Jos yrität saada selkoa GDPR:n, CCPA:n ja DPDPA:n eroista, ensimmäinen este on kirjainlyhenteiden sekamelska. Tässä vertailussa GDPR on Euroopan unionin laaja tietosuojajärjestelmä, CCPA on Kalifornian kuluttajien tietosuojalaki ja DPDPA on Delawaren henkilötietojen tietosuojalaki, osavaltiotason laki. Yksi varoitus: "DPDPA"-lyhennettä käytetään myös Intian digitaalisesta henkilötietojen suojelusta annetusta laista, ja useat hakutuloksissa korkealle sijoittuvat vertailusivut käsittelevät Intian lakia. Tarkista aina, mitä lainkäyttöaluetta jokin opas todella kuvaa.
Tässä artikkelissa tarkastellaan selkeällä kielellä sitä, ketä kukin laki suojelee, mitä oikeuksia se sinulle antaa, missä lähestymistavat eroavat toisistaan ja mitä mikään niistä ei voi tehdä.
Kolme lakia, kolme lainkäyttöaluetta: Ketä kukin kattaa
Yksinkertaisin tapa erottaa nämä lait toisistaan on maantieteen ja sen perusteella, kenen tietoja ne suojelevat.
- GDPR suojaa henkilötietoja EU:ssa. Sitä sovelletaan organisaatioihin, jotka käsittelevät EU:n ja ETA:n asukkaiden henkilötietoja, minkä vuoksi se ulottuu kauas Euroopan ulkopuolelle sijoittuviin yrityksiin.
- CCPA suojaa Kalifornian asukkaita. Sitä sovelletaan yrityksiin, jotka keräävät heiltä henkilötietoja, ja se on kirjoitettu kuluttajien tietosuojalaiksi.
- DPDPA (Delaware) on osavaltiotason tietosuojalaki, joka kattaa Delawaren asukkaat heidän asioidessaan sen soveltamisalaan kuuluvien yritysten kanssa.
Käytännön johtopäätös: suojasi riippuvat pitkälti siitä, missä asut, eivät siitä, missä yritys sijaitsee. Delawaren asukas ei automaattisesti saa GDPR:n kaltaista suojaa, ja EU:sta tuleva vierailija, joka selaa yhdysvaltalaista sivustoa, voi olla sellaisten sääntöjen piirissä, jotka eivät koske muita vierailijoita. Siksi sama verkkosivusto voi esittää eri ihmisille erilaisia kysymyksiä. Lisää siitä, miten tämä näkyy jokapäiväisessä selailussa, löydät tästä erittelystä CCPA vs GDPR -tieto-oikeuksista.
Oikeuksiesi vertailu: käyttöoikeus, poistaminen ja kieltäytyminen
Kaikki kolme kehystä rakentuvat saman ydinajatuksen ympärille: sinun pitäisi voida nähdä, mitä yritys tallentaa sinusta, pyytää sen poistamista ja rajoittaa tiettyjä sen käyttötarkoituksia.
- Käyttöoikeus: Voit kysyä soveltamisalaan kuuluvalta organisaatiolta, mitä henkilötietoja se on kerännyt sinusta.
- Poistaminen: Voit pyytää tietojen poistamista kunkin lain määrittämin poikkeuksin.
- Kieltäytyminen: Voit kertoa yritykselle, että sen on lopetettava tietyntyyppinen käsittely. Yhdysvaltain osavaltioiden laeissa, kuten CCPA:ssa ja Delawaren laissa, kieltäytymismalli on keskeinen. GDPR:ssä rakenne on päinvastainen, kuten jäljempänä selitetään.
Tarkka sanamuoto, määräajat ja poikkeukset vaihtelevat säädöksittäin, joten pidä tätä karttana, ei oikeudellisena oppaana. Jos aiot lähettää pyynnön, lue sen yrityksen oikeuksia koskeva sivu, johon otat yhteyttä, sekä kyseisen lain teksti.
Missä lait eroavat suostumuksen, täytäntöönpanon ja rajatylittävän datan osalta
Suurin käsitteellinen ero on siinä, miten kukin laki suhtautuu tiedonkeruun lähtökohtaan.
Oikeusperuste ja suostumus. GDPR edellyttää, että yrityksillä on oikeusperuste ennen asukkaita koskevien tietojen käsittelyä. CCPA ei toimi näin: yritykset voivat yleensä kerätä tiedot ensin ja noudattaa sen jälkeen pyyntöjäsi kieltäytyä tai poistaa tiedot. Delawaren laki, yhdysvaltalaisena osavaltion säädöksenä, kuuluu samaan laajaan perheeseen CCPA:n kanssa, ja kuluttajien oikeuksien kehys on lisätty olemassa olevien liiketoimintakäytäntöjen päälle.
Täytäntöönpano. Näitä lakeja koskevassa kommentaarikirjallisuudessa odotetaan yleensä, että GDPR:n sakot ovat suurempia kuin CCPA:n sakot, vaikka täytäntöönpanon tulokset riippuvat valvontaviranomaisesta ja tapauksesta. Yksityishenkilöiden kannalta merkityksellistä on, että täytäntöönpano on pääosin viranomaisten, ei sinun, vastuulla. Voit tehdä valituksia, mutta et voi itse auditoida yritystä.
Rajatylittävä ulottuvuus. GDPR:n ulottuvuus seuraa EU:n ja ETA:n asukkaiden dataa riippumatta siitä, missä yritys sijaitsee. CCPA ja osavaltioiden lait, kuten Delawaren laki, seuraavat omien osavaltioidensa asukkaita. Kumpikaan osavaltiolaki ei luo maailmanlaajuista standardia, joten yritys voi kohdella käyttäjiä eri tavoin sijainnin mukaan.
Mitä tietosuojalait eivät voi tehdä, ja mihin VPN:t sopivat
Tietosuojalait säätelevät sitä, mitä organisaatiot saavat tehdä tiedoilla sen jälkeen, kun ne ovat saaneet ne. Ne eivät estä tietojen paljastumista alun alkaenkaan, eivätkä ne kata kaikenlaista paljastumista. Tiedot voivat päätyä näkyviin väärän konfiguraation tai huolimattoman jakamisen kautta ilman, että mikään hyökkääjä on osallisena – ongelma, joka selitetään tässä oppaassa tietovuodoista ja siitä, miten ne eroavat tietomurrosta.
VPN:llä on myös rajansa. Se voi salata liikenteesi laitteesi ja VPN-palvelimen välillä sekä piilottaa IP-osoitteesi sivustoilta, joilla vierailet. Se ei voi pakottaa yritystä poistamaan tietojasi, estää sivustoa, johon olet kirjautuneena, seuraamasta sinua tai korjata yrityksen puolella olevaa vuotoa. Nämä kaksi työkalua käsittelevät eri kerroksia: lait säätelevät tiedonkäsittelijöitä, kun taas VPN vähentää sitä, mitä verkon tarkkailija voi nähdä. Kumpikaan ei korvaa toista. Sama kaava näkyy muissa maissa, kuten tässä katsauksessa Uuden-Seelannin vuoden 2020 tietosuojalakiin ja siihen, mihin VPN:t sopivat.
Mitä tämä tarkoittaa sinulle
- Tunne lainkäyttöalueesi. Asuinpaikkasi määrittää, mikä laki, jos mikään, antaa sinulle täytäntöönpanokelpoisia oikeuksia.
- Käytä oikeuksiasi. Käyttöoikeus-, poistamis- ja kieltäytymispyynnöt ovat ilmaisia työkaluja. Harva käyttää niitä.
- Älä odota oikeudellisen suojan kattavan kaikkea. Lait soveltuvat keräämisen jälkeen ja vain soveltamisalaan kuuluviin organisaatioihin.
