Якщо ви намагаєтеся розібратися в GDPR vs CCPA vs DPDPA, перша перешкода — це алфавітний суп. У цьому порівнянні GDPR — це широкий режим приватності Європейського Союзу, CCPA — закон Каліфорнії про приватність споживачів, а DPDPA — це Delaware Personal Data Privacy Act, закон рівня штату. Одне застереження: "DPDPA" також використовується для індійського Digital Personal Data Protection Act, і кілька сторінок порівняння, які ранжуються в результатах пошуку, стосуються індійського закону. Завжди перевіряйте, яку саме юрисдикцію насправді описує посібник.
Цей пост — це простий виклад того, кого захищає кожен закон, які права він вам дає, де підходи різняться і чого жоден із них не може зробити.
Три закони, три юрисдикції: кого охоплює кожен із них
Найпростіший спосіб розділити ці закони — за географією та за тим, чиї дані вони захищають.
- GDPR захищає персональні дані в ЄС. Він застосовується до організацій, які обробляють персональні дані резидентів ЄС і ЄЕП, і саме тому він охоплює компанії далеко за межами Європи.
- CCPA захищає резидентів Каліфорнії. Він застосовується до бізнесів, які збирають від них персональну інформацію, і був написаний як закон про приватність споживачів.
- DPDPA (Делавер) — це закон штату про приватність, який охоплює резидентів Делаверу в їхніх відносинах із компаніями, на які він поширюється.
Практичний висновок: ваші захисти значною мірою залежать від того, де ви живете, а не від того, де базується компанія. Резидент Делаверу не отримує автоматично захистів у стилі GDPR, а відвідувач із ЄС, який переглядає американський сайт, може підпадати під правила, які не застосовуються до інших відвідувачів. Саме тому один і той самий вебсайт може ставити різним людям різні запитання. Щоб дізнатися більше про те, як це проявляється у повсякденному перегляді, дивіться цей розбір CCPA vs GDPR data rights.
Порівняння ваших прав: доступ, видалення та відмова
Усі три рамки побудовані навколо однієї основної ідеї: ви повинні мати можливість побачити, що компанія зберігає про вас, попросити видалити це та обмежити певні види використання.
- Доступ: Ви можете запитати в організації, на яку поширюється закон, які персональні дані вона зібрала про вас.
- Видалення: Ви можете попросити стерти дані, з урахуванням винятків, визначених кожним законом.
- Відмова: Ви можете сказати бізнесу припинити певні види обробки. У законах штатів США, таких як CCPA і закон Делаверу, модель відмови є центральною. За GDPR структура протилежна, як пояснюється нижче.
Точні формулювання, строки та винятки різняться залежно від статуту, тому сприймайте це як карту, а не як юридичний посібник. Якщо ви плануєте надіслати запит, прочитайте конкретну сторінку про права компанії, до якої ви звертаєтеся, і текст відповідного закону.
Де закони різняться щодо згоди, правозастосування та транскордонних даних
Найбільша концептуальна прогалина — це те, як кожен закон ставиться до відправної точки збору даних.
Правова основа та згода. GDPR вимагає, щоб компанії мали правову основу перед обробкою даних про резидентів. CCPA працює не так: бізнеси загалом можуть спочатку збирати дані, а потім виконувати ваші запити на відмову або видалення. Закон Делаверу, як статут штату США, належить до тієї ж широкої сім'ї, що й CCPA, з рамкою прав споживачів, накладеною поверх наявних бізнес-практик.
Правозастосування. Коментарі щодо цих законів зазвичай очікують, що штрафи за GDPR будуть вищими, ніж штрафи за CCPA, хоча результати правозастосування залежать від регулятора та справи. Для окремих осіб важливо те, що правозастосування переважно здійснюється органами влади, а не вами. Ви можете подавати скарги, але не можете самостійно проводити аудит компанії.
