Si estás intentando entender GDPR vs CCPA vs DPDPA, el primer obstáculo es la sopa de siglas. En esta comparación, GDPR es el amplio régimen de privacidad de la Unión Europea, CCPA es la ley de privacidad del consumidor de California, y DPDPA es la Delaware Personal Data Privacy Act, una ley a nivel estatal. Una advertencia: "DPDPA" también se usa para la Digital Personal Data Protection Act de India, y varias páginas de comparación que aparecen en los resultados de búsqueda tratan sobre la ley india. Verifica siempre qué jurisdicción describe realmente una guía.

Esta publicación es un análisis en lenguaje sencillo sobre a quién protege cada ley, qué derechos te otorga, en qué se diferencian los enfoques y qué no puede hacer ninguna de ellas.

Tres leyes, tres jurisdicciones: a quién cubre cada una

La forma más sencilla de separar estas leyes es por geografía y por los datos de quién protegen.

  • GDPR protege los datos personales en la UE. Se aplica a organizaciones que manejan los datos personales de residentes de la UE y el EEE, por lo que alcanza a empresas muy fuera de Europa.
  • CCPA protege a los residentes de California. Se aplica a empresas que recopilan información personal de ellos, y fue redactada como una ley de privacidad del consumidor.
  • DPDPA (Delaware) es una ley estatal de privacidad que cubre a los residentes de Delaware en sus relaciones con las empresas sujetas a ella.

La conclusión práctica: tus protecciones dependen en gran medida de dónde vives, no de dónde tiene su sede una empresa. Un residente de Delaware no obtiene automáticamente protecciones al estilo GDPR, y un visitante de la UE que navega por un sitio estadounidense puede estar cubierto por normas que otros visitantes no tienen. Por eso un mismo sitio web puede hacer preguntas distintas a distintas personas. Para más información sobre cómo se refleja esto en la navegación cotidiana, consulta este desglose de derechos de datos CCPA vs GDPR.

Tus derechos comparados: acceso, eliminación y exclusión

Los tres marcos se construyen en torno a la misma idea central: deberías poder ver qué tiene una empresa sobre ti, pedir que se elimine y limitar ciertos usos de esos datos.

  • Acceso: puedes preguntar a una organización cubierta qué datos personales ha recopilado sobre ti.
  • Eliminación: puedes solicitar que se borren esos datos, sujeto a las excepciones que define cada ley.
  • Exclusión (opt-out): puedes indicar a una empresa que detenga ciertos tipos de tratamiento. En las leyes estatales de EE. UU. como CCPA y la de Delaware, el modelo de opt-out es central. Bajo el GDPR, la estructura es la inversa, como se explica a continuación.

La redacción exacta, los plazos y las excepciones varían según el estatuto, así que trata esto como un mapa y no como una guía legal. Si planeas enviar una solicitud, lee la página de derechos específicos de la empresa a la que te diriges y el texto de la ley correspondiente.

En qué se diferencian las leyes en consentimiento, aplicación y datos transfronterizos

La mayor brecha conceptual es cómo trata cada ley el punto de partida para la recopilación de datos.

Base legal y consentimiento. El GDPR exige que las empresas tengan una base legal antes de tratar datos de residentes. La CCPA no funciona así: las empresas generalmente pueden recopilar primero y luego atender tus solicitudes de exclusión o eliminación. La ley de Delaware, como estatuto estatal de EE. UU., se sitúa en la misma familia amplia que la CCPA, con un marco de derechos del consumidor superpuesto a las prácticas empresariales existentes.

Aplicación. Los comentarios sobre estas leyes generalmente esperan que las multas del GDPR sean más altas que las de la CCPA, aunque los resultados de la aplicación dependen del regulador y del caso. Para las personas, lo que importa es que la aplicación la gestionan mayoritariamente las autoridades, no tú. Puedes presentar quejas, pero no puedes auditar una empresa por tu cuenta.

Alcance transfronterizo. El alcance del GDPR sigue los datos de los residentes de la UE y el EEE dondequiera que esté la empresa. La CCPA y las leyes estatales como la de Delaware siguen a los residentes de sus propios estados. Ninguna ley estatal crea un estándar global, por lo que una empresa puede tratar a los usuarios de forma diferente según su ubicación.

Qué no pueden hacer las leyes de privacidad y dónde encajan las VPN

Las leyes de privacidad regulan lo que las organizaciones pueden hacer con los datos una vez que los tienen. No impiden que los datos queden expuestos en primer lugar, y no cubren todos los tipos de exposición. La información puede terminar visible por una mala configuración o por compartirla descuidadamente sin que intervenga ningún atacante, un problema que se explica en esta guía sobre filtración de datos y en qué se diferencia de una brecha.

Una VPN también tiene límites. Puede cifrar tu tráfico entre tu dispositivo y el servidor VPN y ocultar tu dirección IP de los sitios que visitas. No puede obligar a una empresa a eliminar tus registros, impedir que un sitio en el que has iniciado sesión te rastree ni arreglar una filtración del lado de la empresa. Las dos herramientas abordan capas distintas: las leyes regulan a quienes manejan los datos, mientras que una VPN reduce lo que puede ver un observador de la red. Ninguna reemplaza a la otra. El mismo patrón aparece en otros países, como en este análisis de la Privacy Act 2020 de Nueva Zelanda y dónde encajan las VPN.

Qué significa esto para ti

  • Conoce tu jurisdicción. Tu residencia determina qué ley, si alguna, te otorga derechos exigibles.
  • Usa los derechos que tienes. Las solicitudes de acceso, eliminación y exclusión son herramientas gratuitas. Pocas personas las usan.
  • No esperes que la protección legal lo cubra todo. Las leyes se aplican después de la recopilación y solo a organizaciones cubiertas.
  • Combina tus defensas. Combina los derechos legales con hábitos sensatos: limitar lo que compartes, revisar los permisos de las aplicaciones y usar herramientas de cifrado donde tenga sentido.

Puntos clave

Al sopesar GDPR vs CCPA vs DPDPA, recuerda que el GDPR se basa en la base legal, mientras que la CCPA y la ley de Delaware se apoyan en derechos de exclusión para los residentes de sus respectivas regiones. Las tres te dan una forma de preguntar qué se tiene sobre ti y de solicitar la eliminación, pero ninguna puede garantizar que tus datos sigan siendo privados. Para profundizar en cómo enviar solicitudes de eliminación y exclusión, lee el desglose de derechos CCPA vs GDPR, y luego consulta la explicación sobre filtración de datos anterior para ver cómo puede ocurrir la exposición fuera del alcance de estas leyes.