Jeśli próbujesz zrozumieć GDPR vs CCPA vs DPDPA, pierwszym wyzwaniem jest gąszcz skrótów. W tym porównaniu GDPR to szeroki unijny reżim ochrony prywatności, CCPA to kalifornijskie prawo ochrony prywatności konsumentów, a DPDPA to Delaware Personal Data Privacy Act, prawo na poziomie stanowym. Jedno ostrzeżenie: „DPDPA" jest również używane dla indyjskiej ustawy Digital Personal Data Protection Act, a kilka stron porównawczych, które pojawiają się wysoko w wynikach wyszukiwania, dotyczy indyjskiego prawa. Zawsze sprawdzaj, którą jurysdykcję faktycznie opisuje dany przewodnik.

Ten wpis to prosty, przystępny przegląd tego, kogo chroni każde z tych praw, jakie prawa ci przyznaje, gdzie podejścia się różnią i czego żadne z nich nie może zrobić.

Trzy ustawy, trzy jurysdykcje: kogo obejmuje każda z nich

Najprostszym sposobem na rozróżnienie tych ustaw jest geografia i to, czyje dane chronią.

  • GDPR chroni dane osobowe w UE. Ma zastosowanie do organizacji przetwarzających dane osobowe mieszkańców UE i EOG, dlatego obejmuje firmy daleko poza Europą.
  • CCPA chroni mieszkańców Kalifornii. Ma zastosowanie do firm, które zbierają od nich dane osobowe, i zostało napisane jako prawo ochrony prywatności konsumentów.
  • DPDPA (Delaware) to stanowe prawo ochrony prywatności, obejmujące mieszkańców Delaware w ich relacjach z firmami podlegającymi temu prawu.

Praktyczny wniosek: twoja ochrona zależy w dużej mierze od tego, gdzie mieszkasz, a nie od tego, gdzie ma siedzibę firma. Mieszkaniec Delaware nie otrzymuje automatycznie ochrony w stylu GDPR, a osoba odwiedzająca z UE przeglądająca amerykańską stronę może być objęta przepisami, które nie dotyczą innych odwiedzających. Dlatego ta sama strona internetowa może zadawać różnym osobom różne pytania. Więcej o tym, jak to wygląda w codziennym przeglądaniu, znajdziesz w tym omówieniu praw do danych według CCPA vs GDPR.

Porównanie twoich praw: dostęp, usunięcie i rezygnacja

Wszystkie trzy ramy prawne opierają się na tej samej podstawowej idei: powinieneś móc zobaczyć, jakie dane o tobie posiada firma, poprosić o ich usunięcie i ograniczyć某些 sposoby ich wykorzystania.

  • Dostęp: Możesz zapytać objętą organizację, jakie dane osobowe o tobie zebrała.
  • Usunięcie: Możesz zażądać usunięcia danych, z zastrzeżeniem wyjątków określonych w każdej ustawie.
  • Rezygnacja: Możesz nakazać firmie zaprzestanie某些 rodzajów przetwarzania. W prawach stanowych USA, takich jak CCPA i prawo Delaware, model rezygnacji jest kluczowy. W ramach GDPR struktura jest odwrócona, co wyjaśniono poniżej.

Dokładne sformułowania, terminy i wyjątki różnią się w zależności od ustawy, więc traktuj to jako mapę, a nie poradnik prawny. Jeśli planujesz wysłać żądanie, przeczytaj stronę dotyczącą konkretnych praw firmy, z którą się kontaktujesz, oraz tekst odpowiedniego prawa.

Gdzie ustawy różnią się w kwestii zgody, egzekwowania i danych transgranicznych

Największa różnica koncepcyjna dotyczy tego, jak każda ustawa traktuje punkt wyjścia dla zbierania danych.

Podstawa prawna i zgoda. GDPR wymaga, aby firmy miały podstawę prawną przed przetwarzaniem danych mieszkańców. CCPA nie działa w ten sposób: firmy mogą zasadniczo najpierw zbierać dane, a następnie realizować twoje żądania rezygnacji lub usunięcia. Prawo Delaware, jako stanowa ustawa USA, należy do tej samej szerokiej rodziny co CCPA, z ramami praw konsumentów nałożonymi na istniejące praktyki biznesowe.

Egzekwowanie. Komentarze dotyczące tych ustaw generalnie przewidują, że kary na podstawie GDPR będą wyższe niż kary na podstawie CCPA, choć wyniki egzekwowania zależą od organu regulacyjnego i konkretnej sprawy. Dla osób fizycznych liczy się to, że egzekwowanie jest głównie prowadzone przez organy, a nie przez ciebie. Możesz składać skargi, ale nie możesz samodzielnie przeprowadzić audytu firmy.

