Aggiornato ad aprile 2026

Leggi statali USA sulla privacy 2026: cosa deve sapere la tua organizzazione prima che inizi l'applicazione

A gennaio 2026, 20 Stati USA hanno leggi complete sulla privacy in vigore, ciascuna con requisiti, tempistiche e meccanismi di applicazione diversi. Tre nuove leggi in Indiana, Kentucky e Rhode Island sono entrate in vigore il 1° gennaio, andando ad aggiungersi a un mosaico già complesso di 17 normative statali esistenti.

All'orizzonte non si profila alcuna legge federale completa sulla privacy. I procuratori generali statali stanno passando dall'informazione all'applicazione. E se la tua organizzazione opera in più Stati o entità, l'onere di compliance si moltiplica rapidamente.

Questa è la tua guida completa su cosa è cambiato, cosa sta arrivando e come prepararti.

20
Stati con leggi complete sulla privacy nel 2026
MultiState, febbraio 2026
3
Nuove leggi statali in vigore dal 1° gennaio 2026
IAPP US State Privacy Tracker
0
Leggi federali sulla privacy attese che prevalgano sull'azione statale
Smith Anderson, gennaio 2026
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

Perché il 2026 è l'anno in cui la compliance privacy USA diventa esponenzialmente più difficile

Il mosaico non è più teorico. Ecco le forze che convergono per rendere la compliance privacy multi-statale una sfida fondamentalmente diversa rispetto anche solo a due anni fa.

da 19 a 20
Stati con leggi complete sulla privacy in vigore, 2026

Il mosaico ha raggiunto la massa critica

Nel 2023, solo cinque Stati avevano leggi complete sulla privacy. A gennaio 2026, quel numero si attesta tra 19 e 20, a seconda di come viene classificato il Digital Bill of Rights della Florida. Indiana, Kentucky e Rhode Island sono tutti entrati in vigore il 1° gennaio 2026, e l'Arkansas segue a luglio. Ogni legge porta con sé definizioni, soglie, diritti dei consumatori e disposizioni di applicazione propri.

Fonti: IAPP US State Privacy Legislation Tracker (aggiornato ad aprile 2026); Smarsh US Data Privacy Updates 2026; MultiState Insider, febbraio 2026

0
Leggi federali complete sulla privacy attese nel breve termine

Nessuna prevalenza federale è in arrivo

Nel 2025 non vi sono stati sforzi significativi riguardo alla proposta o all'approvazione di una legislazione federale completa sulla privacy. Sulla base delle priorità dell'attuale amministrazione, uno standard federale resta improbabile nel breve termine. I procuratori generali statali continueranno a guidare la tutela dei consumatori in materia di privacy dei dati, e le organizzazioni non possono aspettare una semplificazione che non è all'orizzonte.

Fonti: Smith Anderson, "Data Privacy in 2026: State Enforcement Takes Center Stage", gennaio 2026; Wolters Kluwer Privacy Insights, gennaio 2026

2,75 mln $
Maggiore transazione CPPA a inizio 2026

L'applicazione accelera, non rallenta

I procuratori generali statali non si stanno più solo riscaldando. La California Privacy Protection Agency ha stabilito una transazione record da 2,75 milioni di dollari a febbraio 2026, superando il suo precedente massimo di 1,35 milioni di dollari nei confronti di Tractor Supply Company. Il Texas si è affermato come un aggressivo organismo di applicazione in materia di privacy, e l'attività di applicazione in California, Texas e Connecticut si sta intensificando, con sanzioni da diversi milioni di dollari ormai consolidate come precedente.

Fonti: Secure Privacy US State Privacy Law Tracker, marzo 2026; Sidley Austin Data Matters Blog, 2026

120
Obblighi di compliance per 8 entità in 15 Stati

La matematica multi-entità è spietata

Un'azienda con 8 controllate operanti in 15 Stati non affronta 15 obblighi di compliance. Ne affronta 120. Ogni entità deve dimostrare in modo indipendente la conformità a ciascuna legge statale applicabile: mantenere il registro delle attività di trattamento, condurre valutazioni e rispondere alle richieste relative ai diritti dei consumatori. La maggior parte delle leggi statali definisce il "titolare del trattamento" a livello di singola entità giuridica, rendendo insufficiente una certificazione a livello di gruppo.

