Protezione dei dati — Stati Uniti

Nessuna legge federale generale: la tutela è settoriale (COPPA per i minori di 13 anni, HIPAA, FCRA) e la FTC persegue le pratiche ingannevoli, mentre una ventina di Stati (California, Virginia, Colorado, Texas…) ha adottato leggi generali con diritti di accesso, cancellazione e opposizione; 48 Stati e, dal maggio 2025, la legge federale TAKE IT DOWN puniscono la diffusione di immagini intime e obbligano le piattaforme a rimuoverle in 48 ore, deepfake compresi — il GDPR non segue l'italiano che si trasferisce.

Illustration : Les données personnelles
Mappa di localizzazione — Stati Uniti — Protezione dei dati
Stati Uniti. Mappa di localizzazione a contorni semplificati — dati Natural Earth, pubblico dominio.

Il quadro giuridico

Gli Stati Uniti non hanno una legge federale generale di protezione dei dati: la tutela è settoriale — Children's Online Privacy Protection Act (COPPA, 1998: consenso dei genitori verificabile per i minori di 13 anni, aggiornata nel 2025), Health Insurance Portability and Accountability Act (salute), Fair Credit Reporting Act (credito), Gramm-Leach-Bliley (finanza), Video Privacy Protection Act, Telephone Consumer Protection Act — e la Federal Trade Commission persegue le pratiche «sleali o ingannevoli» (Sezione 5 del FTC Act), con azioni contro app di incontri (Match Group: causa del 2019 e accordo di 14 milioni di dollari nel 2024 per profili falsi e cancellazioni; Grindr indagata) e contro i broker di dati che vendono posizioni (Kochava, X-Mode, 2024); i progetti di legge federale (American Privacy Rights Act, 2024) non sono passati. Una ventina di Stati ha adottato leggi generali dal 2018: California (CCPA del 2018 e CPRA del 2020, con la California Privacy Protection Agency, diritti di accesso, cancellazione, correzione, opposizione alla vendita e alla pubblicità, limite dei dati sensibili compreso l'orientamento sessuale, e il Delete Act del 2023 che permetterà dal 2026 di cancellare i dati presso tutti i broker con una sola richiesta), Virginia, Colorado, Connecticut, Utah, Texas, Oregon, Montana, Maryland (la più severa, 2025), Minnesota e altri; l'Illinois protegge la biometria (BIPA). Quarantotto Stati e il Distretto di Columbia puniscono la diffusione di immagini intime senza consenso (revenge porn), e la legge federale TAKE IT DOWN Act (19 maggio 2025) la tipizza federalmente (fino a 2 anni, 3 con minori), deepfake sessuali compresi, e obbliga le piattaforme a un procedimento di rimozione in 48 ore dalla notifica della vittima, applicabile dal maggio 2026 sotto la vigilanza della FTC. Per gli italiani, il GDPR continua ad applicarsi verso le imprese europee (banca, ASL, servizi italiani) anche dagli Stati Uniti, ma non verso le imprese americane rivolte al mercato americano: si hanno i diritti dello Stato di residenza, non quelli europei; i trasferimenti di dati dall'UE agli Stati Uniti si fondano dal 2023 sull'EU-US Data Privacy Framework.

I punti chiave

Norma federaleNessuna legge generale; COPPA (minori di 13 anni), HIPAA, FCRA, GLBA; FTC Act sezione 5 contro le pratiche ingannevoli; progetti federali non approvati
Leggi stataliCirca 20 Stati con leggi generali (California CCPA/CPRA, Virginia, Colorado, Texas, Maryland…): accesso, cancellazione, correzione, opposizione alla vendita e alla pubblicità; Illinois BIPA (biometria)
AutoritàFTC; California Privacy Protection Agency; attorney general degli Stati
Dati sensibiliOrientamento sessuale, salute, posizione precisa limitati nelle leggi statali; azioni della FTC contro la vendita di posizioni
Immagini intime48 Stati e DC puniscono la diffusione; TAKE IT DOWN Act federale (2025): reato, deepfake compresi, rimozione in 48 ore dalle piattaforme dal 2026; azione civile federale (VAWA 2022, 150 000 dollari minimi)
ItalianiGDPR applicabile solo verso imprese europee; diritti dello Stato di residenza verso quelle americane; EU-US Data Privacy Framework per i trasferimenti; Garante italiano competente solo per i trattamenti in Italia
CifrePiù di 1,1 milioni di denunce di furto d'identità nel 2024 (FTC); Match Group 14 milioni di dollari (2024); cause collettive BIPA di centinaia di milioni contro Meta e Google

In pratica

Costi e copertura

Diritti statali e denunce alla FTC e agli attorney general gratuiti; congelamento del credito gratuito; azioni civili con avvocato (spesso a percentuale; cause collettive frequenti); Garante e Polizia Postale gratuiti in Italia.

Cambiamenti recenti

La TAKE IT DOWN Act (maggio 2025) ha creato il primo reato federale di diffusione di immagini intime e deepfake con rimozione obbligatoria in 48 ore; il Maryland (2025) e altri Stati hanno adottato leggi generali; la FTC ha aggiornato la COPPA nel 2025; il Delete Act della California entra in vigore nel 2026; il progetto federale American Privacy Rights Act è fallito nel 2024. La Corte di giustizia dell'UE non ha ancora esaminato il Data Privacy Framework; il Tribunale ha respinto nel 2025 il primo ricorso (Latombe).

A chi rivolgersi

Da sapere

Senza legge federale, i diritti dipendono dallo Stato: un californiano può esigere la cancellazione e vietare la vendita dei suoi dati, un texano anche dal 2024, un residente della Florida o di New York non ha una legge generale. Contro le immagini intime, invece, la legge federale del 2025 vale per tutti: rimozione in 48 ore e reato. E per gli italiani: il GDPR resta a casa — verso Google, Meta o Tinder negli Stati Uniti si hanno solo i diritti dello Stato in cui si vive.

Fonti e link ufficiali

Link verificati verso fonti ufficiali o di riferimento. Si aprono in una nuova scheda.

← Tutti i paesi L'articolo generale su questo tema →

Tutte le schede di questo paese →

Pagina verificata a settembre 2026. Le norme e i dati citati possono cambiare: in caso di dubbio, verificateli sulla fonte ufficiale indicata.

Trova questa pagina nella mappa del sito

Una domanda, una correzione, un suggerimento? Scrivici.