Legge statale USA sulla privacy

Conformità al Texas Data Privacy and Security Act: cosa deve sapere la tua organizzazione

Aggiornato 2026-06-24
Punti chiave: Priverion è una piattaforma GRC ospitata in Svizzera che aiuta le organizzazioni multi-entità a rendere operativa la conformità al TDPSA con la mappatura dei dati tra entità, flussi di lavoro DPIA automatizzati e gestione dei fornitori.

Il TDPSA è entrato in vigore il 1° luglio 2024, rendendo il Texas una delle leggi statali sulla privacy più significative negli Stati Uniti. Se la tua organizzazione tratta i dati personali dei residenti del Texas, hai bisogno di una chiara tabella di marcia per la conformità, soprattutto se gestisci obblighi tra più entità o giurisdizioni.

Questa guida illustra a chi si applica il TDPSA, cosa richiede, come si confronta con altre leggi statali sulla privacy e i passaggi pratici che devi compiere per rendere operativa la conformità. Che tu stia partendo da zero o estendendo un programma di protezione dei dati esistente per coprire il Texas, capirai esattamente a che punto sei.

Scelto da team che si occupano di protezione dei dati e gestiscono la conformità in oltre 50 giurisdizioni

Produttore aerospaziale globale Fornitore sanitario europeo Gruppo MedTech svizzero Operatore di trasporti multi-entità Rete di assistenza regionale
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Requisiti chiave

Requisiti chiave del Texas Data Privacy and Security Act

Il TDPSA crea obblighi in sei aree critiche. Ecco cosa deve coprire il tuo programma di protezione dei dati, analizzato in modo che tu possa condividerlo direttamente con il tuo team.

Ampia applicabilità

A chi si applica il TDPSA?

A qualsiasi persona che svolga attività in Texas o produca prodotti e servizi consumati dai residenti del Texas e che tratti o venda dati personali. A differenza di molte leggi statali sulla privacy, il TDPSA non fissa alcuna soglia di fatturato né alcun volume minimo di trattamento dei dati.

Ciò significa che l'ambito di applicazione è significativamente più ampio rispetto al CCPA/CPRA o al VCDPA della Virginia. Se la tua organizzazione tratta in modo significativo i dati dei consumatori del Texas, presumi di rientrare nell'ambito di applicazione.

Le principali esenzioni includono:

  • Le piccole imprese definite dalla SBA (con riserve sulla vendita di dati sensibili)
  • Gli istituti finanziari regolamentati dal GLBA
  • Le entità soggette all'HIPAA (solo per i PHI)
  • Le organizzazioni senza scopo di lucro e gli istituti di istruzione superiore

Fonte: Texas Business & Commerce Code, Chapter 541, in vigore dal 1° luglio 2024

Diritti dei consumatori

Sei diritti che la tua organizzazione deve rispettare

I residenti del Texas acquisiscono un insieme completo di diritti sui dati che la tua organizzazione deve rendere operativi con flussi di lavoro documentati e una finestra di risposta di 45 giorni.

  • Diritto di conoscere e accedere ai dati personali
  • Diritto di correggere i dati inesatti
  • Diritto di cancellare i dati personali
  • Diritto alla portabilità dei dati
  • Diritto di opporsi alla vendita dei dati, alla pubblicità mirata e alla profilazione
  • Riconoscimento dei meccanismi di opposizione universali (obbligatorio dal 1° gennaio 2025)

La finestra di risposta di 45 giorni è prorogabile di ulteriori 45 giorni previo avviso al consumatore, ma il tuo team ha bisogno di un sistema per tracciare e documentare ogni richiesta in modo coerente.

Tempistiche di risposta secondo il TDPSA §541.101-.105

Doveri dei titolari del trattamento

Cosa devono fare i titolari del trattamento: oltre l'aggiornamento di una privacy policy

Il TDPSA impone ai titolari del trattamento dei dati requisiti operativi significativi che vanno ben oltre l'aggiornamento dell'informativa sulla privacy.

