L'American Privacy Rights Act (APRA) mira a istituire un quadro federale completo per la privacy dei consumatori, imporre obblighi di protezione dei dati ai soggetti interessati, riconoscere alle persone diritti specifici sui propri dati e rafforzare i poteri di controllo della Federal Trade Commission.

L'American Privacy Rights Act (APRA) è un'importante proposta di legge bipartisan e bicamerale presentata al Congresso il 7 aprile. È stata promossa dalla Presidente della Commissione Energia e Commercio della Camera, Cathy McMorris Rodgers (R-WA), e dalla Presidente della Commissione Commercio, Scienza e Trasporti del Senato, Maria Cantwell (D-WA). L'APRA è pensato per:
L'APRA riconosce alle persone il diritto di accedere ai propri dati personali, rettificarli, cancellarli ed esportarli. Offre inoltre la possibilità di opporsi (opt-out) ad attività di trattamento come la pubblicità mirata e l'uso di algoritmi.
Le aziende e le organizzazioni che raccolgono, trattano o trasferiscono dati personali devono rispettare rigorosi principi di minimizzazione dei dati, requisiti di trasparenza e standard di sicurezza dei dati. L'APRA impone inoltre obblighi aggiuntivi ai grandi detentori di dati e ai data broker, tra cui l'obbligo di effettuare valutazioni d'impatto sulla privacy e di offrire alle persone la possibilità di opporsi alla raccolta dei dati.
Per i dati sensibili, come le informazioni biometriche o genetiche, l'APRA impone alle entità di ottenere dalle persone un consenso affermativo ed esplicito prima di raccogliere, trattare o trasferire tali dati. In questo modo le persone hanno un controllo maggiore sulle loro informazioni personali più sensibili.
L'APRA attribuisce alla Federal Trade Commission (FTC) il potere di far rispettare la legge, con violazioni soggette a sanzioni civili. Anche i procuratori generali statali sono autorizzati a intentare azioni civili per conto dei propri residenti. In particolare, l'APRA prevede un diritto di azione privato, che consente alle persone di fare causa per determinate violazioni, come l'uso non autorizzato dei loro dati sensibili.
L'APRA prevarrebbe sulla maggior parte delle leggi statali sulla privacy, stabilendo un insieme uniforme di tutele della privacy a livello nazionale. Tuttavia, alcune leggi statali in materia di tutela dei consumatori, privacy dei dipendenti e informazioni sanitarie potrebbero essere escluse da tale prevalenza.
Nell'ambito dell'APRA, il consenso svolge un ruolo fondamentale nella tutela della privacy delle persone. Le entità devono ottenere dalle persone un consenso chiaro e affermativo prima di trattare dati personali sensibili. Questo requisito mira a garantire che le persone siano pienamente consapevoli di come verranno utilizzati i loro dati e possano decidere in modo informato se consentire tale trattamento.
Inoltre, l'APRA richiede che alle persone sia data la possibilità di opporsi a determinate attività di trattamento, come l'uso dei loro dati per la pubblicità mirata o per decisioni algoritmiche. Ciò consente alle persone di esercitare un controllo maggiore sulle proprie informazioni personali e sul modo in cui vengono utilizzate da aziende e organizzazioni.
L'American Privacy Rights Act (APRA) è stato presentato dalla Presidente della Commissione Energia e Commercio della Camera, Cathy McMorris Rodgers (R-WA), e dalla Presidente della Commissione Commercio, Scienza e Trasporti del Senato, Maria Cantwell (D-WA). La proposta è stata presentata come iniziativa bipartisan e bicamerale per stabilire un quadro federale organico in materia di privacy dei dati negli Stati Uniti.
La Commissione Energia e Commercio della Camera, in particolare la Sottocommissione Innovazione, Dati e Commercio, ha esaminato una versione aggiornata dell'APRA. Questa versione includeva nuove disposizioni come il Titolo II, che modifica il Children’s Online Privacy Protection Act (COPPA) e introduce nuove tutele per i minori.
Il Congressional Research Service (CRS) ha pubblicato un approfondimento giuridico aggiornato che riassume l'APRA ed evidenzia le principali modifiche rispetto alla bozza originale. L'aggiornamento includeva confronti con altre proposte di legge sulla privacy, le reazioni delle parti interessate e possibili contestazioni legali.
L'APRA si applica alla maggior parte delle aziende, delle organizzazioni e degli enti non profit, definiti "covered entities" (entità soggette). Si tratta di entità che, da sole o insieme ad altre, determinano le finalità e i mezzi della raccolta, del trattamento, della conservazione o del trasferimento dei dati personali.
Le entità con attività significative sui dati, in particolare quelle con ricavi lordi annui superiori a 250 milioni di dollari e che superano determinate soglie di dati, sono soggette a obblighi aggiuntivi ai sensi dell'APRA. Questi grandi detentori di dati devono effettuare valutazioni d'impatto sugli algoritmi e sulla privacy e presentare ogni anno alla FTC certificazioni di conformità.
L'APRA si applica anche alle entità i cui ricavi principali derivano dal trattamento o dal trasferimento di dati personali che non hanno raccolto direttamente dalle persone. Questi data broker sono tenuti a registrarsi presso la FTC e a rispettare specifici requisiti di gestione dei dati e di trasparenza.
Alcune piccole imprese sono escluse dalla definizione di "covered entities" ai sensi dell'APRA, il che significa che non sono soggette alle stesse norme delle organizzazioni più grandi. Tuttavia, i criteri specifici per queste esenzioni saranno definiti nella legge definitiva.
Mentre l'APRA impone obblighi alle entità, riconosce diritti alle persone e ai consumatori. Questi diritti comprendono l'accesso, la rettifica, la cancellazione e l'esportazione dei propri dati personali, nonché l'opposizione a determinati tipi di trattamento, come la pubblicità mirata.
A differenza di molte leggi statali sulla privacy, l'APRA non si applica alle piccole imprese, definite come entità che:
Inoltre, l'APRA esclude alcune organizzazioni ed entità, come gli enti governativi, i contraenti che operano per conto dei governi, il National Center for Missing and Exploited Children (NCMEC) e le organizzazioni non profit dedicate alla lotta contro le frodi.
Le entità già conformi a specifiche normative federali, come il Gramm-Leach-Bliley Act o l'HIPAA, sono considerate conformi all'APRA. Inoltre, la legge è pensata per applicarsi solo ai dati ragionevolmente collegabili a una persona, escludendo quindi i dati de-identificati, i dati dei dipendenti, le informazioni pubblicamente disponibili e categorie simili.
Le organizzazioni soggette all'APRA noteranno che i suoi requisiti fondamentali sono in linea con quelli della maggior parte delle leggi sulla privacy dei dati, anche se vi sono alcuni elementi peculiari da considerare.
L'APRA riconosce alle persone una serie di diritti, analoghi a quelli di altre leggi statunitensi sulla privacy, tra cui:
Una delle caratteristiche distintive dell'APRA è la categoria dei "Large Data Holders" (grandi detentori di dati), definiti come entità che:
I grandi detentori di dati sono soggetti a norme più rigorose, tra cui:
Come di consueto nelle normative sulla privacy, l'APRA prevede una categoria speciale per i dati sensibili, definita in senso ampio e comprendente:
L'APRA richiede che i consumatori acconsentano in modo affermativo (opt-in) alla raccolta e all'uso dei dati sensibili. I dati non sensibili possono essere trattati purché i consumatori siano informati e possano revocare il consenso.
Riprendendo alcuni aspetti del GDPR, l'APRA impone alle aziende di nominare un responsabile della privacy o della sicurezza dei dati. Sebbene le responsabilità del ruolo non siano ancora dettagliate nella bozza attuale, si tratta di un requisito per tutte le entità soggette, mentre i grandi detentori di dati devono nominare sia un responsabile della privacy sia un responsabile della sicurezza.
L'APRA introduce norme specifiche per i data broker, che devono registrarsi presso la FTC se trattano i dati di più di 5.000 persone. La registrazione deve essere rinnovata ogni anno e i broker devono mantenere un sito web che agevoli l'esercizio dei diritti degli interessati e le richieste di opt-out, con un collegamento al registro dei data broker della FTC.
L'applicazione dell'APRA può avvenire attraverso più canali:
L'inclusione di un diritto di azione privato è particolarmente rilevante, perché consente alle persone di far valere direttamente i propri diritti: una disposizione che potrebbe diventare un punto centrale del dibattito legislativo.
Utilizza una piattaforma di gestione del consenso come UniConsent per offrire ai consumatori il pieno controllo sulla raccolta dei dati, con funzionalità di opt-out che automatizzano, semplificano e gestiscono le comunicazioni sulle preferenze senza richiedere tempo e sforzi aggiuntivi.
Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati