Guide de conformité avec la loi California Consumer Privacy Act (CCPA)

❗️ Important

Une nouvelle loi californienne sur les droits en matière de vie privée est venue modifier la loi CCPA. Il s’agit du California Privacy Rights Act (CPRA), qui est désormais en vigueur. Consultez notre guide CPRA : présentation du CCPA 2.0 et de son impact pour tout connaitre de vos obligations et comprendre les conséquences de ces modifications sur votre activité.

Les informations ci-dessous portent sur la loi CCPA et ne sont plus tout Ă  fait Ă  jour.

Mise Ă  jour

Le California Privacy Rights Act (CPRA) vient compléter le California Consumer Privacy Act (CCPA) en renforçant la protection de la vie privée des consommateurs. La loi CPRA n’a ni remplacé ni abrogé le cadre juridique mis en place par la loi CCPA.

La loi CCPA accorde différents droits aux résidents de Californie et réglemente les agissements des entreprises qui recueillent ou vendent des informations personnelles. Toutefois, elle laisse planer une certaine ambiguïté sur les conséquences des traitements de données de consommateurs réalisés par des tiers. C’est pour lever cette ambiguïté que la loi CCPA a fait l’objet d’une modification, connue sous le nom de California Privacy Rights Act (CPRA).

La loi CPRA, entrée en vigueur en janvier 2023, est venue compléter quelques éléments clés de la loi CCPA. On peut la considérer comme une version plus exhaustive de cette loi.

💡 Nos produits ont été mis à jour conformément aux dernières modifications introduites par la loi CPRA. Pour obtenir des informations complètes sur la manière de vous y conformer, cliquez ici.

Quand la loi CCPA s’applique-t-elle ?

En gĂ©nĂ©ral, la loi CCPA s’applique lorsque les DEUX conditions suivantes sont rĂ©unies :

  • vous avez une entreprise, et
  • vous ciblez des consommateurs californiens.

Définitions essentielles

Consommateur

En vertu de la loi CCPA, un « consommateur Â» est une personne physique qui rĂ©side en Californie.

Entreprise

La loi de la Californie sur la vie privĂ©e des consommateurs dĂ©finit une « entreprise Â» comme une organisation Ă  but lucratif qui recueille les informations personnelles de consommateurs, qui dĂ©termine les finalitĂ©s et les mĂ©thodes de leur traitement, qui cible des rĂ©sidents de Californie (mĂŞme lorsque l’entreprise n’est pas Ă©tablie en Californie) et qui rĂ©pond au moins Ă  l’un des critères suivants :

  • son chiffre d’affaires brut annuel est supĂ©rieur Ă  vingt-cinq millions de dollars amĂ©ricains (25 000 000 $) ;
  • au moins 50 pour cent de son chiffre d’affaires annuel proviennent de la vente d’informations personnelles de consommateurs ; ou
  • elle achète, reçoit, vend ou partage chaque annĂ©e les informations personnelles d’au moins 50 000 consommateurs Ă  des fins commerciales. Les adresses IP sont considĂ©rĂ©es comme des donnĂ©es personnelles, et les « fins commerciales Â» dĂ©signent simplement la poursuite d’intĂ©rĂŞts commerciaux ou Ă©conomiques. Il est donc probable que tout site Web qui reçoit chaque annĂ©e au moins 50 000 visites uniques depuis la Californie soit concernĂ©.

Informations personnelles

La loi de la Californie sur la vie privĂ©e des consommateurs dĂ©finit les « informations personnelles Â» comme des « informations qui, directement ou indirectement, permettent d’identifier un consommateur ou un foyer prĂ©cis, s’y rapportent, le dĂ©crivent, peuvent lui ĂŞtre associĂ©es ou pourraient lui ĂŞtre lĂ©gitimement reliĂ©es. Â»

La loi CCPA dĂ©taille davantage les informations personnelles en prĂ©cisant qu’elles incluent notamment :

  • les identifiants tels que le nom rĂ©el, le pseudonyme, l’adresse postale, l’identifiant personnel unique, l’adresse IP identifiant en ligne, l’adresse e-mail, le nom de compte, le numĂ©ro de sĂ©curitĂ© sociale, le numĂ©ro de permis de conduire, le numĂ©ro de passeport et autres identifiants similaires ;
  • les informations commerciales, y compris les informations relatives aux biens personnels, produits et services achetĂ©s, obtenus ou envisagĂ©s, et les informations relatives aux historiques ou tendances d’achat ou de consommation ;
  • les informations biomĂ©triques ;
  • les informations relatives Ă  l’activitĂ© sur Internet ou tout autre rĂ©seau Ă©lectronique, y compris l’historique de navigation, l’historique de recherche et les informations relatives aux interactions avec les sites Web, les applications ou les publicitĂ©s ;
  • les donnĂ©es de gĂ©olocalisation ;
  • les informations auditives, Ă©lectroniques, visuelles, thermiques ou olfactives et autres informations similaires ;
  • les informations professionnelles ou relatives Ă  l’emploi ;
  • les informations relatives Ă  l’éducation, en dehors des informations accessibles publiquement tel que dĂ©fini ici ; ou
  • toute dĂ©duction tirĂ©e de telles informations et utilisĂ©e pour crĂ©er un profil qui reflète les prĂ©fĂ©rences, les caractĂ©ristiques, les tendances psychologiques, les prĂ©dispositions, le comportement, l’attitude, l’intelligence, les capacitĂ©s et les aptitudes d’un consommateur.

