Якщо ви коли-небудь натискали «Відхилити все» на банері з файлами cookie або дивувалися, чому вебсайт ставить відвідувачам з ЄС інші запитання, ніж вам, ви стикалися з розривом між двома найвпливовішими законами про конфіденційність у світі. Каліфорнійський закон про конфіденційність споживачів (CCPA) та Загальний регламент захисту даних Європейського Союзу (GDPR) обидва мають на меті дати людям більше контролю над їхніми персональними даними, але вони працюють принципово по-різному. Розуміння прав споживачів CCPA vs GDPR — це не просто академічна вправа для маркетологів і юристів. Це визначає, чи маєте ви активно відмовлятися від відстеження, чи компанії потребують вашого дозволу ще до того, як почнуть.

CCPA vs GDPR: Які права ви насправді маєте

CCPA надає мешканцям Каліфорнії право знати, яку персональну інформацію бізнес збирає про них, право вимагати видалення цих даних і право відмовитися від продажу або передачі їхньої інформації. Він також включає захист від дискримінації за здійснення цих прав, тобто компанія не може стягувати з вас більше або відмовляти вам в обслуговуванні лише тому, що ви скористалися своїм правом відмови.

GDPR, який застосовується в усьому ЄС і до будь-якої компанії, що обробляє дані мешканців ЄС, надає ширший набір прав. Вони включають право на доступ до ваших даних, право на виправлення неточної інформації, право на видалення (часто зване «правом бути забутим»), право на перенесення даних і право заперечувати проти обробки. Ключовим є те, що GDPR також вимагає від компаній мати законну підставу для обробки ваших даних із самого початку — чого CCPA не вимагає.

Практична різниця зводиться до охоплення та підходу. GDPR розглядає збір даних як щось, що потребує виправдання з самого початку. CCPA розглядає збір даних як загалом дозволений, із накладеними поверх конкретними правами, які дозволяють вам заперечити постфактум.

Відмова проти згоди: ключова різниця для ваших даних

Це найважливіша відмінність, яку слід розуміти. Згідно з GDPR, багато форм обробки даних вимагають активної згоди (opt-in) до того, як вони можуть відбуватися законно. Саме тому користувачі в ЄС часто бачать банер із файлами cookie, де їх просять активно погодитися на категорії відстеження до того, як завантажаться будь-які необов'язкові файли cookie.

Згідно з CCPA, стандарт ближчий до відмови (opt-out). Бізнес може збирати і навіть продавати ваші дані, якщо ви не вживете заходів, щоб його зупинити. Саме тому мешканці Каліфорнії зазвичай бачать посилання «Не продавати та не передавати мою персональну інформацію», а не попередній запит на згоду. Збір даних часто вже почався до того, як ви помітите цю опцію.

Ця різниця має величезне значення для того, скільки зусиль лягає на вас як на споживача. GDPR перекладає тягар на компанії — питати спочатку. CCPA перекладає тягар на вас — казати «ні». Жоден із підходів не є кращим сам по собі, але вони створюють дуже різний щоденний досвід і вимагають різного рівня пильності від людей, чиї дані насправді використовуються.

Як реалізувати свої права на дані сьогодні

Незалежно від того, який закон застосовується до вас, є конкретні кроки, які ви можете зробити прямо зараз. Якщо ви мешканець Каліфорнії, шукайте посилання «Не продавати та не передавати мою персональну інформацію», зазвичай у нижньому колонтитулі вебсайту, і використовуйте його свідомо, а не ігноруйте. Ви також можете надсилати прямі запити компаніям із питанням, які дані вони зберігають про вас, і з вимогою видалення, оскільки CCPA гарантує обидва ці права.

Якщо до вас застосовується GDPR, ви можете подати запит на доступ до даних (Subject Access Request) будь-якій компанії, що обробляє ваші дані, і вони зобов'язані за законом відповісти протягом визначеного терміну. Ви також можете подати запит на видалення або перенесення даних, що дозволяє перемістити ваші дані до іншого сервісу.

Окрім формальних юридичних запитів, практичні інструменти допомагають подолати розрив між тим, що дозволяє закон, і тим, що відбувається на практиці. Використання VPN зменшує обсяг даних про місцезнаходження та перегляди, які прив'язуються до вашої особистості з самого початку. Поєднання цього з авторитетним сервісом видалення даних може прибрати вашу інформацію з баз даних брокерів даних, які ні CCPA, ні GDPR повністю не охоплюють. Ці інструменти не замінюють ваші юридичні права, але вони зменшують обсяг даних, які можуть бути запитані, продані або вкрадені в першу чергу.

Чому ваш захист залежить від того, де ви живете

Ось неприємна правда: ваш фактичний захист конфіденційності значною мірою залежить від вашого поштового індексу. Якщо ви живете в Каліфорнії, ви маєте права за CCPA. Якщо ви живете в ЄС, ви маєте права за GDPR. Якщо ви живете деінде в Сполучених Штатах, ваш захист залежить від того, чи ухвалив ваш штат власний закон. Такі штати, як Вермонт та Луїзіана, нещодавно приєдналися до зростаючої мозаїки законодавства про конфіденційність на рівні штатів, кожен зі своїми особливостями та механізмами правозастосування.

Такий мозаїчний підхід означає, що дві людини в одній країні, або навіть у базі користувачів однієї компанії, можуть мати дуже різні рівні контролю над власними даними. Правозастосування також суттєво відрізняється. Штрафи за GDPR накопичилися до мільярдів глобально, оскільки регулятори посилюють боротьбу з порушеннями — такого масштабу правозастосування CCPA не досяг.

Що це означає для вас

Якщо ви хочете насправді скористатися цими правами, почніть із визначення, який закон застосовується до вас, на основі місця проживання, а не громадянства чи місця розташування штаб-квартири компанії. Потім розглядайте посилання для відмови та запити на дані як інструменти, які ви активно використовуєте, а не дрібний шрифт, який треба пропускати. Оскільки базовий рівень захисту за законом настільки сильно відрізняється залежно від географії, доповнення юридичних прав власними практиками конфіденційності, такими як використання VPN і запити на видалення зі списків брокерів даних, дає вам послідовний захист незалежно від того, у якому штаті чи країні ви живете.

Ключові висновки

  • CCPA дозволяє мешканцям Каліфорнії відмовитися від продажу та передачі даних; GDPR вимагає активної згоди перед початком обробки в більшості випадків.
  • Реалізуйте свої права безпосередньо: використовуйте посилання «Не продавати» за CCPA або подавайте запити на доступ до даних за GDPR.
  • Ваш фактичний рівень захисту залежить від того, де ви живете, оскільки закони про конфіденційність на рівні штатів і країн суттєво відрізняються за обсягом і правозастосуванням.
  • Доповнюйте юридичні права практичними інструментами, як-от VPN і сервіси видалення даних, щоб зменшити свій цифровий слід незалежно від юрисдикції.