Регулятори протягом 2025 і 2026 років штрафували компанії за прогалини у відповідності, які безпосередньо зачіпають звичайних користувачів. Згідно з новим оглядом відповідності від Kanerika, список із 10 найпоширеніших пропущених прогалин охоплює від ігнорованих сигналів відмови до профілювання ШІ, про яке людям ніколи не повідомляли. Це важливо для вас так само, як і для відповідних компаній, адже кожна прогалина — це право, яким ви можете скористатися. Цей посібник із прав на відмову за GDPR і CCPA пояснює, на що ви маєте право, як його вимагати та де VPN і налаштування браузера допомагають, а де — ні.
Що GDPR і CCPA насправді дають вам як приватній особі
Два закони працюють по-різному, і ця різниця визначає ваші дії.
GDPR ЄС — це режим на основі згоди (opt-in). Організаціям зазвичай потрібна законна підстава, наприклад згода, перш ніж обробляти ваші персональні дані. Ваші права включають доступ до даних, які компанія зберігає про вас, виправлення, видалення, заперечення проти певної обробки та захист щодо рішень, ухвалених виключно автоматизованими засобами. Для глибшого ознайомлення дивіться наш пояснювач GDPR.
CCPA Каліфорнії у редакції CPRA спирається на відмову (opt-out). Бізнеси можуть збирати персональну інформацію за замовчуванням, але ви можете наказати їм припинити продавати чи передавати її. Мешканці Каліфорнії також можуть запитати, що саме збирається, вимагати видалення чи виправлення та обмежити використання чутливих даних. Сторінка Генерального прокурора Каліфорнії описує право на відмову як вимогу до бізнесів припинити продаж чи передачу вашої персональної інформації.
Практичний висновок: за GDPR ви часто оскаржуєте обробку, тоді як за CCPA зазвичай потрібно заявити про це першими.
Чому ігноровані сигнали відмови, як-от Global Privacy Control, мають значення
Одна з прогалин, за які регулятори штрафували у 2025-2026 роках, згідно з джерелом, — це ігнорування бізнесами сигналів відмови. Найвідоміший приклад — Global Privacy Control (GPC) — налаштування у вашому браузері чи розширенні, яке автоматично повідомляє кожному відвідуваному сайту, що ви не хочете, щоб ваші дані продавали чи передавали.
Ідея проста. Без GPC вам довелося б шукати посилання «Do Not Sell or Share My Personal Information» на кожному сайті й клацати його по черзі. З GPC ваш браузер надсилає запит за вас. За правилами Каліфорнії бізнес має сприймати цей сигнал як дійсний запит на відмову. Коли сайт його ігнорує, право на відмову існує лише на папері.
Той самий огляд визначає профілювання ШІ як ще одну сферу правозастосування. Якщо компанія використовує ваші дані для побудови автоматизованих профілів, не повідомляючи вас, ви втрачаєте можливість заперечити. Наш посібник про те, як ШІ-чатботи відстежують ваші дані, показує, скільки інформації можуть збирати ці інструменти, що є корисною передумовою, перш ніж ви вирішите, що саме вимагати.
Правозастосування також зростає в масштабі. Сукупні штрафи зростали, як зазначено в нашому звіті про штрафи GDPR, що перевищили 4 мільярди, коли 137 країн ухвалили закони про приватність. Регулятори явно готові діяти, але це не замінює вашої перевірки власних налаштувань.
Як подати запити на відмову, видалення та доступ до даних
Вам не потрібен юрист. Кілька кроків охоплюють більшість випадків:
- Знайдіть правильний канал. Пошукайте в політиці приватності контакт із питань приватності, вебформу або посилання «Do Not Sell or Share». Багато компаній називають уповноважену особу з захисту даних або команду з приватності.
- Будьте конкретні. Зазначте, на який закон ви спираєтеся (GDPR чи CCPA), яке право використовуєте (доступ, видалення, відмова) та ідентифікатори електронної пошти чи акаунта, потрібні для пошуку ваших записів.
- Очікуйте перевірки особи. Компанії можуть попросити вас підтвердити, хто ви, перш ніж надати чи видалити дані. Це нормально.
- Зберігайте записи. Зберігайте скриншоти й копії вашого запиту із датою. Якщо компанія пропустить свій дедлайн або відмовить без поважної причини, у вас будуть докази для скарги.
- За потреби ескалуйте. У ЄС ви можете поскаржитися до свого національного органу захисту даних. Мешканці Каліфорнії можуть повідомляти про проблеми державним регуляторам приватності.
Одна деталь, яку варто знати: згідно з підсумком Clarip щодо CCPA, після вашої відмови бізнес має поважати цей вибір протягом 12 місяців, перш ніж просити вас знову погодитися на продаж вашої інформації.
Брокери даних — найскладніша частина, оскільки їх багато і більшість людей ніколи не мають із ними справи напряму. Автоматизація процесу може заощадити час; наш огляд Incogni розглядає один сервіс, який подає запити на відмову та видалення брокерам від імені користувача.
Де VPN і налаштування браузера доречні (а де — ні)
VPN приховує вашу IP-адресу від відвідуваних сайтів і шифрує трафік між вашим пристроєм і сервером VPN. Це цінно, але це не юридична відмова. VPN не повідомляє компанії припинити продаж ваших даних і нічого не робить з інформацією, яку ви вже передали через акаунти, покупки чи входи.
Є також можливий недолік. Права на приватність часто залежать від того, де, на думку бізнесу, ви живете. Підключення через сервер в іншій країні може змінити, які повідомлення чи опції показує вам сайт. Якщо ви хочете скористатися правами Каліфорнії чи ЄС, зазвичай безпечніше робити запити зі свого реального місцезнаходження або чітко вказати своє місце проживання в запиті.
Налаштування браузера — краще доповнення:
- Увімкніть Global Privacy Control у браузері чи розширенні, яке його підтримує.
- Блокуйте сторонні cookie та регулярно переглядайте дозволи сайтів.
- Використовуйте окремі профілі браузера, щоб обмежити міжсайтове відстеження.
Сприймайте це як шари: VPN зменшує те, що розкривається на рівні мережі, GPC та засоби керування браузером автоматично надсилають ваші юридичні уподобання, а офіційні запити стосуються вже зібраних даних.
Що це означає для вас
Штрафи 2025-2026 років показують, що права на відмову можна забезпечити примусово, але правозастосування відбувається постфактум. Ваш найкращий захист — скористатися правами зараз, а не припускати, що компанії поводяться з ними правильно. Якщо сайт ігнорує ваш сигнал GPC або приховує посилання на відмову, це варто задокументувати та повідомити.
Ключові висновки
- Увімкніть Global Privacy Control у своєму браузері вже сьогодні, щоб відмови надсилалися автоматично.
- Надішліть запит на доступ до даних сервісам, якими ви активно користуєтеся, щоб побачити, що вони зберігають, а потім вимагайте видалення всього, що їм не потрібно зберігати.
- Зберігайте копії кожного запиту й відповіді на випадок, якщо доведеться подавати скаргу.
- Не сприймайте VPN як інструмент відмови; використовуйте його поряд з офіційними запитами, а не замість них.
- Розгляньте автоматизацію видалення даних у брокерів і прочитайте наш пояснювач GDPR, щоб дізнатися більше про права, що за ними стоять.
Використовуйте цей посібник із прав на відмову за GDPR і CCPA як чекліст: увімкніть GPC, надішліть свій перший запит цього тижня та повертайтеся до цього процесу кожні кілька місяців.