  • Minimizzazione dei dati: raccogli solo ciò che è adeguato, pertinente e ragionevolmente necessario
  • Limitazione delle finalità e prassi di sicurezza ragionevoli
  • Consenso esplicito prima di trattare dati sensibili (dati biometrici, geolocalizzazione, dati dei minori, dati sanitari, razza, religione)
  • Data Protection Assessment per la pubblicità mirata, la vendita dei dati, la profilazione e il trattamento di dati sensibili

Per le organizzazioni multi-entità, ogni filiale che tratta i dati dei residenti del Texas necessita di valutazioni documentate proprie: è qui che il coordinamento a livello di gruppo diventa essenziale.

Requisiti di valutazione secondo il TDPSA §541.151-.153

Requisiti per i responsabili del trattamento

Obblighi dei responsabili del trattamento e requisiti contrattuali

Se la tua organizzazione si avvale di responsabili del trattamento terzi, il TDPSA richiede accordi contrattuali formali che rispecchiano la struttura dell'articolo 28 del GDPR che molti team europei di protezione dei dati già conoscono.

  • I responsabili del trattamento devono assistere i titolari nell'adempimento dei loro obblighi TDPSA
  • Requisiti contrattuali di riservatezza
  • Cancellazione o restituzione dei dati al termine del contratto
  • Cooperazione con gli audit e la verifica della conformità

Le organizzazioni che gestiscono decine di relazioni con i fornitori necessitano di un modo sistematico per valutare, documentare e ricertificare la conformità dei responsabili del trattamento: i fogli di calcolo cedono rapidamente su larga scala.

Requisiti contrattuali per i responsabili del trattamento secondo il TDPSA §541.201

Applicazione

Un'applicazione del Procuratore Generale con denti veri

Il Procuratore Generale del Texas detiene l'autorità esclusiva di applicazione: non esiste un diritto di azione privata. Ma non lasciare che questo crei false sicurezze. Il Texas ha già dimostrato la sua disponibilità a perseguire un'applicazione aggressiva in materia di protezione dei dati.

1,4 miliardi di dollari

Accordo transattivo del Texas con Meta per violazioni relative ai dati biometrici, 2024

  • Periodo di rettifica di 30 giorni dopo la notifica del Procuratore Generale
  • Sanzioni civili fino a 7.500 dollari per violazione
  • Provvedimenti ingiuntivi e recupero dei costi investigativi

Il periodo di rettifica di 30 giorni aiuta solo le organizzazioni in grado di dimostrare un programma di conformità esistente e funzionante. Se ricevi un reclamo e non hai nulla di documentato, parti da una posizione fondamentalmente più debole.

Disposizioni di applicazione secondo il TDPSA §541.251; accordo transattivo con Meta secondo il Texas OAG, luglio 2024

Dati sensibili

I dati sensibili hanno regole proprie

Il TDPSA definisce i dati sensibili in senso ampio e richiede un consenso esplicito (opt-in) prima del trattamento. Non si tratta di una situazione di tipo "informa e procedi": la tua organizzazione deve disporre di meccanismi di consenso affermativo.

Le categorie di dati sensibili del TDPSA includono:

  • Origine razziale o etnica
  • Convinzioni religiose
  • Dati relativi a diagnosi sanitarie o alla vita sessuale
  • Dati biometrici a fini identificativi
  • Dati di geolocalizzazione precisa
  • Dati di un minore noto
  • Cittadinanza o stato di immigrazione

Persino le piccole imprese definite dalla SBA (altrimenti esenti dalla maggior parte dei requisiti TDPSA) non possono vendere dati sensibili senza un consenso esplicito. La legge traccia qui una linea netta.

Dati sensibili definiti secondo il TDPSA §541.001(29); eccezione per le piccole imprese secondo il §541.002

Hai bisogno di mappare questi requisiti tra più entità e giurisdizioni?

Scopri come Priverion gestisce la conformità multi-framework

200+

Ore risparmiate sulla gestione del registro dei trattamenti

Medtec ha reindirizzato oltre 200 ore dagli aggiornamenti manuali del registro dei trattamenti alla preparazione alla ISO 27001, completando la certificazione con tre mesi di anticipo rispetto ai tempi previsti.

