หากคุณกำลังพยายามทำความเข้าใจ GDPR vs CCPA vs DPDPA อุปสรรคแรกคือตัวย่อที่เต็มไปหมด ในการเปรียบเทียบนี้ GDPR คือกรอบกฎหมายความเป็นส่วนตัวที่ครอบคลุมของสหภาพยุโรป CCPA คือกฎหมายความเป็นส่วนตัวของผู้บริโภคของแคลิฟอร์เนีย และ DPDPA คือ Delaware Personal Data Privacy Act ซึ่งเป็นกฎหมายระดับรัฐ ข้อควรระวังประการหนึ่ง: "DPDPA" ยังใช้แทน Digital Personal Data Protection Act ของอินเดียด้วย และหน้าสำหรับเปรียบเทียบหลายหน้าที่ติดอันดับในผลการค้นหาเกี่ยวข้องกับกฎหมายอินเดีย ควรตรวจสอบเสมอว่าคู่มือนั้นกำลังอธิบายเขตอำนาจใดจริง ๆ

บทความนี้เป็นการมองกฎหมายแต่ละฉบับด้วยภาษาง่าย ๆ ว่าคุ้มครองใคร ให้สิทธิอะไรแก่คุณ จุดที่แนวทางแตกต่างกัน และสิ่งที่กฎหมายเหล่านี้ทำไม่ได้

สามกฎหมาย สามเขตอำนาจ: แต่ละฉบับคุ้มครองใคร

วิธีที่ง่ายที่สุดในการแยกกฎหมายเหล่านี้คือแยกตามภูมิศาสตร์และตามข้อมูลของใครที่ได้รับการคุ้มครอง

  • GDPR คุ้มครองข้อมูลส่วนบุคคลใน EU ใช้กับองค์กรที่จัดการข้อมูลส่วนบุคคลของผู้อยู่อาศัยใน EU และ EEA ซึ่งเป็นเหตุผลที่กฎหมายนี้ครอบคลุมบริษัทที่อยู่ไกลออกไปนอกยุโรป
  • CCPA คุ้มครองผู้อยู่อาศัยในแคลิฟอร์เนีย ใช้กับธุรกิจที่เก็บข้อมูลส่วนบุคคลจากพวกเขา และถูกเขียนขึ้นเป็นกฎหมายความเป็นส่วนตัวของผู้บริโภค
  • DPDPA (เดลาแวร์) เป็นกฎหมายความเป็นส่วนตัวระดับรัฐ ครอบคลุมผู้อยู่อาศัยในเดลาแวร์ในการทำธุรกรรมกับบริษัทที่อยู่ภายใต้กฎหมายนี้

ข้อสรุปในทางปฏิบัติ: การคุ้มครองของคุณขึ้นอยู่กับว่าคุณอาศัยอยู่ที่ไหนเป็นหลัก ไม่ใช่ว่าบริษัทตั้งอยู่ที่ไหน ผู้อยู่อาศัยในเดลาแวร์ไม่ได้ได้รับการคุ้มครองแบบ GDPR โดยอัตโนมัติ และผู้เยี่ยมชมจาก EU ที่ท่องเว็บไซต์สหรัฐฯ อาจอยู่ภายใต้กฎที่ผู้เยี่ยมชมคนอื่นไม่อยู่ภายใต้ นั่นคือเหตุผลที่เว็บไซต์เดียวกันสามารถถามคำถามที่แตกต่างกันกับคนที่แตกต่างกันได้ สำหรับข้อมูลเพิ่มเติมเกี่ยวกับสิ่งนี้ในการท่องเว็บประจำวัน ดูคำอธิบายเกี่ยวกับสิทธิข้อมูล CCPA vs GDPR

เปรียบเทียบสิทธิของคุณ: การเข้าถึง การลบ และการเลือกไม่เข้าร่วม

ทั้งสามกรอบกฎหมายสร้างขึ้นจากแนวคิดหลักเดียวกัน: คุณควรสามารถเห็นว่าบริษัทถืออะไรเกี่ยวกับคุณ ขอให้ลบมัน และจำกัดการใช้งานบางอย่างของข้อมูลนั้น

  • การเข้าถึง: คุณสามารถถามองค์กรที่อยู่ภายใต้กฎหมายว่ามีข้อมูลส่วนบุคคลอะไรเกี่ยวกับคุณที่ถูกเก็บรวบรวม
  • การลบ: คุณสามารถขอให้ลบข้อมูลนั้นได้ ภายใต้ข้อยกเว้นที่แต่ละกฎหมายกำหนด
  • การเลือกไม่เข้าร่วม: คุณสามารถบอกธุรกิจให้หยุดการประมวลผลบางประเภท ในกฎหมายระดับรัฐของสหรัฐฯ เช่น CCPA และกฎหมายเดลาแวร์ โมเดลการเลือกไม่เข้าร่วมเป็นศูนย์กลาง ภายใต้ GDPR โครงสร้างกลับกัน ดังอธิบายด้านล่าง

ถ้อยคำที่แน่นอน กำหนดเวลา และข้อยกเว้นแตกต่างกันไปตามกฎหมาย ดังนั้นให้ถือว่านี่เป็นแผนที่ ไม่ใช่คู่มือทางกฎหมาย หากคุณวางแผนจะส่งคำขอ ให้อ่านหน้าสิทธิเฉพาะของบริษัทที่คุณกำลังติดต่อและตัวบทกฎหมายที่เกี่ยวข้อง

จุดที่กฎหมายแตกต่างกันในเรื่องความยินยอม การบังคับใช้ และข้อมูลข้ามพรมแดน

ช่องว่างทางแนวคิดที่ใหญ่ที่สุดคือแต่ละกฎหมายปฏิบัติต่อจุดเริ่มต้นของการเก็บข้อมูลอย่างไร

ฐานทางกฎหมายและความยินยอม GDPR กำหนดให้บริษัทต้องมีฐานทางกฎหมายก่อนประมวลผลข้อมูลเกี่ยวกับผู้อยู่อาศัย CCPA ไม่ทำงานแบบนั้น: ธุรกิจโดยทั่วไปสามารถเก็บข้อมูลก่อน แล้วจึงปฏิบัติตามคำขอเลือกไม่เข้าร่วมหรือลบของคุณ กฎหมายของเดลาแวร์ในฐานะกฎหมายระดับรัฐของสหรัฐฯ อยู่ในกลุ่มเดียวกับ CCPA โดยมีกรอบสิทธิผู้บริโภคซ้อนอยู่บนแนวปฏิบัติทางธุรกิจที่มีอยู่

การบังคับใช้ ความเห็นเกี่ยวกับกฎหมายเหล่านี้โดยทั่วไปคาดว่าค่าปรับ GDPR จะสูงกว่าค่าปรับ CCPA แม้ว่าผลลัพธ์การบังคับใช้จะขึ้นอยู่กับหน่วยงานกำกับดูแลและกรณี สำหรับบุคคลทั่วไป สิ่งที่สำคัญคือการบังคับใช้ส่วนใหญ่ดำเนินการโดยหน่วยงาน ไม่ใช่โดยคุณ คุณสามารถยื่นเรื่องร้องเรียนได้ แต่คุณไม่สามารถตรวจสอบบริษัทด้วยตัวเองได้

การครอบคลุมข้ามพรมแดน การครอบคลุมของ GDPR ติดตามข้อมูลของผู้อยู่อาศัยใน EU และ EEA ไม่ว่าบริษัทจะตั้งอยู่ที่ไหน CCPA และกฎหมายระดับรัฐอย่างของเดลาแวร์ติดตามผู้อยู่อาศัยในรัฐของตนเอง กฎหมายระดับรัฐทั้งสองไม่ได้สร้างมาตรฐานระดับโลก ดังนั้นบริษัทสามารถปฏิบัติต่อผู้ใช้แตกต่างกันตามตำแหน่งที่ตั้ง

สิ่งที่กฎหมายความเป็นส่วนตัวทำไม่ได้ และ VPN เข้ามาเกี่ยวข้องตรงไหน

กฎหมายความเป็นส่วนตัวกำกับว่าองค์กรสามารถทำอะไรกับข้อมูลได้เมื่อมีข้อมูลแล้ว กฎหมายไม่ได้หยุดข้อมูลจากการถูกเปิดเผยตั้งแต่แรก และไม่ได้ครอบคลุมการเปิดเผยทุกประเภท ข้อมูลสามารถปรากฏให้เห็นได้ผ่านการตั้งค่าผิดพลาดหรือการแชร์อย่างประมาทโดยไม่มีผู้โจมตีเกี่ยวข้อง ซึ่งเป็นปัญหาที่อธิบายในคู่มือนี้เกี่ยวกับการรั่วไหลของข้อมูลและแตกต่างจากการถูกละเมิดอย่างไร

VPN ก็มีข้อจำกัดเช่นกัน VPN สามารถเข้ารหัสทราฟฟิกของคุณระหว่างอุปกรณ์และเซิร์ฟเวอร์ VPN และซ่อนที่อยู่ IP ของคุณจากเว็บไซต์ที่คุณเยี่ยมชม VPN ไม่สามารถบังคับให้บริษัทลบบันทึกของคุณ หยุดเว็บไซต์ที่คุณล็อกอินอยู่จากการติดตามคุณ หรือแก้ไขการรั่วไหลฝั่งบริษัทได้ เครื่องมือทั้งสองแก้ปัญหาต่างชั้นกัน: กฎหมายกำกับผู้จัดการข้อมูล ในขณะที่ VPN ลดสิ่งที่ผู้สังเกตเครือข่ายสามารถเห็นได้ ไม่มีสิ่งใดแทนที่อีกสิ่งได้ รูปแบบเดียวกันนี้ปรากฏในประเทศอื่น เช่นในบทความนี้เกี่ยวกับNew Zealand Privacy Act 2020 และ VPN เข้ามาเกี่ยวข้องตรงไหน

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

  • รู้เขตอำนาจของคุณ ถิ่นที่อยู่ของคุณกำหนดว่ากฎหมายใด (ถ้ามี) ให้สิทธิที่บังคับใช้ได้แก่คุณ
  • ใช้สิทธิที่คุณมี คำขอเข้าถึง ลบ และเลือกไม่เข้าร่วมเป็นเครื่องมือฟรี มีคนใช้น้อย
  • อย่าคาดหวังว่าการคุ้มครองทางกฎหมายจะครอบคลุมทุกอย่าง กฎหมายใช้หลังการเก็บข้อมูลและเฉพาะกับองค์กรที่อยู่ภายใต้กฎหมาย
  • ป้องกันหลายชั้น ผสมผสานสิทธิทางกฎหมายกับพฤติกรรมที่สมเหตุสมผล: จำกัดสิ่งที่คุณแชร์ ตรวจสอบสิทธิ์แอป และใช้เครื่องมือเข้ารหัสเมื่อเหมาะสม

ประเด็นสำคัญ

เมื่อชั่งน้ำหนัก GDPR vs CCPA vs DPDPA จำไว้ว่า GDPR สร้างบนฐานทางกฎหมาย ในขณะที่ CCPA และกฎหมายเดลาแวร์พึ่งสิทธิการเลือกไม่เข้าร่วมสำหรับผู้อยู่อาศัยในภูมิภาคของตน ทั้งสามฉบับให้วิธีถามว่ามีอะไรเกี่ยวกับคุณที่ถูกถืออยู่และขอให้ลบ แต่ไม่มีฉบับใดรับประกันได้ว่าข้อมูลของคุณจะคงความเป็นส่วนตัว หากต้องการเจาะลึกเรื่องการส่งคำขอลบและเลือกไม่เข้าร่วม อ่านคำอธิบายสิทธิ CCPA vs GDPR แล้วดูคำอธิบายการรั่วไหลของข้อมูลด้านบนเพื่อดูว่าการเปิดเผยสามารถเกิดขึ้นนอกขอบเขตของกฎหมายเหล่านี้ได้อย่างไร

FAQ Q1: GDPR, CCPA และ DPDPA ย่อมาจากอะไร? A1: GDPR คือกรอบกฎหมายความเป็นส่วนตัวที่ครอบคลุมของสหภาพยุโรป CCPA คือกฎหมายความเป็นส่วนตัวของผู้บริโภคของแคลิฟอร์เนีย และ DPDPA คือ Delaware Personal Data Privacy Act ซึ่งเป็นกฎหมายระดับรัฐ Q2: DPDPA หมายถึงกฎหมายของอินเดียหรือเดลาแวร์? A2: DPDPA ยังใช้แทน Digital Personal Data Protection Act ของอินเดียด้วย ดังนั้นคุณควรตรวจสอบเสมอว่าคู่มือนั้นกำลังอธิบายเขตอำนาจใดจริง ๆ Q3: กฎหมายแต่ละฉบับคุ้มครองใคร? A3: GDPR คุ้มครองข้อมูลส่วนบุคคลของผู้อยู่อาศัยใน EU และ EEA CCPA คุ้มครองผู้อยู่อาศัยในแคลิฟอร์เนีย และ DPDPA (เดลาแวร์) ครอบคลุมผู้อยู่อาศัยในเดลาแวร์ Q4: การคุ้มครองของฉันขึ้นอยู่กับที่ที่ฉันอยู่หรือที่ที่บริษัทตั้งอยู่? A4: การคุ้มครองของคุณขึ้นอยู่กับว่าคุณอาศัยอยู่ที่ไหนเป็นหลัก ไม่ใช่ว่าบริษัทตั้งอยู่ที่ไหน ซึ่งเป็นเหตุผลที่เว็บไซต์เดียวกันสามารถถามคำถามที่แตกต่างกันกับคนที่แตกต่างกันได้ Q5: สิทธิหลักอะไรที่ทั้งสามกฎหมายมีร่วมกัน? A5: ทั้งสามกรอบกฎหมายให้คุณเข้าถึงข้อมูลที่บริษัทถือเกี่ยวกับคุณ ขอให้ลบภายใต้ข้อยกเว้น และเลือกไม่เข้าร่วมการประมวลผลบางประเภท ---END---