Якщо ви намагаєтеся розібратися в GDPR vs CCPA vs DPDPA, перша перешкода — це алфавітний суп. У цьому порівнянні GDPR — це широкий режим приватності Європейського Союзу, CCPA — закон Каліфорнії про приватність споживачів, а DPDPA — це Delaware Personal Data Privacy Act, закон рівня штату. Одне застереження: "DPDPA" також використовується для індійського Digital Personal Data Protection Act, і кілька сторінок порівняння, які ранжуються в результатах пошуку, стосуються індійського закону. Завжди перевіряйте, яку саме юрисдикцію насправді описує посібник.

Цей пост — це простий виклад того, кого захищає кожен закон, які права він вам дає, де підходи різняться і чого жоден із них не може зробити.

Три закони, три юрисдикції: кого охоплює кожен із них

Найпростіший спосіб розділити ці закони — за географією та за тим, чиї дані вони захищають.

  • GDPR захищає персональні дані в ЄС. Він застосовується до організацій, які обробляють персональні дані резидентів ЄС і ЄЕП, і саме тому він охоплює компанії далеко за межами Європи.
  • CCPA захищає резидентів Каліфорнії. Він застосовується до бізнесів, які збирають від них персональну інформацію, і був написаний як закон про приватність споживачів.
  • DPDPA (Делавер) — це закон штату про приватність, який охоплює резидентів Делаверу в їхніх відносинах із компаніями, на які він поширюється.

Практичний висновок: ваші захисти значною мірою залежать від того, де ви живете, а не від того, де базується компанія. Резидент Делаверу не отримує автоматично захистів у стилі GDPR, а відвідувач із ЄС, який переглядає американський сайт, може підпадати під правила, які не застосовуються до інших відвідувачів. Саме тому один і той самий вебсайт може ставити різним людям різні запитання. Щоб дізнатися більше про те, як це проявляється у повсякденному перегляді, дивіться цей розбір CCPA vs GDPR data rights.

Порівняння ваших прав: доступ, видалення та відмова

Усі три рамки побудовані навколо однієї основної ідеї: ви повинні мати можливість побачити, що компанія зберігає про вас, попросити видалити це та обмежити певні види використання.

  • Доступ: Ви можете запитати в організації, на яку поширюється закон, які персональні дані вона зібрала про вас.
  • Видалення: Ви можете попросити стерти дані, з урахуванням винятків, визначених кожним законом.
  • Відмова: Ви можете сказати бізнесу припинити певні види обробки. У законах штатів США, таких як CCPA і закон Делаверу, модель відмови є центральною. За GDPR структура протилежна, як пояснюється нижче.

Точні формулювання, строки та винятки різняться залежно від статуту, тому сприймайте це як карту, а не як юридичний посібник. Якщо ви плануєте надіслати запит, прочитайте конкретну сторінку про права компанії, до якої ви звертаєтеся, і текст відповідного закону.

Де закони різняться щодо згоди, правозастосування та транскордонних даних

Найбільша концептуальна прогалина — це те, як кожен закон ставиться до відправної точки збору даних.

Правова основа та згода. GDPR вимагає, щоб компанії мали правову основу перед обробкою даних про резидентів. CCPA працює не так: бізнеси загалом можуть спочатку збирати дані, а потім виконувати ваші запити на відмову або видалення. Закон Делаверу, як статут штату США, належить до тієї ж широкої сім'ї, що й CCPA, з рамкою прав споживачів, накладеною поверх наявних бізнес-практик.

Правозастосування. Коментарі щодо цих законів зазвичай очікують, що штрафи за GDPR будуть вищими, ніж штрафи за CCPA, хоча результати правозастосування залежать від регулятора та справи. Для окремих осіб важливо те, що правозастосування переважно здійснюється органами влади, а не вами. Ви можете подавати скарги, але не можете самостійно проводити аудит компанії.

Транскордонна дія. Дія GDPR слідує за даними резидентів ЄС і ЄЕП, де б не знаходилася компанія. CCPA та закони штатів, як-от закон Делаверу, слідують за резидентами власних штатів. Жоден із законів штатів не створює глобального стандарту, тому компанія може ставитися до користувачів по-різному залежно від місцезнаходження.

Чого закони про приватність не можуть зробити, і де місце VPN

Закони про приватність регулюють, що організації можуть робити з даними, коли вони вже їх мають. Вони не запобігають розкриттю даних у першу чергу і не охоплюють усі види розкриття. Інформація може стати видимою через неправильну конфігурацію або недбалий обмін без жодного зловмисника, і ця проблема пояснюється в цьому посібнику про data leakage and how it differs from a breach.

VPN також має обмеження. Він може шифрувати ваш трафік між вашим пристроєм і сервером VPN та приховувати вашу IP-адресу від сайтів, які ви відвідуєте. Він не може змусити компанію видалити ваші записи, зупинити сайт, на якому ви ввійшли в акаунт, від стеження за вами або виправити витік на боці компанії. Ці два інструменти працюють на різних рівнях: закони регулюють обробників даних, тоді як VPN зменшує те, що може побачити спостерігач мережі. Жоден не замінює інший. Та сама закономірність проявляється і в інших країнах, як у цьому огляді New Zealand Privacy Act 2020 and where VPNs fit in.

Що це означає для вас

  • Знайте свою юрисдикцію. Ваше місце проживання визначає, який закон, якщо взагалі якийсь, дає вам права, які можна застосувати.
  • Використовуйте права, які у вас є. Запити на доступ, видалення та відмову — це безкоштовні інструменти. Мало хто ними користується.
  • Не очікуйте, що правовий захист охопить усе. Закони застосовуються після збору даних і лише до організацій, на які вони поширюються.
  • Будуйте захист у кілька шарів. Поєднуйте правові права з розумними звичками: обмежуйте те, чим ділитеся, переглядайте дозволи застосунків і використовуйте інструменти шифрування там, де це має сенс.

Ключові висновки

Коли зважуєте GDPR vs CCPA vs DPDPA, пам'ятайте, що GDPR побудований на правовій основі, тоді як CCPA і закон Делаверу спираються на права на відмову для резидентів відповідних регіонів. Усі три дають вам спосіб запитати, що про вас зберігається, і попросити про видалення, але жоден не може гарантувати, що ваші дані залишаться приватними. Щоб глибше розібратися в поданні запитів на видалення та відмову, прочитайте CCPA vs GDPR rights breakdown, а потім подивіться пояснення про витік даних вище, щоб побачити, як розкриття може статися поза межами дії цих законів.

FAQ: Q1: Що означають GDPR, CCPA і DPDPA? A1: GDPR — це широкий режим приватності Європейського Союзу, CCPA — закон Каліфорнії про приватність споживачів, а DPDPA — це Delaware Personal Data Privacy Act, закон рівня штату. Q2: DPDPA стосується індійського закону чи закону Делаверу? A2: DPDPA також використовується для індійського Digital Personal Data Protection Act, тому завжди слід перевіряти, яку саме юрисдикцію насправді описує посібник. Q3: Кого захищає кожен із цих законів? A3: GDPR захищає персональні дані резидентів ЄС і ЄЕП, CCPA захищає резидентів Каліфорнії, а DPDPA (Делавер) охоплює резидентів Делаверу. Q4: Чи залежить мій захист від того, де я живу, чи від того, де базується компанія? A4: Ваші захисти значною мірою залежать від того, де ви живете, а не від того, де базується компанія, саме тому один і той самий вебсайт може ставити різним людям різні запитання. Q5: Які основні права є спільними для всіх трьох законів? A5: Усі три рамки дають вам змогу отримати доступ до того, які дані компанія зберігає про вас, попросити про видалення з урахуванням винятків і відмовитися від певних видів обробки. ---END---