60%

Costo inferiore rispetto alle piattaforme enterprise tradizionali

Un produttore aeronautico ha raggiunto la piena conformità a livello di gruppo a una frazione del prezzo di OneTrust, con costi prevedibili basati sulle entità, non su trappole di espansione per utente.

3 mesi

In anticipo sui tempi per la ISO 27001

Medtec ha utilizzato i pacchetti di prove pronti per l'audit di Priverion per comprimere la preparazione alla ISO 27001, concludendo un intero trimestre prima rispetto alla tempistica originaria.

Rendi operativa la conformità

Sette passaggi per rendere operativa la conformità al TDPSA

Conoscere i requisiti è una cosa. Costruire flussi di lavoro conformi in tutta la tua organizzazione è un'altra. Ecco come i team che si occupano di protezione dei dati stanno trasformando gli obblighi del TDPSA in processi ripetibili e verificabili.

Passaggio 1

Definisci l'ambito della tua impronta di dati in Texas

Individua ogni entità, unità di business e prodotto che raccoglie o tratta dati personali dei residenti del Texas. Per le organizzazioni multi-entità, ciò significa mappare i flussi di dati tra le filiali, non solo a livello della capogruppo.

La mappatura dei dati tra entità di Priverion offre visibilità a livello di gruppo su quali entità rientrano nell'ambito di applicazione, eliminando le congetture che portano a lacune di conformità.

Passaggio 2

Aggiorna le tue informative sulla privacy

Il TDPSA richiede una chiara divulgazione delle categorie di dati raccolti, delle finalità del trattamento, dei diritti dei consumatori e di come esercitarli. Se sei già conforme al CCPA o al VCDPA, le tue informative necessitano probabilmente di modifiche specifiche per il Texas anziché di una riscrittura completa.

Confronta i requisiti dell'informativa con il §541.051 per assicurarti di coprire tutte le divulgazioni obbligatorie, compresi i meccanismi di opposizione per la vendita dei dati e la pubblicità mirata.

Passaggio 3

Costruisci flussi di lavoro per le richieste degli interessati

Rendi operativi la ricezione, la verifica dell'identità, l'instradamento, l'evasione e il tracciamento delle risposte per tutti e sei i diritti dei consumatori. Il conto alla rovescia di 45 giorni parte dalla ricezione, non da quando qualcuno del tuo team nota l'email.

Il modulo di gestione delle richieste degli interessati di Priverion traccia ogni richiesta tra le entità con escalation automatica, così nulla sfugge durante il periodo di risposta previsto dalla legge.

Passaggio 4

Svolgi le Data Protection Assessment

Il TDPSA impone valutazioni per la pubblicità mirata, la vendita dei dati, la profilazione e il trattamento di dati sensibili. Ogni valutazione deve ponderare i benefici rispetto ai potenziali rischi per i diritti dei consumatori, e deve essere documentata in vista di un'eventuale revisione del Procuratore Generale.

L'automazione DPIA/TIA assistita dall'IA di Priverion redige le valutazioni con il punteggio di rischio, mentre i revisori umani mantengono l'approvazione finale. Ogni valutazione è archiviata come pacchetto di prove pronto per l'audit.

Passaggio 5

Verifica i tuoi contratti con i fornitori

Ogni relazione con un responsabile del trattamento necessita di clausole contrattuali che coprano le istruzioni di trattamento dei dati, la riservatezza, gli obblighi di cancellazione e la cooperazione nelle attività di audit. Gli accordi sul trattamento dei dati esistenti in stile GDPR possono coprire la maggior parte dei requisiti, ma controlla le lacune specifiche per il Texas.

Il modulo di valutazione del rischio fornitori di Priverion valuta sistematicamente ogni responsabile del trattamento, segnala le lacune contrattuali e traccia la ricertificazione nell'intero portafoglio di fornitori.

