Если вы пытаетесь разобраться в сравнении GDPR, CCPA и DPDPA, первое препятствие — это нагромождение аббревиатур. В этом сравнении GDPR — это широкий режим защиты приватности Европейского союза, CCPA — закон Калифорнии о потребительской приватности, а DPDPA — это Закон Делавэра о защите персональных данных, закон уровня штата. Одно предостережение: «DPDPA» также используется для обозначения индийского Закона о защите цифровых персональных данных, и несколько страниц со сравнениями, которые занимают высокие позиции в поисковой выдаче, посвящены именно индийскому закону. Всегда проверяйте, о какой юрисдикции на самом деле рассказывает руководство.
В этом посте простым языком рассматривается, кого защищает каждый закон, какие права он вам даёт, в чём подходы различаются и чего ни один из них сделать не может.
Три закона, три юрисдикции: кого покрывает каждый из них
Самый простой способ разделить эти законы — по географии и по тому, чьи данные они защищают.
- GDPR защищает персональные данные в ЕС. Он применяется к организациям, обрабатывающим персональные данные резидентов ЕС и ЕЭЗ, и именно поэтому он охватывает компании далеко за пределами Европы.
- CCPA защищает резидентов Калифорнии. Он применяется к бизнесам, которые собирают их персональную информацию, и был написан как закон о потребительской приватности.
- DPDPA (Делавэр) — это закон штата о приватности, охватывающий резидентов Делавэра во взаимоотношениях с компаниями, на которые он распространяется.
Практический вывод: ваша защита в значительной степени зависит от того, где вы живёте, а не от того, где базируется компания. Резидент Делавэра не получает автоматически защиту в стиле GDPR, а посетитель из ЕС, просматривающий американский сайт, может быть охвачен правилами, которые не распространяются на других посетителей. Именно поэтому один и тот же сайт может задавать разным людям разные вопросы. Подробнее о том, как это проявляется в повседневном просмотре, читайте в этом разборе прав на данные по CCPA и GDPR.
Сравнение ваших прав: доступ, удаление и отказ
Все три системы построены вокруг одной основной идеи: вы должны иметь возможность увидеть, какие данные о вас хранит компания, попросить их удалить и ограничить определённые виды их использования.
- Доступ: вы можете запросить у охваченной организации, какие персональные данные о вас она собрала.
- Удаление: вы можете потребовать удаления данных с учётом исключений, определённых каждым законом.
- Отказ: вы можете потребовать от бизнеса прекратить определённые виды обработки. В законах штатов США, таких как CCPA и закон Делавэра, модель отказа является центральной. В GDPR структура перевёрнута, как объясняется ниже.
Точные формулировки, сроки и исключения различаются в зависимости от статута, поэтому рассматривайте это как карту, а не как юридическое руководство. Если вы планируете отправить запрос, прочитайте страницу о конкретных правах компании, к которой вы обращаетесь, и текст соответствующего закона.
В чём законы различаются по согласию, правоприменению и трансграничным данным
Самое большое концептуальное расхождение — это то, как каждый закон трактует отправную точку для сбора данных.
Правовое основание и согласие. GDPR требует, чтобы у компаний было правовое основание до обработки данных о резидентах. CCPA работает не так: бизнесы, как правило, могут сначала собирать данные, а затем исполнять ваши запросы об отказе или удалении. Закон Делавэра как статут штата США находится в той же широкой семье, что и CCPA, с рамкой потребительских прав, наложенной поверх существующих бизнес-практик.
Правоприменение. Комментарии об этих законах обычно предполагают, что штрафы по GDPR будут выше, чем штрафы по CCPA, хотя результаты правоприменения зависят от регулятора и конкретного дела. Для частных лиц важно то, что правоприменением в основном занимаются органы власти, а не вы. Вы можете подавать жалобы, но не можете проводить аудит компании самостоятельно.
Трансграничный охват. Охват GDPR следует за данными резидентов ЕС и ЕЭЗ, где бы ни находилась компания. CCPA и законы штатов, подобные закону Делавэра, следуют за резидентами своих собственных штатов. Ни один из законов штатов не создаёт глобального стандарта, поэтому компания может обращаться с пользователями по-разному в зависимости от местоположения.
Чего законы о приватности не могут, и где место VPN
Законы о приватности регулируют то, что организации могут делать с данными, когда они у них уже есть. Они не предотвращают утечку данных в первую очередь и не охватывают все виды раскрытия. Информация может оказаться видимой из-за ошибки конфигурации или небрежного обмена без участия какого-либо злоумышленника — проблема, объяснённая в этом руководстве по утечке данных и тому, чем она отличается от взлома.
У VPN тоже есть ограничения. Он может шифровать ваш трафик между устройством и VPN-сервером и скрывать ваш IP-адрес от сайтов, которые вы посещаете. Он не может заставить компанию удалить ваши записи, помешать сайту, на котором вы вошли в аккаунт, отслеживать вас или исправить утечку на стороне компании. Эти два инструмента работают на разных уровнях: законы регулируют обработчиков данных, а VPN сокращает то, что может видеть сетевой наблюдатель. Ни один не заменяет другой. Та же закономерность проявляется и в других странах, как показывает этот обзор Закона о приватности Новой Зеландии 2020 года и места VPN в нём.
Что это значит для вас
- Знайте свою юрисдикцию. Ваше место жительства определяет, какой закон, если таковой имеется, даёт вам подлежащие принудительному исполнению права.
- Пользуйтесь правами, которые у вас есть. Запросы на доступ, удаление и отказ — это бесплатные инструменты. Мало кто ими пользуется.
- Не ожидайте, что правовая защита покроет всё. Законы применяются после сбора и только к охваченным организациям.
- Выстраивайте защиту в несколько слоёв. Сочетайте юридические права со здравыми привычками: ограничивайте то, чем делитесь, проверяйте разрешения приложений и используйте инструменты шифрования там, где это имеет смысл.
Ключевые выводы
Взвешивая GDPR против CCPA против DPDPA, помните, что GDPR построен на правовом основании, тогда как CCPA и закон Делавэра опираются на права отказа для резидентов соответствующих регионов. Все три дают вам способ узнать, какие данные о вас хранятся, и запросить удаление, но ни один не может гарантировать, что ваши данные останутся приватными. Чтобы углубиться в подачу запросов на удаление и отказ, прочитайте разбор прав по CCPA и GDPR, а затем обратитесь к объяснению утечек данных выше, чтобы увидеть, как раскрытие может произойти вне досягаемости этих законов.




