GDPR vs CCPA vs DPDPA'yı anlamlandırmaya çalışıyorsanız, ilk engel bu kısaltma çorbasıdır. Bu karşılaştırmada GDPR, Avrupa Birliği'nin geniş kapsamlı gizlilik rejimidir; CCPA, California'nın tüketici gizliliği yasasıdır; DPDPA ise Delaware Kişisel Veri Gizliliği Yasası'dır, yani eyalet düzeyinde bir yasadır. Bir uyarı: "DPDPA" aynı zamanda Hindistan'ın Dijital Kişisel Veri Koruma Yasası için de kullanılır ve arama sonuçlarında üst sıralarda yer alan birçok karşılaştırma sayfası Hindistan yasasıyla ilgilidir. Bir rehberin gerçekte hangi yargı bölgesini tanımladığını her zaman kontrol edin.

Bu yazı, her yasanın kimi koruduğuna, size hangi hakları verdiğine, yaklaşımların nerede farklılaştığına ve hiçbirinin neleri yapamayacağına sade bir dille bakıyor.

Üç Yasa, Üç Yargı Bölgesi: Her Biri Kimi Kapsıyor

Bu yasaları birbirinden ayırmanın en basit yolu coğrafya ve kimin verisini koruduklarıdır.

  • GDPR AB'deki kişisel verileri korur. AB ve AEA sakinlerinin kişisel verilerini işleyen kuruluşlara uygulanır; bu nedenle Avrupa dışındaki şirketlere de ulaşır.
  • CCPA California sakinlerini korur. Onlardan kişisel bilgi toplayan işletmelere uygulanır ve bir tüketici gizliliği yasası olarak yazılmıştır.
  • DPDPA (Delaware) bir eyalet gizlilik yasasıdır ve Delaware sakinlerini, kendisine tabi şirketlerle olan ilişkilerinde kapsar.

Pratik çıkarım: korumalarınız büyük ölçüde nerede yaşadığınıza bağlıdır, şirketin nerede kurulu olduğuna değil. Delaware sakini otomatik olarak GDPR tarzı korumalar elde etmez ve bir ABD sitesini gezen AB'li bir ziyaretçi, diğer ziyaretçilerin tabi olmadığı kurallara tabi olabilir. Bu yüzden aynı web sitesi farklı kişilere farklı sorular sorabilir. Bunun günlük gezinmede nasıl tezahür ettiğine dair daha fazlası için bu CCPA vs GDPR veri hakları incelemesine bakın.

Haklarınızın Karşılaştırması: Erişim, Silme ve Vazgeçme

Her üç çerçeve de aynı temel fikir etrafında inşa edilmiştir: bir şirketin sizinle ilgili neler tuttuğunu görebilmeli, silinmesini talep edebilmeli ve belirli kullanımlarını sınırlayabilmelisiniz.

  • Erişim: Kapsam dahilindeki bir kuruluşa sizinle ilgili hangi kişisel verileri topladığını sorabilirsiniz.
  • Silme: Her yasanın tanımladığı istisnalara tabi olarak verilerin silinmesini talep edebilirsiniz.
  • Vazgeçme: Bir işletmeye belirli işleme türlerini durdurmasını söyleyebilirsiniz. CCPA ve Delaware'ninki gibi ABD eyalet yasalarında vazgeçme modeli merkezdedir. GDPR kapsamında yapı aşağıda açıklandığı gibi terstir.

Kesin ifadeler, süreler ve istisnalar yasaya göre değişir; bu nedenle bunu hukuki bir rehber değil, bir harita olarak değerlendirin. Bir talep göndermeyi planlıyorsanız, iletişime geçtiğiniz şirketin ilgili haklar sayfasını ve ilgili yasanın metnini okuyun.

Yasaların Rıza, Yaptırım ve Sınır Ötesi Veri Konusunda Farklılaştığı Yerler

En büyük kavramsal uçurum, her yasanın veri toplamanın başlangıç noktasına nasıl yaklaştığıdır.

