如果你正试图理清 GDPR、CCPA 和 DPDPA 之间的区别,第一道障碍就是这堆字母缩写。在这项比较中,GDPR 是欧盟广泛的隐私制度,CCPA 是加利福尼亚州的消费者隐私法,而 DPDPA 是《特拉华州个人数据隐私法》,一部州级法律。有一点需要注意:“DPDPA”也被用来指代印度的《数字个人数据保护法》,而搜索结果中排名靠前的几个比较页面讲的正是印度法律。务必确认一份指南实际描述的究竟是哪个司法管辖区。
本文用通俗的语言审视每部法律保护谁、赋予你哪些权利、各方法在哪些方面存在差异,以及它们都做不到什么。
三部法律,三个司法管辖区:各自覆盖谁
区分这些法律最简单的方法是看地理范围和它们保护谁的数据。
- GDPR 保护欧盟境内的个人数据。它适用于处理欧盟和欧洲经济区居民个人数据的组织,因此其效力远及欧洲以外的公司。
- CCPA 保护加利福尼亚州居民。它适用于向其收集个人信息的企业,并且是作为一部消费者隐私法而制定的。
- DPDPA(特拉华州) 是一部州隐私法,在与受其约束的公司打交道时覆盖特拉华州居民。
实际要点是:你受到的保护很大程度上取决于你住在哪里,而不是公司位于哪里。特拉华州居民不会自动获得 GDPR 式的保护,而浏览美国网站的欧盟访客可能受到其他访客不受其约束的规则保护。这就是为什么同一个网站会对不同的人提出不同的问题。要了解更多这在日常浏览中如何体现,请参阅这份关于 CCPA 与 GDPR 数据权利 的解析。
你的权利对比:访问、删除和选择退出
这三个框架都围绕同一个核心理念构建:你应当能够看到公司持有哪些关于你的信息,要求将其删除,并限制对其的某些使用。
- 访问: 你可以询问受约束的组织它收集了哪些关于你的个人数据。
- 删除: 你可以要求删除数据,但须符合每部法律所定义的例外情形。
- 选择退出: 你可以要求企业停止某些类型的处理。在 CCPA 和特拉华州法律等美国州法律中,选择退出模式是核心。在 GDPR 下,结构是相反的,如下文所述。
确切的措辞、期限和例外因法规而异,因此请将此视为一张地图,而非法律指南。如果你打算发送请求,请阅读你所联系公司的具体权利页面以及相关法律的文本。
各法律在同意、执法和跨境数据方面的差异
最大的概念性差距在于每部法律如何看待数据收集的起点。
法律依据与同意。 GDPR 要求公司在处理居民数据之前必须具有法律依据。CCPA 并非如此运作:企业通常可以先收集,然后再履行你选择退出或删除的请求。特拉华州的法律作为一部美国州法规,与 CCPA 同属一个大的谱系,在现有商业实践之上叠加了消费者权利框架。
执法。 关于这些法律的评论普遍预计 GDPR 的罚款会高于 CCPA 的罚款,尽管执法结果取决于监管机构和具体案件。对个人而言,重要的是执法主要由当局处理,而非由你处理。你可以提出投诉,但你不能自行审计一家公司。
跨境效力。 GDPR 的效力追随欧盟和欧洲经济区居民的数据,无论公司位于何处。CCPA 和特拉华州法律等州法律则追随本州居民。这两部州法律都没有建立全球标准,因此公司可以根据所在地对用户区别对待。
隐私法做不到什么,以及 VPN 的适用之处
隐私法规范的是组织在获得数据后可以如何使用数据。它们不能阻止数据一开始就被暴露,也不能覆盖所有类型的暴露。信息可能因配置错误或粗心分享而变得可见,根本没有任何攻击者参与,这个问题在这份关于 数据泄露及其与数据外泄的区别 的指南中有解释。
VPN 也有局限。它可以加密你的设备与 VPN 服务器之间的流量,并向你访问的网站隐藏你的 IP 地址。它不能强迫公司删除你的记录,不能阻止你已登录的网站追踪你,也不能修复公司一方的泄露。这两种工具针对不同的层面:法律规范数据处理者,而 VPN 减少网络观察者能看到的内容。两者都不能取代对方。同样的模式也出现在其他国家,正如这篇关于 新西兰 2020 年隐私法与 VPN 适用之处 的文章所示。
这对你意味着什么
- 了解你的司法管辖区。 你的居住地决定了哪部法律(如果有的话)赋予你可强制执行的权利。
- 使用你拥有的权利。 访问、删除和选择退出请求是免费的工具。很少有人使用它们。
- 不要指望法律保护能覆盖一切。 法律在收集之后才适用,而且只适用于受约束的组织。
- 分层构建你的防御。 将法律权利与合理的习惯相结合:限制你分享的内容、审查应用权限,并在合理的情况下使用加密工具。
关键要点
在权衡 GDPR、CCPA 和 DPDPA 时,请记住 GDPR 建立在法律依据之上,而 CCPA 和特拉华州的法律则倚重各自地区居民的选择退出权利。这三部法律都为你提供了询问持有哪些关于你的信息并请求删除的途径,但都不能保证你的数据保持私密。要深入了解如何提交删除和选择退出请求,请阅读 CCPA 与 GDPR 权利解析,然后查看上面的数据泄露解释,了解暴露如何在这些法律触及范围之外发生。