Passaggio 6

Implementa meccanismi di consenso per i dati sensibili

Se una qualsiasi entità del tuo gruppo tratta categorie di dati sensibili (dati biometrici, dati sanitari, geolocalizzazione precisa, dati dei minori) hai bisogno di meccanismi di consenso affermativo (opt-in). Ciò non si soddisfa con una generica accettazione della privacy policy.

Mappa le categorie di dati sensibili in tutte le entità utilizzando la mappatura dei dati tra entità di Priverion per individuare dove sono necessari flussi di lavoro di consenso, prima che sia un'azione esecutiva a trovare la lacuna per prima.

Passaggio 7

Riconosci i meccanismi di opposizione universali

Dal 1° gennaio 2025, il TDPSA richiede ai titolari del trattamento di riconoscere i segnali di opposizione universale basati sul browser (come il Global Privacy Control). Ciò significa che il tuo stack tecnologico, non solo le tue policy, deve rispondere a questi segnali.

Nota: Priverion non fornisce la gestione del consenso ai cookie. Se hai bisogno del riconoscimento dei segnali di opposizione universale a livello di browser, abbina Priverion a una piattaforma dedicata alla gestione del consenso.

Stai gestendo questi passaggi tra più filiali e giurisdizioni?

Scopri come un produttore aeronautico ha reso operativa la conformità a livello di gruppo
Confronto tra le leggi statali

Come si confronta il TDPSA con altre leggi statali statunitensi sulla privacy

Se la tua organizzazione gestisce già la conformità al CCPA, al VCDPA o al CPA, capire dove il TDPSA si allinea (e dove diverge) ti aiuta a evitare di duplicare il lavoro colmando al contempo le lacune specifiche per il Texas.

Requisito TDPSA (Texas) CCPA/CPRA (California) VCDPA (Virginia) CPA (Colorado)
Soglia di fatturato/dati Nessuna: qualsiasi impresa che tratti dati dei residenti del Texas 25 mln $ di fatturato, oltre 50.000 consumatori o oltre il 50% del fatturato dalla vendita di dati 100.000 consumatori, oppure 25.000 consumatori + 50% del fatturato dalla vendita di dati 100.000 consumatori, oppure 25.000 consumatori + fatturato dalla vendita di dati
Consenso per i dati sensibili Opt-in obbligatorio Opt-out (con opt-in per i minori) Opt-in obbligatorio Opt-in obbligatorio
Segnale di opposizione universale Obbligatorio (dal 1° gennaio 2025) Obbligatorio Non obbligatorio Obbligatorio (dal 1° luglio 2024)
Data Protection Assessment Obbligatorie per pubblicità mirata, vendita dei dati, profilazione, dati sensibili Obbligatorie (valutazioni del rischio CPRA) Obbligatorie Obbligatorie
Periodo di rettifica 30 giorni Nessuno (rimosso con il CPRA) 60 giorni (decade nel 2026) 60 giorni (decaduto a gennaio 2025)
Applicazione Solo il Procuratore Generale: nessun diritto di azione privata Procuratore Generale + diritto limitato di azione privata (violazioni dei dati) Solo il Procuratore Generale Solo il Procuratore Generale
Sanzione massima per violazione 7.500 $ 7.500 $ 7.500 $ 20.000 $

Fonti: Texas Business & Commerce Code Ch. 541; California Civil Code §1798.100 e segg.; Virginia Code §59.1-575 e segg.; Colorado Rev. Stat. §6-1-1301 e segg.

Gestisci la conformità tra più leggi statali? L'approccio multi-framework di Priverion ti permette di mappare i requisiti sovrapposti una sola volta, non separatamente per ogni giurisdizione.

Scopri la conformità multi-framework in azione
Priverion vs. OneTrust

Conformità di livello enterprise senza la complessità enterprise

Le aziende del mid-market non hanno bisogno di 200 moduli e di un'implementazione di sei mesi. Hanno bisogno di una piattaforma che funzioni dalla prima settimana, con prezzi che non penalizzino la crescita.

Priverion

Sovranità dei dati svizzera, garantita

Sviluppata e ospitata interamente in Svizzera. Tutto il trattamento dei dati rimane all'interno dell'infrastruttura svizzera, non solo in una zona di disponibilità europea che devi richiedere. In un mondo post-Schrems II, questa non è una preferenza. È una garanzia legale.

