Il 3 dicembre 2025 la California Privacy Protection Agency (CPPA) ha annunciato un'importante azione di enforcement. ROR Partners LLC, società di marketing con sede in Nevada che opera come data broker, è stata multata per 56.600 dollari per aver venduto servizi di "Custom Audiences" senza essersi registrata ai sensi della legge californiana. Questo servizio consentiva a inserzionisti terzi di indirizzare gli annunci a persone sulla base di dati personali aggregati, senza che il broker garantisse la trasparenza richiesta o meccanismi sufficienti di opt-out e cancellazione. La sanzione sottolinea il rinnovato impegno della CPPA nel ritenere i data broker responsabili ai sensi delle normative statali sulla privacy.
La CPPA sanziona un data broker non registrato per la vendita di Custom Audiences
Secondo la CPPA, il broker non si è registrato, non ha fornito informative adeguate su come i dati personali venivano trattati e condivisi e non ha rispettato i diritti di cancellazione e di opt-out previsti dalla legge. In questo modo, la società ha violato obblighi fondamentali del regime californiano sulla privacy.
Questa azione di enforcement invia un messaggio forte e chiaro. Con il CPRA e la CPPA ormai operativi, gestire semplicemente un'attività di marketing o di condivisione di dati non è più sufficiente. I data broker, gli inserzionisti e qualsiasi azienda che tratti dati di terze parti devono rispettare rigorosi requisiti di registrazione, informativa e diritti degli utenti, pena conseguenze legali e finanziarie.
Per molte aziende che si affidano ancora a reti di data broker tradizionali o ad accordi opachi sui dati di terze parti, il rischio è ora reale e immediato. Le vecchie pratiche di vendita o condivisione dei dati senza il consenso o la consapevolezza degli utenti sono sotto attacco diretto.
Dal punto di vista dei consumatori, la decisione rafforza i diritti alla privacy individuale, inclusi il diritto alla cancellazione, l'opt-out dalla vendita o dalla condivisione e il diritto di sapere quando i dati vengono venduti o condivisi. Ciò offre ai consumatori più controllo e trasparenza che mai.
Con questa rinnovata pressione normativa, la conformità non può restare un processo improvvisato. È qui che DROP, la Delete Request and Opt-out Platform, diventa fondamentale. DROP offre un canale unificato e standardizzato attraverso cui gli utenti possono inviare richieste relative alla privacy (cancellazione dei dati, opt-out dalla vendita o dalla condivisione, opt-out dalla profilazione) e le aziende e i data broker possono ricevere, verificare e gestire tali richieste in modo conforme.
Per gli utenti, invece di cercare i contatti di data broker poco noti, è possibile inviare richieste verificate tramite DROP e seguirne lo stato in un unico posto.
Per le aziende e i data broker, DROP fornisce un'interfaccia pronta per la conformità per gestire, registrare e rispondere alle richieste degli utenti, aiutando a evitare sanzioni e a dimostrare il rispetto degli obblighi di trasparenza e dei diritti degli utenti.
Per le autorità di regolamentazione, DROP garantisce una traccia chiara e verificabile di richieste e risposte, semplificando la vigilanza e l'enforcement.
In un contesto in cui le autorità sanzionano attivamente la non conformità, come dimostra la recente azione della CPPA, disporre di una solida piattaforma per le richieste relative alla privacy non è più facoltativo: è una necessità.
Oltre a utilizzare piattaforme come DROP, le aziende dovrebbero valutare e scegliere con attenzione una solida piattaforma di gestione del consenso (CMP). Una CMP di alta qualità va oltre la semplice raccolta del consenso: garantisce che gli utenti siano pienamente informati su come i loro dati personali vengono raccolti, trattati e condivisi. Offre meccanismi chiari per consentire agli utenti di concedere, revocare o modificare il consenso, in linea con requisiti normativi come il CPRA e il GDPR.
Scegliere la CMP giusta aiuta inoltre le aziende a mantenere una strategia sulla privacy coerente su tutti i canali digitali, inclusi siti web, app mobili e integrazioni di terze parti. Al di là della conformità normativa, una CMP può rafforzare la fiducia dei consumatori dimostrando un approccio trasparente alla gestione dei dati. Le aziende che implementano una CMP efficace sono in una posizione migliore per evitare sanzioni costose, proteggere la propria reputazione e costruire relazioni più solide con clienti attenti alla privacy.
UniConsent è una soluzione progettata per semplificare la gestione del consenso sia per le aziende sia per gli utenti. Grazie a un'interfaccia centralizzata e facile da usare, UniConsent consente alle aziende di raccogliere, monitorare e gestire i consensi degli utenti su più piattaforme in modo pienamente conforme. Automatizza la conformità a normative sulla privacy come il CPRA, il GDPR e altri framework globali, riducendo il carico operativo per le aziende.
Per gli utenti, UniConsent offre chiarezza e controllo, rendendo facile capire quali dati vengono raccolti e come vengono utilizzati. Per le aziende, fornisce audit trail dettagliati e funzionalità di reportistica, garantendo che le pratiche di consenso siano trasparenti e difendibili in caso di controlli da parte delle autorità. Integrare UniConsent nella propria strategia sulla privacy non solo aiuta a rispettare gli obblighi di legge, ma segnala anche l'impegno a rispettare la privacy degli utenti, un fattore cruciale nell'attuale economia basata sui dati.
UniConsent fa parte della User Experience Platform orientata alla privacy di Transfon, che serve decine di milioni di utenti al giorno, offrendo un'esperienza di privacy semplice sia agli utenti sia agli editori nell'era post-GDPR. Contattaci per saperne di più: hello@uniconsent.com
Compliant with GDPR, CCPA, COPPA, LGPD, PECR, PDPA, PIPEDA, and more.
Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.
Set up Google Consent Mode →Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati
Scadenza dell'IAB TCF 2.4 e come verificare i tuoi fornitori
Causa CIPA contro NFL.com: quando l'opt-out non ferma il tracciamento — come far funzionare davvero gli opt-out

Dominio CMP di prima parte: pubblica il tuo banner di consenso dal tuo dominio
UniConsent è un CMP certificato per Microsoft UET e Microsoft Clarity

Diritto di reclamo nello UK GDPR: le novità del 19 giugno 2026 e cosa devono fare le organizzazioni

Configurazione della CMP per Prebid.js: trasmettere il consenso TCF, GPP e CCPA al tuo stack di header bidding
Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati