Il quadro giuridico
Gli Stati Uniti non hanno una legge federale generale di protezione dei dati: la tutela è settoriale — Children's Online Privacy Protection Act (COPPA, 1998: consenso dei genitori verificabile per i minori di 13 anni, aggiornata nel 2025), Health Insurance Portability and Accountability Act (salute), Fair Credit Reporting Act (credito), Gramm-Leach-Bliley (finanza), Video Privacy Protection Act, Telephone Consumer Protection Act — e la Federal Trade Commission persegue le pratiche «sleali o ingannevoli» (Sezione 5 del FTC Act), con azioni contro app di incontri (Match Group: causa del 2019 e accordo di 14 milioni di dollari nel 2024 per profili falsi e cancellazioni; Grindr indagata) e contro i broker di dati che vendono posizioni (Kochava, X-Mode, 2024); i progetti di legge federale (American Privacy Rights Act, 2024) non sono passati. Una ventina di Stati ha adottato leggi generali dal 2018: California (CCPA del 2018 e CPRA del 2020, con la California Privacy Protection Agency, diritti di accesso, cancellazione, correzione, opposizione alla vendita e alla pubblicità, limite dei dati sensibili compreso l'orientamento sessuale, e il Delete Act del 2023 che permetterà dal 2026 di cancellare i dati presso tutti i broker con una sola richiesta), Virginia, Colorado, Connecticut, Utah, Texas, Oregon, Montana, Maryland (la più severa, 2025), Minnesota e altri; l'Illinois protegge la biometria (BIPA). Quarantotto Stati e il Distretto di Columbia puniscono la diffusione di immagini intime senza consenso (revenge porn), e la legge federale TAKE IT DOWN Act (19 maggio 2025) la tipizza federalmente (fino a 2 anni, 3 con minori), deepfake sessuali compresi, e obbliga le piattaforme a un procedimento di rimozione in 48 ore dalla notifica della vittima, applicabile dal maggio 2026 sotto la vigilanza della FTC. Per gli italiani, il GDPR continua ad applicarsi verso le imprese europee (banca, ASL, servizi italiani) anche dagli Stati Uniti, ma non verso le imprese americane rivolte al mercato americano: si hanno i diritti dello Stato di residenza, non quelli europei; i trasferimenti di dati dall'UE agli Stati Uniti si fondano dal 2023 sull'EU-US Data Privacy Framework.
I punti chiave
| Norma federale | Nessuna legge generale; COPPA (minori di 13 anni), HIPAA, FCRA, GLBA; FTC Act sezione 5 contro le pratiche ingannevoli; progetti federali non approvati |
|---|---|
| Leggi statali | Circa 20 Stati con leggi generali (California CCPA/CPRA, Virginia, Colorado, Texas, Maryland…): accesso, cancellazione, correzione, opposizione alla vendita e alla pubblicità; Illinois BIPA (biometria) |
| Autorità | FTC; California Privacy Protection Agency; attorney general degli Stati |
| Dati sensibili | Orientamento sessuale, salute, posizione precisa limitati nelle leggi statali; azioni della FTC contro la vendita di posizioni |
| Immagini intime | 48 Stati e DC puniscono la diffusione; TAKE IT DOWN Act federale (2025): reato, deepfake compresi, rimozione in 48 ore dalle piattaforme dal 2026; azione civile federale (VAWA 2022, 150 000 dollari minimi) |
| Italiani | GDPR applicabile solo verso imprese europee; diritti dello Stato di residenza verso quelle americane; EU-US Data Privacy Framework per i trasferimenti; Garante italiano competente solo per i trattamenti in Italia |
| Cifre | Più di 1,1 milioni di denunce di furto d'identità nel 2024 (FTC); Match Group 14 milioni di dollari (2024); cause collettive BIPA di centinaia di milioni contro Meta e Google |
In pratica
- Esercitare i diritti di accesso, cancellazione e opposizione alla vendita offerti dalle leggi statali (California e altri; molte imprese li applicano a tutti gli utenti): modulo «Do Not Sell or Share My Personal Information» e richiesta di cancellazione, con risposta in 45 giorni; denunciare all'attorney general dello Stato o alla California Privacy Protection Agency.
- Davanti a un'immagine intima diffusa: raccogliere le prove, notificare alla piattaforma invocando la TAKE IT DOWN Act (rimozione in 48 ore), denunciare alla polizia (legge statale) e all'FBI in caso di sextortion (ic3.gov), chiedere un ordine di protezione, e usare StopNCII.org per bloccare le immagini con l'impronta digitale; dall'Italia, denuncia alla Polizia Postale (articolo 612-ter c.p.) e segnalazione al Garante, che può ordinare il blocco preventivo.
- Denunciare le pratiche ingannevoli di un'app di incontri (profili falsi, cancellazione impossibile, vendita di dati) alla FTC e alla Better Business Bureau.
- I minori di 13 anni sono protetti dalla COPPA e diversi Stati esigono verifica dell'età o consenso dei genitori fino a 16 o 18 anni (Utah, Texas, Florida) per i social; le app di incontri esigono 18 anni.
- Davanti a una violazione di dati, l'impresa deve notificare secondo la legge statale (tutti gli Stati): congelare il credito presso i tre bureau (gratuito), cambiare le password e vigilare; il Social Security Number è la chiave di tutto — non comunicarlo mai per telefono, e sapere che l'italiano appena arrivato senza credit history è un bersaglio facile per i prestiti fraudolenti.
Costi e copertura
Diritti statali e denunce alla FTC e agli attorney general gratuiti; congelamento del credito gratuito; azioni civili con avvocato (spesso a percentuale; cause collettive frequenti); Garante e Polizia Postale gratuiti in Italia.
Cambiamenti recenti
La TAKE IT DOWN Act (maggio 2025) ha creato il primo reato federale di diffusione di immagini intime e deepfake con rimozione obbligatoria in 48 ore; il Maryland (2025) e altri Stati hanno adottato leggi generali; la FTC ha aggiornato la COPPA nel 2025; il Delete Act della California entra in vigore nel 2026; il progetto federale American Privacy Rights Act è fallito nel 2024. La Corte di giustizia dell'UE non ha ancora esaminato il Data Privacy Framework; il Tribunale ha respinto nel 2025 il primo ricorso (Latombe).
A chi rivolgersi
- FTC — reportfraud.ftc.gov e consumer.ftc.gov.
- California Privacy Protection Agency (cppa.ca.gov) e attorney general degli Stati.
- Cyber Civil Rights Initiative (cybercivilrights.org, 844-878-2274) e StopNCII.org: immagini intime; Electronic Frontier Foundation (eff.org).
- Garante per la protezione dei dati personali e Polizia Postale in Italia; Comitato europeo per la protezione dei dati sul Data Privacy Framework.
Da sapere
Senza legge federale, i diritti dipendono dallo Stato: un californiano può esigere la cancellazione e vietare la vendita dei suoi dati, un texano anche dal 2024, un residente della Florida o di New York non ha una legge generale. Contro le immagini intime, invece, la legge federale del 2025 vale per tutti: rimozione in 48 ore e reato. E per gli italiani: il GDPR resta a casa — verso Google, Meta o Tinder negli Stati Uniti si hanno solo i diritti dello Stato in cui si vive.
Fonti e link ufficiali
- FTC — Privacy and security — vigilanza federale, in inglese
- California Privacy Protection Agency — CCPA/CPRA, registro dei broker
- Commissione europea — EU-US Data Privacy Framework — trasferimenti dall'UE, in italiano
Link verificati verso fonti ufficiali o di riferimento. Si aprono in una nuova scheda.