Calcolo illustrativo: 15 Stati x 8 entità = 120 obblighi di compliance distinti

9
Leggi statali sulla privacy esistenti modificate solo nel 2025

Le leggi continuano a cambiare dopo l'approvazione

La compliance non è un esercizio una tantum. Nove Stati con leggi complete sulla privacy esistenti le hanno modificate nel 2025. La California ha finalizzato nuove regole su processi decisionali automatizzati, audit di cybersecurity e valutazioni del rischio. Il Connecticut ha rimosso le esenzioni per gli istituti finanziari. L'Oregon ha rafforzato le tutele su geolocalizzazione e dati dei minori. I periodi di sanatoria stanno scadendo in più Stati, aumentando significativamente la posta in gioco dell'applicazione.

Fonti: Smith Anderson, gennaio 2026; Baker Donelson, gennaio 2026; IAPP, gennaio 2026

0 $
Periodo di sanatoria del Rhode Island per le violazioni della privacy

La compliance reattiva sta diventando insostenibile

I programmi di compliance proattivi diventano più efficienti nel tempo man mano che i processi maturano. La compliance reattiva diventa più costosa all'aumentare del volume normativo. Il Rhode Island non offre alcun periodo di sanatoria per le violazioni, con sanzioni fino a 10.000 dollari ciascuna. Il periodo di sanatoria del Montana scade ad aprile 2026. Le organizzazioni che costruiscono programmi strutturati spendono importi prevedibili, mentre quelle che si affannano dopo le azioni di applicazione affrontano costi che lievitano rapidamente.

Fonti: Koley Jessen, gennaio 2026 (sanzioni RI); VeraSafe US Privacy Laws 2026; Compliance and Risks, marzo 2026

L'IAPP US State Privacy Legislation Tracker monitora questi sviluppi in tempo reale. Per le organizzazioni multi-entità, il solo monitoraggio non basta. Serve un approccio strutturato per rendere operativa la compliance in ogni controllata e giurisdizione.

Scarica la matrice comparativa delle leggi statali USA sulla privacy 2026

Ogni legge statale USA sulla privacy in vigore o in entrata in vigore nel 2026

Questa tabella copre tutte le leggi statali complete sulla privacy attualmente in vigore, oltre a quelle che entrano in vigore nel 2026. Le leggi sono elencate per data di entrata in vigore. Le soglie di applicabilità, i modelli di applicazione e i periodi di sanatoria variano in modo significativo, rendendo essenziale un approccio di compliance unificato per le organizzazioni multi-entità.

Stato Legge Data di entrata in vigore Soglia di applicabilità Periodo di sanatoria Applicazione Sanzione massima
California CCPA / CPRA 1 gen 2020 / 1 gen 2023 Oltre 25 mln $ di ricavi, oltre 100K consumatori o oltre il 50% dei ricavi dalla vendita di dati Nessuno (scaduto) Procura generale + CPPA 7.500 $/violazione
Virginia VCDPA 1 gen 2023 Oltre 100K consumatori o oltre 25K consumatori con oltre il 50% dei ricavi dalla vendita di dati 30 giorni Solo procura generale 7.500 $/violazione
Colorado CPA 1 lug 2023 Oltre 100K consumatori o oltre 25K consumatori con ricavi dalla vendita di dati 60 giorni (scaduto gen 2025) Solo procura generale 20.000 $/violazione
Connecticut CTDPA 1 lug 2023 Oltre 100K consumatori o oltre 25K consumatori con oltre il 25% dei ricavi dalla vendita di dati 60 giorni (scaduto dic 2024) Solo procura generale 5.000 $/violazione
Utah UCPA 31 dic 2023 Oltre 25 mln $ di ricavi e oltre 100K consumatori o oltre il 50% dei ricavi dalla vendita di dati 30 giorni Solo procura generale 7.500 $/violazione
Oregon OCPA 1 lug 2024 Oltre 100K consumatori o oltre 25K consumatori con oltre il 25% dei ricavi dalla vendita di dati 30 giorni (scade lug 2026) Solo procura generale 7.500 $/violazione
Texas TDPSA 1 lug 2024 Svolge attività in TX o produce prodotti/servizi fruiti in TX; nessuna soglia di ricavi 30 giorni Solo procura generale 7.500 $/violazione
Montana MCDPA 1 ott 2024 Oltre 50K consumatori o oltre 25K consumatori con oltre il 25% dei ricavi dalla vendita di dati 60 giorni (scade apr 2026) Solo procura generale 7.500 $/violazione
Delaware DPDPA 1 gen 2025 Oltre 35K consumatori o oltre 10K consumatori con oltre il 20% dei ricavi dalla vendita di dati 60 giorni Solo procura generale 10.000 $/violazione
Iowa ICDPA 1 gen 2025 Oltre 100K consumatori o oltre il 50% dei ricavi dalla vendita di dati con oltre 25K consumatori 90 giorni Solo procura generale 7.500 $/violazione
Nebraska NDPA 1 gen 2025 Si applica in senso ampio ai titolari del trattamento; nessuna soglia di ricavi o di numero di consumatori 30 giorni Solo procura generale 7.500 $/violazione
New Hampshire NHPA 1 gen 2025 Oltre 100K consumatori o oltre 25K consumatori con oltre il 25% dei ricavi dalla vendita di dati 60 giorni Solo procura generale 10.000 $/violazione
New Jersey NJDPA 15 gen 2025 Oltre 100K consumatori o oltre 25K consumatori con ricavi dalla vendita di dati 30 giorni Solo procura generale 10.000 $/violazione
Tennessee TIPA 1 lug 2025 Oltre 25 mln $ di ricavi e oltre 175K consumatori o oltre 25K consumatori con oltre il 50% dei ricavi dalla vendita di dati 60 giorni Solo procura generale 7.500 $/violazione
Minnesota MCDPA 31 lug 2025 Oltre 100K consumatori o oltre 25K consumatori con oltre il 25% dei ricavi dalla vendita di dati 30 giorni Solo procura generale 7.500 $/violazione
Maryland MODPA 1 ott 2025 Oltre 35K consumatori o oltre 10K consumatori con oltre il 20% dei ricavi dalla vendita di dati 60 giorni (primi 2 anni) Solo procura generale 10.000 $/violazione
Florida FDBR 1 lug 2024 Oltre 1 mld $ di ricavi a livello globale; si applicano criteri specifici 45 giorni Procura generale + Dipartimento per gli affari legali 50.000 $/violazione
Indiana ICDPA 1 gen 2026 Oltre 100K consumatori o oltre 25K consumatori con oltre il 50% dei ricavi dalla vendita di dati 30 giorni Solo procura generale 7.500 $/violazione
Kentucky KCDPA 1 gen 2026 Oltre 100K consumatori o oltre 25K consumatori con oltre il 50% dei ricavi dalla vendita di dati 30 giorni Solo procura generale 7.500 $/violazione
Rhode Island RIDPA 1 gen 2026 Oltre 35K consumatori o oltre 10K consumatori con oltre il 20% dei ricavi dalla vendita di dati Nessuno Solo procura generale 10.000 $/violazione