Operativa in settimane, non in trimestri

Nessun consulente di implementazione. Nessun onboarding di sei mesi. Un produttore aeronautico è passato dal kickoff alla ricertificazione del registro dei trattamenti completamente automatizzata nei primi sei mesi, e la maggior parte di quel tempo è stata dedicata alla personalizzazione, non alla configurazione.

Basato sulla tempistica di onboarding del produttore aeronautico

Prezzi che hanno senso

Basati sul numero di aziende e sulle dimensioni dell'organizzazione, non su licenze per utente o componenti aggiuntivi per modulo. Aggiungi membri del team, espanditi verso nuove filiali, e la tua fattura resta prevedibile. Nessun colpo di scena negli acquisti al rinnovo.

Piattaforma di protezione dei dati tutto-in-uno

Registro dei trattamenti, DPIA/TIA, rischio fornitori, gestione degli incidenti, gestione delle richieste degli interessati, mappatura dei dati, registro IA: tutto in un'unica piattaforma. Nessun bisogno di assemblare cinque prodotti diversi dello stesso fornitore.

Un'IA che assiste, non decide mai

Redazione di DPIA assistita dall'IA, punteggio di rischio e mappatura normativa: il tutto elaborato all'interno dell'infrastruttura svizzera. Ogni output dell'IA viene esaminato da un essere umano prima di diventare un record di conformità. Nessun dato dei clienti viene utilizzato per l'addestramento dei modelli.

Tipiche piattaforme enterprise

La residenza dei dati come componente aggiuntivo

La maggior parte delle piattaforme enterprise ha sede negli USA con hosting predefinito negli USA. La residenza dei dati europea (se disponibile) è un upgrade, un contratto separato o una promessa di buona volontà. Il tuo team legale deve districarsi nella distinzione tra "ospitato nell'UE" e "trattato nell'UE".

Mesi prima di vedere il valore

Le piattaforme enterprise richiedono spesso team di implementazione dedicati, ingaggi di servizi professionali e tempistiche di 3-6 mesi prima che il tuo primo flusso di lavoro entri in funzione. È tempo che il tuo responsabile della protezione dei dati trascorre in riunioni di progetto anziché occupandosi di protezione dei dati.

Prezzi pensati per l'espansione

Licenze per utente, licenze per modulo e conguagli annuali fanno crescere i tuoi costi in modo imprevedibile. Aggiungi cinque utenti per gestire una nuova filiale e il tuo CFO riceve una fattura a sorpresa. Il modello di prezzo premia il lock-in del fornitore, non il successo del cliente.

Moduli venduti separatamente

Ti servono rischio fornitori e DPIA insieme? Sono due moduli. Vuoi la gestione degli incidenti? Un altro modulo. Il consenso ai cookie? Un altro ancora. Ciò che inizia come uno strumento per la protezione dei dati diventa una piattaforma sterminata che copre ESG, etica e GRC, con una complessità all'altezza.

L'IA come scatola nera

Molte piattaforme commercializzano una conformità "basata sull'IA" senza chiarezza su dove vengano trattati i dati, se gli output siano modificabili prima di entrare nel record o su come vengano addestrati i modelli. Quando il tuo regolatore ti chiede come è stato generato un punteggio di rischio, "lo ha deciso l'IA" non è una risposta.

Nota onesta: Non ci occupiamo di ESG, linee etiche o consenso ai cookie. Se hai bisogno di queste cose, non siamo la scelta giusta. Ma se hai bisogno di una gestione del programma di protezione dei dati a livello di gruppo che funzioni, dovremmo parlare.

FAQ

Domande frequenti sulla conformità al TDPSA

Il TDPSA si applica alle aziende al di fuori del Texas?

Sì. Il TDPSA si applica a qualsiasi persona che svolga attività in Texas o produca prodotti e servizi consumati dai residenti del Texas. Non è richiesto di avere una sede fisica in Texas.