Если вы когда-либо нажимали «Отклонить все» в баннере с cookie или задавались вопросом, почему сайт задаёт посетителям из ЕС другие вопросы, чем вам, вы столкнулись с разрывом между двумя наиболее влиятельными законами о конфиденциальности в мире. Калифорнийский закон о конфиденциальности потребителей (CCPA) и Общий регламент Европейского союза по защите данных (GDPR) оба направлены на то, чтобы дать людям больше контроля над их личными данными, но они работают принципиально по-разному. Понимание прав потребителей в рамках CCPA и GDPR — это не просто академическое упражнение для маркетологов и юристов. От этого зависит, должны ли вы активно отказываться от отслеживания или компании должны получить ваше разрешение до того, как начать.

CCPA против GDPR: Какие права у вас есть на самом деле

CCPA даёт жителям Калифорнии право знать, какую личную информацию бизнес собирает о них, право требовать удаления этих данных и право отказаться от продажи или передачи их информации. Он также включает защиту от дискриминации за осуществление этих прав, что означает, что компания не может взимать с вас больше или отказывать вам в услугах только потому, что вы отказались от обработки данных.

GDPR, который применяется на всей территории ЕС и к любой компании, обрабатывающей данные жителей ЕС, предоставляет более широкий набор прав. Они включают право на доступ к вашим данным, право на исправление неточной информации, право на удаление (часто называемое «правом быть забытым»), право на переносимость данных и право возражать против обработки. Ключевое значение имеет то, что GDPR также требует, чтобы компании имели законное основание для обработки ваших данных с самого начала, чего CCPA не требует.

Практическая разница сводится к охвату и подходу. GDPR рассматривает сбор данных как нечто, что требует обоснования с самого начала. CCPA рассматривает сбор данных как в целом разрешённый, с добавлением конкретных прав, которые позволяют вам возражать постфактум.

Отказ против согласия: Ключевое различие для ваших данных

Это самое важное различие для понимания. В соответствии с GDPR многие формы обработки данных требуют активного согласия до того, как они могут быть законно осуществлены. Именно поэтому пользователи из ЕС часто видят баннер с cookie, который просит их активно согласиться на категории отслеживания до загрузки необязательных cookie.

В соответствии с CCPA по умолчанию действует принцип отказа. Бизнес может собирать и даже продавать ваши данные, если вы не предпримете действий, чтобы остановить его. Именно поэтому жители Калифорнии обычно видят ссылку «Не продавать и не передавать мою личную информацию», а не предварительное уведомление с запросом согласия. Сбор данных часто уже начинается к тому моменту, когда вы замечаете эту возможность.

Это различие имеет огромное значение для того, сколько усилий ложится на вас как на потребителя. GDPR перекладывает бремя на компании — спрашивать сначала. CCPA перекладывает бремя на вас — говорить «нет». Ни один из подходов не является изначально лучше, но они создают очень разный повседневный опыт и требуют разного уровня бдительности от людей, чьи данные на самом деле используются.

Как реализовать свои права на данные сегодня

Независимо от того, какой закон применяется к вам, есть конкретные шаги, которые вы можете предпринять прямо сейчас. Если вы житель Калифорнии, ищите ссылку «Не продавать и не передавать мою личную информацию», обычно в нижней части сайта, и используйте её осознанно, а не игнорируйте. Вы также можете отправлять прямые запросы компаниям с вопросом, какие данные они хранят о вас, и просить об удалении, поскольку CCPA гарантирует оба этих права.

Если к вам применяется GDPR, вы можете отправить запрос на доступ к данным (Subject Access Request) любой компании, обрабатывающей ваши данные, и они обязаны ответить в установленный срок. Вы также можете запросить удаление или переносимость данных, что позволяет переместить ваши данные в другой сервис.

Помимо официальных юридических запросов, практические инструменты помогают сократить разрыв между тем, что разрешает закон, и тем, что происходит на практике. Использование VPN ограничивает объём данных о местоположении и просмотре, которые изначально привязываются к вашей личности. Сочетание этого с авторитетным сервисом по удалению данных может убрать вашу информацию из баз данных брокеров данных, которые ни CCPA, ни GDPR полностью не охватывают. Эти инструменты не заменяют ваши юридические права, но они уменьшают объём данных, которые могут быть запрошены, проданы или похищены в первую очередь.

Почему ваша защита зависит от того, где вы живёте

Вот неприятная правда: ваша фактическая защита конфиденциальности сильно зависит от вашего почтового индекса. Если вы живёте в Калифорнии, у вас есть права по CCPA. Если вы живёте в ЕС, у вас есть права по GDPR. Если вы живёте где-то ещё в Соединённых Штатах, ваша защита зависит от того, принял ли ваш штат собственный закон. Штаты, такие как Вермонт и Луизиана, недавно присоединились к растущему набору законов о конфиденциальности на уровне штатов, каждый из которых имеет свои особенности и механизмы правоприменения.

Этот лоскутный подход означает, что два человека в одной стране, или даже среди пользователей одной компании, могут иметь совершенно разные уровни контроля над собственными данными. Правоприменение также существенно различается. Штрафы по GDPR накопились до миллиардов по всему миру, поскольку регуляторы ужесточают борьбу с нарушениями, — масштаб правоприменения, которого CCPA не достиг.

Что это значит для вас

Если вы хотите действительно использовать эти права, начните с определения того, какой закон применяется к вам на основе места жительства, а не гражданства или места нахождения компании. Затем относитесь к ссылкам отказа и запросам данных как к инструментам, которые вы активно используете, а не как к мелкому шрифту, который можно пропустить. Поскольку базовая защита по закону сильно варьируется в зависимости от географии, дополнение юридических прав собственными практиками конфиденциальности, такими как использование VPN и запрос на удаление из списков брокеров данных, даёт вам стабильную защиту независимо от того, в каком штате или стране вы живёте.

Ключевые выводы

  • CCPA позволяет жителям Калифорнии отказываться от продажи и передачи данных; GDPR требует активного согласия до начала обработки в большинстве случаев.
  • Реализуйте свои права напрямую: используйте ссылки «Не продавать» в рамках CCPA или отправляйте запросы на доступ к данным в рамках GDPR.
  • Ваш фактический уровень защиты зависит от того, где вы живёте, поскольку законы о конфиденциальности на уровне штатов и стран сильно различаются по охвату и правоприменению.
  • Дополняйте юридические права практическими инструментами, такими как VPN и сервисы по удалению данных, чтобы уменьшить свой цифровой след независимо от юрисдикции.