Fonti: IAPP US State Privacy Legislation Tracker (aggiornato ad aprile 2026); MultiState Insider, febbraio 2026; Smarsh US Data Privacy Updates 2026; Smith Anderson, gennaio 2026. La FDBR della Florida viene talvolta esclusa dal conteggio delle leggi complete sulla privacy a causa della sua ristretta soglia di applicabilità. I periodi di sanatoria indicati sopra riflettono lo stato attuale: diversi Stati hanno fatto decadere o stanno facendo decadere i propri periodi di sanatoria, aumentando il rischio di applicazione.

Guardando avanti: l'Arkansas (SB 396) entra in vigore il 1° luglio 2026. Numerosi altri Stati, tra cui Georgia, Pennsylvania e Wisconsin, hanno progetti di legge sulla privacy attivi nelle sessioni del 2026.

Scarica la matrice comparativa completa (PDF)

I numeri dietro a team di compliance più sereni

200+
Ore risparmiate nella preparazione alla ISO 27001

Medtec ha risparmiato oltre 200 ore nella preparazione alla ISO 27001. Il tipico processo di certificazione richiede da 6 a 12 mesi senza strumenti dedicati.

Medtec, risultato cliente verificato

60%
In meno di tempo amministrativo per la compliance rispetto alle piattaforme legacy

Un produttore aeronautico ha ridotto del 60% il tempo amministrativo per la compliance nei primi 6 mesi, mentre le piattaforme privacy enterprise come OneTrust possono costare cifre a sei zeri da medie ad alte all'anno.

Produttore aeronautico, primi 6 mesi su Priverion

3 mesi
In anticipo sulla tabella di marcia per la prontezza alla ISO 27001

La maggior parte delle organizzazioni necessita di 6-12 mesi per la certificazione ISO 27001. Con i pacchetti di prove pronti per l'audit di Priverion, i team comprimono significativamente questa tempistica.

Basato sui benchmark di settore ISO 27001 (Vanta, ISMS.online, 2026)

Costruito per la realtà del mid-market, non per il sovraccarico enterprise

Con sanzioni GDPR che superano i 7,1 miliardi di euro e un'applicazione in accelerazione in tutta Europa, ti serve una piattaforma privacy che funzioni per il tuo team dal primo giorno. Non una che richieda mesi di configurazione e costi cifre a sei zeri prima di vederne il valore.

