Коротко
- Il GDPR è una regulation UE/SEE con logica opt-in per molti cookie; CCPA/CPRA è la legge californiana con opt-out di sale/share.
- Il GDPR si applica più ampiamente agli interessati (senza soglia di fatturato); il CCPA è for-profit + soglie.
- La compliance GDPR ≠ CCPA automatico: servono DNSMPI/share disclosures e notice californiane.
- Per campagne multilingue: geo-logic dei banner + testi allineati sul sito e sul redirect ClikBy.
Non è consulenza legale
Confronto per decisioni di prodotto e marketing. I dettagli stanno dal counsel in ogni giurisdizione.
Riferimento su struttura e fatti: www.cookieyes.com/… · www.cookieyes.com/…. Sezione riepilogativa della KB: CookieYes → CCPA. Questa non è consulenza legale né una traduzione letterale di articoli altrui.
Perché confrontare
Entrambi i regimi danno alle persone il controllo sui dati e richiedono trasparenza. Ma il modello di consenso, le soglie, la definizione dei dati, i tempi di risposta e le sanzioni differiscono. Le aziende con traffico da EU e California sbagliano spesso mettendo un solo banner «europeo» in tutto il mondo o un Accept «americano» senza Reject.
Il CPRA avvicina la California al GDPR (SPI, correct, agency), ma non trasforma il CCPA in una copia del GDPR.
Tabella riassuntiva
| Тема | CCPA / CPRA | GDPR |
|---|---|---|
| Тип | Statutory (+ regulations) | Regulation EU |
| Soggetti | California residents | EU/EEA data subjects |
| Chi è obbligato | For-profit + soglie | Quasi qualsiasi controller/processor con nexus |
| Данные | PI (+ household/device); SPI nel CPRA | Personal data; special categories |
| Raccolta predefinita | Opt-out (sale/share) | Serve una lawful basis; i cookie sono spesso opt-in |
| Cookies | Opt-out per i tracker di sale/share | Consent prima del non-essential |
| Tempi di risposta | ~45 giorni (+45) | ~1 mese (+2 se complesso) |
| Штрафы | $2.5k / $7.5k per violation | fino a €10M/2% o €20M/4% |
| Regolatore | AG + CPPA | DPAs / EDPB / Commission |
1. Tipo di legge
CCPA — statutory law dello Stato: le violazioni danno cause of action nei tribunali californiani (con riserve sul private right of action).
GDPR — regulation UE: si applica direttamente, ma enforcement e dettagli passano da national DPAs e atti nazionali (più ePrivacy per i cookie).
2. A chi si applica
CCPA/CPRA: for-profit, PI dei californiani, soglie di fatturato / volume / quota di ricavi da sale/share. Può colpire un business fuori dalla CA se fa «doing business» con i residenti dello Stato.
GDPR: trattamento di personal data di soggetti in UE/SEE (e monitoraggio del comportamento), quasi senza soglia «$25M». Anche il non-profit può cadere nello scope.
In sintesi: un piccolo landing EU senza soglie CCPA può comunque cadere sotto il GDPR; un grande brand US senza traffico EU — il contrario.
3. Quali dati sono coperti
Le definizioni sono vicine, ma il CCPA include esplicitamente household e device, oltre a un elenco ampio di categorie. Il CPRA aggiunge SPI, più vicino alle special categories del GDPR.
Le eccezioni differiscono: nel CCPA — HIPAA/CMIA, FCRA, GLBA, public records e altre; nel GDPR — deceased (soprattutto), trattamento puramente domestico, dati anonimi. Non copiate le eccezioni una a una.
4. Diritti degli utenti
Base CCPA: know/access, delete, opt-out of sale, non-discrimination. CPRA+: correct, limit SPI, opt-out of share, elementi di automated decision-making.
GDPR: access, rectification, erasure, restriction, portability, objection, opposizione ad automated decision-making/profiling — più trasparenza e lawful basis.
Tempi: il CCPA è spesso 45+45 giorni; il GDPR — circa un mese con possibile proroga se complesso.
5–7. Opt-in, opt-out ed età
- CCPA: raccolta di PI degli adulti di solito senza prior opt-in; obbligatorio l'opt-out di sale/share; opt-in per i minors (13–16 / <13).
- GDPR: per molte finalità serve consent o un'altra lawful basis; revocare il consenso è altrettanto semplice quanto prestarlo.
- Età: CCPA — 16 (parental <13); GDPR — 16 di default, государство-член может снизить до 13.
«Abbiamo un banner GDPR, quindi il CCPA è coperto» — no. Servono disclosures californiane e DNSMPI/share se c'è sale/share.
9. Security
Il CCPA si basa sul duty of reasonable security (e private action in caso di breach). Il CPRA alza le aspettative su protezione SPI, assessments e audits per i qualifying businesses.
Il GDPR richiede espressamente appropriate technical and organisational measures (encryption, pseudonymization, TOMs).
10. Sanzioni
- CCPA: до $2 500 / $7 500 за violation; consumer statutory damages $100–$750 в узких breach-сценариях; потолка «% globalmenteй выручки» как в GDPR нет — сумма растёт с числом нарушений.
- GDPR: fino a €10M/2% o €20M/4% del fatturato annuo — a seconda dell'articolo.
Cosa fare per il team su ClikBy
- Separate le audience EU / CA / BY (99-3) nella policy e nei banner;
- Per l'UE: consent prima dei pixel di marketing; per CA: DNSMPI + un opt-out reale delle categorie;
- Sui redirect attivate pixel_notification e non contraddite il testo del sito;
- Tenete un DPA con ClikBy e contratti con gli ad-vendor;
- Analisi di prodotto approfondita: Dati personali e cookie.
In ClikBy: ruoli Customer = controller / ClikBy = processor per i click; le leve sono Cookie Consent e pixel_notification sul redirect. Un badge CCPA sul landing non sostituisce il vostro Do Not Sell or Share notice.
FAQ
Il CCPA è simile al GDPR?
Gli obiettivi sono vicini, la meccanica no: scope, consent model, sanzioni e cookie diversi.
Il GDPR è più rigoroso?
Per copertura e sanzioni «a percentuale» il GDPR è spesso più duro; il CCPA è pericoloso per il numero di sanzioni per-violation e il sale tramite ads stack.
Serve il granular consent come nel GDPR?
Per il CCPA — in genere no (vedi la KB CookieYes sul granular consent). Serve un opt-out di sale/share che funzioni. Fonte: Does CCPA require granular consent like GDPR?