Le autorità di regolamentazione hanno trascorso il 2025 e il 2026 a multare le aziende per lacune di conformità che toccano direttamente gli utenti comuni. Secondo un nuovo riepilogo sulla conformità di Kanerika, l'elenco delle 10 lacune più comunemente trascurate va dai segnali di opt-out ignorati alla profilazione tramite IA di cui le persone non sono mai state informate. Questo conta per te tanto quanto per le aziende coinvolte, perché ogni lacuna rappresenta un diritto che potresti essere in grado di esercitare. Questa guida ai diritti di opt-out GDPR e CCPA spiega a cosa hai diritto, come richiederlo e dove le VPN e le impostazioni del browser aiutano o risultano insufficienti.

Cosa ti garantiscono effettivamente il GDPR e il CCPA come individuo

Le due leggi funzionano in modo diverso, e la differenza determina ciò che devi fare.

Il GDPR dell'UE è un regime di tipo opt-in. Le organizzazioni hanno generalmente bisogno di una base giuridica, come il consenso, prima di trattare i tuoi dati personali. I tuoi diritti includono l'accesso ai dati che un'azienda detiene su di te, la rettifica, la cancellazione, l'opposizione a determinati trattamenti e le tutele relative alle decisioni prese esclusivamente con mezzi automatizzati. Per un approfondimento, consulta la nostra spiegazione del GDPR.

Il CCPA della California, come modificato dal CPRA, si basa sull'opt-out. Le aziende possono raccogliere informazioni personali per impostazione predefinita, ma tu puoi dire loro di smettere di venderle o condividerle. I residenti della California possono anche chiedere quali dati vengono raccolti, richiederne la cancellazione o la rettifica e limitare l'uso dei dati sensibili. La pagina del Procuratore Generale della California descrive il diritto di opt-out come una richiesta affinché le aziende smettano di vendere o condividere le tue informazioni personali.

La conclusione pratica: con il GDPR spesso contesti il trattamento, mentre con il CCPA di solito devi farti sentire per primo.

Perché i segnali di opt-out ignorati come il Global Privacy Control contano

Una delle lacune per cui le autorità hanno sanzionato nel 2025-2026, secondo il riepilogo fonte, è che le aziende ignorano i segnali di opt-out. L'esempio più noto è il Global Privacy Control (GPC), un'impostazione nel tuo browser o estensione che comunica automaticamente a ogni sito che visiti che non vuoi che i tuoi dati vengano venduti o condivisi.

L'idea è semplice. Senza GPC, dovresti trovare un link "Non vendere o condividere le mie informazioni personali" su ogni sito web e cliccarlo uno per uno. Con GPC, il tuo browser invia la richiesta per te. Secondo le regole della California, ci si aspetta che un'azienda tratti quel segnale come una valida richiesta di opt-out. Quando un sito lo ignora, il diritto di opt-out esiste solo sulla carta.

Lo stesso riepilogo segnala la profilazione tramite IA come un'altra area di applicazione. Se un'azienda utilizza i tuoi dati per costruire profili automatizzati senza informarti, perdi la possibilità di opporti. La nostra guida su come i chatbot IA tracciano i tuoi dati mostra quante informazioni questi strumenti possono raccogliere, un contesto utile prima di decidere cosa richiedere.

L'applicazione è anche in crescita di scala. Le sanzioni cumulative sono aumentate, come trattato nel nostro report su multe GDPR che superano i 4 miliardi mentre 137 nazioni adottano leggi sulla privacy. Le autorità di regolamentazione sono chiaramente disposte ad agire, ma questo non sostituisce il controllo delle tue impostazioni.

Come presentare richieste di opt-out, cancellazione e accesso ai dati

Non hai bisogno di un avvocato. Bastano pochi passaggi per coprire la maggior parte dei casi:

  1. Trova il canale giusto. Cerca nell'informativa sulla privacy un contatto per la privacy, un modulo web o il link "Non vendere o condividere". Molte aziende indicano un responsabile della protezione dei dati o un team dedicato alla privacy.
  2. Sii specifico. Indica su quale legge ti basi (GDPR o CCPA), quale diritto stai esercitando (accesso, cancellazione, opt-out) e gli identificatori di email o account necessari per trovare i tuoi dati.
  3. Aspettati verifiche di identità. Le aziende potrebbero chiederti di confermare chi sei prima di rilasciare o cancellare i dati. È normale.
  4. Conserva una traccia. Salva screenshot e copie della tua richiesta con la data. Se l'azienda perde la scadenza o rifiuta senza una buona ragione, hai le prove per presentare un reclamo.
  5. Escala se necessario. Nell'UE puoi presentare un reclamo alla tua autorità nazionale per la protezione dei dati. I residenti della California possono segnalare problemi alle autorità statali per la privacy.

Un dettaglio che vale la pena conoscere: secondo il riepilogo di Clarip sul CCPA, una volta effettuato l'opt-out, un'azienda deve rispettare quella scelta per 12 mesi prima di chiederti di riattivare il consenso alla vendita delle tue informazioni.

I data broker sono la parte più difficile, dato che ce ne sono molti e la maggior parte delle persone non li contatta mai direttamente. Automatizzare il processo può far risparmiare tempo; la nostra recensione di Incogni esamina un servizio che invia richieste di opt-out e cancellazione ai broker per conto dell'utente.

Dove si collocano le VPN e le impostazioni del browser (e dove no)

Una VPN nasconde il tuo indirizzo IP dai siti che visiti e crittografa il traffico tra il tuo dispositivo e il server VPN. È utile, ma non è un opt-out legale. Una VPN non dice a un'azienda di smettere di vendere i tuoi dati, e non fa nulla per le informazioni che hai già fornito tramite account, acquisti o accessi.

C'è anche un possibile svantaggio. I diritti sulla privacy spesso dipendono da dove un'azienda ritiene che tu risieda. Connettersi tramite un server in un altro paese potrebbe cambiare quali avvisi o opzioni un sito ti mostra. Se vuoi esercitare i diritti della California o dell'UE, di solito è più sicuro fare richieste dalla tua posizione reale, o dichiarare chiaramente la tua residenza nella richiesta.

Le impostazioni del browser sono il complemento migliore:

  • Attiva il Global Privacy Control in un browser o estensione che lo supporta.
  • Blocca i cookie di terze parti e rivedi regolarmente i permessi dei siti.
  • Usa profili browser separati per limitare il tracciamento cross-site.

Pensalo come a strati: una VPN riduce ciò che è esposto a livello di rete, GPC e i controlli del browser inviano automaticamente le tue preferenze legali, e le richieste formali gestiscono i dati già raccolti.

Cosa significa per te

Le multe del 2025-2026 dimostrano che i diritti di opt-out sono applicabili, ma l'applicazione avviene a posteriori. La tua migliore protezione è usare i diritti ora piuttosto che presumere che le aziende li gestiscano correttamente. Se un sito ignora il tuo segnale GPC o nasconde il suo link di opt-out, vale la pena documentarlo e segnalarlo.

Punti chiave

  • Attiva il Global Privacy Control nel tuo browser oggi stesso, così gli opt-out vengono inviati automaticamente.
  • Invia una richiesta di accesso ai dati ai servizi che usi maggiormente per vedere cosa detengono, poi richiedi la cancellazione di tutto ciò che non hai bisogno che conservino.
  • Conserva copie di ogni richiesta e risposta nel caso in cui debba presentare un reclamo.
  • Non trattare una VPN come uno strumento di opt-out; usala insieme alle richieste formali, non al posto loro.
  • Considera di automatizzare le rimozioni dai broker, e leggi la nostra spiegazione del GDPR per saperne di più sui diritti che ne stanno alla base.

Usa questa guida ai diritti di opt-out GDPR e CCPA come checklist: attiva GPC, invia la tua prima richiesta questa settimana e rivedi il processo ogni pochi mesi.