Hukuki dayanak ve rıza. GDPR, şirketlerin sakinlerle ilgili verileri işlemeden önce hukuki bir dayanağa sahip olmasını gerektirir. CCPA bu şekilde işlemez: işletmeler genellikle önce toplayabilir, sonra vazgeçme veya silme taleplerinizi yerine getirebilir. Delaware'nin yasası, bir ABD eyalet yasası olarak, mevcut iş uygulamalarının üzerine katmanlanmış bir tüketici hakları çerçevesiyle CCPA ile aynı geniş ailede yer alır.

Yaptırım. Bu yasalar üzerine yapılan yorumlar genellikle GDPR para cezalarının CCPA para cezalarından daha yüksek olmasını bekler, ancak yaptırım sonuçları düzenleyiciye ve davaya bağlıdır. Bireyler için önemli olan, yaptırımın çoğunlukla sizin tarafınızdan değil, yetkililer tarafından yürütülmesidir. Şikayette bulunabilirsiniz, ancak bir şirketi kendiniz denetleyemezsiniz.

Sınır ötesi erişim. GDPR'nın erişimi, şirket nerede olursa olsun AB ve AEA sakinlerinin verilerini takip eder. CCPA ve Delaware'ninki gibi eyalet yasaları kendi eyaletlerinin sakinlerini takip eder. Hiçbir eyalet yasası küresel bir standart oluşturmaz, bu nedenle bir şirket kullanıcılara konuma göre farklı davranabilir.

Gizlilik Yasalarının Yapamadıkları ve VPN'lerin Yeri

Gizlilik yasaları, kuruluşların veriyi elde ettikten sonra onunla neler yapabileceğini düzenler. Verinin baştan ifşa edilmesini engellemezler ve her türlü ifşayı kapsamazlar. Bilgiler, hiçbir saldırgan devrede olmadan yanlış yapılandırma veya dikkatsiz paylaşım yoluyla görünür hale gelebilir; bu sorun veri sızıntısı ve ihlalden farkı rehberinde açıklanmıştır.

Bir VPN'in de sınırları vardır. Cihazınız ile VPN sunucusu arasındaki trafiğinizi şifreleyebilir ve ziyaret ettiğiniz sitelerden IP adresinizi gizleyebilir. Bir şirketi kayıtlarınızı silmeye zorlayamaz, oturum açtığınız bir sitenin sizi izlemesini durduramaz veya şirket tarafındaki bir sızıntıyı düzeltemez. İki araç farklı katmanları ele alır: yasalar veri işleyicilerini düzenler, VPN ise bir ağ gözlemcisinin görebileceklerini azaltır. Hiçbiri diğerinin yerini tutmaz. Aynı model başka ülkelerde de görülür; örneğin bu Yeni Zelanda Gizlilik Yasası 2020 ve VPN'lerin yeri incelemesinde olduğu gibi.

Bu Sizin İçin Ne Anlama Geliyor

  • Yargı bölgenizi bilin. İkamet yeriniz, hangi yasanın — varsa — size uygulanabilir haklar verdiğini belirler.
  • Sahip olduğunuz hakları kullanın. Erişim, silme ve vazgeçme talepleri ücretsiz araçlardır. Çok az kişi bunları kullanır.
  • Hukuki korumanın her şeyi kapsamasını beklemeyin. Yasalar toplamadan sonra uygulanır ve yalnızca kapsam dahilindeki kuruluşlara yöneliktir.
  • Savunmalarınızı katmanlandırın. Hukuki hakları makul alışkanlıklarla birleştirin: paylaştıklarınızı sınırlamak, uygulama izinlerini gözden geçirmek ve şifreleme araçlarını anlamlı oldukları yerde kullanmak.

Önemli Çıkarımlar

GDPR vs CCPA vs DPDPA'yı değerlendirirken, GDPR'nın hukuki dayanak üzerine inşa edildiğini, CCPA ve Delaware'nin yasasının ise kendi bölgelerinin sakinleri için vazgeçme haklarına dayandığını unutmayın. Üçü de sizinle ilgili nelerin tutulduğunu sorma ve silme talep etme imkânı verir, ancak hiçbiri verilerinizin gizli kalmasını garanti edemez. Silme ve vazgeçme talepleri gönderme konusunda daha derine inmek için CCPA vs GDPR hakları incelemesini okuyun ve ardından ifşanın bu yasaların erişiminin dışında nasıl gerçekleşebileceğini görmek için yukarıdaki veri sızıntısı açıklamasına bakın.