Fonte: DLA Piper GDPR Fines and Data Breach Survey, gennaio 2026

Priverion

Appositamente costruito per i programmi privacy multi-entità

  • Sovranità dei dati svizzera, garantita

    Sviluppato in Svizzera e ospitato in Svizzera. Tutto il trattamento dei dati resta all'interno dell'infrastruttura svizzera, al riparo dallo US CLOUD Act e dalla FISA Section 702. In uno scenario post-Schrems II, questa non è un'affermazione di marketing; è una tutela legale per i trasferimenti transfrontalieri di dati.

  • Operativo in settimane, non in mesi

    Un produttore aeronautico è passato da una compliance basata su fogli di calcolo a una ricertificazione del registro dei trattamenti completamente automatizzata nei primi 6 mesi, riducendo del 60% il tempo amministrativo per la compliance. Nessun incarico di servizi professionali necessario per iniziare.

    Produttore aeronautico, primi 6 mesi sulla piattaforma

  • Prezzi prevedibili e trasparenti

    Prezzo in base al numero di società e alle dimensioni dell'organizzazione. Nessuna tariffa per utente, nessuna trappola di espansione per modulo, nessun aumento annuale a sorpresa. Il tuo CFO apprezzerà la possibilità di preventivare senza congetture.

  • Compliance a livello di gruppo da un'unica piattaforma

    Gestione del registro dei trattamenti, automazione DPIA/TIA, valutazioni del rischio fornitori, gestione delle DSR, gestione degli incidenti e registro IA per la prontezza all'EU AI Act. Tutto incluso, tutto connesso, tutto visibile da un'unica dashboard per RPD.

  • Assistito dall'IA, deciso dall'uomo

    L'IA redige le DPIA, assegna punteggi ai rischi e mappa i requisiti normativi. Ogni output è rivisto prima di diventare un record di compliance. Nessun dato dei clienti viene mai utilizzato per l'addestramento dei modelli. Trasparenza e controllo vengono prima di tutto.

  • Integrazioni profonde dove contano

    Connessioni significative con i sistemi di HR, procurement e gestione degli asset IT. Non 200 connettori superficiali che generano oneri di manutenzione. Profondità mirata anziché ampiezza dispersiva.

OneTrust

Piattaforma su scala enterprise con complessità su scala enterprise

  • Sede negli USA, soggetta al diritto statunitense

    I fornitori con sede negli USA restano soggetti al CLOUD Act e alla FISA Section 702, che possono imporre la divulgazione dei dati anche per dati conservati in Europa. Gli Stati membri dell'UE hanno formalizzato questa preoccupazione nella Dichiarazione di Berlino per la sovranità digitale europea del novembre 2025.

    Fonte: Dichiarazione di Berlino per la sovranità digitale europea, nov 2025

  • Settimane di configurazione prima del valore

    Gli utenti mid-market segnalano costantemente curve di apprendimento ripide e lunghe tempistiche di configurazione. Come ha osservato un recensore su G2, configurare i flussi di lavoro e mappare i dati ha richiesto "diverse settimane" prima che la piattaforma diventasse funzionale. I team più piccoli trovano la complessità particolarmente impegnativa.

    Fonte: recensioni utenti G2 e Capterra, 2025/2026

  • Prezzi opachi e modulari che lievitano

    Nessun prezzo pubblico. Ogni modulo fatturato in base a una propria metrica. I servizi di implementazione per le piattaforme GRC enterprise sono in genere fatturati separatamente, oltre al contratto software. OneTrust non pubblica i prezzi di listino. Secondo i dati di prezzo aggregati riferiti dagli acquirenti, le implementazioni mid-market vanno comunemente da cifre a cinque zeri medie fino a cifre a sei zeri basse all'anno. Fonte: prezzi aggregati riferiti dagli acquirenti di Vendr ed Enzuzo, consultati il 18.05.2026.

    Fonti: dati di mercato Vendr (feb 2026), analisi dei prezzi Enzuzo (mar 2026)

  • Ampiezza a scapito della focalizzazione

    Cinque linee di prodotto che spaziano tra consenso, privacy, GRC, etica e rischio di terze parti. Potenti per le organizzazioni Fortune 500 con team dedicati, ma le aziende mid-market spesso pagano per funzionalità che non utilizzano mai. ESG, linee etiche e gestione del consenso ai cookie potrebbero non essere ciò di cui il tuo RPD ha più bisogno.

