Ha megpróbálod kibogozni a GDPR vs CCPA vs DPDPA kérdést, az első akadály a betűszavak dzsung ele. Ebben az összehasonlításban a GDPR az Európai Unió széles körű adatvédelmi rendszere, a CCPA Kalifornia fogyasztói adatvédelmi törvénye, a DPDPA pedig a Delaware Personal Data Privacy Act, egy állami szintű törvény. Egy figyelmeztetés: a „DPDPA" rövidítést India Digital Personal Data Protection Actjére is használják, és számos összehasonlító oldal, amely a keresési találatok között szerepel, valójában az indiai törvényről szól. Mindig ellenőrizd, hogy egy útmutató valójában melyik joghatóságot írja le.
Ez a bejegyzés közérthető nyelven vizsgálja meg, hogy az egyes törvények kit védenek, milyen jogokat biztosítanak számodra, hol térnek el a megközelítések, és mit nem tud egyik sem.
Három törvény, három joghatóság: Kit fed le mindegyik
A legegyszerűbb módja e törvények megkülönböztetésének a földrajzi elhelyezkedés és az, hogy kinek az adatait védik.
- GDPR az EU-ban védi a személyes adatokat. Azokra a szervezetekre vonatkozik, amelyek EU- és EGT-lakosok személyes adatait kezelik, ezért jut el Európán kívüli vállalatokhoz is.
- CCPA Kalifornia lakosait védi. Azokra a vállalkozásokra vonatkozik, amelyek tőlük gyűjtenek személyes információkat, és fogyasztói adatvédelmi törvényként írták meg.
- DPDPA (Delaware) állami adatvédelmi törvény, amely Delaware lakosait fedi le a hatálya alá tartozó vállalatokkal való ügyleteik során.
A gyakorlati tanulság: a védelem, amit élvezel, nagyrészt attól függ, hol élsz, nem pedig attól, hol van a vállalat székhelye. Egy Delaware-i lakos nem kap automatikusan GDPR-szintű védelmet, és egy EU-ból érkező látogató, aki egy amerikai oldalt böngész, olyan szabályok hatálya alá tartozhat, amelyek más látogatókra nem vonatkoznak. Ezért kérdezhet ugyanaz a weboldal különböző emberektől különböző dolgokat. Ha többet szeretnél arról, hogy ez hogyan nyilvánul meg a mindennapi böngészésben, nézd meg ezt a CCPA vs GDPR adatjogok elemzést.
A jogaid összehasonlítása: Hozzáférés, törlés és leiratkozás
Mindhárom keretrendszer ugyanazon alapgondolat köré épül: látnod kell, mit tart nyilván egy vállalat rólad, kérheted annak törlését, és korlátozhatod bizonyos felhasználását.
- Hozzáférés: Megkérdezheted egy érintett szervezettől, milyen személyes adatokat gyűjtött rólad.
- Törlés: Kérheted az adatok törlését, az egyes törvényekben meghatározott kivételek függvényében.
- Leiratkozás: Megmondhatod egy vállalkozásnak, hogy hagyja abba bizonyos típusú adatkezelést. Az olyan amerikai állami törvényekben, mint a CCPA és a delaware-i, a leiratkozási modell központi szerepet játszik. A GDPR esetében a szerkezet fordított, amint azt alább kifejtjük.
A pontos megfogalmazás, határidők és kivételek jogszabályonként változnak, ezért ezt inkább térképként, mintsem jogi útmutatóként kezeld. Ha kérelmet szeretnél küldeni, olvasd el annak a vállalatnak a konkrét jogokról szóló oldalát, amelyet megkeresel, valamint a vonatkozó törvény szövegét.
Ahol a törvények eltérnek a hozzájárulás, a végrehajtás és a határon átnyúló adatok terén
A legnagyobb fogalmi szakadék az, hogyan kezeli az egyes törvények az adatgyűjtés kiindulópontját.
Jogalap és hozzájárulás. A GDPR megköveteli a vállalatoktól, hogy jogalappal rendelkezzenek a lakosokra vonatkozó adatok kezelése előtt. A CCPA nem így működik: a vállalkozások általában először gyűjthetnek, majd tiszteletben kell tartaniuk a leiratkozási vagy törlési kérelmeidet. A delaware-i törvény, amerikai állami jogszabályként, a CCPA-val azonos széles családba tartozik, a fogyasztói jogok keretrendszerével a meglévő üzleti gyakorlatokra építve.
Végrehajtás. Az e törvényekről szóló kommentárok általában azt várják, hogy a GDPR-bírságok magasabbak lesznek, mint a CCPA-bírságok, bár a végrehajtás eredménye a szabályozótól és az esettől függ. Az egyének szempontjából az a fontos, hogy a végrehajtást többnyire a hatóságok intézik, nem te. Panaszt tehetsz, de önállóan nem auditálhatsz egy vállalatot.
