Om du försöker förstå GDPR vs CCPA vs DPDPA är det första hindret alfabetssoppan. I denna jämförelse är GDPR EU:s breda integritetsregim, CCPA Kaliforniens konsumentintegritetslag, och DPDPA är Delaware Personal Data Privacy Act, en lag på delstatsnivå. En varning: "DPDPA" används också för Indiens Digital Personal Data Protection Act, och flera jämförelsesidor som rankas i sökresultat handlar om den indiska lagen. Kontrollera alltid vilken jurisdiktion en guide faktiskt beskriver.

Detta inlägg är en lättläst genomgång av vem varje lag skyddar, vilka rättigheter den ger dig, var tillvägagångssätten skiljer sig åt, och vad ingen av dem kan göra.

Tre lagar, tre jurisdiktioner: vem var och en täcker

Det enklaste sättet att skilja dessa lagar åt är geografiskt och utifrån vems data de skyddar.

  • GDPR skyddar personuppgifter i EU. Det gäller organisationer som hanterar personuppgifter för EU- och EES-medborgare, vilket är anledningen till att det når företag långt utanför Europa.
  • CCPA skyddar Kaliforniens invånare. Det gäller företag som samlar in personlig information från dem, och det skrevs som en konsumentintegritetslag.
  • DPDPA (Delaware) är en delstatsintegritetslag som täcker Delaware-invånare i deras interaktioner med företag som omfattas av den.

Den praktiska slutsatsen: ditt skydd beror till stor del på var du bor, inte var ett företag är baserat. En Delaware-invånare får inte automatiskt GDPR-liknande skydd, och en besökare från EU som surfar på en amerikansk webbplats kan omfattas av regler som andra besökare inte omfattas av. Det är därför samma webbplats kan ställa olika frågor till olika personer. För mer om hur detta spelar ut sig i vardagligt surfande, se denna genomgång av CCPA vs GDPR datarättigheter.

Dina rättigheter jämförda: tillgång, radering och opt-out

Alla tre ramverk är uppbyggda kring samma kärnidé: du bör kunna se vad ett företag har om dig, begära att det tas bort, och begränsa vissa användningar av det.

  • Tillgång: Du kan fråga en omfattad organisation vilka personuppgifter den har samlat in om dig.
  • Radering: Du kan begära att uppgifterna raderas, med förbehåll för undantag som varje lag definierar.
  • Opt-out: Du kan säga till ett företag att sluta med vissa typer av behandling. I amerikanska delstatslagar som CCPA och Delawares är opt-out-modellen central. Under GDPR är strukturen omvänd, vilket förklaras nedan.

Den exakta formuleringen, tidsfristerna och undantagen varierar mellan lagarna, så betrakta detta som en karta snarare än en juridisk guide. Om du planerar att skicka en begäran, läs företagets specifika rättighetssida och den relevanta lagens text.

Var lagarna skiljer sig åt gällande samtycke, efterlevnad och gränsöverskridande data

Det största begreppsmässiga gapet är hur varje lag behandlar utgångspunkten för datainsamling.

Rättslig grund och samtycke. GDPR kräver att företag har en rättslig grund innan de behandlar uppgifter om invånare. CCPA fungerar inte så: företag kan i allmänhet samla in först och sedan tillmötesgå dina begäranden om opt-out eller radering. Delawares lag, som en amerikansk delstatslag, tillhör samma breda familj som CCPA, med ett konsumenträttighetsramverk ovanpå befintlig affärspraxis.

Efterlevnad. Kommentarer om dessa lagar förväntar sig i allmänhet att GDPR-böter blir högre än CCPA-böter, även om efterlevnadsutfall beror på tillsynsmyndigheten och fallet. För individer är det viktiga att efterlevnad mestadels hanteras av myndigheter, inte av dig. Du kan lämna in klagomål, men du kan inte granska ett företag själv.

Gränsöverskridande räckvidd. GDPR:s räckvidd följer EU- och EES-medborgarnas data oavsett var företaget finns. CCPA och delstatslagar som Delawares följer invånarna i sina egna delstater. Ingen av delstatslagarna skapar en global standard, så ett företag kan behandla användare olika beroende på plats.

Vad integritetslagar inte kan göra, och var VPN passar in

Integritetslagar styr vad organisationer får göra med data när de väl har den. De stoppar inte data från att exponeras i första hand, och de täcker inte alla typer av exponering. Information kan bli synlig genom felkonfiguration eller oaktsam delning utan att någon angripare är inblandad, ett problem som förklaras i denna guide om dataläckage och hur det skiljer sig från en breach.

En VPN har också gränser. Den kan kryptera din trafik mellan din enhet och VPN-servern och dölja din IP-adress från de webbplatser du besöker. Den kan inte tvinga ett företag att radera dina uppgifter, stoppa en webbplats du är inloggad på från att spåra dig, eller åtgärda en läcka på företagets sida. De två verktygen hanterar olika lager: lagar reglerar datahanterare, medan en VPN minskar vad en nätverksobservatör kan se. Ingen ersätter den andra. Samma mönster visas i andra länder, som i denna genomgång av New Zealand Privacy Act 2020 och var VPN passar in.

Vad detta innebär för dig

  • Känn din jurisdiktion. Din hemvist avgör vilken lag, om någon, som ger dig verkställbara rättigheter.
  • Använd de rättigheter du har. Begäranden om tillgång, radering och opt-out är gratis verktyg. Få människor använder dem.
  • Förvänta dig inte att juridiskt skydd täcker allt. Lagar gäller efter insamling och endast för omfattade organisationer.
  • Lagerdela dina försvar. Kombinera juridiska rättigheter med sunda vanor: begränsa vad du delar, granska appbehörigheter och använd krypteringsverktyg där de är lämpliga.

Viktiga slutsatser

När du väger GDPR vs CCPA vs DPDPA, kom ihåg att GDPR är uppbyggt på rättslig grund, medan CCPA och Delawares lag lutar sig mot opt-out-rättigheter för invånare i sina respektive regioner. Alla tre ger dig ett sätt att fråga vad som hålls om dig och att begära radering, men ingen kan garantera att dina uppgifter förblir privata. För att gå djupare in på att skicka raderings- och opt-out-begäranden, läs CCPA vs GDPR rättighetsgenomgång, och titta sedan på dataläckage-förklaringen ovan för att se hur exponering kan ske utanför dessa lagars räckvidd.