Allison v. PHH Mortgage: opt-out non significa assenza di gestione — perché i pixel di tracciamento soggetti al CCPA hanno ancora bisogno di una CMP

UniConsent Team

10 min read
Add UniConsent as a preferred source on Google
Indice

Esiste un presupposto persistente secondo cui le piattaforme di gestione del consenso sarebbero necessarie solo nei regimi di opt-in come il GDPR. Se il CCPA richiede solo l'opt-out, si pensa, si possono lasciare attivi i pixel liberamente e fornire semplicemente un link di opt-out da qualche parte sul sito.

La sentenza del marzo 2026 nel caso Allison v. PHH Mortgage mostra esattamente perché questo presupposto è sbagliato. Il Northern District of California ha stabilito che il diritto di azione privata del CCPA ai sensi del § 1798.150 copre le divulgazioni non autorizzate tramite pixel di tracciamento, e non solo le tradizionali violazioni dei dati. La modalità opt-out non significa assenza di gestione.

Allison v. PHH Mortgage: opt-out non significa assenza di gestioneAllison v. PHH Mortgage: opt-out non significa assenza di gestione

La sentenza: i pixel non sono più solo un problema di violazione dei dati

PHH Mortgage sosteneva che il § 1798.150 coprisse solo le violazioni dei dati esterne, ossia hacker che rubano file, e non i pixel dell'azienda stessa che inviano dati a Meta o Google. Il tribunale ha respinto questa interpretazione: "[n]ulla nel testo letterale della disposizione ne limita l'applicazione alle violazioni dei dati."

L'attore sosteneva che il sito web di PHH Mortgage attivasse tecnologie di tracciamento che divulgavano informazioni personali a terze parti senza autorizzazione. Il tribunale ha ritenuto che un'azienda che divulga dati tramite la propria infrastruttura di tracciamento rientri nel testo letterale della norma, aprendo la strada a risarcimenti legali da 100 a 750 dollari per consumatore per ciascun episodio. Due casi precedenti, Shah v. Capital One Financial Corp. e M.G. v. Therapymatch Inc., avevano indicato questa direzione. Allison fornisce finora l'analisi normativa più approfondita.

Il CCPA è un regime di opt-out, ma l'opt-out ha requisiti operativi

Il CCPA rimane principalmente un regime di opt-out. Un pixel attivato prima di un clic sul banner non costituisce automaticamente una violazione del CCPA solo perché l'utente non ha dato un consenso esplicito. Questa è un'analisi da GDPR, non da CCPA. Il livello base del CCPA richiede un'informativa al momento della raccolta, un meccanismo di opt-out funzionante che rispetti i segnali Global Privacy Control e contratti con i fornitori che classifichino correttamente i destinatari come fornitori di servizi o terze parti.

La teoria del caso Allison non richiede il consenso opt-in. Richiede che la divulgazione fosse autorizzata, ovvero correttamente comunicata, correttamente delimitata e correttamente controllabile quando un utente esercita il proprio diritto di opt-out. Si tratta di requisiti operativi che non possono essere soddisfatti con un link statico nascosto in una pagina dell'informativa sulla privacy.

Esistono scenari più circoscritti in cui il CCPA richiede effettivamente un consenso esplicito: informazioni personali sensibili, minori di 16 anni, incentivi finanziari e nuovo opt-in di un consumatore che in precedenza aveva esercitato l'opt-out. Se i tuoi pixel acquisiscono categorie di SPI come dati sanitari o geolocalizzazione precisa, ti trovi in territorio di opt-in indipendentemente dal quadro generale. Ma anche al di fuori di queste eccezioni, il livello base dell'opt-out richiede di per sé un'infrastruttura di applicazione in tempo reale.

Come le divulgazioni tramite pixel diventano "non autorizzate"

Secondo la teoria del caso Allison, gli attori possono qualificare una divulgazione tramite pixel come non autorizzata senza ricorrere a un consenso in stile GDPR. Le quattro strade emerse nel contenzioso indicano ciascuna un diverso fallimento operativo.

La prima è un'informativa incompleta al momento della raccolta. Se le tue informative sulla privacy non indicano specificamente che i dati degli utenti vengono inviati a Meta, Google, TikTok o altre piattaforme tramite pixel, la divulgazione non è autorizzata. Un linguaggio generico sui "partner pubblicitari" non è sufficiente. L'informativa deve descrivere i flussi di dati effettivi.