Határokon átnyúló hatály. A GDPR hatálya követi az EU- és EGT-lakosok adatait, bárhol is legyen a vállalat. A CCPA és az olyan állami törvények, mint a delaware-i, a saját államaik lakosait követik. Egyik állami törvény sem hoz létre globális szabványt, így egy vállalat eltérően kezelheti a felhasználókat a helyük függvényében.
Mit nem tudnak az adatvédelmi törvények, és hol illeszkednek a VPN-ek
Az adatvédelmi törvények szabályozzák, hogy a szervezetek mit tehetnek az adatokkal, miután megszerezték azokat. Nem akadályozzák meg, hogy az adatok egyáltalán nyilvánosságra kerüljenek, és nem fednek le minden típusú kitettséget. Az információk hibás konfiguráció vagy gondatlan megosztás révén láthatóvá válhatnak anélkül, hogy bármilyen támadó érintett lenne, ezt a problémát ebben az útmutatóban magyarázzuk el az adatkiszivárgásról és annak megkülönböztetéséről az adatvédelmi incidienstől.
A VPN-nek is megvannak a korlátai. Titkosíthatja a forgalmat az eszközöd és a VPN-szerver között, és elrejtheti az IP-címedet az általad látogatott oldalak elől. Nem tud rávenni egy vállalatot a nyilvántartásaid törlésére, nem tudja megakadályozni, hogy egy oldal, ahol be vagy jelentkezve, nyomon kövessen, és nem tudja orvosolni a vállalat oldalán történő szivárgást. A két eszköz különböző rétegeket kezel: a törvények az adatkezelőket szabályozzák, míg a VPN csökkenti azt, amit egy hálózati megfigyelő láthat. Egyik sem helyettesíti a másikat. Ugyanez a minta más országokban is megjelenik, ahogy ebben az elemzésben az új-zélandi Privacy Act 2020-ról és a VPN-ek szerepéről is látható.
Mit jelent ez számodra
- Ismerd a joghatóságodat. A lakóhelyed határozza meg, hogy melyik törvény, ha egyáltalán, biztosít számodra érvényesíthető jogokat.
- Használd a jogaidat, amelyekkel rendelkezel. A hozzáférési, törlési és leiratkozási kérelmek ingyenes eszközök. Kevés ember használja őket.
- Ne várd, hogy a jogi védelem mindent lefedjen. A törvények a gyűjtés után alkalmazandók, és csak az érintett szervezetekre vonatkoznak.
- Rétegezd a védekezést. Kombináld a jogi jogokat ésszerű szokásokkal: korlátozd, mit osztasz meg, vizsgáld felül az alkalmazások engedélyeit, és használj titkosítási eszközöket, ahol értelmes.
Kulcsfontosságú tanulságok
Amikor a GDPR vs CCPA vs DPDPA kérdést mérlegeled, ne feledd, hogy a GDPR jogalapra épül, míg a CCPA és a delaware-i törvény a leiratkozási jogokra támaszkodik a saját régióik lakosai számára. Mindhárom módot ad arra, hogy megkérdezd, mit tartanak nyilván rólad, és kérhesd a törlést, de egyik sem tudja garantálni, hogy az adataid privátak maradnak. Ha mélyebben szeretnél elmerülni a törlési és leiratkozási kérelmek benyújtásában, olvasd el a CCPA vs GDPR jogok elemzését, majd nézd meg a fenti adatkiszivárgás-magyarázatot, hogy lásd, hogyan történhet kitettség e törvények hatókörén kívül.
GYIK (minden kérdés és válasz fordítása): Q1: Mit jelentenek a GDPR, CCPA és DPDPA rövidítések? A1: A GDPR az Európai Unió széles körű adatvédelmi rendszere, a CCPA Kalifornia fogyasztói adatvédelmi törvénye, a DPDPA pedig a Delaware Personal Data Privacy Act, egy állami szintű törvény. Q2: A DPDPA India törvényére vagy Delaware törvényére utal? A2: A DPDPA rövidítést India Digital Personal Data Protection Actjére is használják, ezért mindig ellenőrizd, hogy egy útmutató valójában melyik joghatóságot írja le. Q3: Kit véd mindegyik törvény? A3: A GDPR az EU- és EGT-lakosok személyes adatait védi, a CCPA Kalifornia lakosait védi, a DPDPA (Delaware) pedig Delaware lakosait fedi le. Q4: A védelem attól függ, hol élek, vagy attól, hol van a vállalat székhelye? A4: A védelem, amit élvezel, nagyrészt attól függ, hol élsz, nem pedig attól, hol van a vállalat székhelye, ezért kérdezhet ugyanaz a weboldal különböző emberektől különböző dolgokat. Q5: Milyen alapvető jogokat oszt mindhárom törvény? A5: Mindhárom keretrendszer lehetővé teszi, hogy hozzáférj ahhoz, milyen adatokat tart nyilván rólad egy vállalat, kérhesd a törlést a kivételek függvényében, és leiratkozhass bizonyos típusú adatkezelésről. ---END---




