Conformità al Texas Data Privacy and Security Act: cosa deve sapere la tua organizzazione
Il TDPSA è entrato in vigore il 1° luglio 2024, rendendo il Texas una delle leggi statali sulla privacy più significative negli Stati Uniti. Se la tua organizzazione tratta i dati personali dei residenti del Texas, hai bisogno di una chiara tabella di marcia per la conformità, soprattutto se gestisci obblighi tra più entità o giurisdizioni.
Questa guida illustra a chi si applica il TDPSA, cosa richiede, come si confronta con altre leggi statali sulla privacy e i passaggi pratici che devi compiere per rendere operativa la conformità. Che tu stia partendo da zero o estendendo un programma di protezione dei dati esistente per coprire il Texas, capirai esattamente a che punto sei.
Requisiti chiave del Texas Data Privacy and Security Act
Il TDPSA crea obblighi in sei aree critiche. Ecco cosa deve coprire il tuo programma di protezione dei dati, analizzato in modo che tu possa condividerlo direttamente con il tuo team.
Ampia applicabilità
A chi si applica il TDPSA?
A qualsiasi persona che svolga attività in Texas o produca prodotti e servizi consumati dai residenti del Texas e che tratti o venda dati personali. A differenza di molte leggi statali sulla privacy, il TDPSA non fissa alcuna soglia di fatturato né alcun volume minimo di trattamento dei dati.
Ciò significa che l'ambito di applicazione è significativamente più ampio rispetto al CCPA/CPRA o al VCDPA della Virginia. Se la tua organizzazione tratta in modo significativo i dati dei consumatori del Texas, presumi di rientrare nell'ambito di applicazione.
Le principali esenzioni includono:
- Le piccole imprese definite dalla SBA (con riserve sulla vendita di dati sensibili)
- Gli istituti finanziari regolamentati dal GLBA
- Le entità soggette all'HIPAA (solo per i PHI)
- Le organizzazioni senza scopo di lucro e gli istituti di istruzione superiore
Fonte: Texas Business & Commerce Code, Chapter 541, in vigore dal 1° luglio 2024
Diritti dei consumatori
Sei diritti che la tua organizzazione deve rispettare
I residenti del Texas acquisiscono un insieme completo di diritti sui dati che la tua organizzazione deve rendere operativi con flussi di lavoro documentati e una finestra di risposta di 45 giorni.
- Diritto di conoscere e accedere ai dati personali
- Diritto di correggere i dati inesatti
- Diritto di cancellare i dati personali
- Diritto alla portabilità dei dati
- Diritto di opporsi alla vendita dei dati, alla pubblicità mirata e alla profilazione
- Riconoscimento dei meccanismi di opposizione universali (obbligatorio dal 1° gennaio 2025)
La finestra di risposta di 45 giorni è prorogabile di ulteriori 45 giorni previo avviso al consumatore, ma il tuo team ha bisogno di un sistema per tracciare e documentare ogni richiesta in modo coerente.
Tempistiche di risposta secondo il TDPSA §541.101-.105
Doveri dei titolari del trattamento
Cosa devono fare i titolari del trattamento: oltre l'aggiornamento di una privacy policy
Il TDPSA impone ai titolari del trattamento dei dati requisiti operativi significativi che vanno ben oltre l'aggiornamento dell'informativa sulla privacy.
- Minimizzazione dei dati: raccogli solo ciò che è adeguato, pertinente e ragionevolmente necessario
- Limitazione delle finalità e prassi di sicurezza ragionevoli
- Consenso esplicito prima di trattare dati sensibili (dati biometrici, geolocalizzazione, dati dei minori, dati sanitari, razza, religione)
- Data Protection Assessment per la pubblicità mirata, la vendita dei dati, la profilazione e il trattamento di dati sensibili
Per le organizzazioni multi-entità, ogni filiale che tratta i dati dei residenti del Texas necessita di valutazioni documentate proprie: è qui che il coordinamento a livello di gruppo diventa essenziale.
Requisiti di valutazione secondo il TDPSA §541.151-.153
Requisiti per i responsabili del trattamento
Obblighi dei responsabili del trattamento e requisiti contrattuali
Se la tua organizzazione si avvale di responsabili del trattamento terzi, il TDPSA richiede accordi contrattuali formali che rispecchiano la struttura dell'articolo 28 del GDPR che molti team europei di protezione dei dati già conoscono.
- I responsabili del trattamento devono assistere i titolari nell'adempimento dei loro obblighi TDPSA
- Requisiti contrattuali di riservatezza
- Cancellazione o restituzione dei dati al termine del contratto
- Cooperazione con gli audit e la verifica della conformità
Le organizzazioni che gestiscono decine di relazioni con i fornitori necessitano di un modo sistematico per valutare, documentare e ricertificare la conformità dei responsabili del trattamento: i fogli di calcolo cedono rapidamente su larga scala.
Requisiti contrattuali per i responsabili del trattamento secondo il TDPSA §541.201
Applicazione
Un'applicazione del Procuratore Generale con denti veri
Il Procuratore Generale del Texas detiene l'autorità esclusiva di applicazione: non esiste un diritto di azione privata. Ma non lasciare che questo crei false sicurezze. Il Texas ha già dimostrato la sua disponibilità a perseguire un'applicazione aggressiva in materia di protezione dei dati.
1,4 miliardi di dollari
Accordo transattivo del Texas con Meta per violazioni relative ai dati biometrici, 2024
- Periodo di rettifica di 30 giorni dopo la notifica del Procuratore Generale
- Sanzioni civili fino a 7.500 dollari per violazione
- Provvedimenti ingiuntivi e recupero dei costi investigativi
Il periodo di rettifica di 30 giorni aiuta solo le organizzazioni in grado di dimostrare un programma di conformità esistente e funzionante. Se ricevi un reclamo e non hai nulla di documentato, parti da una posizione fondamentalmente più debole.
Disposizioni di applicazione secondo il TDPSA §541.251; accordo transattivo con Meta secondo il Texas OAG, luglio 2024
Dati sensibili
I dati sensibili hanno regole proprie
Il TDPSA definisce i dati sensibili in senso ampio e richiede un consenso esplicito (opt-in) prima del trattamento. Non si tratta di una situazione di tipo "informa e procedi": la tua organizzazione deve disporre di meccanismi di consenso affermativo.
Le categorie di dati sensibili del TDPSA includono:
- Origine razziale o etnica
- Convinzioni religiose
- Dati relativi a diagnosi sanitarie o alla vita sessuale
- Dati biometrici a fini identificativi
- Dati di geolocalizzazione precisa
- Dati di un minore noto
- Cittadinanza o stato di immigrazione
Persino le piccole imprese definite dalla SBA (altrimenti esenti dalla maggior parte dei requisiti TDPSA) non possono vendere dati sensibili senza un consenso esplicito. La legge traccia qui una linea netta.
Dati sensibili definiti secondo il TDPSA §541.001(29); eccezione per le piccole imprese secondo il §541.002
Hai bisogno di mappare questi requisiti tra più entità e giurisdizioni?
Scopri come Priverion gestisce la conformità multi-framework200+
Ore risparmiate sulla gestione del registro dei trattamenti
Medtec ha reindirizzato oltre 200 ore dagli aggiornamenti manuali del registro dei trattamenti alla preparazione alla ISO 27001, completando la certificazione con tre mesi di anticipo rispetto ai tempi previsti.
60%
Costo inferiore rispetto alle piattaforme enterprise tradizionali
Un produttore aeronautico ha raggiunto la piena conformità a livello di gruppo a una frazione del prezzo di OneTrust, con costi prevedibili basati sulle entità, non su trappole di espansione per utente.