  • Governance dell'IA in espansione, ma complessa

    Le funzionalità di AI Governance lanciate nel 2025 sono ben valutate dagli analisti. Tuttavia, aggiungere moduli IA significa un altro livello di prezzo e un altro strato di configurazione su una piattaforma già complessa.

  • Integrazioni estese, oneri estesi

    Si connette con centinaia di sistemi, comprese profonde integrazioni con Microsoft. Le organizzazioni hanno spesso bisogno di team dedicati per gestire le implementazioni di OneTrust e la manutenzione continua.

    Fonte: recensioni utenti Capterra e G2, 2025/2026

Oltre 7,1 mld €
Sanzioni GDPR cumulative da maggio 2018. L'applicazione sta accelerando, con 1,2 miliardi di euro emessi solo nel 2025.
DLA Piper GDPR Fines and Data Breach Survey, gennaio 2026
443/giorno
Notifiche di violazione ricevute in media ogni giorno dalle autorità europee per la protezione dei dati, con un aumento del 22% su base annua.
DLA Piper GDPR Fines and Data Breach Survey, gennaio 2026
40%
Quota prevista di grandi imprese che imporranno controlli di sovranità dei dati ai propri fornitori cloud entro la fine del 2025.
Previsione di analisti di settore (TechClass, 2025)

Una nota di onestà

Priverion non copre ESG, linee etiche o gestione del consenso ai cookie. Non siamo pensati per le aziende a singola entità. Se sei una Fortune 500 con oltre 200 requisiti di integrazione e team dedicati di compliance engineering, OneTrust potrebbe essere la scelta giusta. Se sei un'organizzazione mid-market che gestisce la privacy su più controllate e hai bisogno di essere operativa in settimane con costi prevedibili, è esattamente per questo che siamo stati costruiti.

Prenota una presentazione di 30 minuti

Scopri come un produttore aeronautico ha ottenuto il 60% in meno di amministrazione della compliance in 6 mesi

La guida alla compliance delle leggi statali USA sulla privacy 2026

Da 19 a 20 Stati hanno ora leggi complete sulla privacy in vigore, con un'applicazione che si intensifica in California, Texas, Connecticut e oltre. Gestire questo mosaico in un'organizzazione multi-entità richiede più di un foglio di calcolo. Questa guida lo analizza nel dettaglio.

All'interno della guida troverai:

  • + Un'analisi Stato per Stato di tutte le date di entrata in vigore del 2026, i periodi di sanatoria e le soglie di applicazione per Indiana, Kentucky, Rhode Island e le leggi modificate in California, Oregon e oltre
  • + Le principali differenze nelle soglie di applicabilità, dalla soglia bassa del Rhode Island di 35.000 consumatori allo standard di 100.000 consumatori del modello Virginia adottato da Indiana e Kentucky
  • + Una checklist pratica di compliance che copre valutazioni del rischio, informative privacy, meccanismi di opt-out e requisiti di consenso per i dati sensibili in più giurisdizioni
  • + Gli intervalli di sanzione per Stato, comprese fino a 7.500 dollari per violazione in Indiana e Kentucky e fino a 10.000 dollari per violazione in Rhode Island, così sai dove il rischio di applicazione è più alto

Dati tratti dall'IAPP US State Privacy Legislation Tracker (aggiornato ad aprile 2026) e dai registri di applicazione dei procuratori generali statali.

Ottieni il PDF gratuito

Il tuo team di compliance ti ringrazierà. Recapitato direttamente nella tua casella di posta.

PDF gratuito. Nessuna demo richiesta. Te lo invieremo nella tua casella di posta.

Perché è importante ora:

I procuratori generali statali stanno coordinando sempre più l'applicazione, e le nuove normative della California su processi decisionali automatizzati, valutazioni del rischio e audit di cybersecurity sono entrate in vigore il 1° gennaio 2026. Aspettare è la strategia di compliance più costosa.

Smetti di gestire la compliance nei fogli di calcolo

Scopri com'è la gestione della privacy a livello di gruppo quando funziona davvero

Le autorità hanno emesso oltre 2.200 sanzioni GDPR per un totale di circa 5,65 miliardi di euro dal 2018, con un'applicazione che si estende ai settori mid-market e PMI.

Fonte: CMS GDPR Enforcement Tracker Report, marzo 2025

In 30 minuti ti illustreremo come organizzazioni come un produttore aeronautico abbiano ridotto del 60% il tempo amministrativo per la compliance nei loro primi sei mesi, e come la ricertificazione automatizzata del registro dei trattamenti, le DPIA assistite dall'IA e la mappatura dei dati trasversale tra le entità possano fare lo stesso per il tuo team.

60%
In meno di tempo amministrativo per la compliance