Home
ClikBy
Knowledge Base ClikBy
CCPA

Cosa sono CCPA e CPRA

Chi rientra nella legge della California, cosa si considera personal information, quali diritti ha il consumatore e come si collega a cookie, pixel e account ClikBy.

16–20 min Aggiornato: luglio 2026
CCPA2020
CPRA2023
opt-outsale / share

Коротко

  • Il CCPA è la legge dello Stato della California sui diritti dei residenti rispetto alla personal information; dal 2023 è rafforzato dagli emendamenti CPRA.
  • Типичные пороги бизнеса (ориентир CPRA): $25M выручки · 100 000 consumers/households · ≥50% дохода от sale/share PI.
  • Diritti chiave: know, delete, correct, opt-out of sale/share, limit SPI, non-discrimination.
  • Per un marketer con smart link: cookie, pixel e identificatori rientrano spesso nella PI; sale/share è la vostra valutazione come controller.

Non è consulenza legale

L'articolo è una guida educativa per il titolare dell'account ClikBy e il marketer. Soglie, eccezioni e formulazioni cambiano tramite le regulations CPPA; verificate con un legale e le fonti ufficiali.

Riferimento su struttura e fatti: www.cookieyes.com/… · www.cookieyes.com/…. Sezione riepilogativa della KB: CookieYes → CCPA. Questa non è consulenza legale né una traduzione letterale di articoli altrui.

Cronologia CCPA → CPRA

  • 1 gennaio 2020 — il CCPA è entrato in vigore.
  • Luglio 2020 — è iniziato l'enforcement dell'Attorney General.
  • 3 novembre 2020 — gli elettori hanno approvato la Proposition 24 (CPRA).
  • 1 gennaio 2023 — il CPRA diventa operative; compare la California Privacy Protection Agency (CPPA).
  • 2023+ — enforcement CPRA / regulations aggiornate (verificate le date di enforcement sulle regole CPPA attuali).

Nella corrispondenza e sui siti «CCPA» spesso significa «CCPA as amended by CPRA» — chiarite di quale testo si parla.

Che cos'è il CCPA

Il California Consumer Privacy Act è il primo atto di privacy su scala state-level negli USA. Dà ai residenti della California il controllo su come i business for-profit raccolgono, usano, vendono e divulgano la loro personal information.

Il CPRA (spesso «CCPA 2.0») amplia il CCPA: dati sensibili (SPI), diritto di limit use of SPI, diritto di correct, opt-out non solo del sale ma anche dello share per il cross-context behavioral advertising, un regolatore distinto (CPPA), requisiti più rigidi su disclosures e security assessments per parte dei business.

L'obiettivo della legge è trasparenza e diritti dell'interessato, non un «banner opt-in europeo di default». Il modello CCPA è in genere opt-out per vendita/sharing di PI (con eccezioni per i minori e alcuni scenari).

A chi si estende

Riferimento (for-profit, fa business in California / raccoglie PI di californiani) — un business che raccoglie personal information dei consumatori e soddisfa almeno una soglia:

  • Валовая годовая выручка $25 000 000 o больше;
  • Покупает, продаёт o share PI ≥ 100 000 California consumers o households в год (порог CPRA; в ранних материалах по «чистому» CCPA часто фигурировало 50 000 / devices — сверяйте актуальную редакцию);
  • Ottiene il 50%+ del reddito annuo dalla vendita o dallo sharing di personal information.

La legge può riguardare un'azienda fuori dalla California se «does business in California» e raccoglie PI dei residenti dello Stato (ad esempio un sito con audience californiana). Il non-profit di solito è fuori dallo scope; ci sono carve-out settoriali (HIPAA/CMIA, FCRA, GLBA e altri) — i confini sono stretti, non «il nostro sito non è in CA → la legge non si applica».

Практический сигнал: ~8 500–9 000 уникальных калифорнийских визитов в месяц легко дают ~100 000 в год — порог по объёму PI достижим и для среднего SaaS/e‑com.

Che cos'è la personal information

La PI è informazione che identifies, relates to, describes, is reasonably capable of being associated with o could reasonably be linked, in modo diretto o indiretto, a un consumer o household specifico.

  • Identificatori: nome, alias, indirizzo, email, SSN, driver's license, passport, online ID, IP e simili;
  • Internet / electronic network activity: browser history, search history, interazione con sito, app, pubblicità;
  • Geolocation; dati audio / electronic / visual / thermal / olfactory e simili;
  • Informazioni professionali / employment-related;
  • Protected classifications secondo le leggi CA/federali (race, religion, age, disability, sex, sexual orientation e altre);
  • Inferenze (inferences) ricavate da altra PI.

Spesso si escludono publicly available government records e informazioni de-identificate / pseudonimizzate che non si possono ragionevolmente collegare a una persona — ma «abbiamo rimosso il nome» ≠ automaticamente fuori dal CCPA.

Cookie e unique personal identifiers che riconoscono un dispositivo legato a un consumer/family across services, nei materiali CookieYes rientrano esplicitamente nella zona PI. I pixel sugli smart link seguono la stessa logica.

Sensitive personal information (SPI)

Il CPRA individua SPI — categorie a rischio più alto: SSN e ID governativi, geolocalizzazione precisa, dati sanitari, biometria, razza/etnia, religione, union membership, login/conti finanziari con codici di accesso, dati su vita/orientamento sessuale, corrispondenza se il business non è il destinatario, e altri.

Oltre a Do Not Sell or Share, il consumatore ha il diritto di limit the use and disclosure of SPI se lo usate più di quanto serve per il servizio richiesto. Per i funnel pubblicitari riguarda più spesso geolocalizzazione precisa e identificatori che voi stessi mettete in categorie «sensibili» nel notice — non promettete SPI «in automatico da ClikBy».

