Tillsynsmyndigheter ägnade 2025 och 2026 åt att bötfälla företag för efterlevnadsbrister som direkt berör vanliga användare. Enligt en ny sammanställning från Kanerika sträcker sig listan över 10 vanligt missade brister från ignorerade avregistreringssignaler till AI-profilering som folk aldrig informerades om. Det spelar dig roll lika mycket som de inblandade företagen, eftersom varje brist är en rättighet du kan ha möjlighet att använda. Den här guiden till GDPR- och CCPA-avregistreringsrättigheter förklarar vad du har rätt till, hur du begär det och var VPN:er och webbläsarinställningar hjälper eller inte räcker till.

Vad GDPR och CCPA faktiskt ger dig som individ

De två lagarna fungerar olika, och skillnaden formar vad du gör.

EU:s GDPR är en regim av opt-in-typ. Organisationer behöver i allmänhet en rättslig grund, till exempel samtycke, innan de behandlar dina personuppgifter. Dina rättigheter omfattar tillgång till de uppgifter ett företag har om dig, rättelse, radering, invändning mot viss behandling och skydd kring beslut som fattas enbart med automatiserade medel. För mer bakgrund, se vår GDPR-förklaring.

Kaliforniens CCPA, i dess ändrade form genom CPRA, bygger på opt-out. Företag kan samla in personuppgifter som standard, men du kan säga till dem att sluta sälja eller dela dem. Kalifornienbor kan också fråga vad som samlas in, begära radering eller rättelse och begränsa användningen av känsliga uppgifter. Kaliforniens justitieministers sida beskriver rätten att avregistrera sig som en begäran om att företag ska sluta sälja eller dela dina personuppgifter.

Den praktiska slutsatsen: enligt GDPR utmanar du ofta behandlingen, medan du enligt CCPA vanligtvis måste säga till först.

Varför ignorerade avregistreringssignaler som Global Privacy Control spelar roll

En av bristerna som tillsynsmyndigheterna bestraffade 2025–2026, enligt källsammanställningen, är företag som ignorerar avregistreringssignaler. Det mest kända exemplet är Global Privacy Control (GPC), en inställning i din webbläsare eller ett tillägg som automatiskt talar om för varje webbplats du besöker att du inte vill att dina uppgifter säljs eller delas.

Idén är enkel. Utan GPC skulle du behöva hitta en länk med texten "Sälj eller dela inte mina personuppgifter" på varje webbplats och klicka på den en och en. Med GPC skickar din webbläsare begäran åt dig. Enligt kaliforniska regler förväntas ett företag behandla den signalen som en giltig begäran om avregistrering. När en webbplats ignorerar den finns avregistreringsrätten bara på papper.

Samma sammanställning lyfter fram AI-profilering som ett annat tillsynsområde. Om ett företag använder dina uppgifter för att bygga automatiserade profiler utan att berätta det för dig, förlorar du chansen att invända. Vår guide om hur AI-chattbotar spårar dina uppgifter visar hur mycket information dessa verktyg kan samla in, vilket är användbar kontext innan du bestämmer vad du ska begära.

Tillsynen växer också i omfattning. De samlade böterna har stigit, vilket vi tar upp i vår rapport om GDPR-böter som passerar 4 miljarder när 137 länder antar integritetslagar. Tillsynsmyndigheterna är uppenbart villiga att agera, men det ersätter inte att du kontrollerar dina egna inställningar.

Hur du lämnar in begäranden om avregistrering, radering och dataåtkomst

Du behöver ingen advokat. Några steg täcker de flesta fall:

  1. Hitta rätt kanal. Leta i integritetspolicyn efter en integritetskontakt, ett webbformulär eller länken "Sälj eller dela inte". Många företag anger ett dataskyddsombud eller ett integritetsteam.
  2. Var specifik. Ange vilken lag du åberopar (GDPR eller CCPA), vilken rättighet du använder (åtkomst, radering, avregistrering) och de e-post- eller kontouppgifter som behövs för att hitta dina uppgifter.
  3. Räkna med identitetskontroller. Företag kan be dig bekräfta vem du är innan de lämnar ut eller raderar uppgifter. Det är normalt.
  4. Spara dokumentation. Spara skärmbilder och kopior av din begäran med datum. Om företaget missar sin tidsfrist eller vägrar utan god anledning har du bevis för ett klagomål.
  5. Överklaga vid behov. I EU kan du klaga till din nationella dataskyddsmyndighet. Kalifornienbor kan rapportera problem till delstatens integritetsregulatorer.

En detalj värd att känna till: enligt Clarips sammanfattning av CCPA måste ett företag, när du väl har avregistrerat dig, respektera det valet i 12 månader innan det ber dig att registrera dig igen för försäljning av dina uppgifter.

