Wenn Sie versuchen, DSGVO vs. CCPA vs. DPDPA zu verstehen, ist die erste Hürde das Buchstabensuppen-Chaos. In diesem Vergleich ist die DSGVO das umfassende Datenschutzregime der Europäischen Union, das CCPA das Verbraucherdatenschutzgesetz Kaliforniens und die DPDPA der Delaware Personal Data Privacy Act, ein Gesetz auf Bundesstaatenebene. Eine Warnung: „DPDPA" wird auch für Indiens Digital Personal Data Protection Act verwendet, und mehrere Vergleichsseiten, die in den Suchergebnissen ranken, befassen sich mit dem indischen Gesetz. Prüfen Sie immer, welche Jurisdiktion ein Leitfaden tatsächlich beschreibt.

Dieser Beitrag ist ein in einfacher Sprache gehaltener Blick darauf, wen jedes Gesetz schützt, welche Rechte es Ihnen gibt, wo die Ansätze sich unterscheiden und was keines von ihnen leisten kann.

Drei Gesetze, drei Jurisdiktionen: Wen jedes einzelne abdeckt

Der einfachste Weg, diese Gesetze zu unterscheiden, ist nach Geografie und danach, wessen Daten sie schützen.

  • DSGVO schützt personenbezogene Daten in der EU. Sie gilt für Organisationen, die personenbezogene Daten von EU- und EWR-Bürgern verarbeiten, weshalb sie auch Unternehmen weit außerhalb Europas erfasst.
  • CCPA schützt Einwohner Kaliforniens. Sie gilt für Unternehmen, die personenbezogene Informationen von ihnen erheben, und wurde als Verbraucherdatenschutzgesetz verfasst.
  • DPDPA (Delaware) ist ein Datenschutzgesetz auf Bundesstaatenebene, das Einwohner Delawares im Umgang mit Unternehmen abdeckt, die ihm unterliegen.

Die praktische Erkenntnis: Ihre Schutzrechte hängen weitgehend davon ab, wo Sie leben, nicht davon, wo ein Unternehmen ansässig ist. Ein Einwohner Delawares erhält nicht automatisch Schutz nach DSGVO-Art, und ein Besucher aus der EU, der eine US-Website durchstöbert, kann unter Regeln fallen, die für andere Besucher nicht gelten. Deshalb kann dieselbe Website verschiedenen Menschen verschiedene Fragen stellen. Mehr dazu, wie sich das im alltäglichen Surfen auswirkt, finden Sie in dieser Aufschlüsselung zu CCPA vs. DSGVO-Datenrechten.

Ihre Rechte im Vergleich: Auskunft, Löschung und Widerspruch

Alle drei Rahmenwerke bauen auf derselben Grundidee auf: Sie sollten einsehen können, was ein Unternehmen über Sie gespeichert hat, dessen Löschung verlangen und bestimmte Verwendungen einschränken können.

  • Auskunft: Sie können von einer erfassten Organisation verlangen, Ihnen mitzuteilen, welche personenbezogenen Daten sie über Sie erhoben hat.
  • Löschung: Sie können die Löschung dieser Daten verlangen, vorbehaltlich der Ausnahmen, die jedes Gesetz definiert.
  • Widerspruch: Sie können einem Unternehmen sagen, dass es bestimmte Arten der Verarbeitung einstellen soll. In US-Bundesstaatengesetzen wie dem CCPA und dem Gesetz Delawares ist das Opt-out-Modell zentral. Unter der DSGVO ist die Struktur umgekehrt, wie unten erläutert.

Der genaue Wortlaut, die Fristen und die Ausnahmen variieren je nach Gesetz, daher sollten Sie dies als Landkarte und nicht als rechtlichen Leitfaden betrachten. Wenn Sie eine Anfrage senden möchten, lesen Sie die spezifische Rechteseite des Unternehmens, das Sie kontaktieren, und den Text des relevanten Gesetzes.

Wo die Gesetze sich bei Einwilligung, Durchsetzung und grenzüberschreitenden Daten unterscheiden

Die größte konzeptionelle Kluft besteht darin, wie jedes Gesetz den Ausgangspunkt für die Datenerhebung behandelt.

Rechtsgrundlage und Einwilligung. Die DSGVO verlangt von Unternehmen, dass sie eine Rechtsgrundlage haben, bevor sie Daten über Einwohner verarbeiten. Das CCPA funktioniert nicht so: Unternehmen können in der Regel zuerst erheben und dann Ihre Anträge auf Widerspruch oder Löschung erfüllen. Das Gesetz Delawares steht als US-Bundesstaatengesetz in derselben breiten Familie wie das CCPA, mit einem Verbraucherrechte-Rahmenwerk, das über bestehende Geschäftspraktiken gelegt wird.

