Texas Data Privacy and Security Act (TDPSA): Un aperçu complet de la nouvelle loi sur la confidentialité

Le Texas a rejoint la liste croissante des États américains qui ont promulgué des lois complètes sur la protection des données. Le 29 mai, la législature du Texas a adopté le Texas Data Privacy and Security Act (TDPSA), également connu sous le nom de H.B. 4, qui a été promulgué le 18 juin par le gouverneur Greg Abbott. 

La loi entrera en vigueur le 1er juillet 2024, donnant aux entreprises un peu plus d’un an pour prĂ©parer leur mise en conformitĂ©.

Cet article donne un aperçu des dispositions clés du Texas Data Privacy and Security Act et de ses implications pour les entreprises et consommateurs.

Texas Data Privacy and Security Act

Ă€ qui s’applique le Texas Data Privacy and Security Act ? 

Le Texas Data Privacy and Security Act diffère des lois sur la protection de la vie privĂ©e en vigueur dans les États par sa vaste portĂ©e, car il ne prĂ©voit aucun seuil de revenus ou de volume de traitement des donnĂ©es. Il s’applique aux entreprises et aux particuliers qui:

  1. exercent des activités commerciales au Texas ou proposent des produits ou services utilisés par les résidents du Texas;
  2. traitent ou vendent des données personnelles ; et
  3. n’entrent pas dans la dĂ©finition de la petite entreprise, telle que dĂ©finie par la Small Business Administration des États-Unis
La loi ne s’applique pas, entre autres, aux: 
  • organismes publics;
  • organisations Ă  but non lucratif;
  • Ă©tablissements d’enseignement supĂ©rieur; ou 
  • entitĂ©s rĂ©gies par le Health Information Portability and Accountability Act (HIPAA) ou la Gramm-Leach-Bliley Act.

Note: Comme prévu, la loi ne prévoit pas de volume de traitement des données ni de seuil de recettes, ce qui la rend applicable à la plupart des entreprises du Texas. Toutefois, les petites entreprises*, telles que définies par la Small Business Administration (SBA), sont exemptées de certaines dispositions. 


Une petite entreprise, telle que dĂ©finie dans le Tableau des normes de taille de la Small Business Administration (SBA), dĂ©signe une entreprise qui rĂ©pond Ă  des critères prĂ©cis fondĂ©s sur les codes du Système de classification des industries de l’AmĂ©rique du Nord (NAICS). Ces critères varient considĂ©rablement d’une industrie Ă  l’autre, puisqu’ils englobent une gamme de revenus allant de 1 million de dollars Ă  plus de 40 millions de dollars et emploient entre 100 et plus de 1 500 employĂ©s.

Droits des consommateurs dans le cadre de la TDPSA

Le Texas Data Privacy and Security Act accorde plusieurs droits aux consommateurs concernant leurs données personnelles. 

Les consommateurs ont le droit de: 
  • confirmer si leurs donnĂ©es sont traitĂ©es;
  • accĂ©der Ă  leurs donnĂ©es personnelles ;
  • corriger les inexactitudes;
  • supprimer leurs donnĂ©es ;
  • obtenir une copie portable de leurs donnĂ©es ;
  • refuser le traitement Ă  des fins de publicitĂ©s ciblĂ©es; 
  • refuser la vente de donnĂ©es personnelles ; et 
  • refuser certains profilages.

Ces droits permettent aux consommateurs de mieux contrôler leurs données personnelles et leur utilisation par les entreprises.

Règles relatives au traitement des données personnelles dans le cadre de la TDPSA

La loi impose des restrictions à la collecte et au traitement des données personnelles par les responsables du traitement. 

Les responsables doivent:
  1. Collecter uniquement les données nécessaires aux finalités divulguées, et ne pas traiter les données aux finalités qui ne sont pas raisonnablement nécessaires ou compatibles sans consentement du consommateur. 
  2. Mettre en place des mesures de protection des données et s’interdire d’utiliser des « dark patterns » pour obtenir le consentement au traitement.

Les DonnĂ©es sensibles, y compris des informations telles que race, origine ethnique, religion, donnĂ©es gĂ©nĂ©tiques ou biomĂ©triques et gĂ©olocalisation prĂ©cise, ne peuvent ĂŞtre traitĂ©es qu’avec le consentement du consommateur.

Avis de confidentialité et évaluations de la protection des données dans le cadre de la TDPSA

Le Texas Data Privacy and Security Act oblige les responsables à fournir un avis de confidentialité raisonnablement accessible et clair aux consommateurs, soulignant, entre autres:

  1. les catégories de données personnelles, y compris les données sensibles, le cas échéant, traitées et les finalités du traitement;
  2. comment les consommateurs peuvent exercer leurs droits ; et
  3. les catégories de données personnelles partagées avec des tiers et les catégories de tiers avec lesquels les informations sont partagées.

Si les responsables effectuent la vente de données sensibles, ils sont tenus de fournir une divulgation appropriée aux consommateurs. 

Pour certains types de traitement de données, les responsables du traitement doivent effectuer des évaluations de la protection des données. 

Application et sanctions en vertu de la TDPSA

Le procureur gĂ©nĂ©ral du Texas est la seule autoritĂ© d’application et d’enquĂŞte pour le Texas Data Privacy and Security Act.

Avant d’intenter une action contre un contrevenant prĂ©sumĂ©, le procureur gĂ©nĂ©ral doit lui laisser un dĂ©lai de 30 jours pour remĂ©dier Ă  la violation. Après ce dĂ©lai de grâce, le procureur gĂ©nĂ©ral peut imposer des pĂ©nalitĂ©s pouvant atteindre 7 500 $ par violation, ainsi que demander une injonction et le règlement des honoraires d’avocat.