Vente

Dans le cadre de la loi CCPA, la vente est dĂ©finie comme « la vente, la location, la publication, la divulgation, la diffusion, la mise Ă  disposition, le transfert ou toute autre communication, notamment orale, Ă©crite ou Ă©lectronique, des informations personnelles d’un consommateur par l’entreprise Ă  une autre entreprise ou un tiers en Ă©change d’une contrepartie Ă  titre onĂ©reux, et notamment monĂ©taire Â».

Contrepartie à titre onéreux

Bien que la loi CCPA ne comporte pas actuellement de dĂ©finition explicite de la « contrepartie Ă  titre onĂ©reux Â», le droit des contrats californien la dĂ©finit comme suit : « [a]tout avantage accordĂ© ou devant ĂŞtre accordĂ© au promettant par toute autre personne avec son accord (exceptĂ© lorsque le promettant y a dĂ©jĂ  droit en vertu de la loi), ou tout autre prĂ©judice subi ou devant ĂŞtre subi par cette autre personne avec son accord (exceptĂ© lorsque cette dernière est dĂ©jĂ  tenue de le subir en vertu de la loi au moment de l’accord), Ă  titre d’avantage incitatif pour le promettant, est une contrepartie valable Ă  une promesse. Â» (Code civil de la Californie, paragraphe 1605).

Dans ce cadre, une « contrepartie Ă  titre onĂ©reux Â» peut ĂŞtre interprĂ©tĂ©e au sens large pour dĂ©signer tout accord relatif Ă  l’échange d’informations personnelles par lequel l’entitĂ© Ă  l’origine du transfert reçoit tout avantage auquel la loi ne lui donnerait pas droit en l’absence de cet accord.

Important

La loi de la Californie sur la protection de la vie privĂ©e en ligne, le California Online Privacy Protection Act (CalOPPA), n’a pas Ă©tĂ© abrogĂ©e par la loi CCPA et s’applique toujours. Il est important d’en tenir compte, car il est possible que vous soyez tenu de vous conformer Ă  la loi CalOPPA mĂŞme lorsque vous ne rĂ©pondez pas aux critères de la dĂ©finition d’une « entreprise Â» (dĂ©finie ci-dessus) en vertu de la loi CCPA, ou que ces deux lois vous soient applicables. Pour en savoir plus sur la loi CalOPPA, cliquez ici

Droits du consommateur en vertu de la loi CCPA

Quelles sont exactement les exigences de la loi CCPA ?

Le droit à l’information

En vertu de la loi CCPA, les consommateurs disposent du droit d’être informés avant la collecte ou lors de celle-ci de la façon dont leurs informations seront traitées.

En vertu de la loi de la Californie sur la vie privĂ©e des consommateurs, vous devez divulguer :

  • les catĂ©gories d’informations personnelles que l’entreprise recueille, vend ou partage ;
  • les catĂ©gories de tiers avec lesquels l’entreprise partage des informations personnelles ;
  • les catĂ©gories de sources auprès desquelles ces informations sont recueillies ;
  • les finalitĂ©s commerciales ou professionnelles de la collecte ou de la vente des informations personnelles des consommateurs ;
  • les droits des consommateurs et la façon de les exercer ; et
  • la façon dont le consommateur peut s’opposer Ă  la vente de ses donnĂ©es, par le biais d’un lien « Ne pas vendre mes Informations Personnelles Â» (lorsque les donnĂ©es sont vendues).

Le droit d’accès

En vertu de la loi CCPA, les consommateurs disposent d’un droit d’accès à leurs informations personnelles qu’ils peuvent exercer en soumettant une demande vérifiable*.

En particulier, les consommateurs peuvent accĂ©der :

  • aux catĂ©gories d’informations personnelles recueillies Ă  leur sujet au cours des 12 derniers mois ;
  • aux informations spĂ©cifiques recueillies Ă  leur sujet ;
  • aux catĂ©gories de sources auprès desquelles l’entreprise a recueilli ces informations ;
  • aux finalitĂ©s de la collecte ou de la vente de ces informations ;
  • aux catĂ©gories de tiers avec lesquels les informations personnelles sont partagĂ©es ;
  • aux catĂ©gories d’informations personnelles vendues et aux catĂ©gories de tiers auxquels les informations personnelles ont Ă©tĂ© vendues ;
  • aux catĂ©gories d’informations personnelles divulguĂ©es Ă  des fins commerciales.

