L'Attorney General della California ha annunciato l'11 febbraio 2026 un accordo transattivo da 2,75 milioni di dollari con Disney, la più alta sanzione CCPA mai inflitta. L'accordo deriva dal mancato rispetto, da parte di Disney, delle richieste di opt-out dei consumatori sulle sue piattaforme di streaming, comprese quelle inviate tramite Global Privacy Control (GPC), il segnale basato sul browser che consente agli utenti di rinunciare automaticamente alla vendita e alla condivisione dei propri dati.
CCPA USA: Disney pagherà 2,75 milioni di dollari per non aver rispettato l'opt-out dei consumatori tramite Global Privacy Control
Si tratta della settima azione di enforcement CCPA dell'ufficio dell'Attorney General della California, dopo i casi contro Sephora (1,2 milioni di dollari nel 2022), DoorDash e altri. Per gli editori e i marketer che raccolgono dati degli utenti tramite la pubblicità, il messaggio è chiaro: ignorare i segnali GPC comporta conseguenze economiche concrete.
L'indagine, parte di una verifica a tappeto del 2024 sui servizi di streaming, ha rilevato gravi lacune nel modo in cui Disney gestiva le richieste di opt-out su tre canali.
Quando i consumatori utilizzavano l'interruttore di opt-out di Disney, l'azienda lo applicava solo allo specifico servizio di streaming e al dispositivo in uso. La vendita e la condivisione dei dati continuavano liberamente sugli altri servizi e dispositivi Disney collegati.
Le richieste inviate tramite il modulo web di Disney non hanno avuto sorte migliore. L'azienda smetteva di condividere i dati attraverso la propria piattaforma pubblicitaria, ma continuava a vendere informazioni personali a società ad-tech di terze parti integrate. Inoltre, molte delle app Disney per TV connesse non disponevano di alcun metodo di opt-out all'interno dell'app.
Altrettanto problematiche le carenze nella gestione del segnale GPC. Quando i consumatori inviavano un segnale Global Privacy Control dal proprio browser, Disney limitava l'opt-out a quel singolo dispositivo, anche quando il consumatore aveva effettuato l'accesso al proprio account su più servizi.
L'Attorney General Bonta è stato esplicito: "Il diritto di opt-out di un consumatore si applica ovunque e comunque un'azienda venda dati: le aziende non possono costringere le persone a procedere dispositivo per dispositivo o servizio per servizio."
Global Privacy Control è un segnale basato sul browser creato nel 2020 che comunica la preferenza dell'utente a non far vendere o condividere i propri dati. È integrato in Firefox e Brave ed è disponibile tramite estensioni su Chrome e Safari. Secondo la legge californiana, le aziende devono considerare i segnali GPC come segnali di preferenza di opt-out validi ai sensi del CCPA.
Il volume effettivo di traffico GPC sulla maggior parte dei siti web è ancora basso. Ma il rischio legale è sproporzionatamente elevato. La California ha fatto dell'applicazione del GPC una priorità e la sanzione a Disney dimostra che anche segnali poco diffusi comportano conseguenze multimilionarie se ignorati. Con la legge AB-3048, che impone ai principali browser e sistemi operativi mobili di supportare nativamente i segnali di preferenza di opt-out entro gennaio 2026, l'adozione non potrà che crescere.
Oltre alla California, stati come Colorado, Connecticut e Montana riconoscono anch'essi i meccanismi universali di opt-out. I marketer che operano nelle diverse giurisdizioni statunitensi in materia di privacy devono considerare la conformità al GPC un requisito di base, non un caso marginale.
Il caso Disney rende lo standard di conformità molto preciso. Le richieste di opt-out, siano esse inviate tramite interruttori, moduli web o segnali GPC, devono applicarsi a tutti i servizi, a tutti i dispositivi e a tutti gli accordi di condivisione dei dati con terze parti legati all'account di un utente. Meccanismi di opt-out frammentari non reggeranno di fronte alle autorità.
I marketer dovrebbero verificare i propri processi di opt-out attuali rispetto a questo standard. Se un consumatore invia un segnale GPC da un dispositivo, l'opt-out deve propagarsi all'intero account. Se un opt-out tramite modulo web interrompe la condivisione diretta dei dati ma non quella con le società ad-tech di terze parti, il processo è incompleto.
Il modo più pratico per colmare queste lacune è una Consent Management Platform (CMP) che rilevi automaticamente i segnali GPC e li applichi all'intero stack ad-tech. I processi manuali lasciano spazio proprio al tipo di incoerenze che sono costate a Disney 2,75 milioni di dollari.
Anche i test periodici sono importanti. Le aziende dovrebbero verificare che la vendita e la condivisione dei dati siano completamente bloccate quando viene rilevato il GPC e conservare la documentazione di questi test. Gli sforzi di conformità documentati offrono una difesa più solida in caso di controlli da parte delle autorità.
UniConsent offre il supporto integrato dei segnali GPC del browser, pensato per aiutare editori e marketer a rispettare le leggi sulla privacy della California senza ulteriori interventi di sviluppo. Quando un visitatore arriva con il GPC attivo, UniConsent rileva il segnale e lo sincronizza con i framework di consenso IAB CCPA e CPRA, contrassegnando automaticamente la sessione come "Do Not Sell or Share".
I segnali GPC vengono inoltre sincronizzati con le stringhe di consenso IAB GPP e US Privacy, in modo che la preferenza di opt-out si propaghi all'intero ecosistema pubblicitario. UniConsent gestisce CCPA, CPRA, GDPR e altre normative globali da un'unica piattaforma e, in quanto CMP certificata da Google, i suoi segnali di consenso sono riconosciuti dai servizi pubblicitari di Google.
L'accordo Disney segna una svolta nell'applicazione del GPC. Le aziende che integrano ora il supporto GPC tramite una CMP possono evitare le lacune di conformità che hanno portato a questa sanzione record.
UniConsent fa parte della User Experience Platform di Transfon, orientata alla privacy, che serve ogni giorno decine di milioni di utenti per offrire un'esperienza di privacy fluida sia agli utenti sia agli editori nell'era post-GDPR. Contattaci per saperne di più: hello@uniconsent.com
Compliant with GDPR, CCPA, COPPA, LGPD, PECR, PDPA, PIPEDA, and more.
Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.
Set up Google Consent Mode →Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati
Scadenza dell'IAB TCF 2.4 e come verificare i tuoi fornitori
Causa CIPA contro NFL.com: quando l'opt-out non ferma il tracciamento — come far funzionare davvero gli opt-out

Dominio CMP di prima parte: pubblica il tuo banner di consenso dal tuo dominio
UniConsent è un CMP certificato per Microsoft UET e Microsoft Clarity

Diritto di reclamo nello UK GDPR: le novità del 19 giugno 2026 e cosa devono fare le organizzazioni

Configurazione della CMP per Prebid.js: trasmettere il consenso TCF, GPP e CCPA al tuo stack di header bidding
Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati