UniConsent aiuta le aziende a conformarsi al Texas Data Privacy and Security Act (TDPSA). Gestisci richieste di opt-out dei consumatori, banner dei cookie, segnali di opt-out universali e valutazioni d'impatto sulla protezione dei dati in un'unica piattaforma.
Il Texas Data Privacy and Security Act (TDPSA) è entrato in vigore il 1° luglio 2024, rendendo il Texas uno dei più grandi stati USA ad aver approvato una legislazione organica sulla privacy. Se la tua azienda raccoglie o tratta dati personali di residenti in Texas, ecco cosa devi sapere.
Il TDPSA stabilisce un quadro di regole su come le aziende devono gestire i dati personali dei texani. A differenza di alcune leggi statali USA sulla privacy, non fissa una soglia di fatturato o di volume di dati; la maggior parte dei soggetti commerciali che trattano dati personali e operano in Texas rientra nel suo ambito.
La legge conferisce ai consumatori diritti sui propri dati, impone alle aziende di essere trasparenti sulle proprie pratiche in materia di dati e prevede meccanismi di opt-out per la pubblicità mirata, la vendita di dati e determinate attività di profilazione. I titolari del trattamento devono rispondere alle richieste dei consumatori entro 45 giorni, prorogabili di altri 45 giorni quando ragionevolmente necessario.
Il TDPSA si applica alle aziende che operano in Texas o offrono prodotti o servizi ai residenti in Texas e che trattano dati personali nell'ambito di tale attività. Non esiste una soglia minima di fatturato o di numero di consumatori.
Sono previste esenzioni per le agenzie statali del Texas, gli istituti finanziari regolamentati dal Gramm-Leach-Bliley Act, i soggetti coperti dall'HIPAA e i relativi business associate, e le organizzazioni non profit. Sono esclusi anche gli istituti di istruzione superiore e alcuni dati relativi al rapporto di lavoro. Le piccole imprese come definite dalla US Small Business Administration sono esenti, a condizione che non vendano dati sensibili.
I residenti in Texas possono esercitare i seguenti diritti nei confronti delle aziende soggette alla legge:
Le aziende devono rispondere alle richieste verificate entro 45 giorni. Se un'azienda respinge una richiesta, il consumatore può presentare ricorso e l'azienda deve rispondere al ricorso entro 60 giorni.
Il TDPSA impone alle aziende di offrire ai consumatori un modo chiaro e accessibile per esercitare l'opt-out da tre attività specifiche: la vendita di dati personali, la pubblicità mirata e la profilazione che produce decisioni con effetti giuridici significativi.
Le aziende erano inoltre tenute a riconoscere i segnali universali di opt-out (incluso il Global Privacy Control) entro il 1° gennaio 2025. Ciò significa che, se il browser di un utente invia un segnale GPC, l'azienda deve considerarlo una richiesta di opt-out valida senza richiedere al consumatore alcuna azione aggiuntiva.
Il trattamento di dati sensibili ai sensi del TDPSA richiede il consenso opt-in prima del trattamento. La legge definisce come dati sensibili l'origine razziale o etnica, le convinzioni religiose, le diagnosi di salute mentale o fisica, l'orientamento sessuale o lo status di cittadinanza; i dati genetici o biometrici trattati per identificare in modo univoco una persona; i dati personali di un minore di 13 anni di cui si è a conoscenza; e i dati di geolocalizzazione precisa (entro un raggio di 1.750 piedi).
Si tratta di una regola più rigorosa dell'opt-out predefinito che si applica alla maggior parte dei dati personali ai sensi della legge, e richiede un meccanismo di consenso affermativo prima dell'inizio di qualsiasi trattamento di dati sensibili.
I titolari del trattamento devono effettuare valutazioni della protezione dei dati prima di intraprendere attività di trattamento che presentano un rischio elevato, tra cui:
Queste valutazioni non devono essere pubblicate, ma devono essere messe a disposizione del Procuratore generale del Texas su richiesta. Non è richiesto un formato prestabilito, ma la valutazione deve documentare la finalità del trattamento, i benefici soppesati rispetto ai rischi e le eventuali misure di salvaguardia adottate.
I cookie e le tecnologie di tracciamento che raccolgono dati personali rientrano nell'ambito del TDPSA quando sono utilizzati per la pubblicità mirata o la vendita di dati. Indirizzi IP, identificatori dei dispositivi, comportamento di navigazione e dati di localizzazione possono tutti costituire dati personali ai sensi della legge.
Le aziende che si affidano a tecnologie pubblicitarie di terze parti dovrebbero verificare quali fornitori ricevono dati personali e assicurarsi che i meccanismi di opt-out si estendano a tali flussi di dati, non solo alla raccolta first-party. È probabile che sia necessaria una valutazione della protezione dei dati per qualsiasi attività di pubblicità mirata.
Utilizza il Cookie Consent Manager di UniConsent per gestire le preferenze di opt-out e il riconoscimento dei segnali universali di opt-out per il tuo pubblico in Texas.
UniConsent fornisce l'infrastruttura di gestione del consenso e delle preferenze di cui le aziende hanno bisogno per soddisfare i requisiti del TDPSA:
Scopri gli strumenti di conformità di UniConsent oppure inizia con un account gratuito.
Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati