Il California Consumer Privacy Act (CCPA) garantisce ai residenti della California il controllo sui dati personali che le aziende raccolgono su di loro.
Dopo aver letto questo articolo sarai in grado di:
Argomenti correlati
Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.
Copia link dell'articolo
Il California Consumer Privacy Act (CCPA) è una normativa sulla privacy dei dati che si applica alla maggior parte delle aziende che elaborano i dati personali dei residenti in California. Il CCPA garantisce ai residenti della California un certo controllo sui dati personali che le aziende raccolgono su di loro.
Il CCPA è entrato in vigore il 1° gennaio 2020. Alla fine del 2020, gli elettori della California hanno approvato una proposta, il California Privacy Rights Act (CPRA) che ha modificato e ampliato il CCPA. Il CCPA continuerà a essere rivisto nel tempo.
Il CCPA conferisce ai consumatori i seguenti importanti diritti:
Supponiamo che Alice visiti un sito Web, news.example.com, e quel sito Web utilizzi i cookie del browser e il monitoraggio della posizione dell'utente. Alice sta caricando questo sito Web sul suo laptop nel suo appartamento a San Jose, in California. Poiché si trova in California, quando carica news.example.com viene visualizzato un banner, che informa Alice dell'utilizzo dei cookie e dei dati sulla posizione da parte del sito Web. Questo accade perché Alice ha il diritto di sapere.
Il banner offre anche una scelta ad Alice: può scegliere di non consentire a news.example.com di vendere informazioni sulla sua posizione alle reti pubblicitarie cliccando sul pulsante "Non vendere le mie informazioni personali". In alternativa, può fare clic su "Accetta e continua" per consentire questa vendita di dati. Ha questa scelta perché ha il diritto di recesso.
Ora immagina che Alice faccia clic su "Non vendere le mie informazioni personali" perché preferisce mantenere la sua posizione il più riservata possibile. All'improvviso, tutti i contenuti di news.example.com vengono bloccati e Alice non può più guardare i video o leggere gli articoli sul sito Web. Si tratterebbe di una violazione del CCPA, perché Alice ha il diritto alla non discriminazione: news.example.com deve fornire ad Alice gli stessi servizi allo stesso prezzo che fornisce agli altri utenti che consentono la vendita dei loro dati.
Il CCPA si applica solo ai dati personali dei residenti in California. Tuttavia, qualsiasi organizzazione può essere soggetta al CCPA se raccoglie dati sui residenti in California, indipendentemente da dove abbia sede.
Il CCPA si applica alle organizzazioni che svolgono qualsiasi attività in California e che soddisfano una delle seguenti descrizioni:
Il CCPA non si applica alle organizzazioni senza scopo di lucro, alle agenzie governative o ad alcuni tipi di istituzioni finanziarie: ad esempio, un residente in California non può evitare di saldare un debito chiedendo all'agenzia di recupero crediti di cancellare le proprie informazioni personali.
Il CCPA definisce le "informazioni personali" in questo modo:
"Per 'informazioni personali' si intendono le informazioni che identificano, riguardano, descrivono, sono ragionevolmente associabili o potrebbero ragionevolmente essere collegate, direttamente o indirettamente, a un particolare consumatore o nucleo familiare."
Il CCPA elenca inoltre molti tipi di dati considerati informazioni personali, tra cui:
L'elenco completo è disponibile nel California Consumer Privacy Act, sezione 1798.140.
Il CCPA chiarisce inoltre che le informazioni accessibili al pubblico, come quelle contenute in registri governativi ottenuti legalmente, non sono considerate informazioni personali.
Si noti che questa definizione di "informazioni personali" è esclusiva del CCPA. Altri quadri normativi sulla privacy, come il Regolamento generale sulla protezione dei dati (GDPR) dell'Unione Europea, utilizzano definizioni proprie.
A parte il fatto che questi due quadri normativi sulla privacy si applicano a regioni diverse, il CCPA e il GDPR non sono la stessa cosa. Definiscono i termini in modo diverso, hanno requisiti diversi per le aziende e hanno strutture di sanzioni e sanzioni diverse. La conformità al GDPR non garantisce la conformità al CCPA e viceversa.
L'Health Insurance Portability and Accountability Act (HIPAA) è una legge federale degli Stati Uniti che regolamenta la privacy e la protezione dei dati sanitari. Il CCPA non si applica alle informazioni sanitarie personali già regolamentate dall'HIPAA.
Un "cookie" è un piccolo file di informazioni che un sito Web genera e invia al browser Web dell'utente quando visita il sito. Alcuni cookie raccolgono la cronologia di navigazione dell'utente, la cronologia delle ricerche dell'utente o le interazioni dell'utente con un sito Web. Tutti questi sono considerati "informazioni personali" ai sensi del CCPA. In virtù del diritto alla conoscenza, le organizzazioni devono informare gli utenti sui dati che raccolgono tramite cookie e su come vengono utilizzati.
Tuttavia, a differenza di altri quadri normativi sulla privacy, il CCPA non richiede alle organizzazioni di ottenere il consenso dell'utente per i cookie.
Scopri di più sui cookie o sulla privacy dei dati.