3 mesi
In anticipo sui tempi per la ISO 27001
Medtec ha utilizzato i pacchetti di prove pronti per l'audit di Priverion per comprimere la preparazione alla ISO 27001, concludendo un intero trimestre prima rispetto alla tempistica originaria.
Sette passaggi per rendere operativa la conformità al TDPSA
Conoscere i requisiti è una cosa. Costruire flussi di lavoro conformi in tutta la tua organizzazione è un'altra. Ecco come i team che si occupano di protezione dei dati stanno trasformando gli obblighi del TDPSA in processi ripetibili e verificabili.
Passaggio 1
Definisci l'ambito della tua impronta di dati in Texas
Individua ogni entità, unità di business e prodotto che raccoglie o tratta dati personali dei residenti del Texas. Per le organizzazioni multi-entità, ciò significa mappare i flussi di dati tra le filiali, non solo a livello della capogruppo.
La mappatura dei dati tra entità di Priverion offre visibilità a livello di gruppo su quali entità rientrano nell'ambito di applicazione, eliminando le congetture che portano a lacune di conformità.
Passaggio 2
Aggiorna le tue informative sulla privacy
Il TDPSA richiede una chiara divulgazione delle categorie di dati raccolti, delle finalità del trattamento, dei diritti dei consumatori e di come esercitarli. Se sei già conforme al CCPA o al VCDPA, le tue informative necessitano probabilmente di modifiche specifiche per il Texas anziché di una riscrittura completa.
Confronta i requisiti dell'informativa con il §541.051 per assicurarti di coprire tutte le divulgazioni obbligatorie, compresi i meccanismi di opposizione per la vendita dei dati e la pubblicità mirata.
Passaggio 3
Costruisci flussi di lavoro per le richieste degli interessati
Rendi operativi la ricezione, la verifica dell'identità, l'instradamento, l'evasione e il tracciamento delle risposte per tutti e sei i diritti dei consumatori. Il conto alla rovescia di 45 giorni parte dalla ricezione, non da quando qualcuno del tuo team nota l'email.
Il modulo di gestione delle richieste degli interessati di Priverion traccia ogni richiesta tra le entità con escalation automatica, così nulla sfugge durante il periodo di risposta previsto dalla legge.
Passaggio 4
Svolgi le Data Protection Assessment
Il TDPSA impone valutazioni per la pubblicità mirata, la vendita dei dati, la profilazione e il trattamento di dati sensibili. Ogni valutazione deve ponderare i benefici rispetto ai potenziali rischi per i diritti dei consumatori, e deve essere documentata in vista di un'eventuale revisione del Procuratore Generale.
L'automazione DPIA/TIA assistita dall'IA di Priverion redige le valutazioni con il punteggio di rischio, mentre i revisori umani mantengono l'approvazione finale. Ogni valutazione è archiviata come pacchetto di prove pronto per l'audit.
Passaggio 5
Verifica i tuoi contratti con i fornitori
Ogni relazione con un responsabile del trattamento necessita di clausole contrattuali che coprano le istruzioni di trattamento dei dati, la riservatezza, gli obblighi di cancellazione e la cooperazione nelle attività di audit. Gli accordi sul trattamento dei dati esistenti in stile GDPR possono coprire la maggior parte dei requisiti, ma controlla le lacune specifiche per il Texas.
Il modulo di valutazione del rischio fornitori di Priverion valuta sistematicamente ogni responsabile del trattamento, segnala le lacune contrattuali e traccia la ricertificazione nell'intero portafoglio di fornitori.
Passaggio 6
Implementa meccanismi di consenso per i dati sensibili
Se una qualsiasi entità del tuo gruppo tratta categorie di dati sensibili (dati biometrici, dati sanitari, geolocalizzazione precisa, dati dei minori) hai bisogno di meccanismi di consenso affermativo (opt-in). Ciò non si soddisfa con una generica accettazione della privacy policy.