Datamäklare är den svåraste delen, eftersom de är många och de flesta aldrig har direkt kontakt med dem. Att automatisera processen kan spara tid; vår Incogni-recension tittar på en tjänst som skickar avregistrerings- och raderingsbegäranden till mäklare åt användaren.

Var VPN:er och webbläsarinställningar passar in (och var de inte gör det)

En VPN döljer din IP-adress för webbplatserna du besöker och krypterar trafiken mellan din enhet och VPN-servern. Det är värdefullt, men det är inte en juridisk avregistrering. En VPN säger inte till ett företag att sluta sälja dina uppgifter, och den gör inget åt information som du redan har lämnat över via konton, köp eller inloggningar.

Det finns också en möjlig nackdel. Integritetsrättigheter beror ofta på var ett företag tror att du bor. Att ansluta via en server i ett annat land kan ändra vilka meddelanden eller alternativ en webbplats visar dig. Om du vill utöva kaliforniska eller EU-rättigheter är det vanligtvis säkrare att skicka begäranden från din verkliga plats, eller att tydligt ange din hemvist i begäran.

Webbläsarinställningar är det bättre komplementet:

  • Slå på Global Privacy Control i en webbläsare eller ett tillägg som stöder det.
  • Blockera tredjepartscookies och granska webbplatsbehörigheter regelbundet.
  • Använd separata webbläsarprofiler för att begränsa spårning mellan webbplatser.

Tänk på det som lager: en VPN minskar det som exponeras på nätverksnivå, GPC och webbläsarkontroller skickar dina juridiska preferenser automatiskt, och formella begäranden hanterar uppgifter som redan samlats in.

Vad detta innebär för dig

Böterna 2025–2026 visar att avregistreringsrättigheter är verkställbara, men tillsyn sker i efterhand. Ditt bästa skydd är att använda rättigheterna nu i stället för att anta att företag hanterar dem korrekt. Om en webbplats ignorerar din GPC-signal eller gömmer sin avregistreringslänk är det värt att dokumentera och rapportera.

Viktiga slutsatser

  • Aktivera Global Privacy Control i din webbläsare i dag så att avregistreringar skickas automatiskt.
  • Skicka en begäran om dataåtkomst till tjänster du använder mycket för att se vad de har, och begär sedan radering av allt du inte behöver att de behåller.
  • Spara kopior av varje begäran och svar om du skulle behöva lämna in ett klagomål.
  • Behandla inte en VPN som ett avregistreringsverktyg; använd den vid sidan av formella begäranden, inte i stället för dem.
  • Överväg att automatisera borttagning hos mäklare, och läs vår GDPR-förklaring för mer om rättigheterna bakom dem.

Använd den här guiden till GDPR- och CCPA-avregistreringsrättigheter som en checklista: slå på GPC, skicka din första begäran den här veckan och gå igenom processen igen med några månaders mellanrum.

FAQ: Q1: Vad är den största skillnaden mellan GDPR- och CCPA-rättigheter? A1: GDPR är en opt-in-regim där organisationer i allmänhet behöver en rättslig grund som samtycke innan de behandlar dina uppgifter, medan CCPA är en opt-out-regim där företag kan samla in uppgifter som standard men du kan säga till dem att sluta sälja eller dela dem. Enligt GDPR utmanar du ofta behandlingen, medan du enligt CCPA vanligtvis måste säga till först. Q2: Vad är Global Privacy Control (GPC)? A2: GPC är en inställning i din webbläsare eller ett tillägg som automatiskt talar om för varje webbplats du besöker att du inte vill att dina uppgifter säljs eller delas, så att du inte behöver hitta och klicka på en länk med texten "Sälj eller dela inte mina personuppgifter" på varje webbplats. Enligt kaliforniska regler förväntas företag behandla den signalen som en giltig begäran om avregistrering. Q3: Kan jag utöva GDPR-rättigheter utan att befinna mig i EU? A3: Artikeln anger inte om GDPR-rättigheter sträcker sig till personer som inte är EU-bor. Den beskriver GDPR som en EU-regim som ger rätt till åtkomst, rättelse, radering, invändning mot viss behandling och skydd kring enbart automatiserade beslut. Q4: Vilka rättigheter har kalifornienbor enligt CCPA? A4: Kalifornienbor kan fråga vilka personuppgifter som samlas in, begära radering eller rättelse, begränsa användningen av känsliga uppgifter och avregistrera sig från försäljning eller delning av sina personuppgifter. Q5: Varför bötfällde tillsynsmyndigheterna företag 2025 och 2026? A5: Tillsynsmyndigheterna bötfällde företag för efterlevnadsbrister, inklusive att ignorera avregistreringssignaler som Global Privacy Control och att använda AI-profilering utan att informera folk. Dessa brister spelar roll eftersom var och en representerar en rättighet som användare kan ha möjlighet att utöva. ---END---