Le DPDPA est en vigueur en Inde. Lancez une analyse de confidentialité gratuite de votre site. Analyser

Lois internationales

Qu'est-ce que le California Consumer Privacy Act (CCPA) ?

Également appelé : CCPA, California Consumer Privacy Act, CCPA/CPRA, loi californienne sur la vie privée

Le California Consumer Privacy Act (CCPA) est la loi complète de la Californie en matière de vie privée des consommateurs. Il confère aux résidents californiens des droits sur leurs informations personnelles et impose des obligations de confidentialité aux entreprises qui entrent dans son champ d'application.

Le CCPA a été adopté initialement en 2018 et a été profondément modifié par le California Privacy Rights Act (CPRA), approuvé par les électeurs californiens en 2020. Les modifications apportées par le CPRA sont entrées en vigueur le 1er janvier 2023. Le CPRA n'a pas créé une loi distincte sur la vie privée ; il a modifié le CCPA.

Le CCPA confère aux consommateurs des droits, notamment le droit de savoir, de supprimer, de rectifier, de s'opposer à la vente ou au partage de leurs informations personnelles, de limiter certaines utilisations des informations personnelles sensibles et de bénéficier d'un traitement égal lorsqu'ils exercent leurs droits en matière de vie privée.

Pour les sites web, la conformité au CCPA passe couramment par Do Not Sell or Share My Personal Information, le Global Privacy Control (GPC), les mentions d'information, les informations relatives aux cookies et au traçage, ainsi que par des mécanismes permettant aux consommateurs d'exercer leurs droits.

Que signifie CCPA ?

CCPA est l'acronyme de California Consumer Privacy Act.

La loi encadre la manière dont les entreprises concernées collectent, utilisent, divulguent, vendent et partagent les informations personnelles des consommateurs.

Le CCPA est particulièrement remarquable parce qu'il donne aux consommateurs un contrôle réel sur l'utilisation que les entreprises font de leurs informations, y compris la possibilité de s'opposer à certaines ventes et à certains partages.

Contrairement à un cadre traditionnel de protection de la vie privée fondé sur le consentement, le CCPA met généralement fortement l'accent sur les droits des consommateurs et les mécanismes d'opposition.

Cette distinction est importante lorsque l'on compare le CCPA à des réglementations telles que le GDPR.

Qu'est-ce que le CPRA ?

CPRA est l'acronyme de California Privacy Rights Act.

Le CPRA a été approuvé par les électeurs californiens par la Proposition 24 en 2020. Plutôt que de remplacer le CCPA par une loi entièrement distincte, le CPRA a modifié le CCPA existant et introduit des droits supplémentaires pour les consommateurs ainsi que de nouvelles obligations pour les entreprises.

Les modifications apportées par le CPRA sont entrées en vigueur le 1er janvier 2023.

Qui le CCPA protège-t-il ?

Le CCPA confère des droits en matière de vie privée aux résidents californiens.

La California Privacy Protection Agency explique qu'un résident californien est une personne physique qui réside en Californie, y compris certains salariés, candidats à un emploi, étudiants, travailleurs indépendants et contacts professionnels.

La loi est donc centrée sur les droits des personnes en matière de vie privée, et non sur ceux des sociétés ou d'autres entités commerciales.

Quelles entreprises doivent respecter le CCPA ?

Le CCPA s'applique à certaines entreprises à but lucratif qui exercent une activité en Californie, collectent les informations personnelles de consommateurs, déterminent les finalités et les moyens du traitement de ces informations et atteignent les seuils légaux applicables.

Les seuils d'applicabilité et les exemptions exacts doivent être appréciés au regard du CCPA et des règlements en vigueur, plutôt qu'en se fiant à un critère générique d'« activité exercée en Californie ».

Le CCPA peut donc s'appliquer à des entreprises situées en dehors de la Californie.

Une entreprise n'a pas nécessairement besoin d'un bureau physique en Californie pour que la loi devienne pertinente.

Qu'est-ce qu'une information personnelle au sens du CCPA ?

Le CCPA définit les informations personnelles de manière large.

Elles comprennent généralement les informations qui identifient un consommateur ou un foyer déterminé, s'y rapportent, le décrivent, sont raisonnablement susceptibles de lui être associées ou pourraient raisonnablement lui être reliées.

Il peut s'agir par exemple :

  • Du nom
  • De l'adresse e-mail
  • Du numéro de téléphone
  • De l'adresse postale
  • De l'adresse IP
  • De l'historique de navigation
  • De l'historique de recherche
  • De l'historique d'achat
  • Des informations de géolocalisation
  • Des identifiants en ligne
  • Des informations sur l'appareil
  • Des déductions relatives aux préférences
  • Des informations de compte
  • Des identifiants publicitaires

Le CCPA distingue également les informations personnelles sensibles, qui bénéficient de protections supplémentaires. Il s'agit par exemple de la géolocalisation précise, de certaines informations financières, des identifiants de compte, des informations de santé, des informations génétiques et de certaines informations biométriques.

Qu'est-ce qu'une information personnelle sensible au sens du CCPA ?

Les informations personnelles sensibles (SPI) constituent une catégorie d'informations personnelles qui bénéficie d'une protection supplémentaire au titre du CCPA.

Selon les circonstances, les informations personnelles sensibles peuvent inclure :

  • Les numéros de sécurité sociale
  • Les informations de permis de conduire
  • Les identifiants de compte financier
  • La géolocalisation précise
  • Le contenu des communications
  • Les informations génétiques
  • Certaines informations biométriques
  • Les informations de santé
  • Les informations relatives à la vie sexuelle ou à l'orientation sexuelle
  • L'origine raciale ou ethnique
  • Les convictions religieuses ou philosophiques
  • L'appartenance syndicale

Les consommateurs ont le droit de limiter l'utilisation et la divulgation des informations personnelles sensibles dans les cas couverts par la loi.

Quels sont les principaux droits des consommateurs au titre du CCPA ?

Le CCPA confère aux résidents californiens plusieurs droits importants en matière de vie privée.

Droit de savoir

Les consommateurs peuvent demander des informations sur :

  • Les catégories d'informations personnelles collectées
  • Les sources auprès desquelles les informations ont été collectées
  • Les finalités de la collecte, de la vente ou du partage des informations
  • Les catégories de tiers destinataires des informations
  • Certains éléments précis d'informations personnelles

Droit de suppression

Les consommateurs peuvent demander la suppression des informations personnelles collectées à leur sujet, sous réserve des exceptions prévues par la loi.

Les entreprises peuvent être tenues d'enjoindre également aux prestataires de services ou aux sous-traitants concernés de supprimer ces informations.

Droit de rectification

Les consommateurs peuvent demander la rectification des informations personnelles inexactes détenues par une entreprise.

Droit de s'opposer à la vente ou au partage

Les consommateurs peuvent s'opposer à la vente ou au partage de leurs informations personnelles dans les cas couverts par le CCPA.

Le droit de s'opposer au partage est particulièrement pertinent pour la publicité comportementale intercontextuelle.

Droit de limitation

Les consommateurs peuvent limiter certaines utilisations et divulgations de leurs informations personnelles sensibles.

Droit à un traitement égal

Les entreprises ne peuvent généralement pas exercer de discrimination à l'encontre des consommateurs qui exercent leurs droits au titre du CCPA.

Droits relatifs aux technologies de décision automatisée

Le cadre californien actualisé prévoit également des droits et des obligations concernant certaines utilisations des technologies de décision automatisée (ADMT).

Les entreprises concernées qui utilisent des ADMT pour des décisions importantes peuvent être soumises à des obligations supplémentaires d'information, d'opposition et d'accès. Les exigences applicables aux ADMT ont leurs propres calendriers de mise en œuvre.

Qu'est-ce que l'opt-out au titre du CCPA ?

L'une des caractéristiques déterminantes du CCPA est le droit du consommateur de s'opposer, le cas échéant, à la vente ou au partage de ses informations personnelles.

Une entreprise qui vend ou partage des informations personnelles peut devoir offrir aux consommateurs un mécanisme approprié pour exercer ce droit.

Pour les sites web, cela prend couramment la forme suivante :

« Do Not Sell or Share My Personal Information »

ou un mécanisme de choix de confidentialité équivalent.

Le mécanisme d'opposition doit être facile à trouver et à utiliser.

Qu'est-ce que Do Not Sell or Share My Personal Information ?

Do Not Sell or Share My Personal Information est un mécanisme de choix de confidentialité prévu par le CCPA qui permet aux consommateurs d'exercer leur droit de s'opposer à certaines ventes ou à certains partages d'informations personnelles.

Cette notion est particulièrement pertinente pour :

  • La technologie publicitaire
  • Le reciblage
  • La publicité comportementale intercontextuelle
  • Le partage de données
  • Les plateformes marketing tierces
  • La monétisation des données

Un site web doit relier le choix de confidentialité du consommateur aux systèmes techniques qui traitent ou partagent les informations concernées.

Se contenter d'afficher un lien sans faire appliquer la préférence qui en résulte peut créer un écart entre les contrôles de confidentialité annoncés par le site et son comportement réel.

Qu'est-ce que le Global Privacy Control (GPC) ?

Le Global Privacy Control (GPC) est un signal émis par le navigateur ou l'agent utilisateur qui communique aux sites web la préférence de confidentialité d'un consommateur.

Dans le cadre du CCPA, les entreprises concernées doivent respecter les signaux de préférence d'opposition éligibles dans les cas prévus par la loi.

La California Privacy Protection Agency identifie spécifiquement les signaux de préférence d'opposition comme un mécanisme permettant aux consommateurs d'exercer leurs droits d'opposition.

Pour un site web, cela signifie que la conformité en matière de vie privée ne peut pas nécessairement reposer uniquement sur le clic manuel d'un visiteur sur un lien « Do Not Sell or Share ».

Une mise en œuvre conforme doit être capable de détecter les signaux de confidentialité applicables et d'y répondre de manière appropriée.

Le CCPA et les cookies

Le CCPA ne se contente pas d'encadrer les « cookies » en tant que catégorie autonome.

La question pertinente est de savoir quelles informations un cookie, un pixel, un SDK ou une technologie similaire collecte, ou permet à une entreprise ou à un tiers de traiter.

Les technologies de site web potentiellement concernées comprennent :

  • Les cookies publicitaires
  • Les pixels de reciblage
  • Les technologies d'analyse
  • Les pixels de réseaux sociaux
  • Les identifiants d'appareil
  • Les identifiants publicitaires
  • Les technologies de suivi intersites
  • Les scripts tiers

Les entreprises doivent donc évaluer leurs technologies de traçage au regard de leurs obligations au titre du CCPA, plutôt que de supposer qu'une catégorie de cookies donnée est automatiquement conforme ou non conforme.

Le CCPA exige-t-il un consentement aux cookies ?

Pas de la même manière que le GDPR.

Le CCPA est généralement axé sur la transparence et les droits des consommateurs, en particulier le droit de s'opposer à la vente ou au partage des informations personnelles.

Cela diffère de l'approche du GDPR, qui fait du consentement l'une des différentes bases légales de traitement.

Les entreprises peuvent néanmoins avoir besoin de choix de confidentialité, d'informations et de contrôles techniques pour les cookies et les technologies de traçage, selon ce que font ces technologies et selon que le traitement associé relève ou non des exigences du CCPA.

C'est en raison de cette distinction qu'un centre de préférences de confidentialité CCPA ne doit pas être simplement copié depuis un bandeau de consentement GDPR sans tenir compte du cadre juridique applicable.

Opt-in et opt-out au titre du CCPA

Une façon utile de comprendre la différence est la suivante :

GDPRCCPA
Exige souvent un consentement préalable lorsque le consentement est la base applicableMet généralement l'accent sur les droits d'opposition des consommateurs
Le consentement peut être requis avant certains traitementsL'opposition est particulièrement importante pour la vente et le partage
Un blocage préalable peut être requis lorsque le consentement est nécessaireL'application technique doit respecter les préférences d'opposition
Le consentement doit répondre à des conditions de validité précisesLes entreprises doivent fournir des mécanismes d'exercice des droits prévus par le CCPA
Le retrait du consentement est importantLa préférence d'opposition doit être respectée

Ces cadres peuvent se recouper, mais ils ne doivent pas être considérés comme identiques.

Une entreprise présente à l'international peut avoir besoin d'un modèle de consentement capable de s'adapter à la juridiction de l'utilisateur.

CCPA et GDPR

Le CCPA et le GDPR sont deux lois majeures en matière de vie privée, mais ils reposent sur des approches réglementaires différentes.

GDPR

Le GDPR est un règlement européen complet de protection des données, axé sur la licéité du traitement, les droits des personnes concernées, la responsabilité, la sécurité et d'autres principes de protection de la vie privée.

Le consentement n'est que l'une des différentes bases légales de traitement.

CCPA

Le CCPA met fortement l'accent sur la transparence et les droits des consommateurs, notamment le droit de savoir, de supprimer, de rectifier, de s'opposer à la vente ou au partage et de limiter certaines utilisations des informations personnelles sensibles.

Les deux cadres se recoupent donc, mais ils ne sont pas interchangeables.

Un site web qui cherche à satisfaire aux deux séries d'exigences peut avoir besoin :

  • De contrôles du consentement
  • De contrôles d'opposition
  • D'une gestion du GPC
  • D'un blocage préalable
  • De mentions d'information
  • D'enregistrements de consentement ou de préférences
  • De flux de traitement des demandes des personnes concernées et des consommateurs

CCPA et CPRA

CCPA et CPRA sont souvent employés ensemble parce que le CPRA a modifié le CCPA.

Le CPRA a introduit des protections supplémentaires en matière de vie privée et créé la California Privacy Protection Agency.

Parmi les changements importants figurent le renforcement des droits relatifs aux informations personnelles sensibles, à la rectification, à la minimisation des données, aux choix de confidentialité des consommateurs et à d'autres domaines.

Pour leur conformité actuelle, les entreprises doivent généralement se référer au CCPA tel que modifié par le CPRA, ainsi qu'aux règlements applicables.

Qu'est-ce que la conformité au CCPA ?

La conformité au CCPA consiste à mettre en œuvre les mesures juridiques, organisationnelles et techniques nécessaires pour satisfaire aux exigences applicables du CCPA.

Un programme de conformité peut comprendre :

  • Les mentions d'information
  • Les inventaires d'informations personnelles
  • La cartographie des données
  • Les processus de traitement des demandes des consommateurs
  • Les mécanismes d'opposition
  • La gestion du GPC
  • Les contrôles applicables aux informations personnelles sensibles
  • La gestion des fournisseurs et des prestataires de services
  • Les contrôles de conservation des données
  • Les mesures de sécurité
  • La gestion des préférences de confidentialité
  • La tenue de registres
  • Les évaluations des risques, le cas échéant
  • Les audits de cybersécurité, le cas échéant
  • La conformité en matière d'ADMT, le cas échéant

Les règlements CCPA entrés en vigueur le 1er janvier 2026 ont élargi le champ de la conformité opérationnelle, notamment avec des exigences relatives aux évaluations des risques, aux audits de cybersécurité et aux technologies de décision automatisée.

Qu'est-ce qu'une politique de confidentialité CCPA ?

Une politique de confidentialité CCPA est une mention d'information qui fournit aux consommateurs les informations exigées par la loi californienne applicable en matière de vie privée.

Selon l'entreprise et les activités de traitement, elle peut expliquer :

  • Les catégories d'informations personnelles collectées
  • Les sources des informations personnelles
  • Les finalités opérationnelles ou commerciales
  • Les catégories de tiers
  • Les pratiques de vente ou de partage
  • Les droits des consommateurs en matière de vie privée
  • Comment les consommateurs peuvent exercer leurs droits
  • Comment les consommateurs peuvent soumettre leurs demandes
  • Les informations sur les mécanismes d'opposition

La California Privacy Protection Agency indique que les entreprises concernées doivent fournir aux consommateurs des informations sur leurs pratiques en matière de vie privée, y compris une politique de confidentialité.

Comment les consommateurs exercent-ils leurs droits au titre du CCPA ?

Les entreprises soumises au CCPA doivent offrir des moyens appropriés permettant aux consommateurs d'exercer leurs droits.

Selon le droit concerné et l'entreprise, ces mécanismes peuvent comprendre :

  • Des formulaires en ligne
  • Des portails de demandes en matière de vie privée
  • L'e-mail
  • Des numéros de téléphone gratuits
  • Des centres de préférences de confidentialité

Les exigences applicables diffèrent selon la demande et la situation de l'entreprise.

Par exemple, la CPPA explique que les entreprises doivent généralement proposer au moins deux moyens pour certaines demandes de savoir, de suppression ou de rectification, sous réserve d'exceptions spécifiques.

Qu'est-ce qu'une DSAR au titre du CCPA ?

Une demande d'accès de la personne concernée (DSAR) est un terme générique du secteur de la confidentialité désignant la demande d'une personne visant à exercer certains droits sur ses données.

Au titre du CCPA, les entreprises parlent plus couramment de demandes des consommateurs plutôt que d'employer la terminologie du GDPR.

Selon la situation, un consommateur peut demander à :

  • Connaître les informations détenues à son sujet
  • Faire supprimer des informations
  • Faire rectifier des informations inexactes
  • S'opposer à la vente ou au partage
  • Limiter certaines utilisations d'informations personnelles sensibles

Un système de gestion de la confidentialité peut aider les organisations à recevoir, vérifier, orienter et documenter ces demandes.

Le CCPA et la minimisation des données

Le cadre actuel du CCPA comporte également des exigences en matière de limitation des finalités et de minimisation des données.

La California Privacy Protection Agency explique que les entreprises doivent limiter la collecte, l'utilisation et la conservation des informations personnelles à des finalités qui satisfont aux normes légales applicables et qui sont raisonnablement nécessaires et proportionnées.

Cela signifie que la conformité au CCPA ne se résume pas à fournir un lien relatif à la vie privée.

Les entreprises doivent également examiner si elles collectent et conservent plus d'informations personnelles qu'il n'est raisonnablement nécessaire au regard des finalités qu'elles ont annoncées.

Application du CCPA

La California Privacy Protection Agency (CalPrivacy) est chargée de mettre en œuvre et de faire appliquer le CCPA, aux côtés de ses autres missions légales.

L'Agence peut enquêter sur d'éventuelles violations, mener des audits et engager des actions administratives de sanction.

La capacité à démontrer sa conformité en matière de vie privée devient donc de plus en plus importante pour les organisations relevant du champ d'application du CCPA.

Sanctions prévues par le CCPA

Les violations du CCPA peuvent entraîner des conséquences financières importantes, selon la violation et les dispositions légales applicables.

Les entreprises ne doivent pas aborder la conformité en se contentant de calculer une amende potentielle.

Une meilleure approche consiste à mettre en place des mesures reproductibles permettant de démontrer :

  • Quelles informations personnelles sont collectées
  • Pourquoi elles sont collectées
  • Où elles vont
  • Quels choix de confidentialité étaient proposés
  • Quel choix le consommateur a fait
  • Si un signal d'opposition a été reçu
  • Si la préférence a été techniquement appliquée
  • Comment les demandes des consommateurs ont été traitées

Liste de contrôle de conformité au CCPA

Une liste de contrôle pratique pour la conformité CCPA d'un site web comprend :

  • Déterminez si l'entreprise entre dans le champ d'application du CCPA.
  • Identifiez les informations personnelles collectées auprès des consommateurs.
  • Identifiez les informations personnelles sensibles.
  • Cartographiez les scripts tiers, les cookies et les technologies de traçage.
  • Vérifiez si des informations personnelles sont vendues ou partagées.
  • Fournissez une politique de confidentialité appropriée.
  • Mettez en place les mécanismes d'opposition requis.
  • Prenez en charge les signaux Global Privacy Control applicables.
  • Prévoyez des mécanismes pour les demandes des consommateurs en matière de vie privée.
  • Maintenez des processus pour les demandes de suppression et de rectification.
  • Revoyez les contrôles applicables aux informations personnelles sensibles.
  • Examinez les prestataires de services et les sous-traitants.
  • Mettez en œuvre les contrôles applicables de minimisation et de conservation des données.
  • Évaluez les exigences d'évaluation des risques, le cas échéant.
  • Évaluez les exigences d'audit de cybersécurité, le cas échéant.
  • Évaluez les exigences relatives aux ADMT, le cas échéant.
  • Testez régulièrement si les préférences de confidentialité sont techniquement appliquées.

Comment ConsentX vous aide pour la conformité au CCPA

ConsentX aide les entreprises à opérationnaliser les préférences de confidentialité sur l'ensemble de leurs sites web et propriétés numériques.

Pour les cas d'usage CCPA/CPRA, les capacités pertinentes peuvent comprendre :

Gestion du Global Privacy Control

Gestion des préférences d'opposition

Enregistrements de consentement et de préférences

Blocage préalable des scripts

Analyse des cookies et des traceurs

Centres de préférences de confidentialité

Preuves d'audit

Flux de traitement des DSAR et des réclamations

Règles de confidentialité par région

L'objectif est de relier la décision de confidentialité d'un consommateur au comportement technique du site web.

Par exemple, si un visiteur s'oppose à la vente ou au partage de ses informations personnelles, l'organisation a besoin d'une mise en œuvre capable de répercuter cette préférence sur les technologies de traitement et de publicité concernées.

ConsentX fournit des outils pour les préférences de confidentialité CCPA/CPRA, la gestion du GPC et les enregistrements de consentement.

Le CCPA et le Global Privacy Control avec ConsentX

Le GPC est particulièrement important pour la gestion automatisée des préférences de confidentialité.

Au lieu d'exiger de chaque consommateur qu'il localise manuellement un lien d'opposition sur chaque site web, un navigateur ou un agent utilisateur peut communiquer une préférence de confidentialité éligible.

Une plateforme de confidentialité peut alors :

01

Détecter

Détecter le signal GPC.

02

Associer

L'associer à la préférence de confidentialité applicable.

03

Appliquer

Appliquer l'état d'opposition correspondant.

04

Restreindre

Empêcher ou restreindre les traitements concernés.

05

Preuve

Conserver, le cas échéant, une preuve de la préférence.

Le choix de confidentialité devient ainsi un contrôle technique réellement applicable, et non une simple information.

CCPA : points clés à retenir

Le California Consumer Privacy Act (CCPA) est la loi complète de la Californie en matière de vie privée des consommateurs, telle que modifiée par le CPRA.

Les points clés sont les suivants :

  • Le CCPA protège les droits des résidents californiens en matière de vie privée.
  • Le CPRA a modifié le CCPA plutôt que de créer une loi distincte.
  • Le cadre confère des droits de savoir, de supprimer et de rectifier les informations personnelles.
  • Les consommateurs peuvent s'opposer aux ventes et aux partages concernés.
  • Les consommateurs peuvent limiter certaines utilisations des informations personnelles sensibles.
  • Les entreprises doivent fournir des mécanismes d'exercice des droits applicables en matière de vie privée.
  • Le Global Privacy Control est un mécanisme important de préférence d'opposition.
  • Le CCPA n'est pas identique au GDPR.
  • La conformité au CCPA suppose à la fois des processus juridiques et une application technique.
  • Le cadre réglementaire de 2026 introduit des considérations de conformité supplémentaires concernant les évaluations des risques, les audits de cybersécurité et les ADMT.
  • Un bandeau de confidentialité ne constitue pas à lui seul une stratégie complète de conformité au CCPA.

Rendez les préférences de confidentialité CCPA réellement applicables

La conformité au CCPA ne se limite pas à publier une politique de confidentialité ou à ajouter un lien « Do Not Sell or Share ». Les choix de confidentialité doivent être recueillis, respectés et techniquement appliqués dans l'ensemble des systèmes qui traitent des informations personnelles. ConsentX aide les organisations à gérer les préférences de confidentialité CCPA/CPRA, à répondre aux signaux GPC, à maîtriser les traceurs et à conserver des preuves prêtes pour un audit. Construisez avec ConsentX un système de préférences de confidentialité qui transforme les choix des consommateurs en contrôles réellement applicables.

Questions fréquentes