- Kerrosta puolustuksesi. Yhdistä lailliset oikeudet järkeviin tapoihin: rajoita sitä, mitä jaat, tarkista sovellusten käyttöoikeudet ja käytä salaustyökaluja siellä, missä ne ovat järkeviä.
Keskeiset johtopäätökset
Kun punnitset GDPR:n, CCPA:n ja DPDPA:n eroja, muista, että GDPR rakentuu oikeusperusteelle, kun taas CCPA ja Delawaren laki nojaavat kieltäytymisoikeuksiin omien alueidensa asukkaiden osalta. Kaikki kolme antavat sinulle tavan kysyä, mitä sinusta on tallennettu, ja pyytää poistamista, mutta mikään niistä ei voi taata, että tietosi pysyvät yksityisinä. Jos haluat syventyä poistamis- ja kieltäytymispyyntöjen lähettämiseen, lue CCPA vs GDPR -oikeuksien erittely ja katso sen jälkeen yllä oleva tietovuotojen selitys nähdäksesi, miten paljastuminen voi tapahtua näiden lakien ulottumattomissa.
FAQ: Q1: Mitä GDPR, CCPA ja DPDPA tarkoittavat? A1: GDPR on Euroopan unionin laaja tietosuojajärjestelmä, CCPA on Kalifornian kuluttajien tietosuojalaki ja DPDPA on Delawaren henkilötietojen tietosuojalaki, osavaltiotason laki. Q2: Viittaako DPDPA Intian vai Delawaren lakiin? A2: DPDPA-lyhennettä käytetään myös Intian digitaalisesta henkilötietojen suojelusta annetusta laista, joten sinun tulisi aina tarkistaa, mitä lainkäyttöaluetta jokin opas todella kuvaa. Q3: Ketä kukin laki suojelee? A3: GDPR suojaa EU:n ja ETA:n asukkaiden henkilötietoja, CCPA suojaa Kalifornian asukkaita ja DPDPA (Delaware) kattaa Delawaren asukkaat. Q4: Riippuvatko suojani siitä, missä asun vai siitä, missä yritys sijaitsee? A4: Suojasi riippuvat pitkälti siitä, missä asut, eivät siitä, missä yritys sijaitsee, minkä vuoksi sama verkkosivusto voi esittää eri ihmisille erilaisia kysymyksiä. Q5: Mitkä ydin oikeudet kaikki kolme lakia jakavat? A5: Kaikki kolme kehystä antavat sinulle mahdollisuuden nähdä, mitä tietoja yritys tallentaa sinusta, pyytää poistamista poikkeuksin ja kieltäytyä tietyntyyppisestä käsittelystä.
---END---



 käy ilmi.
- **Henkilöllisyyden yhdistäminen toimintaan:** Jos tilit on sidottu vahvistettuihin henkilöllisyyksiin, anonyymi tai pseudonyymi puhe vaikeutuu. Tämä vaikuttaa ilmiantajiin, toimittajiin ja henkilöihin, jotka keskustelevat arkaluontoisista aiheista.
- **Toimintojen laajentuminen:** Ikätarkistuksia varten kerättyjä tietoja voitaisiin myöhemmin käyttää muihin tarkoituksiin, elleivät säännöt selvästi rajoita säilytystä ja käyttöä.
- **Tietojenkalastelu ja identiteettivarkaus:** Kun käyttäjiä rutiininomaisesti pyydetään lataamaan henkilöllisyystodistus, väärennetyt varmennuspyynnöt muuttuvat helpoksi houkuttimeksi. Valtioihin kytköksissä olevat toimijat käyttävät jo laajamittaisesti työpaikkateemaisia houkuttimia, kuten [Lazarus Groupin kampanjassa puolustustyöntekijöitä vastaan](/en/lazarus-group-s-windows-zero-day-hits-defense-workers), ja massiivinen varmennuskäyttöönotto voisi antaa huijareille vakuuttavan uuden tekosyyn.