La seconda riguarda i segnali di opt-out ignorati. Quando un utente invia un segnale GPC o fa clic su "Do Not Sell" e il pixel continua ad attivarsi, tale divulgazione continuata non è autorizzata ed è ora perseguibile ai sensi del § 1798.150 con risarcimenti legali.

La terza, e quella che svolge il ruolo dottrinale più rilevante, è che il destinatario del pixel non si qualifica come fornitore di servizi. Meta, Google Ads e TikTok in genere si riservano contrattualmente il diritto di utilizzare i dati dei pixel per i propri scopi: addestramento dei modelli, ottimizzazione degli annunci, arricchimento dei profili. Ai sensi del CCPA ciò li rende terze parti, e il trasferimento di dati costituisce una "vendita" o una "condivisione" soggetta agli obblighi di opt-out. Il tribunale nel caso Taylor v. ConverseNow si è spinto oltre, stabilendo che anche la sola possibilità contrattuale per il fornitore di utilizzare i dati per i propri scopi fa venir meno la tutela prevista per i fornitori di servizi.

La quarta è la gestione scorretta delle informazioni personali sensibili. Se gli URL delle pagine rivelano condizioni di salute, interesse per prodotti finanziari o altre categorie di SPI, i pixel attivati su quelle pagine trasmettono SPI a terze parti senza rispettare il diritto del consumatore di limitarne l'uso.

Il problema del cumulo delle azioni

Gli attori stanno ora combinando in un'unica citazione le azioni ai sensi del § 1798.150 del CCPA con quelle ai sensi del California Invasion of Privacy Act (CIPA). Gli stessi fatti sostengono entrambe le teorie. Il CIPA considera l'intercettazione stessa una violazione in materia di intercettazioni. Il CCPA considera la divulgazione non autorizzata come la violazione. Le azioni cumulate aumentano l'esposizione e rendono più difficile un rigetto precoce, perché un convenuto che supera una teoria giuridica deve comunque affrontare l'altra.

Perché i tuoi pixel hanno bisogno di una CMP anche in modalità opt-out

Ciascuna delle quattro teorie del caso Allison rimanda a un requisito che non può essere soddisfatto senza un'infrastruttura di gestione dei tag. Non è una questione di prudenza legale, ma di capacità operativa di base.

Quando un visitatore esercita l'opt-out, ogni pixel che costituisce una vendita o una condivisione deve smettere immediatamente di attivarsi per quella sessione. Non al caricamento della pagina successiva, non dopo un aggiornamento della cache, ma nel corso della stessa interazione. Senza una CMP che controlli il livello dei tag, non esiste alcun meccanismo per garantirlo. Il link di opt-out c'è, ma nulla lo collega ai pixel effettivamente in esecuzione nel browser.

Dimostrare che una divulgazione era autorizzata nel momento in cui è avvenuta è ora una questione di fatto con reali esigenze probatorie. Se un attore sostiene che i suoi dati siano stati inviati a Meta dopo l'opt-out, la tua difesa dipende dalla prova documentata dello stato del consenso e della soppressione dei pixel in quel preciso momento. Una CMP genera questi registri in modo automatico e continuo. Una pagina di opt-out a sé stante non genera nulla.

Inoltre, non puoi fornire un'informativa accurata al momento della raccolta se non sai quali tag di terze parti sono attivi sulle tue pagine, quali dati trasmettono e a chi. La maggior parte dei siti accumula tag di tracciamento nel tempo, man mano che i team di marketing aggiungono fornitori. Senza una scansione sistematica, la tua informativa sulla privacy quasi certamente non corrisponde ai flussi di dati effettivi, e questa discrepanza è di per sé una delle teorie del caso Allison.

Non tutti i fornitori sono uguali ai sensi del CCPA. Alcuni si qualificano come fornitori di servizi, altri sono terze parti. Le regole differiscono per ciascuno. Una CMP consente di applicare regole di attivazione diverse in base all'effettivo status contrattuale di ciascun fornitore, mantenendo attivi i tag dei fornitori di servizi e sopprimendo i pixel di terze parti per gli utenti che hanno esercitato l'opt-out.

