Punti chiave: Conformità CCPA nel 2025
Il California Consumer Privacy Act, come modificato dal CPRA, impone ora sanzioni adeguate al CPI fino a 7'988 $ per violazione intenzionale e richiede audit di cibersicurezza ai sensi delle norme finalizzate a settembre 2025. Con 19 stati USA che applicano leggi complete sulla privacy e la CPPA che conduce centinaia di indagini attive, le organizzazioni multi-entità hanno bisogno di programmi di conformità strutturati che scalino tra le giurisdizioni. La piattaforma di Priverion, ospitata in Svizzera, offre ricertificazione automatizzata del registro dei trattamenti, mappatura dei dati inter-entità e una singola dashboard del RPD per gestire gli obblighi CCPA, GDPR e nLPD svizzera da un unico sistema.
Definizioni
Che cos'è il CCPA?
Il California Consumer Privacy Act (CCPA) è una legge statale sulla privacy adottata nel 2018 (Cal. Civ. Code §§ 1798.100-1798.199.100) che concede ai residenti della California diritti sulle proprie informazioni personali, tra cui il diritto di sapere, cancellare e rinunciare alla vendita o condivisione dei propri dati. È stata modificata in modo significativo dal California Privacy Rights Act (CPRA) nel 2020. IAPP U.S. State Privacy Legislation Tracker
Che cos'è la CPPA?
La California Privacy Protection Agency (CPPA) è l'agenzia statale indipendente creata dal CPRA per attuare e applicare il CCPA. Ha potere normativo e può indagare sulle violazioni, imporre sanzioni amministrative e avviare azioni di applicazione senza dipendere dal procuratore generale. IAPP Privacy Tracker
Che cos'è un registro dei trattamenti?
Un registro delle attività di trattamento (registro dei trattamenti) è un inventario documentato di tutte le operazioni di trattamento di dati personali all'interno di un'organizzazione. Ai sensi dell'articolo 30 del GDPR, i titolari del trattamento e i responsabili del trattamento devono tenere un registro dei trattamenti. Sebbene il CCPA non imponga esplicitamente i registri dei trattamenti, mantenerne uno è considerato una buona prassi per dimostrare la conformità agli obblighi di inventario dei dati e ai diritti dei consumatori. Articolo 30 del GDPR (EUR-Lex)
Che cos'è una DPIA?
Una valutazione d'impatto sulla protezione dei dati (DPIA) è un processo sistematico per valutare l'impatto potenziale del trattamento dei dati sulla privacy delle persone. Ai sensi delle nuove norme della CPPA finalizzate a settembre 2025, le organizzazioni devono condurre valutazioni del rischio per i trattamenti che presentano un rischio significativo per la privacy dei consumatori, con scadenze di conformità che si estendono al 2028.
Domande frequenti
Che cos'è il CCPA e in cosa differisce dal CPRA?
Il California Consumer Privacy Act (CCPA) è stato adottato nel 2018 ed è entrato in vigore il 1° gennaio 2020. Il California Privacy Rights Act (CPRA) ha modificato il CCPA nel 2020, creando la California Privacy Protection Agency (CPPA) con potere di applicazione indipendente. Il CPRA ha introdotto nuovi diritti dei consumatori relativi alle informazioni personali sensibili e alle tecnologie decisionali automatizzate, ha ampliato i diritti di opt-out per coprire la "condivisione" dei dati (non solo la "vendita") ed eliminato il periodo di sanatoria di 30 giorni che in precedenza consentiva alle aziende di correggere le violazioni prima di incorrere in sanzioni. IAPP U.S. State Privacy Legislation Tracker
Quali sono le soglie di fatturato e di dati del CCPA per il 2025?
A partire dal 1° gennaio 2025, il CCPA si applica alle entità a scopo di lucro che operano in California e che soddisfano una qualsiasi di queste soglie adeguate al CPI: 26,625 milioni di $ o più di fatturato lordo annuo, acquisto/vendita/condivisione di informazioni personali di 100'000 o più consumatori o nuclei familiari, oppure derivazione del 50% o più del fatturato annuo dalla vendita o condivisione di informazioni personali. Queste soglie sono adeguate ogni anno all'inflazione dalla CPPA.
Quali sono le sanzioni massime del CCPA per violazione?
A partire dal 2025, le sanzioni adeguate al CPI arrivano fino a 2'663 $ per violazione non intenzionale e 7'988 $ per violazione intenzionale. Le sanzioni sono calcolate per ciascun consumatore interessato, il che significa che una singola lacuna di conformità che tocca migliaia di persone può crescere fino a milioni di dollari. La sanzione record della CPPA di 1,35 milioni di dollari contro Tractor Supply Company a settembre 2025 dimostra la disponibilità dell'agenzia a imporre sanzioni significative.
Quanti stati USA hanno leggi complete sulla privacy?
A partire da gennaio 2026, 19 stati USA hanno leggi complete sulla privacy in vigore, tra cui California, Virginia, Colorado, Connecticut, Utah, Iowa, Indiana, Tennessee, Texas, Montana, Oregon, Delaware, New Hampshire, New Jersey, Nebraska, Kentucky, Maryland, Minnesota e Rhode Island. Altri stati hanno adottato leggi con date di entrata in vigore future. Secondo l'IAPP U.S. State Privacy Legislation Tracker, questo numero continua a crescere a ogni sessione legislativa.
