Se stai cercando di capire GDPR vs CCPA vs DPDPA, il primo ostacolo è la zuppa di acronimi. In questo confronto, il GDPR è il vasto regime privacy dell'Unione Europea, il CCPA è la legge sulla privacy dei consumatori della California, e il DPDPA è il Delaware Personal Data Privacy Act, una legge a livello statale. Una precisazione: "DPDPA" è usato anche per il Digital Personal Data Protection Act dell'India, e diverse pagine di confronto che si posizionano nei risultati di ricerca riguardano la legge indiana. Verifica sempre quale giurisdizione una guida sta effettivamente descrivendo.

Questo articolo è uno sguardo in linguaggio semplice su chi protegge ciascuna legge, quali diritti ti concede, dove gli approcci differiscono e cosa nessuna di esse può fare.

Tre leggi, tre giurisdizioni: chi copre ciascuna

Il modo più semplice per distinguere queste leggi è per geografia e per i dati di chi proteggono.

  • GDPR salvaguarda i dati personali nell'UE. Si applica alle organizzazioni che trattano i dati personali dei residenti dell'UE e del SEE, ed è per questo che raggiunge aziende ben oltre l'Europa.
  • CCPA protegge i residenti della California. Si applica alle imprese che raccolgono informazioni personali da loro, ed è stata scritta come legge sulla privacy dei consumatori.
  • DPDPA (Delaware) è una legge statale sulla privacy, che copre i residenti del Delaware nei loro rapporti con le aziende soggette ad essa.

Il punto pratico: le tue tutele dipendono in gran parte da dove vivi, non da dove ha sede un'azienda. Un residente del Delaware non ottiene automaticamente tutele in stile GDPR, e un visitatore dall'UE che naviga su un sito statunitense può essere coperto da regole che altri visitatori non hanno. Ecco perché lo stesso sito web può porre domande diverse a persone diverse. Per saperne di più su come questo si manifesta nella navigazione quotidiana, consulta questa analisi di CCPA vs GDPR data rights.

I tuoi diritti a confronto: accesso, cancellazione e opt-out

Tutti e tre i quadri normativi sono costruiti attorno alla stessa idea centrale: dovresti poter vedere cosa un'azienda detiene su di te, chiedere che venga rimosso e limitare alcuni usi dei tuoi dati.

  • Accesso: Puoi chiedere a un'organizzazione coperta quali dati personali ha raccolto su di te.
  • Cancellazione: Puoi richiedere che i dati vengano cancellati, fatte salve le eccezioni definite da ciascuna legge.
  • Opt-out: Puoi dire a un'azienda di interrompere certi tipi di trattamento. Nelle leggi statali statunitensi come il CCPA e quella del Delaware, il modello opt-out è centrale. Sotto il GDPR, la struttura è invertita, come spiegato di seguito.

La formulazione esatta, le scadenze e le eccezioni variano da statuto a statuto, quindi considera questo come una mappa e non come una guida legale. Se prevedi di inviare una richiesta, leggi la pagina dei diritti specifici dell'azienda che stai contattando e il testo della legge pertinente.

Dove le leggi differiscono su consenso, applicazione e dati transfrontalieri

Il divario concettuale più grande è come ciascuna legge tratta il punto di partenza per la raccolta dei dati.

Base giuridica e consenso. Il GDPR richiede che le aziende abbiano una base giuridica prima di trattare i dati dei residenti. Il CCPA non funziona così: le imprese possono generalmente raccogliere prima, poi onorare le tue richieste di opt-out o cancellazione. La legge del Delaware, in quanto statuto statale statunitense, si colloca nella stessa ampia famiglia del CCPA, con un quadro di diritti dei consumatori stratificato sopra le pratiche aziendali esistenti.

Applicazione. I commenti su queste leggi generalmente prevedono che le multe del GDPR siano più elevate di quelle del CCPA, sebbene gli esiti dell'applicazione dipendano dall'autorità di regolamentazione e dal caso. Per gli individui, ciò che conta è che l'applicazione è gestita principalmente dalle autorità, non da te. Puoi presentare reclami, ma non puoi verificare un'azienda da solo.

Portata transfrontaliera. La portata del GDPR segue i dati dei residenti dell'UE e del SEE ovunque si trovi l'azienda. Il CCPA e le leggi statali come quella del Delaware seguono i residenti dei propri stati. Nessuna delle due leggi statali crea uno standard globale, quindi un'azienda può trattare gli utenti in modo diverso a seconda della posizione.

Cosa non possono fare le leggi sulla privacy, e dove si inseriscono le VPN

Le leggi sulla privacy regolano ciò che le organizzazioni possono fare con i dati una volta che li hanno. Non impediscono che i dati vengano esposti in primo luogo, e non coprono ogni tipo di esposizione. Le informazioni possono diventare visibili attraverso configurazioni errate o condivisione negligente senza alcun attaccante coinvolto, un problema spiegato in questa guida alla data leakage and how it differs from a breach.

Anche una VPN ha dei limiti. Può crittografare il tuo traffico tra il tuo dispositivo e il server VPN e nascondere il tuo indirizzo IP dai siti che visiti. Non può obbligare un'azienda a cancellare i tuoi dati, impedire a un sito su cui hai effettuato l'accesso di tracciarti, o risolvere una fuga di dati dal lato dell'azienda. I due strumenti affrontano livelli diversi: le leggi regolano i responsabili del trattamento dei dati, mentre una VPN riduce ciò che un osservatore della rete può vedere. Nessuno dei due sostituisce l'altro. Lo stesso schema si presenta in altri paesi, come in questa analisi del New Zealand Privacy Act 2020 and where VPNs fit in.

Cosa significa questo per te

  • Conosci la tua giurisdizione. La tua residenza determina quale legge, se esiste, ti concede diritti azionabili.
  • Usa i diritti che hai. Le richieste di accesso, cancellazione e opt-out sono strumenti gratuiti. Poche persone li usano.
  • Non aspettarti che la protezione legale copra tutto. Le leggi si applicano dopo la raccolta e solo alle organizzazioni coperte.
  • Stratifica le tue difese. Combina i diritti legali con abitudini sensate: limitare ciò che condividi, rivedere i permessi delle app e usare strumenti di crittografia dove ha senso.

Punti chiave

Quando valuti GDPR vs CCPA vs DPDPA, ricorda che il GDPR è costruito sulla base giuridica, mentre il CCPA e la legge del Delaware si basano sui diritti di opt-out per i residenti delle rispettive regioni. Tutte e tre ti danno un modo per chiedere cosa viene detenuto su di te e per richiedere la cancellazione, ma nessuna può garantire che i tuoi dati rimangano privati. Per approfondire l'invio di richieste di cancellazione e opt-out, leggi l'CCPA vs GDPR rights breakdown, e poi consulta la spiegazione sulla fuga di dati sopra per vedere come l'esposizione può verificarsi al di fuori della portata di queste leggi.