Zasięg transgraniczny. Zasięg GDPR podąża za danymi mieszkańców UE i EOG, gdziekolwiek znajduje się firma. CCPA i prawa stanowe, takie jak prawo Delaware, podążają za mieszkańcami własnych stanów. Żadne z praw stanowych nie tworzy globalnego standardu, więc firma może traktować użytkowników różnie w zależności od lokalizacji.

Czego nie mogą zrobić prawa prywatności i gdzie pasują VPN-y

Prawa prywatności regulują, co organizacje mogą robić z danymi, gdy już je mają. Nie zapobiegają temu, by dane zostały ujawnione w pierwszej kolejności, i nie obejmują każdego rodzaju ujawnienia. Informacje mogą stać się widoczne wskutek błędnej konfiguracji lub niedbałego udostępniania, bez udziału jakiegokolwiek atakującego — problem wyjaśniony w tym przewodniku po wyciekach danych i tym, czym różnią się od naruszenia.

VPN również ma ograniczenia. Może szyfrować twój ruch między urządzeniem a serwerem VPN i ukrywać twój adres IP przed odwiedzanymi stronami. Nie może zmusić firmy do usunięcia twoich danych, powstrzymać strony, na której jesteś zalogowany, przed śledzeniem cię, ani naprawić wycieku po stronie firmy. Oba narzędzia dotyczą różnych warstw: prawa regulują podmioty przetwarzające dane, a VPN ogranicza to, co może zobaczyć obserwator sieci. Żadne nie zastępuje drugiego. Ten sam wzorzec pojawia się w innych krajach, jak w tym spojrzeniu na nowozelandzką Privacy Act 2020 i miejsce VPN-ów.

Co to oznacza dla ciebie

  • Znaj swoją jurysdykcję. Twoje miejsce zamieszkania określa, które prawo — jeśli w ogóle — daje ci egzekwowalne prawa.
  • Korzystaj z praw, które masz. Żądania dostępu, usunięcia i rezygnacji to darmowe narzędzia. Niewiele osób z nich korzysta.
  • Nie oczekuj, że ochrona prawna obejmie wszystko. Prawa mają zastosowanie po zebraniu danych i tylko do objętych organizacji.
  • Buduj obronę warstwowo. Łącz prawa prawne z rozsądnymi nawykami: ograniczaniem tego, co udostępniasz, przeglądaniem uprawnień aplikacji i korzystaniem z narzędzi szyfrujących tam, gdzie ma to sens.

Najważniejsze wnioski

Porównując GDPR vs CCPA vs DPDPA, pamiętaj, że GDPR opiera się na podstawie prawnej, podczas gdy CCPA i prawo Delaware opierają się na prawach do rezygnacji dla mieszkańców swoich regionów. Wszystkie trzy dają ci sposób na zapytanie, jakie dane są o tobie przechowywane, i na żądanie ich usunięcia, ale żadne nie może zagwarantować, że twoje dane pozostaną prywatne. Aby zgłębić temat składania żądań usunięcia i rezygnacji, przeczytaj omówienie praw według CCPA vs GDPR, a następnie spójrz na powyższy przewodnik po wyciekach danych, aby zobaczyć, jak ujawnienie może nastąpić poza zasięgiem tych ustaw.

FAQ: Q1: Co oznaczają skróty GDPR, CCPA i DPDPA? A1: GDPR to szeroki unijny reżim ochrony prywatności, CCPA to kalifornijskie prawo ochrony prywatności konsumentów, a DPDPA to Delaware Personal Data Privacy Act, prawo na poziomie stanowym. Q2: Czy DPDPA odnosi się do prawa Indii czy Delaware? A2: DPDPA jest również używane dla indyjskiej ustawy Digital Personal Data Protection Act, więc zawsze należy sprawdzić, którą jurysdykcję faktycznie opisuje dany przewodnik. Q3: Kogo chroni każde z tych praw? A3: GDPR chroni dane osobowe mieszkańców UE i EOG, CCPA chroni mieszkańców Kalifornii, a DPDPA (Delaware) obejmuje mieszkańców Delaware. Q4: Czy moja ochrona zależy od tego, gdzie mieszkam, czy od tego, gdzie ma siedzibę firma? A4: Twoja ochrona zależy w dużej mierze od tego, gdzie mieszkasz, a nie od tego, gdzie ma siedzibę firma, dlatego ta sama strona internetowa może zadawać różnym osobom różne pytania. Q5: Jakie podstawowe prawa są wspólne dla wszystkich trzech ustaw? A5: Wszystkie trzy ramy prawne pozwalają ci uzyskać dostęp do danych, które firma o tobie posiada, zażądać usunięcia z zastrzeżeniem wyjątków oraz zrezygnować z某些 rodzajów przetwarzania.