Dacă încerci să înțelegi diferențele dintre GDPR, CCPA și DPDPA, primul obstacol este amalgamul de abrevieri. În această comparație, GDPR este regimul amplu de confidențialitate al Uniunii Europene, CCPA este legea californiană privind confidențialitatea consumatorilor, iar DPDPA este Delaware Personal Data Privacy Act, o lege la nivel de stat. O atenționare: „DPDPA" este folosit și pentru Digital Personal Data Protection Act din India, iar mai multe pagini comparative care apar în rezultatele căutărilor se referă la legea indiană. Verifică întotdeauna ce jurisdicție descrie de fapt un ghid.

Acest articol este o prezentare în limbaj simplu a ceea ce protejează fiecare lege, ce drepturi îți oferă, unde diferă abordările și ce nu poate face niciuna dintre ele.

Trei legi, trei jurisdicții: pe cine acoperă fiecare

Cel mai simplu mod de a separa aceste legi este după geografie și după ale cui date le protejează.

  • GDPR protejează datele personale din UE. Se aplică organizațiilor care prelucrează datele personale ale rezidenților din UE și SEE, motiv pentru care ajunge la companii aflate departe de Europa.
  • CCPA protejează rezidenții Californiei. Se aplică întreprinderilor care colectează informații personale de la aceștia și a fost redactată ca o lege privind confidențialitatea consumatorilor.
  • DPDPA (Delaware) este o lege statală privind confidențialitatea, care acoperă rezidenții din Delaware în relațiile lor cu companiile supuse acesteia.

Concluzia practică: protecțiile tale depind în mare măsură de locul în care trăiești, nu de locul în care își are sediul o companie. Un rezident din Delaware nu primește automat protecții de tip GDPR, iar un vizitator din UE care navighează pe un site american poate fi acoperit de reguli care nu se aplică altor vizitatori. De aceea același site web poate adresa întrebări diferite unor persoane diferite. Pentru mai multe despre cum se manifestă acest lucru în navigarea de zi cu zi, consultați această analiză a drepturilor de date CCPA vs GDPR.

Drepturile tale comparate: acces, ștergere și renunțare

Toate cele trei cadre sunt construite în jurul aceleiași idei centrale: ar trebui să poți vedea ce deține o companie despre tine, să ceri ștergerea acestor date și să limitezi anumite utilizări ale lor.

  • Acces: Poți cere unei organizații vizate ce date personale a colectat despre tine.
  • Ștergere: Poți solicita ștergerea datelor, sub rezerva excepțiilor definite de fiecare lege.
  • Renunțare: Poți cere unei întreprinderi să oprească anumite tipuri de prelucrare. În legile statelor americane, precum CCPA și cea din Delaware, modelul de renunțare este central. În cadrul GDPR, structura este inversată, după cum se explică mai jos.

Formularea exactă, termenele și excepțiile variază de la un statut la altul, așa că tratați acest lucru ca pe o hartă, nu ca pe un ghid juridic. Dacă intenționați să trimiteți o solicitare, citiți pagina specifică privind drepturile a companiei pe care o contactați și textul legii relevante.

Unde diferă legile privind consimțământul, aplicarea și datele transfrontaliere

Cea mai mare diferență conceptuală este modul în care fiecare lege tratează punctul de plecare pentru colectarea datelor.

Bază legală și consimțământ. GDPR impune companiilor să aibă o bază legală înainte de a prelucra date despre rezidenți. CCPA nu funcționează astfel: întreprinderile pot colecta în general mai întâi, apoi pot onora solicitările tale de renunțare sau ștergere. Legea din Delaware, ca statut al unui stat american, se află în aceeași familie largă ca CCPA, cu un cadru al drepturilor consumatorilor suprapus peste practicile comerciale existente.

Aplicare. Comentariile privind aceste legi anticipează în general că amenzile GDPR vor fi mai mari decât amenzile CCPA, deși rezultatele aplicării depind de autoritatea de reglementare și de caz. Pentru persoane fizice, ceea ce contează este că aplicarea este gestionată în principal de autorități, nu de tine. Poți depune plângeri, dar nu poți audita singur o companie.

Aplicare transfrontalieră. Domeniul de aplicare al GDPR urmărește datele rezidenților din UE și SEE oriunde s-ar afla compania. CCPA și legile statale precum cea din Delaware urmăresc rezidenții propriilor state. Niciuna dintre legile statale nu creează un standard global, astfel încât o companie poate trata utilizatorii diferit în funcție de locație.

Ce nu pot face legile privind confidențialitatea și unde se potrivesc VPN-urile

Legile privind confidențialitatea reglementează ce pot face organizațiile cu datele odată ce le dețin. Ele nu împiedică expunerea datelor de la bun început și nu acoperă toate tipurile de expunere. Informațiile pot deveni vizibile din cauza unei configurări greșite sau a unei partajări neglijente, fără implicarea vreunui atacator, o problemă explicată în acest ghid despre scurgerile de date și cum diferă acestea de o breșă.

Un VPN are și el limite. Poate cripta traficul dintre dispozitivul tău și serverul VPN și poate ascunde adresa ta IP față de site-urile pe care le vizitezi. Nu poate obliga o companie să îți șteargă înregistrările, nu poate împiedica un site în care ești conectat să te urmărească și nu poate remedia o scurgere de partea companiei. Cele două instrumente abordă straturi diferite: legile reglementează operatorii de date, în timp ce un VPN reduce ceea ce poate vedea un observator al rețelei. Niciunul nu îl înlocuiește pe celălalt. Același tipar apare și în alte țări, cum arată această analiză a New Zealand Privacy Act 2020 și unde se potrivesc VPN-urile.

Ce înseamnă asta pentru tine

  • Cunoaște-ți jurisdicția. Rezidența ta determină ce lege, dacă există, îți oferă drepturi aplicabile.
  • Folosește drepturile pe care le ai. Solicitările de acces, ștergere și renunțare sunt instrumente gratuite. Puțini oameni le folosesc.
  • Nu te aștepta ca protecția juridică să acopere totul. Legile se aplică după colectare și doar organizațiilor vizate.
  • Stratifică-ți apărarea. Combină drepturile legale cu obiceiuri sensate: limitează ce partajezi, verifică permisiunile aplicațiilor și folosește instrumente de criptare acolo unde are sens.

Concluzii cheie

Când cântărești GDPR vs CCPA vs DPDPA, reține că GDPR este construit pe baza legală, în timp ce CCPA și legea din Delaware se bazează pe drepturile de renunțare pentru rezidenții regiunilor respective. Toate trei îți oferă o modalitate de a întreba ce se deține despre tine și de a solicita ștergerea, dar niciuna nu poate garanta că datele tale rămân private. Pentru a aprofunda trimiterea solicitărilor de ștergere și renunțare, citiți analiza drepturilor CCPA vs GDPR, apoi consultați explicația despre scurgerile de date de mai sus pentru a vedea cum expunerea poate avea loc în afara sferei acestor legi.