Se você está tentando entender GDPR vs CCPA vs DPDPA, o primeiro obstáculo é a sopa de letrinhas. Nesta comparação, o GDPR é o amplo regime de privacidade da União Europeia, o CCPA é a lei de privacidade do consumidor da Califórnia, e o DPDPA é a Delaware Personal Data Privacy Act, uma lei estadual. Um alerta: "DPDPA" também é usado para a Digital Personal Data Protection Act da Índia, e várias páginas de comparação que aparecem nos resultados de busca são sobre a lei indiana. Sempre verifique qual jurisdição um guia está realmente descrevendo.

Este artigo é uma análise em linguagem simples sobre quem cada lei protege, quais direitos ela lhe concede, onde as abordagens diferem e o que nenhuma delas pode fazer.

Três Leis, Três Jurisdições: Quem Cada Uma Cobre

A maneira mais simples de separar essas leis é por geografia e por cujos dados elas protegem.

  • GDPR protege dados pessoais na UE. Aplica-se a organizações que tratam dados pessoais de residentes da UE e do EEE, e é por isso que alcança empresas muito além da Europa.
  • CCPA protege residentes da Califórnia. Aplica-se a empresas que coletam informações pessoais deles, e foi escrita como uma lei de privacidade do consumidor.
  • DPDPA (Delaware) é uma lei estadual de privacidade, cobrindo residentes de Delaware em suas relações com empresas sujeitas a ela.

A conclusão prática: suas proteções dependem em grande parte de onde você mora, não de onde uma empresa está sediada. Um residente de Delaware não recebe automaticamente proteções no estilo do GDPR, e um visitante da UE navegando em um site americano pode estar coberto por regras que outros visitantes não estão. É por isso que o mesmo site pode fazer perguntas diferentes a pessoas diferentes. Para saber mais sobre como isso se desenrola na navegação cotidiana, veja esta análise sobre direitos de dados do CCPA vs GDPR.

Seus Direitos Comparados: Acesso, Exclusão e Opt-Out

Todas as três estruturas são construídas em torno da mesma ideia central: você deve poder ver o que uma empresa tem sobre você, pedir que seja removido e limitar certos usos desses dados.

  • Acesso: Você pode perguntar a uma organização coberta quais dados pessoais ela coletou sobre você.
  • Exclusão: Você pode solicitar que os dados sejam apagados, sujeito às exceções que cada lei define.
  • Opt-out: Você pode dizer a uma empresa para parar certos tipos de processamento. Nas leis estaduais dos EUA, como o CCPA e a de Delaware, o modelo de opt-out é central. Sob o GDPR, a estrutura é invertida, como explicado abaixo.

O texto exato, os prazos e as exceções variam conforme o estatuto, então trate isso como um mapa, não como um guia jurídico. Se você pretende enviar uma solicitação, leia a página de direitos específicos da empresa que está contatando e o texto da lei relevante.

Onde as Leis Diferem em Consentimento, Aplicação e Dados Transfronteiriços

A maior lacuna conceitual é como cada lei trata o ponto de partida para a coleta de dados.

Base legal e consentimento. O GDPR exige que as empresas tenham uma base legal antes de processar dados sobre residentes. O CCPA não funciona assim: as empresas geralmente podem coletar primeiro e depois honrar seus pedidos de opt-out ou exclusão. A lei de Delaware, como estatuto estadual dos EUA, está na mesma família ampla do CCPA, com uma estrutura de direitos do consumidor sobreposta às práticas empresariais existentes.

Aplicação. Comentários sobre essas leis geralmente esperam que as multas do GDPR sejam maiores do que as do CCPA, embora os resultados de aplicação dependam do regulador e do caso. Para os indivíduos, o que importa é que a aplicação é tratada principalmente pelas autoridades, não por você. Você pode registrar reclamações, mas não pode auditar uma empresa por conta própria.

Alcance transfronteiriço. O alcance do GDPR segue os dados de residentes da UE e do EEE onde quer que a empresa esteja. O CCPA e leis estaduais como a de Delaware seguem os residentes de seus próprios estados. Nenhuma lei estadual cria um padrão global, então uma empresa pode tratar usuários de forma diferente dependendo da localização.

O Que as Leis de Privacidade Não Podem Fazer, e Onde as VPNs se Encaixam

As leis de privacidade regulam o que as organizações podem fazer com os dados depois de tê-los. Elas não impedem que os dados sejam expostos em primeiro lugar, e não cobrem todos os tipos de exposição. Informações podem acabar visíveis por meio de má configuração ou compartilhamento descuidado sem nenhum atacante envolvido, um problema explicado neste guia sobre vazamento de dados e como ele difere de uma violação.

Uma VPN também tem limites. Ela pode criptografar seu tráfego entre seu dispositivo e o servidor VPN e ocultar seu endereço IP dos sites que você visita. Ela não pode forçar uma empresa a excluir seus registros, impedir que um site no qual você está logado o rastreie, ou corrigir um vazamento do lado da empresa. As duas ferramentas abordam camadas diferentes: as leis regulam os responsáveis pelo tratamento de dados, enquanto uma VPN reduz o que um observador de rede pode ver. Nenhuma substitui a outra. O mesmo padrão aparece em outros países, como nesta análise sobre a New Zealand Privacy Act 2020 e onde as VPNs se encaixam.

O Que Isso Significa Para Você

  • Conheça sua jurisdição. Sua residência determina qual lei, se alguma, lhe concede direitos exigíveis.
  • Use os direitos que você tem. Pedidos de acesso, exclusão e opt-out são ferramentas gratuitas. Poucas pessoas os usam.
  • Não espere que a proteção legal cubra tudo. As leis se aplicam após a coleta e apenas a organizações cobertas.
  • Construa suas defesas em camadas. Combine direitos legais com hábitos sensatos: limitar o que você compartilha, revisar permissões de aplicativos e usar ferramentas de criptografia onde fazem sentido.

Principais Conclusões

Ao pesar GDPR vs CCPA vs DPDPA, lembre-se de que o GDPR é construído sobre base legal, enquanto o CCPA e a lei de Delaware se apoiam em direitos de opt-out para residentes de suas respectivas regiões. Todas as três lhe dão uma maneira de perguntar o que é mantido sobre você e de solicitar a exclusão, mas nenhuma pode garantir que seus dados permaneçam privados. Para se aprofundar no envio de pedidos de exclusão e opt-out, leia a análise de direitos do CCPA vs GDPR, e depois veja a explicação sobre vazamento de dados acima para entender como a exposição pode acontecer fora do alcance dessas leis.