FreePrivacyPolicy

Guida completa al CCPA: il California Consumer Privacy Act

CCPA, CPRA e California Privacy Protection Agency: cosa chiedono a ogni operatore.

Genera una policy conforme al CCPA Gratis. Provalo senza account.

Cosa è cambiato con il CPRA

Il California Privacy Rights Act (CPRA) ha modificato il CCPA con effetto dal 1° gennaio 2023. Le quattro novità principali: (1) la nuova categoria dei "dati personali sensibili" e l'informativa sul "Right to Limit", (2) la terminologia "Do Not Sell or Share": la condivisione ora include la pubblicità comportamentale cross-context, (3) la California Privacy Protection Agency (CPPA) come autorità di controllo dedicata e (4) l'inventario dei dati con retrospettiva di 12 mesi.

Chi deve adeguarsi

Le entità a scopo di lucro che operano in California e superano almeno una soglia: oltre 25 milioni di dollari di ricavi lordi annui, acquisto/vendita/condivisione di dati personali di oltre 100.000 consumatori o nuclei familiari, oppure almeno il 50% dei ricavi derivante dalla vendita o condivisione di dati personali. Organizzazioni non profit ed enti pubblici sono esentati.

Le undici categorie di dati personali

  1. Identificativi (nome, email, IP, ID del dispositivo)
  2. Registri dei clienti (clienti registrati, dati di contatto)
  3. Caratteristiche di categorie protette (origine etnica, religione, ecc.)
  4. Informazioni commerciali (storico degli acquisti)
  5. Dati biometrici
  6. Attività su Internet o su altre reti elettroniche
  7. Geolocalizzazione
  8. Dati sensoriali (audio, elettronici, termici)
  9. Informazioni professionali o lavorative
  10. Informazioni sull'istruzione
  11. Deduzioni tratte dai dati precedenti

I sette diritti dei consumatori

  • Diritto di sapere cosa viene raccolto, usato, divulgato, venduto o condiviso
  • Diritto alla cancellazione
  • Diritto di correggere informazioni inesatte
  • Diritto di opporsi (opt-out) alla vendita o alla condivisione
  • Diritto di limitare l'uso dei dati personali sensibili
  • Diritto alla portabilità dei dati
  • Diritto a non essere discriminati per aver esercitato i propri diritti

Sanzioni

2.500 dollari per violazione, 7.500 dollari per violazione intenzionale o che coinvolge un minore. La sanzione a Sephora (1,2 milioni di dollari, agosto 2022) è stata la prima ai sensi del CCPA. Le azioni di controllo del CPPA sono aumentate nel corso del 2024–2025.

Pronto a pubblicare?

Rispondi a qualche domanda e ottieni un indirizzo ospitato accettato da App Store, Google Play e reti pubblicitarie.

Genera una policy conforme al CCPA

Domande frequenti

"Condividere" è la stessa cosa di "vendere"?
No. "Vendere" significa scambiare dati personali in cambio di denaro o di un altro corrispettivo di valore. "Condividere" riguarda specificamente la pubblicità comportamentale cross-context, anche quando non c'è passaggio di denaro. Entrambe le attività richiedono lo stesso link di opt-out.
Cosa sono i "dati personali sensibili"?
Documenti d'identità, dati di conti finanziari, geolocalizzazione precisa, origine razziale o etnica, convinzioni religiose, iscrizione a sindacati, contenuto di posta, email e messaggi, dati genetici, dati biometrici a fini identificativi, dati sanitari, orientamento sessuale. Il Right to Limit si applica agli usi che vanno oltre quanto necessario per fornire il servizio.