Als je probeert wijs te worden uit GDPR vs CCPA vs DPDPA, is de eerste horde de afkortingenbrij. In deze vergelijking is GDPR het brede privacyregime van de Europese Unie, is CCPA de consumentenprivacywet van Californië, en is DPDPA de Delaware Personal Data Privacy Act, een wet op staatsniveau. Eén waarschuwing: "DPDPA" wordt ook gebruikt voor India's Digital Personal Data Protection Act, en verschillende vergelijkingspagina's die hoog scoren in zoekresultaten gaan over de Indiase wet. Controleer altijd welke jurisdictie een gids daadwerkelijk beschrijft.
Dit artikel is een toegankelijke kijk op wie elke wet beschermt, welke rechten je krijgt, waar de benaderingen verschillen, en wat geen van hen kan doen.
Drie wetten, drie jurisdicties: wie elke wet dekt
De eenvoudigste manier om deze wetten te scheiden is op basis van geografie en wiens gegevens ze beschermen.
- GDPR beschermt persoonsgegevens in de EU. Het is van toepassing op organisaties die persoonsgegevens van EU- en EER-inwoners verwerken, waardoor het ook bedrijven ver buiten Europa raakt.
- CCPA beschermt inwoners van Californië. Het is van toepassing op bedrijven die persoonsgegevens van hen verzamelen, en het is geschreven als een consumentenprivacywet.
- DPDPA (Delaware) is een staatsprivacywet die inwoners van Delaware dekt in hun omgang met bedrijven die eronder vallen.
De praktische conclusie: je bescherming hangt grotendeels af van waar je woont, niet waar een bedrijf is gevestigd. Een inwoner van Delaware krijgt niet automatisch GDPR-achtige bescherming, en een bezoeker uit de EU die een Amerikaanse site bezoekt, kan onder regels vallen die andere bezoekers niet hebben. Daarom kan dezelfde website verschillende mensen verschillende vragen stellen. Voor meer over hoe dat in het dagelijks browsen uitpakt, zie deze uitleg over CCPA vs GDPR datarechten.
Jouw rechten vergeleken: inzage, verwijdering en opt-out
Alle drie de kaders zijn gebouwd rond hetzelfde kernidee: je moet kunnen zien wat een bedrijf over je heeft, vragen om verwijdering, en bepaalde vormen van gebruik beperken.
- Inzage: Je kunt een gedekte organisatie vragen welke persoonsgegevens zij over je heeft verzameld.
- Verwijdering: Je kunt verzoeken dat gegevens worden gewist, met inachtneming van de uitzonderingen die elke wet definieert.
- Opt-out: Je kunt een bedrijf opdragen bepaalde soorten verwerking te stoppen. In Amerikaanse staatswetten zoals CCPA en die van Delaware staat het opt-outmodel centraal. Onder GDPR is de structuur omgekeerd, zoals hieronder uitgelegd.
De exacte formulering, termijnen en uitzonderingen verschillen per wet, dus beschouw dit als een kaart en niet als een juridische gids. Als je een verzoek wilt sturen, lees dan de specifieke rechtenpagina van het bedrijf dat je benadert en de tekst van de relevante wet.
Waar de wetten verschillen op het gebied van toestemming, handhaving en grensoverschrijdende gegevens
De grootste conceptuele kloof is hoe elke wet het uitgangspunt voor gegevensverzameling behandelt.
Rechtsgrond en toestemming. GDPR vereist dat bedrijven een rechtsgrond hebben voordat zij gegevens over inwoners verwerken. CCPA werkt niet zo: bedrijven kunnen over het algemeen eerst verzamelen en daarna je verzoeken om opt-out of verwijdering honoreren. De wet van Delaware zit, als Amerikaanse staatswet, in dezelfde brede familie als CCPA, met een kader van consumentenrechten bovenop bestaande bedrijfspraktijken.
Handhaving. Commentaar op deze wetten verwacht over het algemeen dat GDPR-boetes hoger uitvallen dan CCPA-boetes, al hangen handhavingsuitkomsten af van de toezichthouder en de zaak. Voor individuen is vooral van belang dat handhaving meestal door autoriteiten wordt gedaan, niet door jou. Je kunt klachten indienen, maar je kunt een bedrijf niet zelf controleren.
Grensoverschrijdend bereik. Het bereik van GDPR volgt de gegevens van EU- en EER-inwoners waar het bedrijf ook zit. CCPA en staatswetten zoals die van Delaware volgen de inwoners van hun eigen staat. Geen van beide staatswetten creëert een wereldwijde standaard, dus een bedrijf kan gebruikers verschillend behandelen afhankelijk van locatie.
Wat privacywetten niet kunnen, en waar VPN's passen
Privacywetten bepalen wat organisaties mogen doen met gegevens zodra zij die hebben. Ze voorkomen niet dat gegevens überhaupt worden blootgesteld, en ze dekken niet elke vorm van blootstelling. Informatie kan zichtbaar worden door verkeerde configuratie of onzorgvuldig delen zonder dat er een aanvaller aan te pas komt, een probleem dat wordt uitgelegd in deze gids over dataleks en hoe het verschilt van een datalek.
Een VPN heeft ook beperkingen. Het kan je verkeer tussen je apparaat en de VPN-server versleutelen en je IP-adres verbergen voor de sites die je bezoekt. Het kan een bedrijf niet dwingen je gegevens te verwijderen, niet voorkomen dat een site waarbij je bent ingelogd je volgt, en een lek aan de kant van het bedrijf niet oplossen. De twee hulpmiddelen richten zich op verschillende lagen: wetten reguleren gegevensverwerkers, terwijl een VPN vermindert wat een netwerkobservator kan zien. Geen van beide vervangt de ander. Hetzelfde patroon zie je in andere landen, zoals in deze kijk op de New Zealand Privacy Act 2020 en waar VPN's passen.
Wat dit voor jou betekent
- Ken je jurisdictie. Je woonplaats bepaalt welke wet, als die er al is, je afdwingbare rechten geeft.
- Gebruik de rechten die je hebt. Verzoeken om inzage, verwijdering en opt-out zijn gratis hulpmiddelen. Weinig mensen gebruiken ze.
- Verwacht niet dat juridische bescherming alles dekt. Wetten gelden na verzameling en alleen voor gedekte organisaties.
- Stapel je verdedigingen. Combineer juridische rechten met verstandige gewoonten: beperken wat je deelt, app-machtigingen controleren, en versleutelingstools gebruiken waar ze zinvol zijn.
Belangrijkste punten
Bij het afwegen van GDPR vs CCPA vs DPDPA moet je onthouden dat GDPR is gebouwd op rechtsgrond, terwijl CCPA en de wet van Delaware leunen op opt-outrechten voor inwoners van hun respectieve regio's. Alle drie geven je een manier om te vragen wat er over je wordt bijgehouden en om verwijdering te verzoeken, maar geen enkele kan garanderen dat je gegevens privé blijven. Om dieper in te gaan op het indienen van verwijderings- en opt-outverzoeken, lees de CCPA vs GDPR rechtenuitleg, en bekijk daarna de dataleks-uitleg hierboven om te zien hoe blootstelling kan gebeuren buiten het bereik van deze wetten.



.
- **Identiteit koppelen aan activiteit:** Als accounts aan geverifieerde identiteiten worden gekoppeld, wordt anonieme of pseudonieme meningsuiting moeilijker. Dat treft klokkenluiders, journalisten en mensen die gevoelige onderwerpen bespreken.
- **Functiecreep:** Gegevens die voor leeftijdscontroles worden verzameld, kunnen later voor andere doeleinden worden gebruikt, tenzij regels bewaring en gebruik duidelijk beperken.
- **Phishing en impersonatie:** Wanneer gebruikers routinematig wordt gevraagd een identiteitsbewijs te uploaden, worden nepaanvragen voor verificatie een gemakkelijk lokaas. Staatsgelieerde actoren gebruiken al op grote schaal lokmiddelen met een baanthema, zoals in de [Lazarus Group-campagne gericht op defensiemedewerkers](/en/lazarus-group-s-windows-zero-day-hits-defense-workers), en een massale uitrol van verificatie zou oplichters een overtuigend nieuw voorwendsel kunnen geven.
Niets hiervan betekent dat leeftijdscontroles niet verantwoord kunnen worden ontworpen. Benaderingen die alleen een ja-of-nee-resultaat bevestigen, brondocumenten snel verwijderen en beperken wat platforms mogen bewaren, zouden de blootstelling verminderen. Of Indiase regels dergelijke waarborgen zouden vereisen, is een open vraag.
## Wat dit voor jou betekent
Als je sociale media in India gebruikt, verandert er vandaag niets. De rechtbank heeft het Centrum gevraagd regels te onderzoeken; ze heeft geen nieuwe verplichting ingeschakeld. Maar de richting is duidelijk genoeg om je op voor te bereiden.
- Je kan uiteindelijk worden gevraagd je leeftijd te bevestigen, mogelijk met documenten of een gezichtsscan.
- Ouders kunnen voor nieuwe vragen komen te staan over hoe tieners toegang krijgen tot platforms en wie hun leeftijd verifieert.
- Volwassenen die anonimiteit waarderen, moeten mogelijk heroverwegen wat ze onder hun echte identiteit delen.
Een VPN lost dit niet op. Het kan je IP-adres maskeren, maar het kan een identiteitscontrole die aan een account is gekoppeld niet omzeilen, en het mag niet worden behandeld als een omweg voor wettelijke vereisten.
## Wat gebruikers en platforms nu in de gaten moeten houden
Verschillende details zullen bepalen of dit een privacyvriendelijke waarborg wordt of een massale gegevensverzamelingsoefening:
1. **De reactie van het Centrum:** Of het nieuwe wetgeving, regels of wijzigingen van bestaande kaders voorstelt.
2. **De verificatiemethode:** Of het privacybeschermende opties toestaat of leunt op het uploaden van identiteitsbewijzen.
3. **Beperkingen voor gegevensbescherming:** Wat de regels zeggen over bewaring, verwijdering en het delen van verificatiegegevens.
4. **Reikwijdte:** Welke platforms gedekt zijn en hoe bestaande accounts worden behandeld.
5. **Aansprakelijkheid:** Of platforms of externe verificateurs verantwoordelijk zijn als verificatiegegevens uitlekken.
## Belangrijkste punten
Het verzoek van het Hooggerechtshof is een vroege stap, maar het plaatst de privacy van leeftijdsverificatie op Indiase sociale media in het centrum van het beleidsdebat. Totdat de regels zijn geschreven, zijn er verstandige gewoonten om aan te nemen:
- Volg hoe het Centrum reageert, en lees de voorgestelde regels zodra ze zijn gepubliceerd.
- Denk kritisch na voordat je een identiteitsdocument of gezichtsscan uploadt naar welk platform dan ook. Vraag wat er wordt opgeslagen, voor hoe lang, en wie er toegang toe heeft.
- Wees voorzichtig met ongevraagde berichten waarin je wordt gevraagd je "leeftijd te verifiëren" via een link. Ga in plaats daarvan naar de officiële app of site.
- Gebruik sterke, unieke wachtwoorden en tweefactorauthenticatie op accounts die later aan een geverifieerde identiteit gekoppeld kunnen worden.
De balans tussen het beschermen van jongeren en het beschermen van ieders gegevens zal in de details worden beslist. Nu geïnformeerd blijven stelt je in een betere positie om die details te beoordelen wanneer ze komen.](/api/img?p=articles%2F7719%2Fimage-0.jpg&w=640)