Транскордонна дія. Дія GDPR слідує за даними резидентів ЄС і ЄЕП, де б не знаходилася компанія. CCPA та закони штатів, як-от закон Делаверу, слідують за резидентами власних штатів. Жоден із законів штатів не створює глобального стандарту, тому компанія може ставитися до користувачів по-різному залежно від місцезнаходження.
Чого закони про приватність не можуть зробити, і де місце VPN
Закони про приватність регулюють, що організації можуть робити з даними, коли вони вже їх мають. Вони не запобігають розкриттю даних у першу чергу і не охоплюють усі види розкриття. Інформація може стати видимою через неправильну конфігурацію або недбалий обмін без жодного зловмисника, і ця проблема пояснюється в цьому посібнику про data leakage and how it differs from a breach.
VPN також має обмеження. Він може шифрувати ваш трафік між вашим пристроєм і сервером VPN та приховувати вашу IP-адресу від сайтів, які ви відвідуєте. Він не може змусити компанію видалити ваші записи, зупинити сайт, на якому ви ввійшли в акаунт, від стеження за вами або виправити витік на боці компанії. Ці два інструменти працюють на різних рівнях: закони регулюють обробників даних, тоді як VPN зменшує те, що може побачити спостерігач мережі. Жоден не замінює інший. Та сама закономірність проявляється і в інших країнах, як у цьому огляді New Zealand Privacy Act 2020 and where VPNs fit in.
Що це означає для вас
- Знайте свою юрисдикцію. Ваше місце проживання визначає, який закон, якщо взагалі якийсь, дає вам права, які можна застосувати.
- Використовуйте права, які у вас є. Запити на доступ, видалення та відмову — це безкоштовні інструменти. Мало хто ними користується.
- Не очікуйте, що правовий захист охопить усе. Закони застосовуються після збору даних і лише до організацій, на які вони поширюються.
- Будуйте захист у кілька шарів. Поєднуйте правові права з розумними звичками: обмежуйте те, чим ділитеся, переглядайте дозволи застосунків і використовуйте інструменти шифрування там, де це має сенс.
Ключові висновки
Коли зважуєте GDPR vs CCPA vs DPDPA, пам'ятайте, що GDPR побудований на правовій основі, тоді як CCPA і закон Делаверу спираються на права на відмову для резидентів відповідних регіонів. Усі три дають вам спосіб запитати, що про вас зберігається, і попросити про видалення, але жоден не може гарантувати, що ваші дані залишаться приватними. Щоб глибше розібратися в поданні запитів на видалення та відмову, прочитайте CCPA vs GDPR rights breakdown, а потім подивіться пояснення про витік даних вище, щоб побачити, як розкриття може статися поза межами дії цих законів.
FAQ: Q1: Що означають GDPR, CCPA і DPDPA? A1: GDPR — це широкий режим приватності Європейського Союзу, CCPA — закон Каліфорнії про приватність споживачів, а DPDPA — це Delaware Personal Data Privacy Act, закон рівня штату. Q2: DPDPA стосується індійського закону чи закону Делаверу? A2: DPDPA також використовується для індійського Digital Personal Data Protection Act, тому завжди слід перевіряти, яку саме юрисдикцію насправді описує посібник. Q3: Кого захищає кожен із цих законів? A3: GDPR захищає персональні дані резидентів ЄС і ЄЕП, CCPA захищає резидентів Каліфорнії, а DPDPA (Делавер) охоплює резидентів Делаверу. Q4: Чи залежить мій захист від того, де я живу, чи від того, де базується компанія? A4: Ваші захисти значною мірою залежать від того, де ви живете, а не від того, де базується компанія, саме тому один і той самий вебсайт може ставити різним людям різні запитання. Q5: Які основні права є спільними для всіх трьох законів? A5: Усі три рамки дають вам змогу отримати доступ до того, які дані компанія зберігає про вас, попросити про видалення з урахуванням винятків і відмовитися від певних видів обробки. ---END---


.