Come UniConsent affronta l'esposizione derivante dal caso Allison

UniConsent è stato progettato sul principio che i segnali di consenso devono controllare il comportamento dei tag a livello di esecuzione, e non limitarsi a registrare le preferenze in un database. Diverse funzionalità specifiche corrispondono direttamente ai requisiti operativi creati da questa sentenza.

Il sistema di blocco dei tag garantisce che nessun pixel di terze parti venga attivato finché lo stato del consenso dell'utente non è stato determinato. In modalità opt-out, ciò significa che i pixel si attivano per impostazione predefinita per gli utenti che non hanno esercitato l'opt-out, ma vengono soppressi in tempo reale nel momento in cui un utente esercita il proprio diritto. La soppressione si applica all'interno della stessa sessione di pagina, colmando la finestra temporale sfruttata dagli attori.

L'integrazione di UniConsent con il Global Privacy Control rileva i segnali GPC a livello di browser e li sincronizza con il framework IAB CCPA e con i segnali di consenso specifici dei fornitori. Quando il browser di un utente californiano invia un segnale GPC, UniConsent lo interpreta come un opt-out dalla vendita e dalla condivisione e applica tale segnale a tutti i fornitori collegati, senza richiedere alcuna interazione aggiuntiva da parte dell'utente. È questo il meccanismo che impedisce alla teoria dell'"opt-out ignorato" di prendere piede.

Il cookie scanner mappa ogni tracker attivo sul tuo sito, identifica i fornitori che ricevono dati e documenta i flussi di dati. In questo modo disponi delle informazioni di base necessarie per redigere informative al momento della raccolta che corrispondano effettivamente al comportamento del tuo sito. Eseguire periodicamente lo scanner permette di individuare i nuovi tag aggiunti dai team di marketing, impedendo che si riapra il divario tra informativa e realtà.

UniConsent conserva registri del consenso con marca temporale, strutturati per gli audit normativi e contenziosi. Ogni registro documenta cosa è stato mostrato all'utente, quale scelta ha fatto e quale comportamento dei tag ne è derivato. Questo audit trail è la base probatoria per difendersi da azioni come quella del caso Allison. Il consent data validator verifica che questi registri siano strutturati correttamente e internamente coerenti.

Il sistema di categorizzazione dei fornitori di UniConsent consente di classificare ogni tag come appartenente a un fornitore di servizi o a una terza parte in base all'effettivo rapporto contrattuale. I tag di terze parti sono automaticamente soggetti alla soppressione in caso di opt-out. I tag dei fornitori di servizi continuano ad attivarsi. Questa distinzione, applicata a livello di gestione dei tag anziché in un documento legale, è ciò che rende la difesa basata sullo status di fornitore di servizi reale sul piano operativo e non solo su quello contrattuale.

Cosa verificare subito

Dopo il caso Allison, quattro domande richiedono risposte difendibili. La tua informativa al momento della raccolta identifica specificamente le terze parti che ricevono dati tramite pixel? I segnali GPC e le richieste di opt-out sopprimono effettivamente i pixel nel browser, anziché limitarsi ad aggiornare una voce in un database? I tuoi contratti con i fornitori impediscono realmente al destinatario di utilizzare i dati per i propri scopi, e la tua infrastruttura dei tag riflette tale classificazione? I pixel sulle pagine con URL rilevanti ai fini delle SPI sono soggetti a controlli aggiuntivi?

Se una qualsiasi di queste risposte è "no", un attore dispone ora di un appiglio per un'azione privata ai sensi del CCPA, con risarcimenti legali che si aggiungono a qualsiasi azione per intercettazione ai sensi del CIPA. La soluzione non è passare a un opt-in in stile GDPR. La soluzione è far funzionare davvero la tua infrastruttura di opt-out, con una piattaforma di gestione del consenso che applichi i segnali che il tuo sito promette di rispettare.

Informazioni su UniConsent

UniConsent fa parte della User Experience Platform orientata alla privacy di Transfon, che serve decine di milioni di utenti al giorno, per offrire un'esperienza di privacy semplice sia agli utenti sia agli editori nell'era post-GDPR. Contattaci per saperne di più: hello@uniconsent.com

Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.

Set up Google Consent Mode →

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati