Hvis du prøver å forstå GDPR vs CCPA vs DPDPA, er den første hindringen alfabetsuppen. I denne sammenligningen er GDPR EUs brede personvernregime, CCPA er Californias forbrukerpersonvernlov, og DPDPA er Delaware Personal Data Privacy Act, en lov på delstatsnivå. En advarsel: «DPDPA» brukes også om Indias Digital Personal Data Protection Act, og flere sammenligningssider som rangerer i søkeresultater, handler om den indiske loven. Sjekk alltid hvilken jurisdiksjon en veiledning faktisk beskriver.

Dette innlegget er en klarspråklig gjennomgang av hvem hver lov beskytter, hvilke rettigheter den gir deg, hvor tilnærmingene skiller seg, og hva ingen av dem kan gjøre.

Tre lover, tre jurisdiksjoner: hvem hver enkelt dekker

Den enkleste måten å skille disse lovene på er etter geografi og etter hvis data de beskytter.

  • GDPR beskytter personopplysninger i EU. Den gjelder organisasjoner som behandler personopplysningene til innbyggere i EU og EØS, og derfor rekker den ut til selskaper langt utenfor Europa.
  • CCPA beskytter innbyggere i California. Den gjelder virksomheter som samler inn personopplysninger fra dem, og den ble skrevet som en forbrukerpersonvernlov.
  • DPDPA (Delaware) er en personvernlov på delstatsnivå som dekker innbyggere i Delaware i deres samhandling med selskaper som er underlagt den.

Det praktiske poenget: beskyttelsen din avhenger i stor grad av hvor du bor, ikke hvor et selskap er basert. En innbygger i Delaware får ikke automatisk GDPR-lignende beskyttelse, og en besøkende fra EU som surfer på et amerikansk nettsted, kan være dekket av regler som andre besøkende ikke er dekket av. Derfor kan det samme nettstedet stille ulike spørsmål til ulike personer. For mer om hvordan dette utspiller seg i daglig surfing, se denne gjennomgangen av CCPA vs GDPR datarettigheter.

Rettighetene dine sammenlignet: innsyn, sletting og opt-out

Alle tre rammeverk er bygget rundt den samme kjerneideen: du skal kunne se hva et selskap har om deg, be om at det slettes, og begrense visse bruksområder.

  • Innsyn: Du kan be en organisasjon som er omfattet, om hvilke personopplysninger den har samlet inn om deg.
  • Sletting: Du kan be om at dataene slettes, med forbehold om unntak som hver lov definerer.
  • Opt-out: Du kan si til en virksomhet at den skal slutte med visse typer behandling. I amerikanske delstatslover som CCPA og Delawares lov er opt-out-modellen sentral. Under GDPR er strukturen snudd, som forklart nedenfor.

Den nøyaktige ordlyden, fristene og unntakene varierer fra lov til lov, så behandle dette som et kart og ikke som en juridisk veiledning. Hvis du planlegger å sende inn en forespørsel, les siden om de spesifikke rettighetene til selskapet du kontakter, og teksten i den relevante loven.

Hvor lovene skiller seg om samtykke, håndheving og grensekryssende data

Det største konseptuelle gapet er hvordan hver lov behandler utgangspunktet for datainnsamling.

Rettslig grunnlag og samtykke. GDPR krever at selskaper har et rettslig grunnlag før de behandler data om innbyggere. CCPA fungerer ikke slik: virksomheter kan generelt samle inn først og deretter etterkomme forespørslene dine om opt-out eller sletting. Delawares lov, som en amerikansk delstatslov, ligger i samme brede familie som CCPA, med et forbrukerrettighetsrammeverk lagt oppå eksisterende forretningspraksis.

Håndheving. Kommentarer til disse lovene forventer generelt at GDPR-bøter blir høyere enn CCPA-bøter, selv om resultatene av håndhevingen avhenger av tilsynsmyndigheten og saken. For enkeltpersoner er det viktige at håndhevingen stort sett håndteres av myndigheter, ikke av deg. Du kan klage, men du kan ikke revidere et selskap selv.

Grensekryssende rekkevidde. GDPR sitt virkeområde følger dataene til innbyggere i EU og EØS uansett hvor selskapet holder til. CCPA og delstatslover som Delawares følger innbyggerne i sine egne stater. Ingen av delstatslovene skaper en global standard, så et selskap kan behandle brukere ulikt avhengig av sted.

Hva personvernlover ikke kan gjøre, og hvor VPN-er passer inn

Personvernlover regulerer hva organisasjoner kan gjøre med data når de først har dem. De hindrer ikke at data blir eksponert i utgangspunktet, og de dekker ikke alle typer eksponering. Informasjon kan bli synlig på grunn av feilkonfigurasjon eller uforsiktig deling uten at noen angriper er involvert, et problem som forklares i denne veiledningen om datalekkasjer og hvordan de skiller seg fra et brudd.

En VPN har også grenser. Den kan kryptere trafikken din mellom enheten din og VPN-serveren og skjule IP-adressen din fra nettstedene du besøker. Den kan ikke tvinge et selskap til å slette opplysningene dine, stoppe et nettsted du er logget inn på fra å spore deg, eller fikse en lekkasje på selskapets side. De to verktøyene adresserer ulike lag: lover regulerer datahåndterere, mens en VPN reduserer hva en nettverksobservatør kan se. Ingen av dem erstatter den andre. Det samme mønsteret viser seg i andre land, som i denne gjennomgangen av New Zealand Privacy Act 2020 og hvor VPN-er passer inn.

Hva dette betyr for deg

  • Kjenn jurisdiksjonen din. Bostedet ditt avgjør hvilken lov, om noen, som gir deg håndhevbare rettigheter.
  • Bruk rettighetene du har. Forespørsler om innsyn, sletting og opt-out er gratis verktøy. Få bruker dem.
  • Ikke forvent at juridisk beskyttelse dekker alt. Lover gjelder etter innsamling og bare for organisasjoner som er omfattet.
  • Legg flere lag med forsvar. Kombiner juridiske rettigheter med fornuftige vaner: begrens hva du deler, gå gjennom apptillatelser, og bruk krypteringsverktøy der det gir mening.

Viktige punkter

Når du vurderer GDPR vs CCPA vs DPDPA, husk at GDPR er bygget på rettslig grunnlag, mens CCPA og Delawares lov lener seg på opt-out-rettigheter for innbyggerne i sine respektive regioner. Alle tre gir deg en måte å spørre om hva som finnes om deg, og å be om sletting, men ingen av dem kan garantere at dataene dine forblir private. For å gå dypere inn i innsending av slette- og opt-out-forespørsler, les CCPA vs GDPR rettighetsgjennomgang, og se deretter på forklaringen om datalekkasjer ovenfor for å se hvordan eksponering kan skje utenfor rekkevidden til disse lovene.

FAQ: Q1: Hva står GDPR, CCPA og DPDPA for? A1: GDPR er EUs brede personvernregime, CCPA er Californias forbrukerpersonvernlov, og DPDPA er Delaware Personal Data Privacy Act, en lov på delstatsnivå. Q2: Viser DPDPA til Indias lov eller Delawares lov? A2: DPDPA brukes også om Indias Digital Personal Data Protection Act, så du bør alltid sjekke hvilken jurisdiksjon en veiledning faktisk beskriver. Q3: Hvem beskytter hver lov? A3: GDPR beskytter personopplysningene til innbyggere i EU og EØS, CCPA beskytter innbyggere i California, og DPDPA (Delaware) dekker innbyggere i Delaware. Q4: Avhenger beskyttelsen min av hvor jeg bor eller hvor selskapet er basert? A4: Beskyttelsen din avhenger i stor grad av hvor du bor, ikke hvor et selskap er basert, og derfor kan det samme nettstedet stille ulike personer ulike spørsmål. Q5: Hvilke kjerne rettigheter deler alle tre lovene? A5: Alle tre rammeverk lar deg få innsyn i hvilke data et selskap har om deg, be om sletting med forbehold om unntak, og velge bort visse typer behandling. ---END---