Home
ClikBy
Knowledge Base ClikBy
CCPA

CCPA vs GDPR: qual è la differenza

Confronto completo per team con traffico da UE e California — senza l'illusione che un solo banner copra entrambi i regimi.

14–18 min Aggiornato: luglio 2026
opt-outCCPA
opt-inGDPR
cookiesUX diverso

Коротко

  • Il GDPR è una regulation UE/SEE con logica opt-in per molti cookie; CCPA/CPRA è la legge californiana con opt-out di sale/share.
  • Il GDPR si applica più ampiamente agli interessati (senza soglia di fatturato); il CCPA è for-profit + soglie.
  • La compliance GDPR ≠ CCPA automatico: servono DNSMPI/share disclosures e notice californiane.
  • Per campagne multilingue: geo-logic dei banner + testi allineati sul sito e sul redirect ClikBy.

Non è consulenza legale

Confronto per decisioni di prodotto e marketing. I dettagli stanno dal counsel in ogni giurisdizione.

Riferimento su struttura e fatti: www.cookieyes.com/… · www.cookieyes.com/…. Sezione riepilogativa della KB: CookieYes → CCPA. Questa non è consulenza legale né una traduzione letterale di articoli altrui.

Perché confrontare

Entrambi i regimi danno alle persone il controllo sui dati e richiedono trasparenza. Ma il modello di consenso, le soglie, la definizione dei dati, i tempi di risposta e le sanzioni differiscono. Le aziende con traffico da EU e California sbagliano spesso mettendo un solo banner «europeo» in tutto il mondo o un Accept «americano» senza Reject.

Il CPRA avvicina la California al GDPR (SPI, correct, agency), ma non trasforma il CCPA in una copia del GDPR.

Tabella riassuntiva

ТемаCCPA / CPRAGDPR
ТипStatutory (+ regulations)Regulation EU
SoggettiCalifornia residentsEU/EEA data subjects
Chi è obbligatoFor-profit + soglieQuasi qualsiasi controller/processor con nexus
ДанныеPI (+ household/device); SPI nel CPRAPersonal data; special categories
Raccolta predefinitaOpt-out (sale/share)Serve una lawful basis; i cookie sono spesso opt-in
CookiesOpt-out per i tracker di sale/shareConsent prima del non-essential
Tempi di risposta~45 giorni (+45)~1 mese (+2 se complesso)
Штрафы$2.5k / $7.5k per violationfino a €10M/2% o €20M/4%
RegolatoreAG + CPPADPAs / EDPB / Commission

1. Tipo di legge

CCPA — statutory law dello Stato: le violazioni danno cause of action nei tribunali californiani (con riserve sul private right of action).

GDPR — regulation UE: si applica direttamente, ma enforcement e dettagli passano da national DPAs e atti nazionali (più ePrivacy per i cookie).

2. A chi si applica

CCPA/CPRA: for-profit, PI dei californiani, soglie di fatturato / volume / quota di ricavi da sale/share. Può colpire un business fuori dalla CA se fa «doing business» con i residenti dello Stato.

GDPR: trattamento di personal data di soggetti in UE/SEE (e monitoraggio del comportamento), quasi senza soglia «$25M». Anche il non-profit può cadere nello scope.

In sintesi: un piccolo landing EU senza soglie CCPA può comunque cadere sotto il GDPR; un grande brand US senza traffico EU — il contrario.

3. Quali dati sono coperti

Le definizioni sono vicine, ma il CCPA include esplicitamente household e device, oltre a un elenco ampio di categorie. Il CPRA aggiunge SPI, più vicino alle special categories del GDPR.

Le eccezioni differiscono: nel CCPA — HIPAA/CMIA, FCRA, GLBA, public records e altre; nel GDPR — deceased (soprattutto), trattamento puramente domestico, dati anonimi. Non copiate le eccezioni una a una.

4. Diritti degli utenti

Base CCPA: know/access, delete, opt-out of sale, non-discrimination. CPRA+: correct, limit SPI, opt-out of share, elementi di automated decision-making.

GDPR: access, rectification, erasure, restriction, portability, objection, opposizione ad automated decision-making/profiling — più trasparenza e lawful basis.

Tempi: il CCPA è spesso 45+45 giorni; il GDPR — circa un mese con possibile proroga se complesso.

8. Cookie control

CCPA/CPRA: non c'è un requisito di prior consent in stile UE per tutti i cookie non-essential. Servono trasparenza e opt-out per i tracker che costituiscono sale/share. Il CPRA include esplicitamente share.

GDPR + ePrivacy: i cookie non-essential di solito dopo informed consent; Reject deve essere equivalente ad Accept.

Stack pratico: geo-target — l'UE vede un CMP opt-in; CA — Do Not Sell/Share + GPC; resto del mondo — secondo la vostra policy. Mettete gli smart link ClikBy sulla stessa mappa: non fate partire i pixel UE prima del consenso né i pixel CA dopo l'opt-out.

9. Security

Il CCPA si basa sul duty of reasonable security (e private action in caso di breach). Il CPRA alza le aspettative su protezione SPI, assessments e audits per i qualifying businesses.

Il GDPR richiede espressamente appropriate technical and organisational measures (encryption, pseudonymization, TOMs).

10. Sanzioni

  • CCPA: до $2 500 / $7 500 за violation; consumer statutory damages $100–$750 в узких breach-сценариях; потолка «% globalmenteй выручки» как в GDPR нет — сумма растёт с числом нарушений.
  • GDPR: fino a €10M/2% o €20M/4% del fatturato annuo — a seconda dell'articolo.

11. Chi fa enforcement

CCPA: California Attorney General. CPRA: + California Privacy Protection Agency.

GDPR: DPA nazionali, coordinamento EDPB, cornice della Commission.

Cosa fare per il team su ClikBy

  • Separate le audience EU / CA / BY (99-3) nella policy e nei banner;
  • Per l'UE: consent prima dei pixel di marketing; per CA: DNSMPI + un opt-out reale delle categorie;
  • Sui redirect attivate pixel_notification e non contraddite il testo del sito;
  • Tenete un DPA con ClikBy e contratti con gli ad-vendor;
  • Analisi di prodotto approfondita: Dati personali e cookie.

In ClikBy: ruoli Customer = controller / ClikBy = processor per i click; le leve sono Cookie Consent e pixel_notification sul redirect. Un badge CCPA sul landing non sostituisce il vostro Do Not Sell or Share notice.

FAQ

Il CCPA è simile al GDPR?

Gli obiettivi sono vicini, la meccanica no: scope, consent model, sanzioni e cookie diversi.

Il GDPR è più rigoroso?

Per copertura e sanzioni «a percentuale» il GDPR è spesso più duro; il CCPA è pericoloso per il numero di sanzioni per-violation e il sale tramite ads stack.

Serve il granular consent come nel GDPR?

Per il CCPA — in genere no (vedi la KB CookieYes sul granular consent). Serve un opt-out di sale/share che funzioni. Fonte: Does CCPA require granular consent like GDPR?

E adesso?

Controllate la vostra policy

Aprite la proiezione di prodotto di ruoli e consensi ClikBy.