Durchsetzung. Kommentare zu diesen Gesetzen erwarten im Allgemeinen, dass DSGVO-Bußgelder höher ausfallen als CCPA-Bußgelder, wobei die Durchsetzungsergebnisse von der Aufsichtsbehörde und dem Fall abhängen. Für Einzelpersonen ist wichtig, dass die Durchsetzung meist von Behörden und nicht von Ihnen selbst übernommen wird. Sie können Beschwerden einreichen, aber Sie können ein Unternehmen nicht selbst prüfen.

Grenzüberschreitende Reichweite. Die Reichweite der DSGVO folgt den Daten von EU- und EWR-Bürgern, wo auch immer das Unternehmen sitzt. CCPA und Bundesstaatengesetze wie das von Delaware folgen den Einwohnern ihrer eigenen Bundesstaaten. Keines der Bundesstaatengesetze schafft einen globalen Standard, sodass ein Unternehmen Nutzer je nach Standort unterschiedlich behandeln kann.

Was Datenschutzgesetze nicht können und wo VPNs ins Spiel kommen

Datenschutzgesetze regeln, was Organisationen mit Daten tun dürfen, sobald sie diese haben. Sie verhindern nicht, dass Daten überhaupt erst offengelegt werden, und sie decken nicht jede Art der Offenlegung ab. Informationen können durch Fehlkonfiguration oder sorgloses Teilen sichtbar werden, ohne dass ein Angreifer beteiligt ist – ein Problem, das in diesem Leitfaden zu Datenlecks und wie sie sich von einem Breach unterscheiden erläutert wird.

Ein VPN hat ebenfalls Grenzen. Es kann Ihren Datenverkehr zwischen Ihrem Gerät und dem VPN-Server verschlüsseln und Ihre IP-Adresse vor den von Ihnen besuchten Websites verbergen. Es kann ein Unternehmen nicht dazu zwingen, Ihre Datensätze zu löschen, eine Website, bei der Sie angemeldet sind, nicht daran hindern, Sie zu verfolgen, und ein Leck auf der Seite des Unternehmens nicht beheben. Die beiden Werkzeuge adressieren unterschiedliche Ebenen: Gesetze regulieren Datenverarbeiter, während ein VPN reduziert, was ein Netzwerkbeobachter sehen kann. Keines ersetzt das andere. Dasselbe Muster zeigt sich in anderen Ländern, wie in diesem Blick auf den New Zealand Privacy Act 2020 und wo VPNs hineinpassen.

Was das für Sie bedeutet

  • Kennen Sie Ihre Jurisdiktion. Ihr Wohnsitz bestimmt, welches Gesetz, falls überhaupt eines, Ihnen durchsetzbare Rechte gibt.
  • Nutzen Sie die Rechte, die Sie haben. Auskunfts-, Löschungs- und Widerspruchsanträge sind kostenlose Werkzeuge. Nur wenige Menschen nutzen sie.
  • Erwarten Sie nicht, dass rechtlicher Schutz alles abdeckt. Gesetze gelten nach der Erhebung und nur für erfasste Organisationen.
  • Schichten Sie Ihre Verteidigung. Kombinieren Sie rechtliche Rechte mit vernünftigen Gewohnheiten: Begrenzen Sie, was Sie teilen, überprüfen Sie App-Berechtigungen und nutzen Sie Verschlüsselungswerkzeuge, wo sie sinnvoll sind.

Wichtigste Erkenntnisse

Wenn Sie DSGVO vs. CCPA vs. DPDPA abwägen, denken Sie daran, dass die DSGVO auf einer Rechtsgrundlage aufbaut, während das CCPA und das Gesetz Delawares auf Widerspruchsrechten für die Einwohner ihrer jeweiligen Regionen beruhen. Alle drei geben Ihnen eine Möglichkeit, zu erfragen, was über Sie gespeichert ist, und die Löschung zu verlangen, aber keines kann garantieren, dass Ihre Daten privat bleiben. Wenn Sie tiefer in die Einreichung von Löschungs- und Widerspruchsanträgen einsteigen möchten, lesen Sie die CCPA vs. DSGVO-Rechteaufschlüsselung und werfen Sie dann einen Blick auf die obige Datenleck-Erklärung, um zu sehen, wie eine Offenlegung außerhalb der Reichweite dieser Gesetze geschehen kann.