Il divario tra l'approccio di UE e Regno Unito e quello degli Stati Uniti
Poche aree mostrano una differenza così marcata tra le tre aree geografiche di questa serie di articoli quanto la protezione dei dati. L'Unione Europea e il Regno Unito hanno ciascuno una legge unica e completa che si applica praticamente a qualsiasi azienda tratti dati personali dei propri residenti, incluso un negozio online straniero. Gli Stati Uniti non hanno una legge federale equivalente a livello nazionale; la tutela arriva invece da un mix di un'agenzia che interviene contro le pratiche scorrette, alcune leggi federali specifiche per singoli settori, e leggi statali separate che si applicano solo a chi vive in uno stato che ne ha approvata una.
UE: il GDPR segue il negozio, non solo il paese dell'acquirente
Il Regolamento generale sulla protezione dei dati dell'UE si applica a qualsiasi azienda che offra beni o servizi a persone nell'UE e ne tratti i dati personali, indipendentemente da dove quell'azienda abbia sede legale. Questo conta in particolare per gli acquisti online, perché significa che i diritti sulla protezione dei dati di un residente UE non spariscono solo perché ha comprato da un negozio fuori dall'Unione, purché quel negozio si rivolgesse a clienti europei. I diritti fondamentali previsti dal GDPR includono il diritto di accedere a una copia dei propri dati personali, il diritto di far correggere dati inesatti, e il diritto alla cancellazione dei dati in determinate circostanze. Un'azienda che riceve una richiesta di questo tipo dovrebbe generalmente rispondere entro un mese; se la richiesta è complessa, questo termine può essere prolungato, ma l'azienda deve informarne la persona e spiegarne il motivo. Se una richiesta non viene gestita correttamente, è possibile presentare un reclamo all'autorità nazionale di protezione dei dati competente.
Regno Unito: lo stesso impianto, in parallelo dopo la Brexit
Il Regno Unito ha mantenuto la sostanza del GDPR dopo l'uscita dall'UE, oggi noto come UK GDPR, affiancato dal Data Protection Act 2018 e fatto rispettare dalla relativa autorità britannica di controllo per la protezione dei dati. I diritti individuali sono sostanzialmente lo stesso insieme previsto dalla versione europea: accesso, rettifica, cancellazione, limitazione del trattamento, portabilità dei dati e diritto di opposizione a determinati trattamenti, con le organizzazioni generalmente tenute a rispondere entro un mese. Le due normative erano quasi identiche al momento della separazione e sono rimaste vicine da allora, ma restano giuridicamente distinte e possono, in linea di principio, divergere man mano che ciascuna parte modifica le proprie regole nel tempo, il che vale la pena tenere presente invece di dare per scontato che continueranno a coincidere esattamente.
Stati Uniti: nessuna legge unica, ma un mosaico di norme
Gli Stati Uniti non hanno una legge federale generale sulla privacy che disciplini come un negozio online possa raccogliere e usare i tuoi dati. Al suo posto, un'agenzia federale interviene contro le pratiche sleali o ingannevoli in base ai propri poteri generali, compresi i casi in cui un'azienda viola le proprie promesse dichiarate sulla privacy, e un piccolo numero di leggi federali copre settori specifici, come le informazioni sanitarie o le comunicazioni rivolte ai minori, senza però offrire un diritto generale sui dati personali raccolti da un normale rivenditore. Dove esistono diritti più ampi, questi provengono in genere da leggi statali piuttosto che federali. La California è l'esempio più sviluppato: il California Consumer Privacy Act, ampliato dal California Privacy Rights Act, garantisce ai residenti californiani diritti come sapere quali informazioni personali un'azienda ha raccolto su di loro, chiederne la cancellazione, e opporsi alla vendita o alla condivisione di tali informazioni, insieme a un diritto, aggiunto nel 2023, di correggere dati inesatti. Questi diritti si applicano in base alla residenza in California, non in base a dove ha sede il negozio, e chi acquista da fuori la California in genere non può farvi affidamento anche comprando da un rivenditore con sede californiana.
Cosa significa questo per un normale ordine online
- Nell'UE e nel Regno Unito, puoi generalmente chiedere a qualsiasi negozio che si rivolge al tuo mercato quali dati detiene su di te, farli correggere, oppure chiederne la cancellazione, con un'aspettativa di risposta di circa un mese.
- Negli Stati Uniti, avere un diritto simile dipende molto dallo stato in cui vivi; un residente di uno stato senza una legge generale sulla privacy ha meno diritti formali di un residente californiano che acquista sullo stesso sito.
- I requisiti sul consenso per cookie e tracciamento sono più stringenti nell'UE e nel Regno Unito; un acquirente statunitense ha più probabilità di vedere il tracciamento avvenire di default, salvo eventuali diritti statali di opt-out.
- Niente di tutto questo dipende dall'aver usato o meno un codice sconto o coupon nell'acquisto; i diritti sulla protezione dei dati sono legati ai dati raccolti, non al prezzo pagato o allo sconto usato.
Su daily-coupons.info elenchiamo codici per molti negozi in diversi paesi senza chiedere agli utenti di creare un account o di accettare cookie di tracciamento, come spiegato più nel dettaglio nella nostra pagina chi siamo e nella pagina delle domande frequenti.
Questo articolo fornisce informazioni generali, non una consulenza legale. I diritti sulla protezione dei dati dipendono da dove vivi, da dove opera l'azienda e da quale legge specifica si applica; per una situazione concreta controlla l'informativa sulla privacy pertinente e, se necessario, l'autorità nazionale competente per la protezione dei dati.
Domande frequenti
Il GDPR tutela un residente britannico che acquista da un negozio UE?
In generale oggi la tutela arriva dallo UK GDPR quando è il residente britannico il soggetto i cui dati vengono trattati, piuttosto che dal GDPR europeo, anche se un negozio con sede nell'UE che si rivolge a clienti britannici dovrebbe comunque considerare separatamente le regole del Regno Unito, oltre ai propri obblighi europei.
Posso chiedere a un negozio statunitense di cancellare i miei dati se non vivo in uno stato con una legge sulla privacy?
Puoi sempre chiederlo, e alcune aziende accettano volontariamente o applicano la loro politica più ampia a tutti i clienti, ma potrebbe non esserci alcun obbligo legale che costringa l'azienda a farlo se il tuo stato non ha approvato una legge che crea quel diritto.
I banner sui cookie significano la stessa cosa ovunque?
No. Nell'UE e nel Regno Unito, le norme derivate dalla protezione dei dati e dalla normativa sulla e-privacy richiedono generalmente un consenso chiaro prima di installare cookie non essenziali. In gran parte degli Stati Uniti non esiste un requisito generale equivalente, anche se alcune leggi statali aggiungono specifici diritti di opt-out riguardo alla vendita o condivisione dei dati.
Cosa dovrei fare se un negozio ignora la mia richiesta sui dati?
Nell'UE o nel Regno Unito puoi inoltrare un reclamo all'autorità nazionale di protezione dei dati competente, dopo aver dato all'azienda una ragionevole possibilità di rispondere. Negli Stati Uniti le opzioni dipendono dallo stato e dalla legge eventualmente applicabile, con l'autorità statale competente spesso come referente, dove esiste una legge statale sulla privacy.