Mikään tästä ei tarkoita, etteikö ikätarkistuksia voitaisi suunnitella vastuullisesti. Lähestymistavat, jotka vahvistavat vain kyllä-tai-ei-tuloksen, poistavat lähdeasiakirjat nopeasti ja rajoittavat sitä, mitä alustat voivat säilyttää, vähentäisivät altistumista. Se, edellyttäisivätkö intialaiset säännöt tällaisia suojatoimenpiteitä, on avoin kysymys.
## Mitä tämä tarkoittaa sinulle
Jos käytät sosiaalista mediaa Intiassa, mikään ei muutu tänään. Tuomioistuin on pyytänyt keskushallintoa tutkimaan sääntöjä; se ei ole ottanut käyttöön uutta vaatimusta. Mutta kehityksen suunta on riittävän selvä valmistautumista varten.
- Sinua saatetaan lopulta pyytää vahvistamaan ikäsi, mahdollisesti asiakirjoilla tai kasvoskannauksella.
- Vanhemmat saattavat kohdata uusia kysymyksiä siitä, miten teini-ikäiset pääsevät alustoille ja kuka vahvistaa heidän ikänsä.
- Aikuiset, jotka arvostavat anonymiteettiä, saattavat joutua miettimään uudelleen, mitä he jakavat oikealla henkilöllisyydellään.
VPN ei ratkaise tätä. Se voi peittää IP-osoitteesi, mutta se ei voi ohittaa tiliin sidottua henkilöllisyystarkistusta, eikä sitä pitäisi pitää kiertotienä laillisille vaatimuksille.
## Mitä käyttäjien ja alustojen tulisi seurata seuraavaksi
Useat yksityiskohdat ratkaisevat, tuleeko tästä yksityisyyttä tukeva suojatoimenpide vai massiivinen tiedonkeruuharjoitus:
1. **Keskushallinnon vastaus:** Ehdottaako se uutta lainsäädäntöä, sääntöjä vai muutoksia olemassa oleviin kehyksiin.
2. **Varmennusmenetelmä:** Sallitaanko yksityisyyttä säilyttävät vaihtoehdot vai nojataanko henkilöllisyystodistusten latauksiin.
3. **Tietosuojarajoitukset:** Mitä säännöt sanovat varmennustietojen säilytyksestä, poistamisesta ja jakamisesta.
4. **Laajuus:** Mitkä alustat kuuluvat piiriin ja miten olemassa olevia tilejä kohdellaan.
5. **Vastuu:** Ovatko alustat vai kolmannen osapuolen varmentajat vastuussa, jos varmennustiedot vuotavat.
## Keskeiset huomiot
Korkeimman oikeuden pyyntö on varhainen askel, mutta se siirtää Intian sosiaalisen median iänvarmennuksen yksityisyyden politiikkakeskustelun keskiöön. Ennen kuin säännöt on kirjoitettu, on järkeviä tapoja omaksuttavaksi:
- Seuraa, miten keskushallinto vastaa, ja lue ehdotetut säännöt, kun ne julkaistaan.
- Ajattele kriittisesti ennen henkilöllisyystodistuksen tai kasvoskannauksen lataamista millekään alustalle. Kysy, mitä säilytetään, kuinka kauan ja kuka voi käyttää sitä.
- Ole varovainen odottamattomien viestien suhteen, joissa pyydetään "vahvistamaan ikäsi" linkin kautta. Mene sen sijaan viralliseen sovellukseen tai sivustolle.
- Käytä vahvoja, yksilöllisiä salasanoja ja kaksivaiheista tunnistautumista tileillä, jotka saatetaan myöhemmin yhdistää vahvistettuun henkilöllisyyteen.
Nuorten suojelemisen ja kaikkien tietojen suojaamisen välinen tasapaino ratkaistaan yksityiskohdissa. Ajan tasalla pysyminen antaa sinulle nyt paremman aseman arvioida näitä yksityiskohtia, kun ne saapuvat.](/api/img?p=articles%2F7719%2Fimage-0.jpg&w=640)
