GDPR vs CCPA vs DPDPAを理解しようとすると、まず立ちはだかるのがアルファベットの羅列です。この比較では、GDPRは欧州連合の広範なプライバシー制度、CCPAはカリフォルニア州の消費者プライバシー法、DPDPAはデラウェア州個人データプライバシー法という州レベルの法律です。一つ注意点があります。「DPDPA」はインドのデジタル個人データ保護法にも使われており、検索結果で上位に表示される比較ページのいくつかはインドの法律に関するものです。ガイドが実際にどの法域を説明しているかは、必ず確認してください。

この記事では、各法律が誰を保護するのか、どのような権利を与えるのか、アプローチの違いはどこにあるのか、そしてどれにもできないことは何かを、平易な言葉で見ていきます。

三つの法律、三つの法域:それぞれが対象とする範囲

これらの法律を区別する最も簡単な方法は、地理と、誰のデータを保護するかという観点です。

  • GDPRはEUにおける個人データを保護します。EUおよびEEA居住者の個人データを扱う組織に適用されるため、ヨーロッパ外の企業にも及びます。
  • CCPAはカリフォルニア州居住者を保護します。彼らから個人情報を収集する事業者に適用され、消費者プライバシー法として起草されました。
  • DPDPA(デラウェア州)は州プライバシー法であり、対象となる企業との取引においてデラウェア州居住者を保護します。

実用的な結論:あなたの保護は、企業がどこに拠点を置いているかではなく、主にどこに住んでいるかによって決まります。デラウェア州居住者が自動的にGDPR並みの保護を得るわけではなく、EUからの訪問者が米国のサイトを閲覧する場合、他の訪問者には適用されないルールで保護されることがあります。だからこそ、同じウェブサイトが人によって異なる質問をすることがあるのです。これが日常のブラウジングでどう現れるかについては、CCPA vs GDPRのデータ権利の解説をご覧ください。

権利の比較:アクセス、削除、オプトアウト

三つの枠組みはすべて同じ中核的な考え方に基づいています。企業があなたについて何を保持しているかを確認でき、削除を求め、特定の利用を制限できるべきだというものです。

  • アクセス: 対象組織に対し、収集した個人データを尋ねることができます。
  • 削除: 各法律が定める例外を条件に、データの消去を求めることができます。
  • オプトアウト: 特定の種類の処理を停止するよう事業者に伝えることができます。CCPAやデラウェア州法などの米国州法では、オプトアウトモデルが中心です。GDPRでは、以下で説明するように構造が逆になります。

正確な文言、期限、例外は法律によって異なるため、これは地図として扱い、法的ガイドとは考えないでください。請求を送る予定がある場合は、連絡する企業の特定の権利ページと、関連法の条文を読んでください。

同意、執行、越境データにおける法律の違い

最も大きな概念上の隔たりは、各法律がデータ収集の出発点をどう扱うかです。

法的根拠と同意。 GDPRは、居住者に関するデータを処理する前に法的根拠を持つことを企業に求めます。CCPAはそのようには機能しません。企業は一般的にまず収集し、その後であなたのオプトアウトや削除の請求に応じることができます。デラウェア州法は米国州法として、CCPAと同じ広い家族に属し、既存の事業慣行の上に消費者権利の枠組みを重ねています。

執行。 これらの法律に関する解説では、一般にGDPRの罰金がCCPAの罰金より高くなると予想されていますが、執行の結果は規制当局と事案によります。個人にとって重要なのは、執行は主に当局が行い、あなたではないということです。苦情を申し立てることはできますが、自分で企業を監査することはできません。

越境的な適用範囲。 GDPRの適用範囲は、企業がどこに所在するかに関わらず、EUおよびEEA居住者のデータを追います。CCPAやデラウェア州のような州法は、自州の居住者を追います。どちらの州法もグローバル基準を生み出すものではないため、企業は所在地によってユーザーを異なる扱いをすることができます。

プライバシー法にできないこと、そしてVPNの役割

プライバシー法は、組織がデータを一度取得した後に何をしてよいかを規律します。データがそもそも露出することを防ぐものではなく、あらゆる種類の露出を網羅するものでもありません。情報は、攻撃者が関与しなくても、設定ミスや不注意な共有によって可視化されることがあります。この問題は、データ漏洩と侵害の違いのガイドで説明されています。

VPNにも限界があります。デバイスとVPNサーバー間のトラフィックを暗号化し、訪問するサイトからIPアドレスを隠すことはできます。しかし、企業にあなたの記録を削除させること、ログインしているサイトがあなたを追跡するのを止めること、企業側の漏洩を修正することはできません。この二つのツールは異なる層に対処します。法律はデータ取扱者を規制し、VPNはネットワーク傍受者が見られるものを減らします。どちらも他方を代替するものではありません。同じパターンは他の国でも見られ、ニュージーランド・プライバシー法2020とVPNの役割でも取り上げています。

あなたにとっての意味

  • 自分の法域を知る。 居住地によって、どの法律が(もしあれば)強制力のある権利を与えるかが決まります。
  • 持っている権利を使う。 アクセス、削除、オプトアウトの請求は無料のツールです。使う人はほとんどいません。
  • 法的保護がすべてをカバーするとは期待しない。 法律は収集後に適用され、対象組織にのみ適用されます。
  • 防御を重ねる。 法的権利と賢明な習慣を組み合わせましょう:共有する情報を限定し、アプリの権限を見直し、意味のある場面で暗号化ツールを使うことです。

主なポイント

GDPR vs CCPA vs DPDPAを検討する際は、GDPRは法的根拠に基づいて構築されている一方、CCPAとデラウェア州法はそれぞれの地域の居住者に対するオプトアウト権に依存していることを覚えておいてください。三つとも、自分について何が保持されているかを尋ね、削除を請求する方法を与えますが、データが非公開であり続けることを保証するものはありません。削除およびオプトアウト請求の提出についてさらに深く知るには、CCPA vs GDPRの権利解説を読み、その上で上記のデータ漏洩の説明を見て、これらの法律の及ばないところで露出がどのように起こり得るかを確認してください。

FAQ Q1: GDPR、CCPA、DPDPAはそれぞれ何の略ですか? A1: GDPRは欧州連合の広範なプライバシー制度、CCPAはカリフォルニア州の消費者プライバシー法、DPDPAはデラウェア州個人データプライバシー法という州レベルの法律です。 Q2: DPDPAはインドの法律とデラウェア州の法律のどちらを指しますか? A2: DPDPAはインドのデジタル個人データ保護法にも使われているため、ガイドが実際にどの法域を説明しているかを常に確認すべきです。 Q3: 各法律は誰を保護しますか? A3: GDPRはEUおよびEEA居住者の個人データを保護し、CCPAはカリフォルニア州居住者を保護し、DPDPA(デラウェア州)はデラウェア州居住者を対象とします。 Q4: 私の保護は住んでいる場所と企業の拠点のどちらに依存しますか? A4: あなたの保護は、企業の拠点ではなく、主に住んでいる場所に依存します。だからこそ、同じウェブサイトが人によって異なる質問をすることがあります。 Q5: 三つの法律に共通する中核的な権利は何ですか? A5: 三つの枠組みすべてで、企業が保持するあなたのデータにアクセスし、例外を条件に削除を請求し、特定の種類の処理をオプトアウトすることができます。