah GDPR sleduje data obyvatel EU a EHP, ať společnost sídlí kdekoli. CCPA a státní zákony, jako je zákon Delaware, sledují obyvatele svých vlastních států. Ani jeden státní zákon nevytváří globální standard, takže společnost může s uživateli zacházet odlišně v závislosti na poloze.
Co zákony o soukromí nedokážou a kam zapadají VPN
Zákony o soukromí upravují, co organizace smějí dělat s daty, jakmile je mají. Nezabrání tomu, aby byla data vůbec vystavena, a nepokrývají každý druh expozice. Informace se mohou stát viditelnými kvůli chybné konfiguraci nebo nedbalému sdílení, aniž by byl zapojen jakýkoli útočník – problém vysvětlený v tomto průvodci únikem dat a tím, jak se liší od narušení.
VPN má také svá omezení. Dokáže šifrovat váš provoz mezi vaším zařízením a serverem VPN a skrýt vaši IP adresu před weby, které navštěvujete. Nedokáže přinutit společnost smazat vaše záznamy, zastavit sledování ze strany webu, do kterého jste přihlášeni, ani opravit únik na straně společnosti. Oba nástroje řeší různé vrstvy: zákony regulují zpracovatele dat, zatímco VPN omezuje to, co může vidět pozorovatel sítě. Ani jedno nenahrazuje druhé. Stejný vzorec se objevuje v dalších zemích, jako v tomto pohledu na New Zealand Privacy Act 2020 a kam zapadají VPN.
Co to pro vás znamená
- Znejte svou jurisdikci. Vaše bydliště určuje, který zákon, pokud vůbec nějaký, vám dává vymahatelná práva.
- Využívejte práva, která máte. Žádosti o přístup, výmaz a odhlášení jsou bezplatné nástroje. Málokdo je používá.
- Neočekávejte, že právní ochrana pokryje vše. Zákony se uplatňují až po shromáždění a pouze na dotčené organizace.
- Vrstvěte své obrany. Zkombinujte právní práva s rozumnými návyky: omezte, co sdílíte, kontrolujte oprávnění aplikací a používejte šifrovací nástroje tam, kde to má smysl.
Klíčové poznatky
Při zvažování GDPR vs CCPA vs DPDPA pamatujte, že GDPR je postaveno na právním základu, zatímco CCPA a zákon Delaware se opírají o práva na odhlášení pro obyvatele svých příslušných regionů. Všechny tři vám dávají způsob, jak se zeptat, co je o vás uchováváno, a požádat o výmaz, ale žádný nemůže zaručit, že vaše data zůstanou v soukromí. Chcete-li jít hlouběji do podávání žádostí o výmaz a odhlášení, přečtěte si rozbor práv CCPA vs GDPR a poté se podívejte na výše uvedené vysvětlení úniku dat, abyste viděli, jak může k expozici dojít mimo dosah těchto zákonů.




