American Privacy Rights Act (APRA)

L'American Privacy Rights Act (APRA) mira a istituire un quadro federale completo per la privacy dei consumatori, imporre obblighi di protezione dei dati ai soggetti interessati, riconoscere alle persone diritti specifici sui propri dati e rafforzare i poteri di controllo della Federal Trade Commission.

Scelta da oltre 5000 editori e marketer in tutto il mondo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

APRA

Che cos'è l'APRA? L'American Privacy Rights Act?

L'American Privacy Rights Act (APRA) è un'importante proposta di legge bipartisan e bicamerale presentata al Congresso il 7 aprile. È stata promossa dalla Presidente della Commissione Energia e Commercio della Camera, Cathy McMorris Rodgers (R-WA), e dalla Presidente della Commissione Commercio, Scienza e Trasporti del Senato, Maria Cantwell (D-WA). L'APRA è pensato per:

  • Fungere da legge federale organica sulla privacy dei dati, prevalendo sulla maggior parte delle normative sulla privacy dei singoli Stati.
  • Garantire tutele e diritti in materia di privacy a tutti i cittadini statunitensi, indipendentemente dallo Stato, dal settore o dal gruppo demografico di appartenenza.
  • Introdurre solide misure di applicazione per assicurare la conformità, tra cui la supervisione della Federal Trade Commission (FTC) e dei procuratori generali statali e, in particolare, la possibilità per i singoli di agire in giudizio direttamente contro i trasgressori.

Elementi chiave dell'American Privacy Rights Act (APRA)

  1. Diritti alla privacy per le persone

L'APRA riconosce alle persone il diritto di accedere ai propri dati personali, rettificarli, cancellarli ed esportarli. Offre inoltre la possibilità di opporsi (opt-out) ad attività di trattamento come la pubblicità mirata e l'uso di algoritmi.

  1. Obblighi per le entità

Le aziende e le organizzazioni che raccolgono, trattano o trasferiscono dati personali devono rispettare rigorosi principi di minimizzazione dei dati, requisiti di trasparenza e standard di sicurezza dei dati. L'APRA impone inoltre obblighi aggiuntivi ai grandi detentori di dati e ai data broker, tra cui l'obbligo di effettuare valutazioni d'impatto sulla privacy e di offrire alle persone la possibilità di opporsi alla raccolta dei dati.

  1. Requisiti di consenso

Per i dati sensibili, come le informazioni biometriche o genetiche, l'APRA impone alle entità di ottenere dalle persone un consenso affermativo ed esplicito prima di raccogliere, trattare o trasferire tali dati. In questo modo le persone hanno un controllo maggiore sulle loro informazioni personali più sensibili.

  1. Meccanismi di applicazione

L'APRA attribuisce alla Federal Trade Commission (FTC) il potere di far rispettare la legge, con violazioni soggette a sanzioni civili. Anche i procuratori generali statali sono autorizzati a intentare azioni civili per conto dei propri residenti. In particolare, l'APRA prevede un diritto di azione privato, che consente alle persone di fare causa per determinate violazioni, come l'uso non autorizzato dei loro dati sensibili.

  1. Prevalenza sulle leggi statali

L'APRA prevarrebbe sulla maggior parte delle leggi statali sulla privacy, stabilendo un insieme uniforme di tutele della privacy a livello nazionale. Tuttavia, alcune leggi statali in materia di tutela dei consumatori, privacy dei dipendenti e informazioni sanitarie potrebbero essere escluse da tale prevalenza.

Il consenso secondo l'APRA

Nell'ambito dell'APRA, il consenso svolge un ruolo fondamentale nella tutela della privacy delle persone. Le entità devono ottenere dalle persone un consenso chiaro e affermativo prima di trattare dati personali sensibili. Questo requisito mira a garantire che le persone siano pienamente consapevoli di come verranno utilizzati i loro dati e possano decidere in modo informato se consentire tale trattamento.

Inoltre, l'APRA richiede che alle persone sia data la possibilità di opporsi a determinate attività di trattamento, come l'uso dei loro dati per la pubblicità mirata o per decisioni algoritmiche. Ciò consente alle persone di esercitare un controllo maggiore sulle proprie informazioni personali e sul modo in cui vengono utilizzate da aziende e organizzazioni.

Cronologia dell'American Privacy Rights Act (APRA)

  1. 7 aprile 2024: presentazione dell'APRA

L'American Privacy Rights Act (APRA) è stato presentato dalla Presidente della Commissione Energia e Commercio della Camera, Cathy McMorris Rodgers (R-WA), e dalla Presidente della Commissione Commercio, Scienza e Trasporti del Senato, Maria Cantwell (D-WA). La proposta è stata presentata come iniziativa bipartisan e bicamerale per stabilire un quadro federale organico in materia di privacy dei dati negli Stati Uniti.

  1. 23 maggio 2024: esame in Commissione Energia e Commercio della Camera

La Commissione Energia e Commercio della Camera, in particolare la Sottocommissione Innovazione, Dati e Commercio, ha esaminato una versione aggiornata dell'APRA. Questa versione includeva nuove disposizioni come il Titolo II, che modifica il Children’s Online Privacy Protection Act (COPPA) e introduce nuove tutele per i minori.

  1. 31 maggio 2024: dibattito pubblico e ulteriori aggiornamenti

Il Congressional Research Service (CRS) ha pubblicato un approfondimento giuridico aggiornato che riassume l'APRA ed evidenzia le principali modifiche rispetto alla bozza originale. L'aggiornamento includeva confronti con altre proposte di legge sulla privacy, le reazioni delle parti interessate e possibili contestazioni legali.

  1. Sviluppi futuri:
  • Iter legislativo: l'APRA proseguirà il suo iter legislativo, che comprende dibattito, possibili emendamenti e votazioni alla Camera dei Rappresentanti e al Senato. Se approvata da entrambe le Camere, la proposta sarà inviata al Presidente per la firma.
  • Data di attuazione: la data di attuazione specifica sarà stabilita dalla versione definitiva della legge e potrebbe essere fissata a qualche tempo dall'approvazione, per dare alle entità il tempo di conformarsi alle nuove norme.

Le aziende a cui si applica l'APRA

Entità soggette (Covered Entities):

L'APRA si applica alla maggior parte delle aziende, delle organizzazioni e degli enti non profit, definiti "covered entities" (entità soggette). Si tratta di entità che, da sole o insieme ad altre, determinano le finalità e i mezzi della raccolta, del trattamento, della conservazione o del trasferimento dei dati personali.

Grandi detentori di dati:

Le entità con attività significative sui dati, in particolare quelle con ricavi lordi annui superiori a 250 milioni di dollari e che superano determinate soglie di dati, sono soggette a obblighi aggiuntivi ai sensi dell'APRA. Questi grandi detentori di dati devono effettuare valutazioni d'impatto sugli algoritmi e sulla privacy e presentare ogni anno alla FTC certificazioni di conformità.

Data broker:

L'APRA si applica anche alle entità i cui ricavi principali derivano dal trattamento o dal trasferimento di dati personali che non hanno raccolto direttamente dalle persone. Questi data broker sono tenuti a registrarsi presso la FTC e a rispettare specifici requisiti di gestione dei dati e di trasparenza.

Esenzioni:

Alcune piccole imprese sono escluse dalla definizione di "covered entities" ai sensi dell'APRA, il che significa che non sono soggette alle stesse norme delle organizzazioni più grandi. Tuttavia, i criteri specifici per queste esenzioni saranno definiti nella legge definitiva.

Persone e consumatori:

Mentre l'APRA impone obblighi alle entità, riconosce diritti alle persone e ai consumatori. Questi diritti comprendono l'accesso, la rettifica, la cancellazione e l'esportazione dei propri dati personali, nonché l'opposizione a determinati tipi di trattamento, come la pubblicità mirata.

I requisiti chiave dell'APRA

Esenzioni dall'APRA

A differenza di molte leggi statali sulla privacy, l'APRA non si applica alle piccole imprese, definite come entità che:

  • Hanno ricavi annui pari o inferiori a 40 milioni di dollari,
  • Raccolgono, trattano, conservano o trasferiscono dati di 200.000 persone o meno, e
  • Non generano ricavi dalla vendita di dati personali a terzi, come i data broker.

Inoltre, l'APRA esclude alcune organizzazioni ed entità, come gli enti governativi, i contraenti che operano per conto dei governi, il National Center for Missing and Exploited Children (NCMEC) e le organizzazioni non profit dedicate alla lotta contro le frodi.

Le entità già conformi a specifiche normative federali, come il Gramm-Leach-Bliley Act o l'HIPAA, sono considerate conformi all'APRA. Inoltre, la legge è pensata per applicarsi solo ai dati ragionevolmente collegabili a una persona, escludendo quindi i dati de-identificati, i dati dei dipendenti, le informazioni pubblicamente disponibili e categorie simili.

