Causa CIPA contro NFL.com: quando l'opt-out non ferma il tracciamento — come far funzionare davvero gli opt-out

UniConsent Team

7 min read
Add UniConsent as a preferred source on Google
Indice

NFL Enterprises LLC, la società che gestisce NFL.com, è l'ultimo nome noto al grande pubblico a dover affrontare in California una class action per intercettazione. L'atto di citazione, Kimmons v. NFL Enterprises LLC, n. 26CV197596, è stato depositato presso la Superior Court della contea di Alameda il 6 luglio 2026, per conto di una proposta di classe a livello nazionale e di una sottoclasse californiana.

L'attrice è una tifosa dei San Francisco 49ers di San Leandro che afferma di aver visitato NFL.com a gennaio 2026 per controllare risultati e calendario delle partite. Sostiene che i tracker gestiti da Google, The Trade Desk, Rubicon Project, OpenX, LogRocket e Shape Security si siano caricati nel suo browser non appena si è caricata la pagina, e che il sito abbia rilevato l'impronta digitale del suo dispositivo, registrato la sua sessione e trasmesso i suoi dati di navigazione a reti pubblicitarie prima che avesse compiuto qualsiasi scelta in materia di privacy.

Causa CIPA contro NFL.com: quando l'opt-out non ferma il tracciamentoCausa CIPA contro NFL.com: quando l'opt-out non ferma il tracciamento

Un opt-out che non ha cambiato nulla

NFL.com ha un banner di consenso ai cookie e l'atto di citazione lo affronta direttamente. È questa la parte a cui vale la pena prestare attenzione.

I test forensi citati nell'atto hanno contato 182 tracker di terze parti in esecuzione prima di qualsiasi interazione con il consenso: 24 cookie, quattro script di canvas fingerprinting e un registratore di sessione. Dopo che un visitatore rifiuta i cookie tramite il banner, gli stessi test hanno contato 186 tracker, ora con 25 cookie, oltre agli stessi script di fingerprinting e allo stesso registratore di sessione. Stando a questi numeri, rifiutare il tracciamento lasciava il visitatore in una situazione leggermente peggiore rispetto a non fare nulla.

L'atto sostiene che il banner dà ai visitatori un "senso di sicurezza falso e fuorviante", e le due ragioni addotte riguardano entrambe il modo in cui è configurato il sito, non ciò che dice il banner. I tag si attivavano al caricamento della pagina, quindi il tracciamento era già in corso prima che chiunque potesse rispondere al banner. E il banner gestiva solo i cookie, per cui gli strumenti che non hanno mai avuto bisogno dei cookie continuavano a funzionare indipendentemente dalla scelta del visitatore.

Nessuno dei due problemi è insolito. L'attivazione al caricamento della pagina è l'impostazione predefinita nella maggior parte delle configurazioni dei tag manager, e ben pochi banner dei cookie sono mai stati collegati agli script di session replay o di fingerprinting. L'atto Kimmons ha semplicemente misurato questo divario su un sito web famoso e vi ha associato un risarcimento previsto dalla legge.

Cosa avrebbero raccolto i tracker

Il registratore di sessione, fornito da LogRocket secondo l'atto, acquisiva lo stato completo del Document Object Model di ogni pagina insieme a dati di interazione sufficienti a ricostruire visivamente la visita: movimenti del mouse, clic e relative coordinate, eventi di hover, scorrimento, percorsi di navigazione e tasti digitati nelle barre di ricerca e in altri campi di input. La registrazione dei tasti avrebbe incluso l'ordine e la tempistica dei singoli tasti, indipendentemente dal fatto che il visitatore avesse poi inviato ciò che aveva digitato.

Le contestazioni sul fingerprinting entrano più nel dettaglio tecnico rispetto alla maggior parte degli atti CIPA. Sul sito sarebbero stati eseguiti quattro distinti script di canvas fingerprinting, tre caricati tramite Google Tag Manager e uno tramite Shape Security. Ciascuno raccoglieva segnali relativi al rendering dei font, al rendering geometrico e ai data URL, che combinati formano una firma specifica del dispositivo derivata da GPU, driver grafici, libreria di font installata e motore di rendering del browser. Tre degli script erano collegati ad account Google Ads e Campaign Manager, elemento che l'atto interpreta come prova che le impronte alimentavano l'attribuzione pubblicitaria cross-site. Un'impronta digitale sopravvive alla cancellazione dei cookie: è proprio questo lo scopo di utilizzarla.

Le contestazioni e l'esposizione

L'atto formula cinque capi di domanda. In base alla Sezione 631(a) del CIPA, la disposizione californiana sulle intercettazioni, sostiene che i tracker abbiano intercettato il contenuto delle comunicazioni dell'attrice con il sito durante la trasmissione, basandosi su Mikulsky v. Bloomingdale's, LLC (9th Cir. 2025) per la tesi secondo cui la registrazione delle sessioni acquisisce "contenuti", e su Smith v. Rack Room Shoes e Ambriz v. Google per sostenere che i fornitori abbiano agito come intercettatori terzi anziché come estensioni del sito web. In base alla Sezione 638.51(a), sulla scia di Greenley v. Kochava, sostiene che ogni tracker funzioni come un pen register, registrando informazioni di instradamento, indirizzamento e segnalazione, inclusi gli indirizzi IP, senza consenso né ordine del tribunale. I restanti capi si fondano sul Wiretap Act federale (ECPA), sul California Computer Data Access and Fraud Act, sulla clausola sulla privacy della Costituzione della California e sulla Unfair Competition Law dello stato.

Il calcolo dei danni spiega perché gli attori continuano a intentare queste cause. La Sezione 637.2 del CIPA fissa un risarcimento legale di 5.000 dollari per violazione, senza obbligo di dimostrare un danno effettivo, e il capo ECPA aggiunge l'importo maggiore tra 100 dollari al giorno per violazione e 10.000 dollari. Applicata al traffico di uno dei siti sportivi più visitati del paese, la cifra teorica diventa molto elevata molto rapidamente. European Wax Center ha chiuso con un accordo da 5 milioni di dollari per uno stack di tag molto più piccolo e un traffico di gran lunga inferiore.

Vale la solita avvertenza. Si tratta di accuse, la NFL non ha ancora risposto e si discuterà se il banner coprisse le tecnologie contestate o se esistesse un consenso valido ottenuto per altra via. Ma le teorie in sé sono le stesse che hanno superato le istanze di rigetto durante l'attuale ondata di contenziosi CIPA sul tracciamento pre-consenso.

Cosa significa per la gestione del consenso

Tutto ciò di cui l'attrice aveva bisogno è emerso dalla scansione del sito. Se i tracker si attivano prima del consenso e se un opt-out sopprime effettivamente il registratore di sessione non sono questioni giuridiche. Sono fatti verificabili sulla configurazione dei tag, e qualsiasi gestore può eseguire lo stesso test effettuato dall'attrice.

È anche per questo che la soluzione è architetturale e non estetica. Una consent management platform deve porsi davanti a ogni tecnologia di terze parti presente sulla pagina, non solo a quelle che impostano cookie. Il blocco dei tag di UniConsent trattiene pixel, registratori di sessione e script di fingerprinting caricati tramite tag manager finché lo stato del consenso del visitatore non è definito, così che nulla venga eseguito prima del consenso. Quando un visitatore esercita l'opt-out, la soppressione riguarda anche gli strumenti che non usano cookie, e la scelta si propaga ai fornitori a valle tramite Google Consent Mode e i framework IAB, con il supporto di Global Privacy Control per gli opt-out in California.

L'ultimo tassello è la prova. La scansione dei siti web di UniConsent mostra cosa si attiva effettivamente prima e dopo ogni scelta di consenso, e l'audit trail del consenso conserva i registri che dimostrano che il banner fa ciò che promette. Eseguire questo test sul proprio sito costa poco. Scoprire la risposta da un atto di citazione depositato nella contea di Alameda no.

Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.

Set up Google Consent Mode →

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati