Als je probeert wijs te worden uit GDPR vs CCPA vs DPDPA, is de eerste horde de afkortingenbrij. In deze vergelijking is GDPR het brede privacyregime van de Europese Unie, is CCPA de consumentenprivacywet van Californië, en is DPDPA de Delaware Personal Data Privacy Act, een wet op staatsniveau. Eén waarschuwing: "DPDPA" wordt ook gebruikt voor India's Digital Personal Data Protection Act, en verschillende vergelijkingspagina's die hoog scoren in zoekresultaten gaan over de Indiase wet. Controleer altijd welke jurisdictie een gids daadwerkelijk beschrijft.

Dit artikel is een toegankelijke kijk op wie elke wet beschermt, welke rechten je krijgt, waar de benaderingen verschillen, en wat geen van hen kan doen.

Drie wetten, drie jurisdicties: wie elke wet dekt

De eenvoudigste manier om deze wetten te scheiden is op basis van geografie en wiens gegevens ze beschermen.

  • GDPR beschermt persoonsgegevens in de EU. Het is van toepassing op organisaties die persoonsgegevens van EU- en EER-inwoners verwerken, waardoor het ook bedrijven ver buiten Europa raakt.
  • CCPA beschermt inwoners van Californië. Het is van toepassing op bedrijven die persoonsgegevens van hen verzamelen, en het is geschreven als een consumentenprivacywet.
  • DPDPA (Delaware) is een staatsprivacywet die inwoners van Delaware dekt in hun omgang met bedrijven die eronder vallen.

De praktische conclusie: je bescherming hangt grotendeels af van waar je woont, niet waar een bedrijf is gevestigd. Een inwoner van Delaware krijgt niet automatisch GDPR-achtige bescherming, en een bezoeker uit de EU die een Amerikaanse site bezoekt, kan onder regels vallen die andere bezoekers niet hebben. Daarom kan dezelfde website verschillende mensen verschillende vragen stellen. Voor meer over hoe dat in het dagelijks browsen uitpakt, zie deze uitleg over CCPA vs GDPR datarechten.

Jouw rechten vergeleken: inzage, verwijdering en opt-out

Alle drie de kaders zijn gebouwd rond hetzelfde kernidee: je moet kunnen zien wat een bedrijf over je heeft, vragen om verwijdering, en bepaalde vormen van gebruik beperken.

  • Inzage: Je kunt een gedekte organisatie vragen welke persoonsgegevens zij over je heeft verzameld.
  • Verwijdering: Je kunt verzoeken dat gegevens worden gewist, met inachtneming van de uitzonderingen die elke wet definieert.
  • Opt-out: Je kunt een bedrijf opdragen bepaalde soorten verwerking te stoppen. In Amerikaanse staatswetten zoals CCPA en die van Delaware staat het opt-outmodel centraal. Onder GDPR is de structuur omgekeerd, zoals hieronder uitgelegd.

De exacte formulering, termijnen en uitzonderingen verschillen per wet, dus beschouw dit als een kaart en niet als een juridische gids. Als je een verzoek wilt sturen, lees dan de specifieke rechtenpagina van het bedrijf dat je benadert en de tekst van de relevante wet.

Waar de wetten verschillen op het gebied van toestemming, handhaving en grensoverschrijdende gegevens

De grootste conceptuele kloof is hoe elke wet het uitgangspunt voor gegevensverzameling behandelt.

Rechtsgrond en toestemming. GDPR vereist dat bedrijven een rechtsgrond hebben voordat zij gegevens over inwoners verwerken. CCPA werkt niet zo: bedrijven kunnen over het algemeen eerst verzamelen en daarna je verzoeken om opt-out of verwijdering honoreren. De wet van Delaware zit, als Amerikaanse staatswet, in dezelfde brede familie als CCPA, met een kader van consumentenrechten bovenop bestaande bedrijfspraktijken.

Handhaving. Commentaar op deze wetten verwacht over het algemeen dat GDPR-boetes hoger uitvallen dan CCPA-boetes, al hangen handhavingsuitkomsten af van de toezichthouder en de zaak. Voor individuen is vooral van belang dat handhaving meestal door autoriteiten wordt gedaan, niet door jou. Je kunt klachten indienen, maar je kunt een bedrijf niet zelf controleren.

Grensoverschrijdend bereik. Het bereik van GDPR volgt de gegevens van EU- en EER-inwoners waar het bedrijf ook zit. CCPA en staatswetten zoals die van Delaware volgen de inwoners van hun eigen staat. Geen van beide staatswetten creëert een wereldwijde standaard, dus een bedrijf kan gebruikers verschillend behandelen afhankelijk van locatie.

Wat privacywetten niet kunnen, en waar VPN's passen

Privacywetten bepalen wat organisaties mogen doen met gegevens zodra zij die hebben. Ze voorkomen niet dat gegevens überhaupt worden blootgesteld, en ze dekken niet elke vorm van blootstelling. Informatie kan zichtbaar worden door verkeerde configuratie of onzorgvuldig delen zonder dat er een aanvaller aan te pas komt, een probleem dat wordt uitgelegd in deze gids over dataleks en hoe het verschilt van een datalek.

Een VPN heeft ook beperkingen. Het kan je verkeer tussen je apparaat en de VPN-server versleutelen en je IP-adres verbergen voor de sites die je bezoekt. Het kan een bedrijf niet dwingen je gegevens te verwijderen, niet voorkomen dat een site waarbij je bent ingelogd je volgt, en een lek aan de kant van het bedrijf niet oplossen. De twee hulpmiddelen richten zich op verschillende lagen: wetten reguleren gegevensverwerkers, terwijl een VPN vermindert wat een netwerkobservator kan zien. Geen van beide vervangt de ander. Hetzelfde patroon zie je in andere landen, zoals in deze kijk op de New Zealand Privacy Act 2020 en waar VPN's passen.

Wat dit voor jou betekent

  • Ken je jurisdictie. Je woonplaats bepaalt welke wet, als die er al is, je afdwingbare rechten geeft.
  • Gebruik de rechten die je hebt. Verzoeken om inzage, verwijdering en opt-out zijn gratis hulpmiddelen. Weinig mensen gebruiken ze.
  • Verwacht niet dat juridische bescherming alles dekt. Wetten gelden na verzameling en alleen voor gedekte organisaties.
  • Stapel je verdedigingen. Combineer juridische rechten met verstandige gewoonten: beperken wat je deelt, app-machtigingen controleren, en versleutelingstools gebruiken waar ze zinvol zijn.

Belangrijkste punten

Bij het afwegen van GDPR vs CCPA vs DPDPA moet je onthouden dat GDPR is gebouwd op rechtsgrond, terwijl CCPA en de wet van Delaware leunen op opt-outrechten voor inwoners van hun respectieve regio's. Alle drie geven je een manier om te vragen wat er over je wordt bijgehouden en om verwijdering te verzoeken, maar geen enkele kan garanderen dat je gegevens privé blijven. Om dieper in te gaan op het indienen van verwijderings- en opt-outverzoeken, lees de CCPA vs GDPR rechtenuitleg, en bekijk daarna de dataleks-uitleg hierboven om te zien hoe blootstelling kan gebeuren buiten het bereik van deze wetten.