Cos'è il CCPA (California Consumer Privacy Act)?

Il California Consumer Privacy Act (CCPA) garantisce ai residenti della California il controllo sui dati personali che le aziende raccolgono su di loro.

Obiettivi di apprendimento

Dopo aver letto questo articolo sarai in grado di:

  • Scoprire quali sono i diritti dei residenti in California ai sensi del CCPA
  • Spiegare quando si applica il CCPA a un'azienda
  • Confrontare il CCPA con altre normative sulla privacy dei dati

Argomenti correlati


Vuoi saperne di più?

Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.

Fai riferimento all'Informativa sulla privacy di Cloudflare per scoprire come raccogliamo ed elaboriamo i tuoi dati personali.

Copia link dell'articolo

Cos'è il California Consumer Privacy Act (CCPA)?

Il California Consumer Privacy Act (CCPA) è una normativa sulla privacy dei dati che si applica alla maggior parte delle aziende che elaborano i dati personali dei residenti in California. Il CCPA garantisce ai residenti della California un certo controllo sui dati personali che le aziende raccolgono su di loro.

Il CCPA è entrato in vigore il 1° gennaio 2020. Alla fine del 2020, gli elettori della California hanno approvato una proposta, il California Privacy Rights Act (CPRA) che ha modificato e ampliato il CCPA. Il CCPA continuerà a essere rivisto nel tempo.

Quali diritti concede il CCPA ai consumatori?

Il CCPA conferisce ai consumatori i seguenti importanti diritti:

  • Il diritto alla conoscenza: i consumatori dovrebbero essere informati su quali informazioni personali un'organizzazione raccoglie su di loro e su come tali informazioni vengono utilizzate.
  • Il diritto di cancellazione: con alcune eccezioni, i consumatori possono cancellare le informazioni raccolte su di loro.
  • Il diritto di recesso: i consumatori possono impedire la vendita delle proprie informazioni a terzi.
  • Il diritto alla non discriminazione: un'organizzazione non può trattare in modo diverso gli utenti che esercitano i propri diritti CCPA, ad esempio addebitando loro costi più elevati per i servizi regolari. Tuttavia, ci sono momenti in cui l'esercizio dei diritti CCPA influisce sui servizi che un'organizzazione può fornire; ad esempio, se un utente di un sito di e-commerce esercita il "diritto di cancellazione" ed elimina il proprio account, potrebbe non essere più in grado di salvare il proprio indirizzo di spedizione o le informazioni della carta di credito su quel sito Web.

Supponiamo che Alice visiti un sito Web, news.example.com, e quel sito Web utilizzi i cookie del browser e il monitoraggio della posizione dell'utente. Alice sta caricando questo sito Web sul suo laptop nel suo appartamento a San Jose, in California. Poiché si trova in California, quando carica news.example.com viene visualizzato un banner, che informa Alice dell'utilizzo dei cookie e dei dati sulla posizione da parte del sito Web. Questo accade perché Alice ha il diritto di sapere.

Il banner offre anche una scelta ad Alice: può scegliere di non consentire a news.example.com di vendere informazioni sulla sua posizione alle reti pubblicitarie cliccando sul pulsante "Non vendere le mie informazioni personali". In alternativa, può fare clic su "Accetta e continua" per consentire questa vendita di dati. Ha questa scelta perché ha il diritto di recesso.

Ora immagina che Alice faccia clic su "Non vendere le mie informazioni personali" perché preferisce mantenere la sua posizione il più riservata possibile. All'improvviso, tutti i contenuti di news.example.com vengono bloccati e Alice non può più guardare i video o leggere gli articoli sul sito Web. Si tratterebbe di una violazione del CCPA, perché Alice ha il diritto alla non discriminazione: news.example.com deve fornire ad Alice gli stessi servizi allo stesso prezzo che fornisce agli altri utenti che consentono la vendita dei loro dati.

Dove si applica il CCPA?

Il CCPA si applica solo ai dati personali dei residenti in California. Tuttavia, qualsiasi organizzazione può essere soggetta al CCPA se raccoglie dati sui residenti in California, indipendentemente da dove abbia sede.

Il CCPA si applica alle organizzazioni che svolgono qualsiasi attività in California e che soddisfano una delle seguenti descrizioni:

  1. Hanno un fatturato annuo lordo di 25 milioni di dollari o più.
  2. Acquistano, ricevono o vendono le informazioni personali di almeno 50.000 residenti, famiglie o dispositivi in California.
  3. Ottengono il 50% o più delle loro entrate annuali dalla vendita delle informazioni personali dei residenti in California.

Il CCPA non si applica alle organizzazioni senza scopo di lucro, alle agenzie governative o ad alcuni tipi di istituzioni finanziarie: ad esempio, un residente in California non può evitare di saldare un debito chiedendo all'agenzia di recupero crediti di cancellare le proprie informazioni personali.

In che modo il CCPA definisce le "informazioni personali"?

Il CCPA definisce le "informazioni personali" in questo modo:

"Per 'informazioni personali' si intendono le informazioni che identificano, riguardano, descrivono, sono ragionevolmente associabili o potrebbero ragionevolmente essere collegate, direttamente o indirettamente, a un particolare consumatore o nucleo familiare."

Il CCPA elenca inoltre molti tipi di dati considerati informazioni personali, tra cui:

  • Name
  • indirizzo IP
  • Indirizzo postale
  • Informazioni biometriche
  • Cronologia di navigazione in Internet o cronologia delle ricerche
  • geolocalizzazione
  • Qualsiasi inferenza tratta da uno qualsiasi dei tipi di informazioni personali elencati

L'elenco completo è disponibile nel California Consumer Privacy Act, sezione 1798.140.

Il CCPA chiarisce inoltre che le informazioni accessibili al pubblico, come quelle contenute in registri governativi ottenuti legalmente, non sono considerate informazioni personali.

Si noti che questa definizione di "informazioni personali" è esclusiva del CCPA. Altri quadri normativi sulla privacy, come il Regolamento generale sulla protezione dei dati (GDPR) dell'Unione Europea, utilizzano definizioni proprie.

La conformità al CCPA è la stessa della conformità al GDPR?

A parte il fatto che questi due quadri normativi sulla privacy si applicano a regioni diverse, il CCPA e il GDPR non sono la stessa cosa. Definiscono i termini in modo diverso, hanno requisiti diversi per le aziende e hanno strutture di sanzioni e sanzioni diverse. La conformità al GDPR non garantisce la conformità al CCPA e viceversa.

Il CCPA ha la precedenza su HIPAA?

L'Health Insurance Portability and Accountability Act (HIPAA) è una legge federale degli Stati Uniti che regolamenta la privacy e la protezione dei dati sanitari. Il CCPA non si applica alle informazioni sanitarie personali già regolamentate dall'HIPAA.

In che modo il CCPA influisce sull'utilizzo dei cookie?

Un "cookie" è un piccolo file di informazioni che un sito Web genera e invia al browser Web dell'utente quando visita il sito. Alcuni cookie raccolgono la cronologia di navigazione dell'utente, la cronologia delle ricerche dell'utente o le interazioni dell'utente con un sito Web. Tutti questi sono considerati "informazioni personali" ai sensi del CCPA. In virtù del diritto alla conoscenza, le organizzazioni devono informare gli utenti sui dati che raccolgono tramite cookie e su come vengono utilizzati.

Tuttavia, a differenza di altri quadri normativi sulla privacy, il CCPA non richiede alle organizzazioni di ottenere il consenso dell'utente per i cookie.

Scopri di più sui cookie o sulla privacy dei dati.