Cause privacy USA in aumento: 3.414 depositi nel 2025 e 7 miliardi di dollari.

Se nel 2021 oltre il 98% degli ospedali e dei sistemi sanitari statunitensi utilizzava pixel di tracciamento sui propri siti web, oggi quegli stessi pixel possono costare 2.500 dollari a violazione, in base al Video Privacy Protection Act (VPPA). Non è una multa del Garante per la protezione dei dati personali: è una class action americana. E per chi pianifica campagne, è una voce di costo che non compariva nelle slide di previsione del budget, come emerge da un’analisi sul problema miliardario della privacy nel settore ad tech.

3.414 cause in un anno: i numeri della privacy non sono più una nicchia

Dal 2022 sono state intentate più di 10.000 cause in materia di privacy dei dati nei tribunali statunitensi. Di queste, 3.414 sono state depositate soltanto nel 2025, secondo Müge Fazlioglu, principal researcher presso la IAPP, con un focus su diritto e policy della privacy. Le cause coprono intercettazioni, data breach, tracciamento web e condivisione non autorizzata di dati.

Il conto totale finora? Circa 7 miliardi di dollari in transazioni. Non è una cifra confinata alle big tech: riguarda ogni inserzionista che usa pixel, strumenti di conversione e retargeting per misurare e ottimizzare le proprie campagne.

Videocassette e intercettazioni: le norme del passato che colpiscono i pixel di oggi

Ma la domanda che chi pianifica campagne deve porsi è: quali norme alimentano questo contenzioso? Non sono soltanto le nuove leggi statali sulla privacy. I litiganti non basano le loro richieste esclusivamente su leggi più recenti come il California Consumer Privacy Act, il Washington My Health My Data Act o il New Jersey Daniel’s Law: riesumano anche statuti sulla privacy di lunga data come il California Invasion of Privacy Act per colpire usi moderni dei dati.

Il VPPA è stato scritto nel 1988 per proteggere chi noleggiava videocassette VHS. La norma nacque dopo che la cronologia dei noleggi video di Robert Bork, all’epoca candidato alla Corte Suprema, venne pubblicata su un giornale senza il suo consenso. Quasi quattro decenni dopo, un tribunale ha definito il VPPA «no dinosaur statute»: non uno statuto-dinosauro, ma uno strumento perfettamente vivo.

Ancora più sorprendente è il California Invasion of Privacy Act (CIPA). Approvato nel 1967 come statuto ampio sulle intercettazioni, in un clima di paranoia da Guerra Fredda legato all’avanzamento delle tecnologie di sorveglianza, oggi viene impugnato contro i pixel di tracciamento. Una norma scritta quando i pixel non esistevano che intercetta, letteralmente, le conversioni dei marketer.

Dove si sposta il rischio: BIPA cala, CIPA e pixel salgono

Il meccanismo è chiaro. Resta da capire come si rialloca il rischio tra le diverse aree del marketing digitale. Nel 2025, mentre i ricorrenti riducevano i depositi in ambiti come la privacy biometrica, si è registrato un aumento del contenzioso sulle tecnologie di tracciamento internet basato su un mosaico di leggi statali, tra cui il CIPA.

Le cause basate sul Biometric Information Privacy Act dell’Illinois (BIPA), invece, sono diminuite dopo una modifica legislativa del 2024. In pratica, il rischio si sta spostando dalle biometrie al tracciamento web. E per chi pianifica campagne significa una cosa sola: i pixel di conversione, di retargeting e di misurazione sono la prossima superficie di esposizione legale.

Il dato del 98% degli ospedali che nel 2021 utilizzavano pixel sui propri siti lascia intendere che il perimetro è già enorme. Per chi gestisce campagne, il costo dei dati non è più soltanto una questione di CPM (costo per mille impressioni): è anche il rischio legale per violazione. La prossima voce di budget da monitorare non è una piattaforma pubblicitaria, ma un tribunale.