Requisiti principali dell'APRA

Le organizzazioni soggette all'APRA noteranno che i suoi requisiti fondamentali sono in linea con quelli della maggior parte delle leggi sulla privacy dei dati, anche se vi sono alcuni elementi peculiari da considerare.

Diritti degli interessati

L'APRA riconosce alle persone una serie di diritti, analoghi a quelli di altre leggi statunitensi sulla privacy, tra cui:

  • Il diritto di sapere quali dati personali sono stati raccolti,
  • Il diritto di accedere ai propri dati,
  • Il diritto di rettificare le inesattezze,
  • Il diritto di cancellare i propri dati,
  • Il diritto di ricevere i propri dati in un formato portabile, e
  • Il diritto di opporsi alla pubblicità mirata e alla profilazione.

Grandi detentori di dati

Una delle caratteristiche distintive dell'APRA è la categoria dei "Large Data Holders" (grandi detentori di dati), definiti come entità che:

  • Hanno ricavi annui pari o superiori a 250 milioni di dollari,
  • Gestiscono i dati di più di 5 milioni di persone (o soglie equivalenti per i dispositivi), oppure
  • Gestiscono i dati sensibili di più di 200.000 persone.

I grandi detentori di dati sono soggetti a norme più rigorose, tra cui:

  • Pubblicare le informative sulla privacy degli ultimi dieci anni e offrirne una versione sintetica,
  • Riferire alla FTC sulle richieste di esercizio dei diritti degli interessati,
  • Nominare sia un responsabile della privacy dei dati sia un responsabile della sicurezza dei dati,
  • Effettuare regolarmente valutazioni d'impatto sulla privacy, in particolare per gli algoritmi.

Dati sensibili

Come di consueto nelle normative sulla privacy, l'APRA prevede una categoria speciale per i dati sensibili, definita in senso ampio e comprendente:

  • Identificativi governativi,
  • Informazioni sanitarie e biometriche,
  • Dati genetici,
  • Dati finanziari,
  • Geolocalizzazione precisa,
  • Credenziali di accesso,
  • Comunicazioni private,
  • Dati che rivelano il comportamento sessuale, tra gli altri.

L'APRA richiede che i consumatori acconsentano in modo affermativo (opt-in) alla raccolta e all'uso dei dati sensibili. I dati non sensibili possono essere trattati purché i consumatori siano informati e possano revocare il consenso.

Obbligo di un responsabile della privacy/sicurezza dei dati

Riprendendo alcuni aspetti del GDPR, l'APRA impone alle aziende di nominare un responsabile della privacy o della sicurezza dei dati. Sebbene le responsabilità del ruolo non siano ancora dettagliate nella bozza attuale, si tratta di un requisito per tutte le entità soggette, mentre i grandi detentori di dati devono nominare sia un responsabile della privacy sia un responsabile della sicurezza.

Data broker

L'APRA introduce norme specifiche per i data broker, che devono registrarsi presso la FTC se trattano i dati di più di 5.000 persone. La registrazione deve essere rinnovata ogni anno e i broker devono mantenere un sito web che agevoli l'esercizio dei diritti degli interessati e le richieste di opt-out, con un collegamento al registro dei data broker della FTC.

Applicazione su più fronti con un diritto di azione privato

L'applicazione dell'APRA può avvenire attraverso più canali:

  • La FTC, che tratterà le violazioni come pratiche sleali o ingannevoli,
  • I procuratori generali statali, che possono chiedere varie forme di tutela, tra cui sanzioni civili e risarcimenti, e
  • I privati cittadini, che possono fare causa alle entità che violano i loro diritti ai sensi della legge.

L'inclusione di un diritto di azione privato è particolarmente rilevante, perché consente alle persone di far valere direttamente i propri diritti: una disposizione che potrebbe diventare un punto centrale del dibattito legislativo.

Come conformarsi all'American Privacy Rights Act (APRA)?

Utilizza una piattaforma di gestione del consenso come UniConsent per offrire ai consumatori il pieno controllo sulla raccolta dei dati, con funzionalità di opt-out che automatizzano, semplificano e gestiscono le comunicazioni sulle preferenze senza richiedere tempo e sforzi aggiuntivi.

Rispetta le normative globali sulla privacy

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner
Scelta da oltre 5000 editori e marketer in tutto il mondo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati