Iubenda logo
Inizia la generazione

Documentazione

Indice dei contenuti

Texas Data Privacy and Security Act (TDPSA): panoramica completa della nuova legge sulla privacy

Il Texas si è unito al crescente numero di Stati USA che hanno emanato leggi complete sulla privacy dei dati. Il 29 maggio, l’organo legislativo del Texas ha approvato il Texas Data Privacy and Security Act (TDPSA), noto anche come H.B. 4, che il 18 giugno è stato promulgato dal Governatore Greg Abbott. 

La legge entrerà in vigore il 1° luglio 2024, dando così alle aziende poco più di un anno per mettersi in regola.

Questo articolo offre una panoramica delle disposizioni principali del Texas Data Privacy and Security Act e delle sue implicazioni per aziende e consumatori.

Texas Data Privacy and Security Act

A chi si applica il Texas Data Privacy and Security Act? 

Il Texas Data Privacy and Security Act differisce dalle leggi sulla privacy vigenti nello Stato per via del suo vasto campo di applicazione: infatti, non prevede soglie in termini di ricavi o di volume di dati trattati. Si applica alle aziende e alle persone che:

  1. operano in Texas o producono prodotti o servizi rivolti ai residenti del Texas;
  2. trattano o vendono dati personali; e
  3. non rientrano nella definizione di “small business” stabilita dalla United States Small Business Administration.
La legge non si applica ad alcuni soggetti, tra cui: 
  • agenzie statali;
  • organizzazioni no profit;
  • istituti di istruzione superiore; oppure 
  • soggetti disciplinati dalla legge Health Information Portability and Accountability Act (HIPAA) o dalla legge Gramm-Leach-Bliley Act.

Attenzione: Come già detto, la legge non prevede una soglia in termini di volume di dati trattati o di ricavi, perciò si applicherà alla maggior parte delle aziende del Texas. Tuttavia, le “small business”*, come definite dall’U.S. Small Business Administration (SBA), sono esentate da alcune disposizioni. 


Per “small business”, secondo la definizione della Table of Size Standards (tabella degli standard dimensionali) della Small Business Administration (SBA), si intende un’azienda che rientra in determinati criteri basati sui codici del NAICS (North American Industry Classification System). Questi criteri variano significativamente tra i vari settori, con ricavi aziendali che oscillano da 1 milione di dollari a oltre 40 milioni di dollari e un numero di dipendenti compreso tra 100 e oltre 1.500.

Diritti dei consumatori secondo il TDPSA

Il Texas Data Privacy and Security Act concede diversi diritti ai consumatori rispetto ai loro dati personali. 

I consumatori hanno il diritto di: 
  • ricevere conferma che i propri dati sono oggetto di trattamento o meno;
  • accedere ai propri dati personali;
  • correggere le inesattezze;
  • cancellare i propri dati;
  • ottenere una copia portatile dei propri dati;
  • eseguire l’opt-out dal trattamento per la pubblicità mirata; 
  • eseguire l’opt-out dalla vendita di dati personali; e 
  • eseguire l’opt-out da determinate attività di profilazione.

Questi diritti offrono ai consumatori più controllo sui propri dati personali e sul loro utilizzo da parte delle aziende.

Norme per il trattamento dei dati personali secondo il TDPSA

La legge impone restrizioni alla raccolta e al trattamento dei dati personali da parte dei titolari del trattamento. 

I titolari del trattamento:
  1. Devono raccogliere esclusivamente i dati necessari per le finalità indicate e non possono trattare dati per finalità non ragionevolmente necessarie o compatibili senza il consenso del consumatore. 
  2. Devono stabilire misure per proteggere i dati e non possono utilizzare “dark pattern” per ottenere il consenso al trattamento.

I dati sensibili, comprese informazioni quali razza, etnia, religione, dati genetici o biometrici e geolocalizzazione precisa, possono essere trattati solo con il consenso del consumatore.

Informativa sulla privacy e valutazioni sulla protezione dei dati previste dal TDPSA

Il Texas Data Privacy and Security Act impone ai titolari del trattamento di fornire un’informativa sulla privacy ragionevolmente accessibile e chiara ai consumatori, che indichi tra l’altro:

  1. le categorie di dati personali (compresi gli eventuali dati sensibili) oggetto di trattamento e le finalità del trattamento;
  2. in che modo i consumatori possono esercitare i propri diritti; e
  3. le categorie di dati personali condivisi con terzi e le categorie di terzi con cui le informazioni vengono condivise.

Se i titolari effettuano la vendita di dati sensibili, sono tenuti a fornire un’informativa adeguata ai consumatori. 

Per alcuni tipi di trattamento di dati, i titolari del trattamento devono completare delle valutazioni sulla protezione dei dati. 

Verifica del rispetto del TDPSA e sanzioni previste

L’Attorney General del Texas è l’unica autorità responsabile di verificare e imporre il rispetto del Texas Data Privacy and Security Act.

Prima di agire nei confronti di un presunto trasgressore, l’Attorney General deve offrire un termine di regolarizzazione di 30 giorni per ovviare alla violazione. Scaduto il termine di regolarizzazione, l’Attorney General può imporre sanzioni fino a 7.500 dollari per ogni violazione, nonché chiedere provvedimenti ingiuntivi e spese legali.