Qu'est-ce que le California Consumer Privacy Act (CCPA) ?
Également appelé : CCPA, California Consumer Privacy Act, CCPA/CPRA, loi californienne sur la vie privée
Le CCPA a été adopté initialement en 2018 et a été profondément modifié par le California Privacy Rights Act (CPRA), approuvé par les électeurs californiens en 2020. Les modifications apportées par le CPRA sont entrées en vigueur le 1er janvier 2023. Le CPRA n'a pas créé une loi distincte sur la vie privée ; il a modifié le CCPA.
Le CCPA confère aux consommateurs des droits, notamment le droit de savoir, de supprimer, de rectifier, de s'opposer à la vente ou au partage de leurs informations personnelles, de limiter certaines utilisations des informations personnelles sensibles et de bénéficier d'un traitement égal lorsqu'ils exercent leurs droits en matière de vie privée.
Pour les sites web, la conformité au CCPA passe couramment par Do Not Sell or Share My Personal Information, le Global Privacy Control (GPC), les mentions d'information, les informations relatives aux cookies et au traçage, ainsi que par des mécanismes permettant aux consommateurs d'exercer leurs droits.
Que signifie CCPA ?
CCPA est l'acronyme de California Consumer Privacy Act.
La loi encadre la manière dont les entreprises concernées collectent, utilisent, divulguent, vendent et partagent les informations personnelles des consommateurs.
Le CCPA est particulièrement remarquable parce qu'il donne aux consommateurs un contrôle réel sur l'utilisation que les entreprises font de leurs informations, y compris la possibilité de s'opposer à certaines ventes et à certains partages.
Contrairement à un cadre traditionnel de protection de la vie privée fondé sur le consentement, le CCPA met généralement fortement l'accent sur les droits des consommateurs et les mécanismes d'opposition.
Cette distinction est importante lorsque l'on compare le CCPA à des réglementations telles que le GDPR.
Qu'est-ce que le CPRA ?
CPRA est l'acronyme de California Privacy Rights Act.
Le CPRA a été approuvé par les électeurs californiens par la Proposition 24 en 2020. Plutôt que de remplacer le CCPA par une loi entièrement distincte, le CPRA a modifié le CCPA existant et introduit des droits supplémentaires pour les consommateurs ainsi que de nouvelles obligations pour les entreprises.
Les modifications apportées par le CPRA sont entrées en vigueur le 1er janvier 2023.
Qui le CCPA protège-t-il ?
Le CCPA confère des droits en matière de vie privée aux résidents californiens.
La California Privacy Protection Agency explique qu'un résident californien est une personne physique qui réside en Californie, y compris certains salariés, candidats à un emploi, étudiants, travailleurs indépendants et contacts professionnels.
La loi est donc centrée sur les droits des personnes en matière de vie privée, et non sur ceux des sociétés ou d'autres entités commerciales.
Quelles entreprises doivent respecter le CCPA ?
Le CCPA s'applique à certaines entreprises à but lucratif qui exercent une activité en Californie, collectent les informations personnelles de consommateurs, déterminent les finalités et les moyens du traitement de ces informations et atteignent les seuils légaux applicables.
Les seuils d'applicabilité et les exemptions exacts doivent être appréciés au regard du CCPA et des règlements en vigueur, plutôt qu'en se fiant à un critère générique d'« activité exercée en Californie ».
Le CCPA peut donc s'appliquer à des entreprises situées en dehors de la Californie.
Une entreprise n'a pas nécessairement besoin d'un bureau physique en Californie pour que la loi devienne pertinente.
Qu'est-ce qu'une information personnelle au sens du CCPA ?
Le CCPA définit les informations personnelles de manière large.
Elles comprennent généralement les informations qui identifient un consommateur ou un foyer déterminé, s'y rapportent, le décrivent, sont raisonnablement susceptibles de lui être associées ou pourraient raisonnablement lui être reliées.
Il peut s'agir par exemple :
- Du nom
- De l'adresse e-mail
- Du numéro de téléphone
- De l'adresse postale
- De l'adresse IP
- De l'historique de navigation
- De l'historique de recherche
- De l'historique d'achat
- Des informations de géolocalisation
- Des identifiants en ligne
- Des informations sur l'appareil
- Des déductions relatives aux préférences
- Des informations de compte
- Des identifiants publicitaires
Le CCPA distingue également les informations personnelles sensibles, qui bénéficient de protections supplémentaires. Il s'agit par exemple de la géolocalisation précise, de certaines informations financières, des identifiants de compte, des informations de santé, des informations génétiques et de certaines informations biométriques.
Qu'est-ce qu'une information personnelle sensible au sens du CCPA ?
Les informations personnelles sensibles (SPI) constituent une catégorie d'informations personnelles qui bénéficie d'une protection supplémentaire au titre du CCPA.
Selon les circonstances, les informations personnelles sensibles peuvent inclure :
- Les numéros de sécurité sociale
- Les informations de permis de conduire
- Les identifiants de compte financier
- La géolocalisation précise
- Le contenu des communications
- Les informations génétiques
- Certaines informations biométriques
- Les informations de santé
- Les informations relatives à la vie sexuelle ou à l'orientation sexuelle
- L'origine raciale ou ethnique
- Les convictions religieuses ou philosophiques
- L'appartenance syndicale
Les consommateurs ont le droit de limiter l'utilisation et la divulgation des informations personnelles sensibles dans les cas couverts par la loi.
Quels sont les principaux droits des consommateurs au titre du CCPA ?
Le CCPA confère aux résidents californiens plusieurs droits importants en matière de vie privée.
Droit de savoir
Les consommateurs peuvent demander des informations sur :
- Les catégories d'informations personnelles collectées
- Les sources auprès desquelles les informations ont été collectées
- Les finalités de la collecte, de la vente ou du partage des informations
- Les catégories de tiers destinataires des informations
- Certains éléments précis d'informations personnelles
Droit de suppression
Les consommateurs peuvent demander la suppression des informations personnelles collectées à leur sujet, sous réserve des exceptions prévues par la loi.
Les entreprises peuvent être tenues d'enjoindre également aux prestataires de services ou aux sous-traitants concernés de supprimer ces informations.
Droit de rectification
Les consommateurs peuvent demander la rectification des informations personnelles inexactes détenues par une entreprise.
Droit de s'opposer à la vente ou au partage
Les consommateurs peuvent s'opposer à la vente ou au partage de leurs informations personnelles dans les cas couverts par le CCPA.
Le droit de s'opposer au partage est particulièrement pertinent pour la publicité comportementale intercontextuelle.
Droit de limitation
Les consommateurs peuvent limiter certaines utilisations et divulgations de leurs informations personnelles sensibles.
Droit à un traitement égal
Les entreprises ne peuvent généralement pas exercer de discrimination à l'encontre des consommateurs qui exercent leurs droits au titre du CCPA.
Droits relatifs aux technologies de décision automatisée
Le cadre californien actualisé prévoit également des droits et des obligations concernant certaines utilisations des technologies de décision automatisée (ADMT).
Les entreprises concernées qui utilisent des ADMT pour des décisions importantes peuvent être soumises à des obligations supplémentaires d'information, d'opposition et d'accès. Les exigences applicables aux ADMT ont leurs propres calendriers de mise en œuvre.
Qu'est-ce que l'opt-out au titre du CCPA ?
L'une des caractéristiques déterminantes du CCPA est le droit du consommateur de s'opposer, le cas échéant, à la vente ou au partage de ses informations personnelles.
Une entreprise qui vend ou partage des informations personnelles peut devoir offrir aux consommateurs un mécanisme approprié pour exercer ce droit.
Pour les sites web, cela prend couramment la forme suivante :
« Do Not Sell or Share My Personal Information »
ou un mécanisme de choix de confidentialité équivalent.
Le mécanisme d'opposition doit être facile à trouver et à utiliser.
Qu'est-ce que Do Not Sell or Share My Personal Information ?
Do Not Sell or Share My Personal Information est un mécanisme de choix de confidentialité prévu par le CCPA qui permet aux consommateurs d'exercer leur droit de s'opposer à certaines ventes ou à certains partages d'informations personnelles.
Cette notion est particulièrement pertinente pour :
- La technologie publicitaire
- Le reciblage
- La publicité comportementale intercontextuelle
- Le partage de données
- Les plateformes marketing tierces
- La monétisation des données
Un site web doit relier le choix de confidentialité du consommateur aux systèmes techniques qui traitent ou partagent les informations concernées.
Se contenter d'afficher un lien sans faire appliquer la préférence qui en résulte peut créer un écart entre les contrôles de confidentialité annoncés par le site et son comportement réel.
Qu'est-ce que le Global Privacy Control (GPC) ?
Le Global Privacy Control (GPC) est un signal émis par le navigateur ou l'agent utilisateur qui communique aux sites web la préférence de confidentialité d'un consommateur.
Dans le cadre du CCPA, les entreprises concernées doivent respecter les signaux de préférence d'opposition éligibles dans les cas prévus par la loi.
La California Privacy Protection Agency identifie spécifiquement les signaux de préférence d'opposition comme un mécanisme permettant aux consommateurs d'exercer leurs droits d'opposition.
Pour un site web, cela signifie que la conformité en matière de vie privée ne peut pas nécessairement reposer uniquement sur le clic manuel d'un visiteur sur un lien « Do Not Sell or Share ».
Une mise en œuvre conforme doit être capable de détecter les signaux de confidentialité applicables et d'y répondre de manière appropriée.
Le CCPA et les cookies
Le CCPA ne se contente pas d'encadrer les « cookies » en tant que catégorie autonome.
La question pertinente est de savoir quelles informations un cookie, un pixel, un SDK ou une technologie similaire collecte, ou permet à une entreprise ou à un tiers de traiter.
Les technologies de site web potentiellement concernées comprennent :
- Les cookies publicitaires
- Les pixels de reciblage
- Les technologies d'analyse
- Les pixels de réseaux sociaux
- Les identifiants d'appareil
- Les identifiants publicitaires
- Les technologies de suivi intersites
- Les scripts tiers
Les entreprises doivent donc évaluer leurs technologies de traçage au regard de leurs obligations au titre du CCPA, plutôt que de supposer qu'une catégorie de cookies donnée est automatiquement conforme ou non conforme.
Le CCPA exige-t-il un consentement aux cookies ?
Pas de la même manière que le GDPR.
Le CCPA est généralement axé sur la transparence et les droits des consommateurs, en particulier le droit de s'opposer à la vente ou au partage des informations personnelles.
Cela diffère de l'approche du GDPR, qui fait du consentement l'une des différentes bases légales de traitement.
Les entreprises peuvent néanmoins avoir besoin de choix de confidentialité, d'informations et de contrôles techniques pour les cookies et les technologies de traçage, selon ce que font ces technologies et selon que le traitement associé relève ou non des exigences du CCPA.
C'est en raison de cette distinction qu'un centre de préférences de confidentialité CCPA ne doit pas être simplement copié depuis un bandeau de consentement GDPR sans tenir compte du cadre juridique applicable.
Opt-in et opt-out au titre du CCPA
Une façon utile de comprendre la différence est la suivante :
| GDPR | CCPA |
|---|---|
| Exige souvent un consentement préalable lorsque le consentement est la base applicable | Met généralement l'accent sur les droits d'opposition des consommateurs |
| Le consentement peut être requis avant certains traitements | L'opposition est particulièrement importante pour la vente et le partage |
| Un blocage préalable peut être requis lorsque le consentement est nécessaire | L'application technique doit respecter les préférences d'opposition |
| Le consentement doit répondre à des conditions de validité précises | Les entreprises doivent fournir des mécanismes d'exercice des droits prévus par le CCPA |
| Le retrait du consentement est important | La préférence d'opposition doit être respectée |
Ces cadres peuvent se recouper, mais ils ne doivent pas être considérés comme identiques.
Une entreprise présente à l'international peut avoir besoin d'un modèle de consentement capable de s'adapter à la juridiction de l'utilisateur.
CCPA et GDPR
Le CCPA et le GDPR sont deux lois majeures en matière de vie privée, mais ils reposent sur des approches réglementaires différentes.
GDPR
Le GDPR est un règlement européen complet de protection des données, axé sur la licéité du traitement, les droits des personnes concernées, la responsabilité, la sécurité et d'autres principes de protection de la vie privée.
Le consentement n'est que l'une des différentes bases légales de traitement.
CCPA
Le CCPA met fortement l'accent sur la transparence et les droits des consommateurs, notamment le droit de savoir, de supprimer, de rectifier, de s'opposer à la vente ou au partage et de limiter certaines utilisations des informations personnelles sensibles.
Les deux cadres se recoupent donc, mais ils ne sont pas interchangeables.
Un site web qui cherche à satisfaire aux deux séries d'exigences peut avoir besoin :
- De contrôles du consentement
- De contrôles d'opposition
- D'une gestion du GPC
- D'un blocage préalable
- De mentions d'information
- D'enregistrements de consentement ou de préférences
- De flux de traitement des demandes des personnes concernées et des consommateurs
CCPA et CPRA
CCPA et CPRA sont souvent employés ensemble parce que le CPRA a modifié le CCPA.
Le CPRA a introduit des protections supplémentaires en matière de vie privée et créé la California Privacy Protection Agency.
Parmi les changements importants figurent le renforcement des droits relatifs aux informations personnelles sensibles, à la rectification, à la minimisation des données, aux choix de confidentialité des consommateurs et à d'autres domaines.
Pour leur conformité actuelle, les entreprises doivent généralement se référer au CCPA tel que modifié par le CPRA, ainsi qu'aux règlements applicables.
Qu'est-ce que la conformité au CCPA ?
La conformité au CCPA consiste à mettre en œuvre les mesures juridiques, organisationnelles et techniques nécessaires pour satisfaire aux exigences applicables du CCPA.
Un programme de conformité peut comprendre :
- Les mentions d'information
- Les inventaires d'informations personnelles
- La cartographie des données
- Les processus de traitement des demandes des consommateurs
- Les mécanismes d'opposition
- La gestion du GPC
- Les contrôles applicables aux informations personnelles sensibles
- La gestion des fournisseurs et des prestataires de services
- Les contrôles de conservation des données
- Les mesures de sécurité
- La gestion des préférences de confidentialité
- La tenue de registres
- Les évaluations des risques, le cas échéant
- Les audits de cybersécurité, le cas échéant
- La conformité en matière d'ADMT, le cas échéant
Les règlements CCPA entrés en vigueur le 1er janvier 2026 ont élargi le champ de la conformité opérationnelle, notamment avec des exigences relatives aux évaluations des risques, aux audits de cybersécurité et aux technologies de décision automatisée.
Qu'est-ce qu'une politique de confidentialité CCPA ?
Une politique de confidentialité CCPA est une mention d'information qui fournit aux consommateurs les informations exigées par la loi californienne applicable en matière de vie privée.
Selon l'entreprise et les activités de traitement, elle peut expliquer :
- Les catégories d'informations personnelles collectées
- Les sources des informations personnelles
- Les finalités opérationnelles ou commerciales
- Les catégories de tiers
- Les pratiques de vente ou de partage
- Les droits des consommateurs en matière de vie privée
- Comment les consommateurs peuvent exercer leurs droits
- Comment les consommateurs peuvent soumettre leurs demandes
- Les informations sur les mécanismes d'opposition
La California Privacy Protection Agency indique que les entreprises concernées doivent fournir aux consommateurs des informations sur leurs pratiques en matière de vie privée, y compris une politique de confidentialité.
Comment les consommateurs exercent-ils leurs droits au titre du CCPA ?
Les entreprises soumises au CCPA doivent offrir des moyens appropriés permettant aux consommateurs d'exercer leurs droits.
Selon le droit concerné et l'entreprise, ces mécanismes peuvent comprendre :
- Des formulaires en ligne
- Des portails de demandes en matière de vie privée
- L'e-mail
- Des numéros de téléphone gratuits
- Des centres de préférences de confidentialité
Les exigences applicables diffèrent selon la demande et la situation de l'entreprise.
Par exemple, la CPPA explique que les entreprises doivent généralement proposer au moins deux moyens pour certaines demandes de savoir, de suppression ou de rectification, sous réserve d'exceptions spécifiques.
Qu'est-ce qu'une DSAR au titre du CCPA ?
Une demande d'accès de la personne concernée (DSAR) est un terme générique du secteur de la confidentialité désignant la demande d'une personne visant à exercer certains droits sur ses données.
Au titre du CCPA, les entreprises parlent plus couramment de demandes des consommateurs plutôt que d'employer la terminologie du GDPR.
Selon la situation, un consommateur peut demander à :
- Connaître les informations détenues à son sujet
- Faire supprimer des informations
- Faire rectifier des informations inexactes
- S'opposer à la vente ou au partage
- Limiter certaines utilisations d'informations personnelles sensibles
Un système de gestion de la confidentialité peut aider les organisations à recevoir, vérifier, orienter et documenter ces demandes.
Le CCPA et la minimisation des données
Le cadre actuel du CCPA comporte également des exigences en matière de limitation des finalités et de minimisation des données.
La California Privacy Protection Agency explique que les entreprises doivent limiter la collecte, l'utilisation et la conservation des informations personnelles à des finalités qui satisfont aux normes légales applicables et qui sont raisonnablement nécessaires et proportionnées.
Cela signifie que la conformité au CCPA ne se résume pas à fournir un lien relatif à la vie privée.
Les entreprises doivent également examiner si elles collectent et conservent plus d'informations personnelles qu'il n'est raisonnablement nécessaire au regard des finalités qu'elles ont annoncées.
Application du CCPA
La California Privacy Protection Agency (CalPrivacy) est chargée de mettre en œuvre et de faire appliquer le CCPA, aux côtés de ses autres missions légales.
L'Agence peut enquêter sur d'éventuelles violations, mener des audits et engager des actions administratives de sanction.
La capacité à démontrer sa conformité en matière de vie privée devient donc de plus en plus importante pour les organisations relevant du champ d'application du CCPA.
Sanctions prévues par le CCPA
Les violations du CCPA peuvent entraîner des conséquences financières importantes, selon la violation et les dispositions légales applicables.
Les entreprises ne doivent pas aborder la conformité en se contentant de calculer une amende potentielle.
Une meilleure approche consiste à mettre en place des mesures reproductibles permettant de démontrer :
- Quelles informations personnelles sont collectées
- Pourquoi elles sont collectées
- Où elles vont
- Quels choix de confidentialité étaient proposés
- Quel choix le consommateur a fait
- Si un signal d'opposition a été reçu
- Si la préférence a été techniquement appliquée
- Comment les demandes des consommateurs ont été traitées
Liste de contrôle de conformité au CCPA
Une liste de contrôle pratique pour la conformité CCPA d'un site web comprend :
- Déterminez si l'entreprise entre dans le champ d'application du CCPA.
- Identifiez les informations personnelles collectées auprès des consommateurs.
- Identifiez les informations personnelles sensibles.
- Cartographiez les scripts tiers, les cookies et les technologies de traçage.
- Vérifiez si des informations personnelles sont vendues ou partagées.
- Fournissez une politique de confidentialité appropriée.
- Mettez en place les mécanismes d'opposition requis.
- Prenez en charge les signaux Global Privacy Control applicables.
- Prévoyez des mécanismes pour les demandes des consommateurs en matière de vie privée.
- Maintenez des processus pour les demandes de suppression et de rectification.
- Revoyez les contrôles applicables aux informations personnelles sensibles.
- Examinez les prestataires de services et les sous-traitants.
- Mettez en œuvre les contrôles applicables de minimisation et de conservation des données.
- Évaluez les exigences d'évaluation des risques, le cas échéant.
- Évaluez les exigences d'audit de cybersécurité, le cas échéant.
- Évaluez les exigences relatives aux ADMT, le cas échéant.
- Testez régulièrement si les préférences de confidentialité sont techniquement appliquées.
Comment ConsentX vous aide pour la conformité au CCPA
ConsentX aide les entreprises à opérationnaliser les préférences de confidentialité sur l'ensemble de leurs sites web et propriétés numériques.
Pour les cas d'usage CCPA/CPRA, les capacités pertinentes peuvent comprendre :
Gestion du Global Privacy Control
Gestion des préférences d'opposition
Enregistrements de consentement et de préférences
Blocage préalable des scripts
Analyse des cookies et des traceurs
Centres de préférences de confidentialité
Preuves d'audit
Flux de traitement des DSAR et des réclamations
Règles de confidentialité par région
L'objectif est de relier la décision de confidentialité d'un consommateur au comportement technique du site web.
Par exemple, si un visiteur s'oppose à la vente ou au partage de ses informations personnelles, l'organisation a besoin d'une mise en œuvre capable de répercuter cette préférence sur les technologies de traitement et de publicité concernées.
ConsentX fournit des outils pour les préférences de confidentialité CCPA/CPRA, la gestion du GPC et les enregistrements de consentement.
Le CCPA et le Global Privacy Control avec ConsentX
Le GPC est particulièrement important pour la gestion automatisée des préférences de confidentialité.
Au lieu d'exiger de chaque consommateur qu'il localise manuellement un lien d'opposition sur chaque site web, un navigateur ou un agent utilisateur peut communiquer une préférence de confidentialité éligible.
Une plateforme de confidentialité peut alors :
Détecter
Détecter le signal GPC.
Associer
L'associer à la préférence de confidentialité applicable.
Appliquer
Appliquer l'état d'opposition correspondant.
Restreindre
Empêcher ou restreindre les traitements concernés.
Preuve
Conserver, le cas échéant, une preuve de la préférence.
Le choix de confidentialité devient ainsi un contrôle technique réellement applicable, et non une simple information.
CCPA : points clés à retenir
Le California Consumer Privacy Act (CCPA) est la loi complète de la Californie en matière de vie privée des consommateurs, telle que modifiée par le CPRA.
Les points clés sont les suivants :
- Le CCPA protège les droits des résidents californiens en matière de vie privée.
- Le CPRA a modifié le CCPA plutôt que de créer une loi distincte.
- Le cadre confère des droits de savoir, de supprimer et de rectifier les informations personnelles.
- Les consommateurs peuvent s'opposer aux ventes et aux partages concernés.
- Les consommateurs peuvent limiter certaines utilisations des informations personnelles sensibles.
- Les entreprises doivent fournir des mécanismes d'exercice des droits applicables en matière de vie privée.
- Le Global Privacy Control est un mécanisme important de préférence d'opposition.
- Le CCPA n'est pas identique au GDPR.
- La conformité au CCPA suppose à la fois des processus juridiques et une application technique.
- Le cadre réglementaire de 2026 introduit des considérations de conformité supplémentaires concernant les évaluations des risques, les audits de cybersécurité et les ADMT.
- Un bandeau de confidentialité ne constitue pas à lui seul une stratégie complète de conformité au CCPA.
Rendez les préférences de confidentialité CCPA réellement applicables
La conformité au CCPA ne se limite pas à publier une politique de confidentialité ou à ajouter un lien « Do Not Sell or Share ». Les choix de confidentialité doivent être recueillis, respectés et techniquement appliqués dans l'ensemble des systèmes qui traitent des informations personnelles. ConsentX aide les organisations à gérer les préférences de confidentialité CCPA/CPRA, à répondre aux signaux GPC, à maîtriser les traceurs et à conserver des preuves prêtes pour un audit. Construisez avec ConsentX un système de préférences de confidentialité qui transforme les choix des consommateurs en contrôles réellement applicables.
Termes associés
Un signal émis par le navigateur ou l'agent utilisateur qui communique la préférence de confidentialité d'un consommateur, y compris les demandes d'opposition applicables au titre du CCPA.
Un choix de confidentialité prévu par le CCPA qui permet aux consommateurs de s'opposer à la vente ou au partage applicable de leurs informations personnelles.
Le règlement européen complet de protection des données.
Le California Privacy Rights Act, qui a modifié et étendu le CCPA.
Une catégorie d'informations bénéficiant d'une protection supplémentaire au titre du CCPA.
Un terme générique du secteur de la confidentialité désignant les demandes visant à exercer les droits applicables sur les données.
Une technologie utilisée pour gérer le consentement et les préférences de confidentialité sur l'ensemble des sites web et propriétés numériques.
Une notion technique et juridique généralement associée à l'obtention du consentement requis avant que les traitements non essentiels concernés n'aient lieu.
Une interface où les utilisateurs peuvent consulter et modifier leurs choix de confidentialité.