* Une demande vĂ©rifiable d’un consommateur dĂ©signe une demande effectuĂ©e par un consommateur pour son propre compte ou pour celui de son enfant mineur, ou par une personne physique ou une personne inscrite auprès du SecrĂ©taire d’État de Californie que le consommateur a autorisĂ©e Ă  agir pour son compte, et dont l’entreprise peut vĂ©rifier par des moyens raisonnables … qu’il s’agit bien du consommateur dont l’entreprise a recueilli des informations personnelles. Code civil de la Californie, paragraphe 1798.140(y)

Vous devez fournir aux consommateurs au moins deux moyens de soumettre leurs demandes d’accès, dont au moins un numéro de téléphone gratuit et, lorsque l’entreprise en dispose, l’adresse d’un site Web. Vous devez également employer des efforts raisonnables pour vérifier que l’auteur de la demande est soit le consommateur auquel se rapportent les informations recueillies, soit une personne autorisée à demander ces informations pour le compte de ce consommateur, comme indiqué ci-dessus.

Le droit à la portabilité

En vertu du paragraphe 1798.100 (d) de la loi de la Californie sur la vie privĂ©e des consommateurs, le droit Ă  la portabilitĂ© des donnĂ©es est intĂ©grĂ© au droit d’accès.

Lorsqu’une entreprise rĂ©pond Ă  une demande d’accès « par voie Ă©lectronique Â», elle doit Ă©galement fournir les informations au consommateur dans « un format portable et, lorsque cela est techniquement possible, prĂŞt Ă  ĂŞtre utilisĂ©, qui permet au consommateur de transmettre ces informations Ă  une autre entitĂ© sans obstacle Â».

Les demandes d’informations doivent ĂŞtre satisfaites gratuitement au plus tard 45 jours Ă  compter de la demande vĂ©rifiable du consommateur. Ce dĂ©lai de 45 jours peut ĂŞtre renouvelĂ© une fois, lorsque cela est lĂ©gitimement nĂ©cessaire, et Ă  condition que le consommateur soit avisĂ© de cette prolongation au cours de la première pĂ©riode de 45 jours.

Les divulgations effectuĂ©es en rĂ©ponse Ă  la demande doivent couvrir la pĂ©riode de 12 mois qui prĂ©cède la rĂ©ception de la demande.

Format de livraison

Les entreprises doivent rĂ©pondre soit par courrier postal, soit par voie Ă©lectronique (p.ex. par e-mail ou fichier Ă  tĂ©lĂ©charger). En cas de rĂ©ponse par voie Ă©lectronique, la loi exige que les informations soient « portables Â», c’est-Ă -dire livrĂ©es dans un format facile Ă  utiliser qui ne prĂ©sente aucun obstacle au transfert des informations Ă  une autre entitĂ©.

Exceptions et limites

  • Les consommateurs peuvent prĂ©senter au maximum deux demandes par pĂ©riode de 12 mois.
  • Les traitements rĂ©alisĂ©s une seule fois Ă©chappent Ă  cette obligation, Ă  condition que les informations ne soient ni vendues ou conservĂ©es par l’entreprise ni utilisĂ©es pour rĂ©-identifier la personne.
  • Aucune rĂ©ponse n’est nĂ©cessaire lorsque l’entreprise n’a pas rĂ©ellement recueilli des informations sur le consommateur concernĂ©.

Le droit Ă  la suppression

La loi CCPA accorde aux consommateurs le droit de demander la suppression de toute information personnelle recueillie à leur sujet. En cas de demande de suppression vérifiable d’un consommateur, vous devez supprimer les informations personnelles de ce consommateur de votre registre et demander à tout prestataire de services tiers de supprimer à son tour les informations personnelles de ce consommateur de son registre.

Vous devez fournir aux consommateurs au moins deux moyens de soumettre leurs demandes, dont au moins un numéro de téléphone gratuit et, lorsque l’entreprise en dispose, l’adresse d’un site Web. Vous devez également employer des efforts raisonnables pour vérifier que l’auteur de la demande est soit le consommateur auquel se rapportent les informations recueillies, soit une personne autorisée à demander ces informations pour le compte de ce consommateur, comme indiqué ci-dessus.

Cette demande doit ĂŞtre satisfaite gratuitement, au plus tard 45 jours Ă  compter de la demande vĂ©rifiable du consommateur. Ce dĂ©lai de 45 jours peut ĂŞtre renouvelĂ© une fois, lorsque cela est lĂ©gitimement nĂ©cessaire, et Ă  condition que le consommateur soit avisĂ© de cette prolongation au cours de la première pĂ©riode de 45 jours.