Mappa le categorie di dati sensibili in tutte le entità utilizzando la mappatura dei dati tra entità di Priverion per individuare dove sono necessari flussi di lavoro di consenso, prima che sia un'azione esecutiva a trovare la lacuna per prima.
Passaggio 7
Riconosci i meccanismi di opposizione universali
Dal 1° gennaio 2025, il TDPSA richiede ai titolari del trattamento di riconoscere i segnali di opposizione universale basati sul browser (come il Global Privacy Control). Ciò significa che il tuo stack tecnologico, non solo le tue policy, deve rispondere a questi segnali.
Nota: Priverion non fornisce la gestione del consenso ai cookie. Se hai bisogno del riconoscimento dei segnali di opposizione universale a livello di browser, abbina Priverion a una piattaforma dedicata alla gestione del consenso.
Stai gestendo questi passaggi tra più filiali e giurisdizioni?
Scopri come un produttore aeronautico ha reso operativa la conformità a livello di gruppoCome si confronta il TDPSA con altre leggi statali statunitensi sulla privacy
Se la tua organizzazione gestisce già la conformità al CCPA, al VCDPA o al CPA, capire dove il TDPSA si allinea (e dove diverge) ti aiuta a evitare di duplicare il lavoro colmando al contempo le lacune specifiche per il Texas.
| Requisito | TDPSA (Texas) | CCPA/CPRA (California) | VCDPA (Virginia) | CPA (Colorado) |
|---|---|---|---|---|
| Soglia di fatturato/dati | Nessuna: qualsiasi impresa che tratti dati dei residenti del Texas | 25 mln $ di fatturato, oltre 50.000 consumatori o oltre il 50% del fatturato dalla vendita di dati | 100.000 consumatori, oppure 25.000 consumatori + 50% del fatturato dalla vendita di dati | 100.000 consumatori, oppure 25.000 consumatori + fatturato dalla vendita di dati |
| Consenso per i dati sensibili | Opt-in obbligatorio | Opt-out (con opt-in per i minori) | Opt-in obbligatorio | Opt-in obbligatorio |
| Segnale di opposizione universale | Obbligatorio (dal 1° gennaio 2025) | Obbligatorio | Non obbligatorio | Obbligatorio (dal 1° luglio 2024) |
| Data Protection Assessment | Obbligatorie per pubblicità mirata, vendita dei dati, profilazione, dati sensibili | Obbligatorie (valutazioni del rischio CPRA) | Obbligatorie | Obbligatorie |
| Periodo di rettifica | 30 giorni | Nessuno (rimosso con il CPRA) | 60 giorni (decade nel 2026) | 60 giorni (decaduto a gennaio 2025) |
| Applicazione | Solo il Procuratore Generale: nessun diritto di azione privata | Procuratore Generale + diritto limitato di azione privata (violazioni dei dati) | Solo il Procuratore Generale | Solo il Procuratore Generale |
| Sanzione massima per violazione | 7.500 $ | 7.500 $ | 7.500 $ | 20.000 $ |
Fonti: Texas Business & Commerce Code Ch. 541; California Civil Code §1798.100 e segg.; Virginia Code §59.1-575 e segg.; Colorado Rev. Stat. §6-1-1301 e segg.
Gestisci la conformità tra più leggi statali? L'approccio multi-framework di Priverion ti permette di mappare i requisiti sovrapposti una sola volta, non separatamente per ogni giurisdizione.
Scopri la conformità multi-framework in azioneConformità di livello enterprise senza la complessità enterprise
Le aziende del mid-market non hanno bisogno di 200 moduli e di un'implementazione di sei mesi. Hanno bisogno di una piattaforma che funzioni dalla prima settimana, con prezzi che non penalizzino la crescita.
Priverion
Sovranità dei dati svizzera, garantita
Sviluppata e ospitata interamente in Svizzera. Tutto il trattamento dei dati rimane all'interno dell'infrastruttura svizzera, non solo in una zona di disponibilità europea che devi richiedere. In un mondo post-Schrems II, questa non è una preferenza. È una garanzia legale.
Operativa in settimane, non in trimestri
Nessun consulente di implementazione. Nessun onboarding di sei mesi. Un produttore aeronautico è passato dal kickoff alla ricertificazione del registro dei trattamenti completamente automatizzata nei primi sei mesi, e la maggior parte di quel tempo è stata dedicata alla personalizzazione, non alla configurazione.
Basato sulla tempistica di onboarding del produttore aeronautico
Prezzi che hanno senso
Basati sul numero di aziende e sulle dimensioni dell'organizzazione, non su licenze per utente o componenti aggiuntivi per modulo. Aggiungi membri del team, espanditi verso nuove filiali, e la tua fattura resta prevedibile. Nessun colpo di scena negli acquisti al rinnovo.
Piattaforma di protezione dei dati tutto-in-uno
Registro dei trattamenti, DPIA/TIA, rischio fornitori, gestione degli incidenti, gestione delle richieste degli interessati, mappatura dei dati, registro IA: tutto in un'unica piattaforma. Nessun bisogno di assemblare cinque prodotti diversi dello stesso fornitore.
Un'IA che assiste, non decide mai
Redazione di DPIA assistita dall'IA, punteggio di rischio e mappatura normativa: il tutto elaborato all'interno dell'infrastruttura svizzera. Ogni output dell'IA viene esaminato da un essere umano prima di diventare un record di conformità. Nessun dato dei clienti viene utilizzato per l'addestramento dei modelli.
Tipiche piattaforme enterprise
La residenza dei dati come componente aggiuntivo
La maggior parte delle piattaforme enterprise ha sede negli USA con hosting predefinito negli USA. La residenza dei dati europea (se disponibile) è un upgrade, un contratto separato o una promessa di buona volontà. Il tuo team legale deve districarsi nella distinzione tra "ospitato nell'UE" e "trattato nell'UE".
Mesi prima di vedere il valore
Le piattaforme enterprise richiedono spesso team di implementazione dedicati, ingaggi di servizi professionali e tempistiche di 3-6 mesi prima che il tuo primo flusso di lavoro entri in funzione. È tempo che il tuo responsabile della protezione dei dati trascorre in riunioni di progetto anziché occupandosi di protezione dei dati.
Prezzi pensati per l'espansione
Licenze per utente, licenze per modulo e conguagli annuali fanno crescere i tuoi costi in modo imprevedibile. Aggiungi cinque utenti per gestire una nuova filiale e il tuo CFO riceve una fattura a sorpresa. Il modello di prezzo premia il lock-in del fornitore, non il successo del cliente.
Moduli venduti separatamente
Ti servono rischio fornitori e DPIA insieme? Sono due moduli. Vuoi la gestione degli incidenti? Un altro modulo. Il consenso ai cookie? Un altro ancora. Ciò che inizia come uno strumento per la protezione dei dati diventa una piattaforma sterminata che copre ESG, etica e GRC, con una complessità all'altezza.
L'IA come scatola nera
Molte piattaforme commercializzano una conformità "basata sull'IA" senza chiarezza su dove vengano trattati i dati, se gli output siano modificabili prima di entrare nel record o su come vengano addestrati i modelli. Quando il tuo regolatore ti chiede come è stato generato un punteggio di rischio, "lo ha deciso l'IA" non è una risposta.
Nota onesta: Non ci occupiamo di ESG, linee etiche o consenso ai cookie. Se hai bisogno di queste cose, non siamo la scelta giusta. Ma se hai bisogno di una gestione del programma di protezione dei dati a livello di gruppo che funzioni, dovremmo parlare.
Domande frequenti sulla conformità al TDPSA
Il TDPSA si applica alle aziende al di fuori del Texas?
Sì. Il TDPSA si applica a qualsiasi persona che svolga attività in Texas o produca prodotti e servizi consumati dai residenti del Texas. Non è richiesto di avere una sede fisica in Texas.


