Il tracciamento è diventato un rischio legale
Il tracciamento è un rischio legale per i paid media: cause privacy in crescita e transazioni miliardarie mettono sotto pressione i budget.
Le cause sui pen register in California sono salite da 600 a quasi 4.000 prima della SB 690.
A febbraio 2025 il tuo pixel di tracciamento era al centro di circa 600 cause. Ad agosto 2026, prima che la California approvasse SB 690, quel numero era arrivato a quasi 4.000. Non è una metrica di campagna, ma è la metrica che decide se il budget regge: dal 2022 sono stati depositati più di 10.000 casi di privacy negli Stati Uniti — 3.414 solo nel 2025, secondo Müge Fazlioglu, principal researcher dell’IAPP — e il conto delle transazioni ha già raggiunto circa 7 miliardi di dollari.
Per chi gestisce account paid media, il tracciamento è sempre stato un costo tecnico: un problema di implementazione, di parametri, di conversion API (CAPI). I numeri raccontano un’altra cosa. Il tracciamento è una posta di rischio legale che, dal 2022 finora, ha già prodotto transazioni per miliardi — un contenzioso che cresce più velocemente di qualsiasi piano di ottimizzazione.
Un benchmark che nessun report di campagna include
I report di fine mese misurano ROAS (return on ad spend), CPA (costo per acquisizione) e quota impressioni. Nessuno include la voce “contenziosi privacy”. Eppure è l’unica in grado di azzerare il margine di un trimestre. I dati raccolti da Fazlioglu per l’IAPP fotografano un fenomeno che dal 2022 ha superato le 10.000 cause nei tribunali statunitensi, con 3.414 depositi solo nel 2025, tra intercettazioni, data breach, web tracking e condivisione non autorizzata di dati. Le transazioni complessive, intanto, hanno già toccato i 7 miliardi di dollari.
Il dato che colpisce non è il totale, ma la velocità. Tra febbraio 2025 e il passaggio di SB 690 nell’agosto 2026, le sole cause legate ai “pen register” sono passate da circa 600 a quasi 4.000. La categoria legale dei pen register viene impiegata per contestare le tecnologie di tracciamento di siti web e app: in pratica, il codice di misurazione che installi sul sito o sull’app del cliente. Ma da dove arriva questa valanga? La risposta sta in leggi pensate per un’altra epoca.
Statuti del 1967 e del 1988 puntati contro i pixel
Due testi, in particolare, fanno il grosso del lavoro. Il primo è il California Invasion of Privacy Act (CIPA), emanato nel 1967 per fermare le intercettazioni illegali — un’epoca in cui la paranoia era rivolta ai microfoni nascosti, non ai tag di misurazione. Il secondo è il Video Privacy Protection Act (VPPA), scritto nel 1988 per proteggere chi noleggiava videocassette VHS.
Il VPPA nasce da un episodio concreto. Nel 1988, la cronologia dei noleggi video di Robert Bork, all’epoca candidato alla Corte Suprema, fu pubblicata su un giornale senza il suo consenso. Da quella vicenda il Congresso ha costruito una norma con danni potenziali fissati a 2.500 dollari per violazione. Ecco il punto: quella stessa norma oggi viene puntata contro i pixel. Ogni visitatore registrato senza un consenso adeguato diventa una potenziale violazione da 2.500 dollari; moltiplicare per migliaia di sessioni spiega perché le transazioni arrivino a milioni.
E non sono casi isolati. Chi cita in giudizio per violazioni della privacy non si appoggia solo alle nuove leggi statali sulla privacy — come la California Consumer Privacy Act (CCPA), il My Health My Data Act dello stato di Washington o la Daniel’s Law del New Jersey — ma riesuma anche statuti di lungo corso come il CIPA, nati per un’altra epoca e ora puntati contro usi moderni dei dati. I bersagli, del resto, non sono solo i soliti noti del martech: rivenditori e altre imprese commerciali, ospedali, organizzazioni no-profit, distretti scolastici e agenzie pubbliche. Una platea trasversale che rende il rischio rilevante per qualsiasi settore, non solo per il retail digitalmente maturo.
L’esempio più oneroso è Forbes Media, che ha accettato in via preliminare di pagare 10 milioni di dollari per risolvere una class action promossa da utenti che sostengono di essere stati tracciati su internet senza consenso. Se le leggi sono vecchie ma i bersagli sono attuali, la domanda diventa: chi può ancora farti causa?
SB 690: la partita si sposta dal giudice al regolatore
Il passaggio è più sottile di quanto sembri. Sparisce la class action con migliaia di querelanti e danni moltiplicati; resta l’enforcement pubblico, con tempi e priorità diverse ma non un’arma smussata. Per chi pianifica campagne, il trade-off va letto così: il rischio non sparisce, cambia forma. Non è più una causa privata che può arrivare da qualsiasi studio legale; è una decisione dell’Attorney General, che può scegliere i bersagli con criteri di visibilità e che può comunque sanzionare pratiche di tracciamento ritenute irregolari.
Il nodo operativo resta: quanto budget destinare a canali che dipendono dal tracciamento — pixel, cookie, identificatori esposti a contestazione — quando l’incertezza legale non è più una class action ma un enforcement. La risposta operativa non è smantellare la misurazione, ma trattare il tracciamento come una voce di costo: una quota di budget che, oltre al rendimento atteso, incorpora una probabilità di contenzioso o sanzione. I canali basati su dati first-party e su misurazioni meno esposte non sono un rifugio prudente: sono una diversificazione del rischio, con un costo opportunità da calcolare come si calcola un CPA.
Per chi pianifica domani, il tracciamento va trattato come una variabile di budget soggetta a rischio legale. SB 690 toglie l’azione privata, ma l’Attorney General può ancora colpire; quindi allocare risorse anche su contesti first-party e misurazioni meno esposte non è prudenza, è ottimizzazione del rischio.