Exceptions et limites

Les entreprises ne sont pas tenues de satisfaire les demandes de suppression lorsque les informations personnelles sont nĂ©cessaires Ă  :

  • l’exĂ©cution de la transaction aux fins de laquelle elles ont Ă©tĂ© recueillies ;
  • la fourniture d’un bien ou service demandĂ© par le consommateur ou l’exĂ©cution d’un contrat conclu entre l’entreprise et le consommateur ;
  • la dĂ©tection des incidents de sĂ©curitĂ©, la protection contre les activitĂ©s malveillantes, trompeuses, frauduleuses ou illĂ©gales, ou la poursuite des responsables de telles activitĂ©s ;
  • le dĂ©bogage visant Ă  identifier et corriger les erreurs ;
  • l’exercice de la libertĂ© d’expression de l’auteur de la demande ou d’un autre consommateur ;
  • la conformitĂ© avec la loi de la Californie sur la confidentialitĂ© des communications Ă©lectroniques, la California Electronic Communications Privacy Act (CalECPA) ;
  • la recherche scientifique, historique ou statistique effectuĂ©e dans l’intĂ©rĂŞt public, qu’elle soit publique ou vĂ©rifiĂ©e par des pairs ;
  • la conformitĂ© avec une obligation lĂ©gale ;
  • un usage strictement interne auquel le consommateur pourrait lĂ©gitimement s’attendre au vu de sa relation avec l’entreprise ;
  • un usage strictement interne licite et compatible avec le cadre dans lequel le consommateur a fourni ces informations.

Le droit d’opposition (le droit de refuser la vente de ses données)

En vertu de la loi CCPA, un consommateur peut Ă  tout moment exercer son droit de demander Ă  une entreprise qui vend ses informations personnelles Ă  des tiers de mettre fin Ă  cette vente.

Qu’est-ce qu’une vente au sens de la loi de la Californie sur la vie privĂ©e des consommateurs et comment « vend-on Â» des informations personnelles ?

Comme nous l’avons mentionnĂ© plus haut, en vertu de la loi CCPA, la « vente Â» est dĂ©finie comme la vente, la location, la publication, la divulgation, la diffusion, la mise Ă  disposition, le transfert ou toute autre communication orale, Ă©crite ou Ă©lectronique, des informations personnelles d’un consommateur par l’entreprise Ă  une autre entreprise ou un tiers, en Ă©change d’une contrepartie Ă  titre onĂ©reux, et notamment monĂ©taire.

Voici deux exemples moins Ă©vidents d’activitĂ©s qui pourraient* ĂŞtre considĂ©rĂ©es comme des « ventes Â» en vertu de la loi CCPA :

  • le partage de donnĂ©es utilisateur avec des rĂ©seaux publicitaires et d’autres tiers Ă  des fins d’affichage de publicitĂ© ciblĂ©e en vue d’en retirer un profit, y compris financier ; ou
  • l’utilisation d’un programme d’analyse tiers Ă  des fins de reciblage ou de gĂ©nĂ©ration d’un profil utilisateur en vue de vendre quelque chose au consommateur.

* Gardez à l’esprit qu’à ce stade de la mise en œuvre de cette loi, certains facteurs sont susceptibles d’évoluer à mesure de son amélioration.

Lorsque vous « vendez Â» les informations personnelles de consommateurs Ă  des tiers, vous devez le faire savoir aux consommateurs et les informer de leur droit d’opposition Ă  la vente de leurs informations personnelles (conformĂ©ment au « Droit Ă  l’information Â» dĂ©crit ci-dessus).

Vous ne pouvez pas demander Ă  un consommateur de crĂ©er un compte pour exercer son droit d’opposition. Ă€ la place, vous devez faciliter ce processus en affichant un lien « Ne pas vendre mes Informations Personnelles Â» (DNSMPI) sur votre site Web ou dans votre dĂ©claration de confidentialitĂ©.

Lorsqu’un consommateur demande à une entreprise de ne pas vendre ses informations personnelles, l’entreprise n’a pas le droit de vendre les informations personnelles de ce consommateur, excepté lorsque ce dernier autorise explicitement par la suite la vente de ses informations personnelles (consentement).

Les entreprises ne peuvent demander l’autorisation d’un consommateur qu’une fois de plus, et seulement 12 mois après l’opposition du consommateur.

Le droit de consentement (préalable, dans le cas des mineurs)

Il est interdit aux entreprises de vendre les informations personnelles de consommateurs dont elles savent qu’ils ont moins de 16 ans. Dans de tels cas, les entreprises ne peuvent vendre ces informations que lorsque :

  • le consommateur a entre 13 et 16 ans et y a consenti ; ou
  • le consommateur a moins de 13 ans et son parent ou tuteur y a consenti pour le compte de ce consommateur.

Le droit de ne pas faire l’objet d’une discrimination (même lorsque le consommateur exerce ses droits en matière de vie privée)

La loi CCPA interdit aux entreprises de faire preuve de discrimination Ă  l’encontre des consommateurs lorsque ces derniers exercent les droits que leur accorde la loi. Les formes de discrimination interdites incluent :

  • le refus de biens ou services au consommateur ;
  • l’application de prix ou taux diffĂ©rents lors de la vente de biens ou services, y compris par le biais de remises ou d’autres avantages, ou encore de pĂ©nalitĂ©s ;
  • la fourniture au consommateur de biens ou services d’une qualitĂ© ou d’un niveau diffĂ©rent, lorsque le consommateur exerce les droits que lui accorde la loi ;
  • le fait de suggĂ©rer que le consommateur se verra appliquer un prix ou taux diffĂ©rent pour les biens ou services, ou encore qu’il recevra des biens ou services d’une qualitĂ© ou d’un niveau diffĂ©rent.

Exceptions et limites

  • Une entreprise ne peut facturer ou proposer un prix, un taux, une qualitĂ© ou un niveau diffĂ©rent lors de la vente de biens ou services que lorsque cette diffĂ©rence se justifie par la valeur que les donnĂ©es du consommateur apportent Ă  ce dernier.

    Prenons pour exemple une entreprise qui, lorsqu’un consommateur achète un produit, lui propose un mois plus tard une remise standard de 30 % sur ce mĂŞme produit pour l’inciter Ă  l’acheter de nouveau. Durant cette pĂ©riode, un consommateur exerce son droit Ă  la suppression et demande la suppression de ses informations personnelles. Dans ce cas, l’entreprise ne dispose plus des donnĂ©es relatives Ă  ce consommateur qui auraient montrĂ© que ce consommateur avait achetĂ© ce produit ; elle ne peut donc plus proposer lĂ©gitimement la remise standard de 30 % Ă  ce consommateur.

  • Une entreprise peut proposer aux consommateurs des mesures financières incitatives, y compris des paiements Ă  titre de rĂ©munĂ©ration, pour la collecte, la vente ou la suppression d’informations personnelles. Dans de tels cas, ces mesures financières incitatives doivent ĂŞtre divulguĂ©es aux utilisateurs sur la page d’accueil de votre site Web et dans votre politique de confidentialitĂ©.

    Il est interdit aux entreprises d’employer des mesures financières incitatives « de nature injuste, dĂ©raisonnable, coercitive ou usuraire Â».

Aperçu des différences entre la loi CCPA et le RGPD

La loi CCPA est parfois qualifiĂ©e de « RGPD californien Â», mais qu’en est-il rĂ©ellement ? Voici une comparaison de ces deux lois sur la protection de la vie privĂ©e :

CCPA RGPD
Quel est l’organe chargĂ© de son application ? Le procureur gĂ©nĂ©ral de l’État de Californie, aux États-Unis. Les agences nationales (des pays membres de l’UE) chargĂ©es de la protection des donnĂ©es.
Qui doit s’y conformer ? Toute entreprise Ă  but lucratif qui cible des consommateurs californiens et qui remplit l’un des critères suivants :
  • qui traite les donnĂ©es personnelles d’au moins 50 000 consommateurs californiens (les adresses IP Ă©tant considĂ©rĂ©es comme des donnĂ©es personnelles, de sorte que tout site Web qui reçoit au moins 50 000 visites de consommateurs californiens serait concernĂ©) ;
  • dont au moins 50 % du chiffre d’affaires proviennent du partage des donnĂ©es de consommateurs californiens Ă  titre lucratif ; ou
  • dont le chiffre d’affaires annuel est supĂ©rieur Ă  25 millions de dollars amĂ©ricains.
Toute entité (à but lucratif ou non, y compris toute ONG, personne physique ou entité publique) qui cible des consommateurs de l’UE ou qui est établie dans l’UE.
Quels sont les types de donnĂ©es protĂ©gĂ©s ? Toute donnĂ©e qui se rapporte ou qui peut ĂŞtre reliĂ©e Ă  un consommateur ou un foyer prĂ©cis, Ă  l’exception des registres gouvernementaux publics. Toute donnĂ©e qui peut permettre l’identification d’une personne physique.
Les adresses IP sont-elles considĂ©rĂ©es comme des donnĂ©es personnelles ?
Le consentement doit-il ĂŞtre obtenu avant le traitement ? Seulement dans le cas des mineurs ou en cas d’opposition antĂ©rieure. Oui, exceptĂ© en prĂ©sence d’une autre base juridique lĂ©gitime.
Les entreprises doivent-elles donner aux consommateurs la possibilitĂ© de refuser ou retirer leur consentement ? Oui, elles doivent fournir un lien DNSMPI et honorer les demandes d’opposition. Les utilisateurs disposent Ă  la fois du droit de retirer leur consentement et du droit de s’opposer au traitement (qui peut mĂŞme s’appliquer lorsque le traitement est justifiĂ© par une base juridique autre que le consentement).
Les mesures de protection s’appliquent-elles Ă©galement aux interactions entre entreprises (B2B) ? Non, les mesures de protection prĂ©vues par la loi CCPA s’appliquent uniquement aux consommateurs. Le RGPD ne fait aucune diffĂ©rence entre les interactions entre entreprises (B2B) et celles entre entreprises et consommateurs (B2C), mais prĂ©voit simplement des mesures de protection applicables aux « personnes concernĂ©es Â», qui sont dĂ©finies comme les « personnes physiques identifiables Â» qui rĂ©sident dans l’UE.
Quelles sont les exigences en matière de sĂ©curitĂ© ? La loi CCPA ne prĂ©voit aucune exigence spĂ©cifique en matière de sĂ©curitĂ©, mais accorde explicitement aux consommateurs le droit d’intenter une action en justice pour obtenir rĂ©paration de tout prĂ©judice rĂ©sultant de mesures de sĂ©curitĂ© inadĂ©quates. Le RGPD impose Ă  la fois au responsable du traitement et au sous-traitant de mettre en Ĺ“uvre des mesures de sĂ©curitĂ© adĂ©quates au regard du risque inhĂ©rent. Ces mesures de sĂ©curitĂ© doivent « tenir compte de l’état des connaissances Â», ce qui implique qu’elles devraient ĂŞtre au mĂŞme niveau que les dernières normes.
Quelles sont les pĂ©nalitĂ©s en cas de violation ? Les amendes peuvent s’élever jusqu’à 7500 dollars amĂ©ricains par violation. La loi CCPA accorde Ă©galement aux consommateurs le droit d’intenter une action en justice pour obtenir rĂ©paration de tout prĂ©judice. Les amendes peuvent s’élever jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus Ă©levĂ© Ă©tant retenu. Les entreprises s’exposent Ă©galement Ă  des audits et des sanctions. Le RGPD accorde Ă©galement aux personnes concernĂ©es le droit d’intenter une action en justice en cas de violation de leurs droits.
Aperçu des droits accordés aux utilisateurs
Le droit à l’information
Le droit d’accès
Le droit à la portabilité
Le droit de rectification Ă—
Le droit Ă  la suppression
Le droit d’opposition Quelque peu prévu par le droit d’opposition

Conséquences en cas de violation

Les consommateurs ont le droit d’intenter une action en justice* Ă  l’encontre des entreprises qui violent la loi. Les amendes connexes vont de 100 Ă  750 dollars amĂ©ricains, et peuvent atteindre des montants plus importants afin de rĂ©parer les prĂ©judices rĂ©els (lorsque ces derniers sont plus importants, preuves Ă  l’appui).
* Ce droit s’exerce uniquement Ă  l’encontre des entreprises elles-mĂŞmes, et non des « prestataires de services Â» qui agissent pour le compte des entreprises.

L’État peut condamner les entreprises qui ont violĂ© la loi CCPA par inadvertance Ă  des amendes pouvant s’élever jusqu’à 2500 dollars amĂ©ricains par violation, et les entreprises qui ont commis des violations dĂ©libĂ©rĂ©es Ă  des amendes pouvant s’élever jusqu’à 7500 dollars amĂ©ricains par violation.

Bien que ces amendes paraissent peu élevées par rapport aux autres lois sur la protection de la vie privée, gardez à l’esprit que ces amendes s’appliquent par violation et par consommateur. Même pour une entreprise qui n’a que quelques clients, ces amendes peuvent se cumuler pour atteindre des sommes importantes.

Comment se conformer Ă  la loi CCPA

La conformité avec la loi CCPA, tout comme la conformité avec d’autres lois sur la protection de la vie privée, est un processus aux multiples facettes qui implique un examen honnête, une planification, ainsi qu’une mise en œuvre technique et juridique. La plupart du temps, c’est toutefois cette mise en œuvre qui demande le plus d’efforts.

C’est là que iubenda entre en scène. La mise en œuvre peut être compliquée. Nous vous soulageons d’un poids en vous proposant de puissantes solutions logicielles — qui s’appuient sur l’expertise de notre équipe juridique internationale — pour vous permettre de vous mettre en conformité en seulement quelques clics même dans les situations les plus complexes et de personnaliser entièrement vos outils juridiques en cas de besoin (pour en savoir plus sur nos solutions et la façon dont elles peuvent vous aider, cliquez ici).

Quelle que soit l’approche choisie pour effectuer ce processus, vous devrez suivre quelques étapes élémentaires avant de passer à la phase de mise en œuvre. Nous allons ci-après nous intéresser à ces étapes ainsi qu’au reste du processus de mise en œuvre.

Procédez à une évaluation et un examen

L’une des étapes les plus importantes est peut-être l’examen et l’évaluation honnêtes de vos propres processus et systèmes.

Voici quelques questions Ă  vous poser :

  • Quelles sont les catĂ©gories de donnĂ©es personnelles que je recueille et les catĂ©gories de tiers avec lesquels je partage ces donnĂ©es ?
  • Quelles sont les sources auprès desquelles je recueille ces informations et Ă  quelles catĂ©gories appartiennent-elles (p.ex. analyse) ?
  • Quelles sont les raisons ou les finalitĂ©s de ma collecte de donnĂ©es ?
  • De quels droits les consommateurs disposent-ils en vertu de la loi CCPA Ă  l’égard de mes activitĂ©s de traitement ?
  • Suis-je Ă©quipĂ© sur le plan technique pour rĂ©pondre aux demandes relatives aux droits des consommateurs telles que les demandes de suppression ou d’accès ?
    • Comment assurer le suivi de ces demandes une fois que je les ai honorĂ©es ?
    • Est-ce que j’assure le suivi de tous les prestataires de services qui accèdent aux informations personnelles des consommateurs pour mon compte ?
    • Puis-je contacter ces tiers et compter sur eux pour honorer par exemple les demandes de suppression ?
    • Est-ce que je tiens un registre fiable des informations et des catĂ©gories d’informations personnelles que je recueille auprès de chaque consommateur ?
  • Ai-je mis Ă  disposition sur mon site Web les documents nĂ©cessaires Ă  la communication des informations exigĂ©es par la loi ?
  • En toute honnĂŞtetĂ©, quelles exceptions s’appliquent lĂ©gitimement Ă  ma situation ?

Communiquez les informations exigées

À partir de vos réponses aux questions ci-dessus, rédigez des déclarations pertinentes et intégrez-les à votre politique de confidentialité. Affichez-les également à l’endroit où a lieu la collecte de données (p.ex. un formulaire de contact) le cas échéant.

Pensez bien Ă  inclure :

  • les catĂ©gories d’informations personnelles que vous avez recueillies, vendues ou partagĂ©es au cours des 12 derniers mois ;
  • les catĂ©gories de tiers avec lesquels vous avez partagĂ© ou ĂŞtes susceptible de partager les informations personnelles ;
  • les catĂ©gories de sources auprès desquelles vous recueillez les informations personnelles des consommateurs ;
  • les finalitĂ©s commerciales ou professionnelles de la collecte ou de la vente des informations personnelles des consommateurs ;
  • les droits applicables des consommateurs et la façon de les exercer.

Honorez les demandes d’exercice des droits des consommateurs

Vous devez honorer les demandes d’accès, de portabilitĂ© et de suppression, gratuitement pour le consommateur, au plus tard 45 jours Ă  compter de la rĂ©ception d’une demande vĂ©rifiable. Cette pĂ©riode de 45 jours peut ĂŞtre renouvelĂ©e (une seule fois) lorsque nĂ©cessaire, Ă  condition d’en informer le consommateur au prĂ©alable.

Lorsque vous honorez une demande d’accès ou de portabilité, les informations restituées au consommateur doivent lui être fournies dans un format qui lui permet de les utiliser et de les transmettre facilement.

Lorsqu’un consommateur exerce son droit d’opposition (son droit de refuser la vente de ses informations personnelles), vous devez honorer sa demande dès réception.

Dans les cas oĂą vous savez que le consommateur est un mineur de moins de 16 ans, vous ne devez pas vendre ses informations sans y ĂŞtre explicitement autorisĂ© par un parent ou tuteur (dans le cas des mineurs de moins de 13 ans) ou par le consommateur mineur (lorsqu’il a entre 13 et 16 ans).

Affichez une notification de vente et un lien DNSMPI sur votre site Web

Le droit d’opposition du consommateur vous impose d’afficher un lien « Ne pas vendre mes Informations Personnelles Â» (DNSMPI) facile d’accès, clair et visible sur la page d’accueil de votre site Web et dans votre politique de confidentialitĂ© (en fournissant des informations adĂ©quates sur le droit du consommateur Ă  cet Ă©gard).

Ce lien doit conduire l’utilisateur à une page sur laquelle il peut s’opposer à la vente de ses informations personnelles.

Lorsque cela est techniquement possible, vous êtes en droit de mettre en ligne une page d’accueil distincte sur laquelle figure le lien DNSMPI visible et de rediriger les résidents de Californie vers cette dernière.

Ne faites preuve d’aucune discrimination à l’encontre des consommateurs qui exercent leurs droits

Le service, la qualité, le niveau ou encore le prix que vous proposez aux consommateurs ne doit ni être influencé par leur décision d’exercer leurs droits ni en dépendre. Les seules exceptions à cette règle sont les cas où la valeur du service ou produit proposé dépend de la collecte de données sur le consommateur (voir l’exemple ci-dessus).

Vous pouvez proposer des mesures financières incitatives (y compris des paiements) aux consommateurs en Ă©change de l’accès Ă  leurs informations personnelles ; toutefois, vous ne pouvez employer que des mesures financières incitatives justes, raisonnables, non coercitives et non usuraires. Dans de tels cas, les consommateurs doivent au prĂ©alable ĂŞtre informĂ©s de ces mesures incitatives sur la page d’accueil de votre site Web.

Examinez régulièrement vos processus

Tout comme les personnes, les besoins et les idĂ©es qu’elles servent, les lois sont souvent « vivantes Â» et dynamiques. De la mĂŞme façon, vos finalitĂ©s commerciales, vos partenaires et vos processus peuvent Ă©voluer au fil du temps.

C’est pourquoi il est essentiel d’examiner et d’évaluer régulièrement vos processus internes, vos capacités techniques et vos documents juridiques, et de les tenir à jour au regard des exigences légales.

En quoi iubenda peut vous aider à vous mettre en conformité avec la loi CCPA

La conformité, de façon générale, peut être compliquée. Trouver la bonne façon d’appliquer la loi et de faire fonctionner les spécifications techniques pour votre site et votre entreprise peut représenter un défi de taille.

Nos solutions éliminent le côté aléatoire de la mise en conformité et accomplissent tout le travail technique et juridique pour vous permettre de vous concentrer sur la croissance de votre entreprise.

Générateur de Politique de Confidentialité et de Cookies conforme à la loi CCPA

Toutes les politiques de confidentialité générées avec iubenda vous permettent de vous mettre en conformité avec la loi CCPA, car elles vous donnent la possibilité d’appliquer facilement les normes juridiques prévues par la loi CCPA aux utilisateurs californiens.

Grâce Ă  notre solution, vous pouvez facilement respecter des exigences accrues grâce Ă  :

  • l’affichage des informations, conditions et instructions exigĂ©es par la loi CCPA ;
  • l’indication des services actifs sur votre site qui sont susceptibles de constituer une « vente Â» au sens de la loi CCPA (tel que l’exige la loi) ; et
  • la mise Ă  jour automatique de la politique de confidentialitĂ© intĂ©grĂ©e Ă  votre site au regard de la loi CCPA une fois que vous l’avez activĂ©e dans le gĂ©nĂ©rateur, vous n’avez pas besoin d’intĂ©grer de nouveau le code Ă  votre site !

Privacy Controls and Cookie Solution pour la loi CCPA : affichage de la notification de collecte et du lien « Ne pas vendre mes Informations Personnelles Â»

Notre solution vous aide à vous conformer à l’exigence de la loi CCPA qui vous impose d’informer les utilisateurs californiens de votre activité de vente lors de leur visite sur le site et de leur permettre de s’y opposer (tel que l’exige la loi).

Plus prĂ©cisĂ©ment, le produit Privacy Controls and Cookie Solution permet :

  • l’affichage d’une notification de collecte conformĂ©ment Ă  la loi CCPA ;
  • l’affichage d’un lien « Ne pas vendre mes Informations Personnelles Â» (DNSMPI) dans la dĂ©claration de collecte (tel que l’exige la loi) et sur votre site pour faciliter l’accès des utilisateurs Ă  la page correspondante (tel que l’exige la loi) et leur permettre de s’opposer Ă  la vente de leurs informations personnelles ;
  • l’application automatique des normes adĂ©quates (parmi plusieurs normes) en fonction de l’emplacement dĂ©tectĂ©. Notre solution vous permet d’appliquer Ă  la fois les normes de la loi CCPA et celles du RGPD aux mĂŞmes utilisateurs lorsque vous ĂŞtes tenu de le faire ;
  • la compatibilitĂ© avec le CCPA Compliance Framework de l’IAB (Interactive Advertising Bureau), qui Ă©tablit un processus permettant aux Ă©diteurs et Ă  leurs partenaires de se conformer aux nouveaux règlements relatifs Ă  la vente des donnĂ©es de consommateurs Ă  des sociĂ©tĂ©s technologiques ;
  • le blocage manuel des scripts non conformes au CCPA Compliance Framework de l’IAB. Notre solution bloque automatiquement les scripts balisĂ©s (manuellement) lorsqu’un utilisateur s’oppose Ă  la vente de ses informations personnelles.

La Consent Database et le Registre des activités de traitement des données

Comme nous l’avons mentionné plus haut, la loi CCPA accorde aux consommateurs un droit d’opposition. Lorsque le traitement est quelque peu manuel (soit lorsqu’il n’est pas lié à des scripts présents sur le site, comme dans le cas du marketing direct par courriel), les entreprises peuvent avoir besoin d’honorer manuellement la demande d’opposition.

Par ailleurs, la loi CCPA interdit de contacter les utilisateurs qui ont exercĂ© leur droit d’opposition pendant une pĂ©riode d’au moins 12 mois Ă  compter de leur demande. C’est pourquoi il est prudent de tenir un registre des demandes d’opposition qui indique l’utilisateur concernĂ©, la date de sa demande ainsi que les sous-traitants Ă  aviser en cas de demande.

Consent Database

Notre  Consent Database se connecte à vos formulaires Web pour vous permettre de transmettre automatiquement les préférences des consommateurs (telles que l’opposition à la vente de leurs informations personnelles) par le biais d’une API vers un tableau de bord visuel dont la gestion est centralisée.

Vous pouvez enregistrer toutes les informations pertinentes, y compris la date et l’heure de l’opposition, la version de la politique de confidentialitĂ© prĂ©sentĂ©e Ă  l’utilisateur au moment de l’opposition, l’identifiant de l’utilisateur, son adresse e-mail et mĂŞme son adresse IP pour vous aider Ă  vĂ©rifier sa demande.

đź’ˇ Pour en savoir plus sur la Consent Database, cliquez ici.

Registre des activités de traitement des données

Notre Registre des activités de traitement des données vous permet d’enregistrer avec exactitude les informations pertinentes nécessaires pour honorer les demandes des consommateurs avec précision.

Cette solution enregistre :

  • les informations relatives Ă  la sĂ©curitĂ©, comme les membres de votre organisation qui ont accès aux donnĂ©es utilisateur ;
  • tout sous-traitant enregistrĂ© qui traite des donnĂ©es pour votre compte ;
  • les finalitĂ©s du traitement ajoutĂ©es manuellement ;
  • les moyens de la collecte de donnĂ©es, et plus encore.

Voir aussi