Quali nuove norme CCPA sono state finalizzate nel 2025?
A settembre 2025, la CPPA ha finalizzato nuove norme su audit di cibersicurezza, valutazioni del rischio e tecnologie decisionali automatizzate (ADMT). Sono state approvate dall'Office of Administrative Law il 23 settembre 2025, con data di entrata in vigore il 1° gennaio 2026. Le scadenze di conformità per gli audit di cibersicurezza si estendono al 2027-2028, dando alle organizzazioni il tempo di costruire i programmi richiesti.
Priverion supporta la conformità CCPA per le organizzazioni multi-entità?
Sì. Priverion è progettata appositamente per le organizzazioni che gestiscono la conformità su più filiali e giurisdizioni. La piattaforma offre mappatura dei dati inter-entità, ricertificazione automatizzata del registro dei trattamenti, redazione DPIA assistita dall'IA e una singola dashboard del RPD. Tutti i dati sono ospitati su infrastrutture svizzere, che beneficiano della decisione di adeguatezza dell'UE per la Svizzera, fornendo garanzie giuridiche alle organizzazioni che gestiscono sia obblighi CCPA sia obblighi GDPR.
Qual è stata la più grande sanzione applicativa della CPPA nel 2025?
La più grande sanzione della CPPA nel 2025 è stata di 1,35 milioni di dollari contro Tractor Supply Company, annunciata il 30 settembre 2025. L'indagine ha avuto origine da un singolo reclamo di un consumatore. Altre azioni di applicazione di rilievo nel 2025 hanno incluso 632'500 $ contro Honda e 345'178 $ contro Todd Snyder. La CPPA ha inoltre avviato una Data Broker Enforcement Strike Force e il procuratore generale della California ha condotto un'azione di controllo sui dati di geolocalizzazione a marzo 2025.
In che modo l'hosting in Svizzera favorisce la conformità a CCPA e GDPR?
La Svizzera dispone di una decisione di adeguatezza dell'UE ai sensi del GDPR (Decisione della Commissione 2000/518/CE), il che significa che i dati di conformità archiviati su infrastrutture svizzere non lasciano mai una giurisdizione che l'UE ha verificato e approvato. In un contesto post-Schrems II, in cui la CGUE ha invalidato l'EU-US Privacy Shield, l'hosting in Svizzera fornisce una garanzia giuridica alle organizzazioni che gestiscono sia obblighi CCPA sia obblighi GDPR, evitando le complessità dei meccanismi di trasferimento delle piattaforme ospitate negli Stati Uniti.
CCPA vs. GDPR vs. nLPD svizzera: Tabella di confronto
| Dimensione | CCPA / CPRA (California) | GDPR (UE/SEE) | nLPD svizzera (revLPD) |
|---|
| Data di entrata in vigore | 1° gen 2020 (CCPA); 1° gen 2023 (modifiche CPRA) | 25 maggio 2018 | 1° set 2023 |
| Ambito | Aziende a scopo di lucro che soddisfano le soglie di fatturato/dati | Qualsiasi entità che tratta dati di residenti UE/SEE | Qualsiasi entità che tratta dati di persone in Svizzera |
| Autorità di controllo | CPPA + procuratore generale della California | Autorità nazionali (es. CNIL, BfDI, ICO) | IFPDT (Incaricato federale della protezione dei dati e della trasparenza) |
| Sanzione massima (per violazione) | 7'988 $ (intenzionale, adeguata al CPI 2025) | 20M € o 4% del fatturato globale | CHF 250'000 (responsabilità individuale) |
| Diritto alla cancellazione | Sì | Sì (Art. 17) | Sì (Art. 32) |
| Diritto di rinunciare a vendita/condivisione | Sì | N/D (modello basato sul consenso) | N/D (modello basato sul consenso) |
| Notifica delle violazioni di dati | Tramite California Civil Code § 1798.82 | 72 ore all'autorità (Art. 33) | Il prima possibile all'IFPDT (Art. 24) |
| RPD / responsabile della privacy richiesto | Nessun obbligo di legge | Sì, in alcuni casi (Art. 37) | Raccomandato, non obbligatorio |
| Meccanismo di trasferimento transfrontaliero | Nessun meccanismo specifico | SCC, BCR, decisioni di adeguatezza | Elenco di adeguatezza, SCC, BCR |
Statistiche e fonti
Secondo l'IAPP U.S. State Privacy Legislation Tracker, 19 stati avevano leggi complete sulla privacy in vigore a gennaio 2026, con molti altri adottati e in attesa di entrata in vigore. La CPPA ha riportato centinaia di indagini aperte durante la riunione del consiglio di settembre 2025. Gli importi delle sanzioni adeguati al CPI (2'663 $ non intenzionale; 7'988 $ intenzionale) sono entrati in vigore il 1° gennaio 2025. Il NIST Privacy Framework (nist.gov) offre uno strumento volontario che le organizzazioni possono utilizzare per identificare e gestire il rischio per la privacy insieme alla conformità CCPA. Le linee guida del Comitato europeo per la protezione dei dati sui trasferimenti internazionali (edpb.europa.eu) restano pertinenti per le organizzazioni che gestiscono sia obblighi GDPR sia obblighi CCPA tra le giurisdizioni.