В 2025 и 2026 годах регуляторы штрафовали компании за пробелы в соблюдении требований, которые напрямую затрагивают обычных пользователей. Согласно новому обзору compliance от Kanerika, список из 10 часто упускаемых пробелов варьируется от игнорируемых сигналов отказа до AI-профилирования, о котором людям никогда не сообщали. Это важно для вас не меньше, чем для involved-бизнеса, потому что каждый пробел — это право, которым вы, возможно, можете воспользоваться. Это руководство по правам на отказ от GDPR и CCPA объясняет, на что вы имеете право, как это запросить и в чём VPN и настройки браузера помогают, а в чём — нет.

Что GDPR и CCPA на самом деле дают вам как частному лицу

Эти два закона работают по-разному, и это различие определяет ваши действия.

GDPR в ЕС — это режим opt-in. Организациям, как правило, требуется законное основание, например согласие, прежде чем обрабатывать ваши персональные данные. Ваши права включают доступ к данным, которые компания о вас хранит, исправление, удаление, возражение против определённой обработки и защиту в отношении решений, принимаемых исключительно автоматизированными средствами. Для более глубокого ознакомления см. наш разбор GDPR.

CCPA в Калифорнии с поправками CPRA опирается на opt-out. Бизнес может собирать персональную информацию по умолчанию, но вы можете потребовать прекратить её продажу или передачу. Жители Калифорнии также могут узнать, какие данные собираются, запросить удаление или исправление и ограничить использование чувствительных данных. На странице генерального прокурора Калифорнии право на отказ описывается как требование к бизнесу прекратить продажу или передачу вашей персональной информации.

Практический вывод: по GDPR вы часто оспариваете обработку, а по CCPA обычно сначала должны заявить о своём требовании.

Почему игнорируемые сигналы отказа, такие как Global Privacy Control, важны

Один из пробелов, за которые регуляторы штрафовали в 2025–2026 годах, согласно исходному обзору, — это игнорирование бизнесом сигналов отказа. Самый известный пример — Global Privacy Control (GPC), настройка в вашем браузере или расширении, которая автоматически сообщает каждому посещаемому сайту, что вы не хотите продажи или передачи ваших данных.

Идея проста. Без GPC вам пришлось бы находить ссылку «Do Not Sell or Share My Personal Information» на каждом сайте и кликать по ней по очереди. С GPC ваш браузер отправляет запрос за вас. Согласно правилам Калифорнии, бизнес должен рассматривать этот сигнал как действительный запрос на отказ. Когда сайт его игнорирует, право на отказ существует только на бумаге.

Тот же обзор отмечает AI-профилирование как ещё одну область правоприменения. Если компания использует ваши данные для создания автоматизированных профилей, не сообщая вам об этом, вы теряете возможность возразить. Наше руководство о том, как AI-чат-боты отслеживают ваши данные, показывает, сколько информации могут собирать эти инструменты, что полезно знать, прежде чем решать, что запрашивать.

Правоприменение также растёт в масштабе. Совокупные штрафы продолжают увеличиваться, как указано в нашем отчёте «Штрафы GDPR превысили 4 миллиарда, поскольку 137 стран приняли законы о конфиденциальности». Регуляторы явно готовы действовать, но это не заменяет вашу собственную проверку настроек.

Как подать запросы на отказ, удаление и доступ к данным

Вам не нужен юрист. Несколько шагов охватывают большинство случаев:

  1. Найдите правильный канал. Ищите в политике конфиденциальности контакт по вопросам приватности, веб-форму или ссылку «Do Not Sell or Share». Многие компании указывают специалиста по защите данных или команду по приватности.
  2. Будьте конкретны. Укажите, на какой закон вы опираетесь (GDPR или CCPA), какое право используете (доступ, удаление, отказ) и какие email или идентификаторы аккаунта нужны для поиска ваших записей.
  3. Ожидайте проверки личности. Компании могут попросить вас подтвердить, кто вы, прежде чем раскрывать или удалять данные. Это нормально.
  4. Ведите записи. Сохраняйте скриншоты и копии вашего запроса с датой. Если компания пропускает срок или отказывает без веской причины, у вас есть доказательства для жалобы.
  5. При необходимости эскалируйте. В ЕС вы можете пожаловаться в национальный орган по защите данных. Жители Калифорнии могут сообщать о проблемах регуляторам по вопросам приватности штата.

Одна деталь, которую стоит знать: согласно резюме Clarip по CCPA, после того как вы отказались, бизнес обязан соблюдать этот выбор в течение 12 месяцев, прежде чем попросить вас снова согласиться на продажу вашей информации.

Самая сложная часть — это data brokers, поскольку их много и большинство людей никогда не взаимодействуют с ними напрямую. Автоматизация процесса может сэкономить время; в нашем обзоре Incogni рассматривается сервис, который отправляет запросы на отказ и удаление брокерам от имени пользователя.

Где место VPN и настройкам браузера (и где нет)

VPN скрывает ваш IP-адрес от посещаемых сайтов и шифрует трафик между вашим устройством и VPN-сервером. Это ценно, но это не юридический отказ. VPN не сообщает компании, что нужно прекратить продажу ваших данных, и ничего не делает с информацией, которую вы уже передали через аккаунты, покупки или входы в систему.

Есть и возможный минус. Права на приватность часто зависят от того, где, по мнению бизнеса, вы живёте. Подключение через сервер в другой стране может изменить, какие уведомления или опции показывает сайт. Если вы хотите воспользоваться правами Калифорнии или ЕС, обычно безопаснее делать запросы из вашего реального местоположения или чётко указать своё место жительства в запросе.

Настройки браузера — лучшее дополнение:

  • Включите Global Privacy Control в браузере или расширении, которое его поддерживает.
  • Блокируйте сторонние cookie и регулярно проверяйте разрешения сайтов.
  • Используйте отдельные профили браузера, чтобы ограничить межсайтовое отслеживание.

Думайте об этом как о слоях: VPN уменьшает то, что раскрывается на сетевом уровне, GPC и элементы управления браузера автоматически отправляют ваши юридические предпочтения, а формальные запросы касаются уже собранных данных.

Что это значит для вас

Штрафы 2025–2026 годов показывают, что права на отказ подлежат принудительному исполнению, но правоприменение происходит постфактум. Ваша лучшая защита — использовать права сейчас, а не предполагать, что компании соблюдают их правильно. Если сайт игнорирует ваш сигнал GPC или скрывает ссылку на отказ, это стоит задокументировать и сообщить.

Ключевые выводы

  • Включите Global Privacy Control в вашем браузере уже сегодня, чтобы отказы отправлялись автоматически.
  • Отправьте запрос на доступ к данным сервисам, которыми активно пользуетесь, чтобы узнать, что они хранят, затем запросите удаление всего, что им не нужно хранить.
  • Сохраняйте копии каждого запроса и ответа на случай, если потребуется подать жалобу.
  • Не рассматривайте VPN как инструмент отказа; используйте его вместе с формальными запросами, а не вместо них.
  • Рассмотрите автоматизацию удаления у брокеров и прочитайте наш разбор GDPR, чтобы узнать больше о правах, лежащих в их основе.

Используйте это руководство по правам на отказ от GDPR и CCPA как чек-лист: включите GPC, отправьте свой первый запрос на этой неделе и возвращайтесь к этому процессу каждые несколько месяцев.