- **Пов'язування особи з активністю:** Якщо акаунти прив'язані до перевірених осіб, анонімні або псевдонімні висловлювання стають складнішими. Це впливає на викривачів, журналістів і людей, які обговорюють чутливі теми.
- **Розповзання функцій:** Дані, зібрані для перевірки віку, згодом можуть використовуватися для інших цілей, якщо правила чітко не обмежують зберігання та використання.
- **Фішинг і підробка особи:** Коли користувачів регулярно просять завантажувати документи, що посвідчують особу, фальшиві запити на верифікацію стають легкою приманкою. Пов'язані з державою актори вже масово використовують приманки на тему роботи, як у [кампанії Lazarus Group проти працівників оборонної сфери](/en/lazarus-group-s-windows-zero-day-hits-defense-workers), і масове впровадження верифікації могло б дати шахраям переконливий новий привід.
Ніщо з цього не означає, що перевірки віку не можна розробити відповідально. Підходи, які підтверджують лише результат «так чи ні», швидко видаляють вихідні документи та обмежують те, що платформи можуть зберігати, зменшили б вразливість. Чи вимагатимуть індійські правила таких запобіжних заходів — відкрите питання.
## Що це означає для вас
Якщо ви користуєтеся соцмережами в Індії, сьогодні нічого не змінюється. Суд попросив уряд розглянути правила; він не ввімкнув нову вимогу. Але напрямок руху достатньо зрозумілий, щоб підготуватися.
- Згодом вас можуть попросити підтвердити свій вік, можливо, за допомогою документів або сканування обличчя.
- Батьки можуть зіткнутися з новими питаннями про те, як підлітки отримують доступ до платформ і хто підтверджує їхній вік.
- Дорослим, які цінують анонімність, можливо, доведеться переосмислити, чим вони діляться під своєю справжньою особою.
VPN цього не вирішує. Він може маскувати вашу IP-адресу, але не може обійти перевірку особи, прив'язану до акаунта, і його не слід розглядати як обхідний шлях для виконання правових вимог.
## За чим користувачам і платформам стежити далі
Кілька деталей визначать, чи стане це дружнім до приватності запобіжником, чи масовим збором даних:
1. **Відповідь уряду:** Чи запропонує він нове законодавство, правила або поправки до наявних рамок.
2. **Метод верифікації:** Чи дозволить він варіанти, що зберігають приватність, чи схилиться до завантаження документів, що посвідчують особу.
3. **Обмеження захисту даних:** Що правила кажуть про зберігання, видалення та передачу даних верифікації.
4. **Сфера застосування:** Які платформи охоплені та як поводяться з наявними акаунтами.
5. **Відповідальність:** Чи несуть відповідальність платформи або сторонні верифікатори, якщо дані верифікації витікають.
## Ключові висновки
Запит Верховного суду — це ранній крок, але він виводить приватність і вікову верифікацію в індійських соцмережах у центр політичних дебатів. Поки правила не написані, варто засвоїти розумні звички:
- Стежте за тим, як відповідає уряд, і читайте запропоновані правила, щойно їх опублікують.
- Думайте критично, перш ніж завантажувати документ, що посвідчує особу, або скан обличчя на будь-яку платформу. Запитайте, що зберігається, як довго і хто має до цього доступ.
- Будьте обережні з небажаними повідомленнями, які просять вас «підтвердити вік» за посиланням. Натомість перейдіть до офіційного застосунку або сайту.
- Використовуйте надійні унікальні паролі та двофакторну автентифікацію на акаунтах, які згодом можуть бути пов'язані з перевіреною особою.
Баланс між захистом молоді та захистом даних усіх буде визначено в деталях. Залишаючись поінформованими зараз, ви будете в кращій позиції, щоб оцінити ці деталі, коли вони з'являться.](/api/img?p=articles%2F7719%2Fimage-0.jpg&w=640)