Sale, share, third party, service provider

  • Sale — vendita, rent, release, disclosure, dissemination, making available, transfer o altra comunicazione di PI a un'altra parte in cambio di monetary or other valuable consideration. Non è obbligatorio un pagamento in denaro.
  • Share (CPRA) — divulgazione di PI per il cross-context behavioral advertising (targeting tra contesti).
  • Service provider — tratta PI per conto del business in base a un contratto scritto per un business purpose e non può usare la PI altrimenti. Il trasferimento a un service provider con il contratto corretto di solito non è sale.
  • Third party — in sostanza «né raccoglitore del business né service provider per contratto».

La pubblicità comportamentale tramite third-party cookie / pixel si discute spesso proprio come possibile sale o share. Trasmettere dati a un pixel Meta/Google/TikTok che attivate sul redirect è zona di valutazione del controller della campagna.

Diritti dei consumatori (CCPA + CPRA)

  • Right to know / access — categorie e pieces concrete di PI, fonti, finalità, terze parti, sale/share.
  • Right to delete — cancellazione della PI raccolta (con eccezioni) e istruzione ai service provider di cancellare.
  • Right to correct — correzione di PI inesatta (CPRA).
  • Right to opt-out of sale / share — cessare sale e share per le cross-context ads.
  • Right to limit SPI — limitare uso/divulgazione dei dati sensibili.
  • Right to non-discrimination — non si può «punire» per l'esercizio dei diritti (rifiuto del servizio, altro prezzo — con riserve).
  • Data portability — una copia in formato usable (nei materiali CPRA).

Termine di risposta a una verifiable consumer request — riferimento 45 giorni, con possibile proroga di altri 45 con avviso. La conferma di ricezione si discute spesso in un orizzonte di ~10 giorni. Servono ≥2 modi per presentare la richiesta (modulo, email, toll-free, ecc.).

Come prepararsi: checklist pratica

1. Data inventory

  • Quale PI raccogliete (inclusi cookie, IP, UTM, pixel, CRM);
  • Perché; dove è conservata; con chi la condividete; se c'è SPI;
  • Quali vendor sono service provider vs third parties; se ci sono contratti scritti.

2. Notices e policy

  • Privacy policy con categorie su 12 mesi, finalità, fonti, sale/share, diritti, contatti, data di aggiornamento;
  • Notice at collection — prima/nel momento della raccolta;
  • Notice of right to opt-out / limit SPI — se vendete/sharete o usate SPI oltre il necessario;
  • Descrizione di come gestite il Global Privacy Control (GPC), se applicabile.

3. Meccanismi di opt-out

  • Link Do Not Sell or Share My Personal Information (o Your California Privacy Choices);
  • Modulo / pulsante opt-out; canali alternativi;
  • Cookie notice, se i third-party tracker possono contare come sale/share;
  • Non usare dark patterns (passi extra, double negatives, «scorri la policy per trovare l'opt-out»).

4. Processi e sicurezza

  • Moduli di consumer requests + verifica dell'identità;
  • Reasonable security; per parte dei business — risk assessments / audits (CPRA);
  • Contratti con i service provider;
  • Minimizzazione e purpose limitation: non raccogliere «per ogni evenienza».

Do Not Sell/Share esteso — in un articolo separato.

Sanzioni e enforcement

  • Административные civil penalties: ориентир до $2 500 за unintentional и до $7 500 за intentional violation (за каждое нарушение; по минорам CPRA часто обсуждает усиленные штрафы).
  • Private right of action — soprattutto per certi data breach in assenza di reasonable security; statutory damages di riferimento $100–$750 per incidente (o actual damages).
  • Regolatori: California Attorney General e CPPA (dopo il CPRA).
  • Storicamente il CCPA aveva un 30-day cure period; nei materiali CPRA il cure è spesso descritto come ridotto/rimosso — non contate su «prima danno sempre 30 giorni».

Collegamento con il prodotto ClikBy

  • Chi clicca sul vostro smart link è l'interessato; voi (Customer) siete business/controller per la finalità di campagna; ClikBy è service provider/processor su istruzione.
  • Nelle visit possono esserci IP, UA, geo, referer, UTM, engagement, fingerprint_* — valutateli come PI.
  • Attivare i pixel pubblicitari = potenziale share/sale verso i vendor; attivate pixel_notification e descrivete i vendor nella vostra policy.
  • Il modulo /cookies aiuta sul sito del cliente; non è un footer Do Not Sell automatico per tutte le giurisdizioni.

In ClikBy: ruoli Customer = controller / ClikBy = processor per i click; le leve sono Cookie Consent e pixel_notification sul redirect. Un badge CCPA sul landing non sostituisce il vostro Do Not Sell or Share notice.

FAQ

Il CPRA sostituisce il CCPA?

Il CPRA è un emendamento/estensione del CCPA, non «un'altra legge al posto». Nell'uso comune i due nomi si mescolano.

Basta la compliance GDPR?

No. Il GDPR dà una base solida (diritti, trasparenza, contratti), ma il modello di consenso, le soglie, sale/share e i notice in California sono diversi. Confronto — in CCPA vs GDPR.

E i bambini?

Sale/share di PI di minori 13–16 — con consent del minore; sotto i 13 — con consent del genitore/tutore (opt-in).

Dove leggere la fonte della panoramica?

CookieYes KB → CCPA · What is CCPA.

E adesso?

Avanti — Do Not Sell / Share

Analizzate il link di opt-out, i cookie come sale e ciò che il prodotto dà davvero.