TL;DR, Réponse rapide
9 min de lectureLe CCPA donne aux résidents californiens le droit de connaître, d'accéder, de supprimer, de corriger, de refuser la vente ou le partage, de limiter l'utilisation des données sensibles et d'éviter les représailles pour l'exercice des droits à la vie privée.
Élargi par le CPRA, le droit californien encadre vos droits en matière de confidentialité sur les informations détenues par les entreprises couvertes.
Le California Consumer Privacy Act, élargi par le California Privacy Rights Act, donne aux résidents californiens des droits pratiques sur les informations personnelles détenues par les entreprises couvertes. Elle n'est pas identique au GDPR, mais elle est devenue l'une des lois sur la confidentialité les plus importantes pour les sites Web, les applications et les équipes marketing de US.
Ce guide est destiné aux consommateurs et aux équipes qui ont besoin de comprendre ce que les utilisateurs sont en droit de demander.
Qui est protégé par le CCPA ?
Le CCPA protège les résidents californiens. Une entreprise peut être couverte même si elle n'est pas physiquement située en Californie, à condition qu'elle exerce ses activités en Californie et respecte les seuils légaux.
La California Privacy Protection Agency explique dans sa FAQ que les informations personnelles sont larges. Il peut s'agir d'identifiants, d'activités de navigation, d'informations commerciales, de géolocalisation précise, de données biométriques, de déductions et d'informations personnelles sensibles telles que des identifiants gouvernementaux, des informations sur la santé, l'origine raciale ou ethnique, les croyances religieuses, l'appartenance syndicale et le contenu de certaines communications.
Vos droits principaux CCPA
Droit de savoir
Vous pouvez demander à une entreprise couverte quelles catégories d’informations personnelles elle a collectées, d’où elles proviennent, pourquoi elles ont été collectées, quelles catégories de tiers les ont reçues et si elles ont été vendues ou partagées.
Vous pouvez également demander des informations personnelles spécifiques, bien que les entreprises puissent retenir certaines valeurs sensibles pour des raisons de sécurité.
Droit de supprimer
Vous pouvez demander à une entreprise de supprimer les informations personnelles qu’elle a collectées auprès de vous. Ce droit connaît des exceptions. Une entreprise est autorisée à conserver les informations nécessaires pour finaliser une transaction, détecter des incidents de sécurité, se conformer aux obligations légales, exercer la liberté d'expression ou à utiliser les informations en interne d'une manière compatible avec le contexte d'origine.
Droit de corriger
Vous pouvez demander à une entreprise de corriger des informations personnelles inexactes. Ceci est particulièrement important pour les données de profil, les données de compte, les enregistrements de facturation et les décisions d'éligibilité.

Droit de refuser la vente ou le partage
Le CCPA couvre bien plus que de simples ventes d'argent contre données. Le partage d’informations personnelles à des fins de publicité comportementale inter-contextuelle peut déclencher des droits de désinscription. Les sites Web qui vendent ou partagent des informations personnelles nécessitent un mécanisme clair « Ne pas vendre ou partager mes informations personnelles ».
La Californie exige également que les entreprises respectent les signaux de préférence de désinscription valides dans de nombreux contextes. Le Global Privacy Control est le signal de navigateur le plus connu. L'ACPP a publié des documents sur les prochaines mises à jour réglementaires CCPA qui continuent de mettre l'accent sur les signaux de préférence de non-participation et le choix du consommateur.
Droit de limiter les informations personnelles sensibles
Vous pouvez limiter certaines utilisations et divulgations d’informations personnelles sensibles. Par exemple, une géolocalisation précise, des informations sur la santé et des identifiants gouvernementaux ne doivent pas être utilisés à des fins de profilage sans rapport si le consommateur a limité cette utilisation.
Droit à la non-discrimination
Une entreprise ne peut pas exercer de représailles contre vous pour avoir exercé les droits CCPA. Il ne peut pas refuser des biens ou des services, facturer un prix différent ou fournir un niveau de service différent parce que vous avez fait une demande de confidentialité, à moins qu'un programme d'incitation financière autorisé ne s'applique et ne soit correctement divulgué.

Flowsery
Essai gratuit
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Comment exercer vos droits
Recherchez un lien vers la politique de confidentialité dans le pied de page du site Web. Une entreprise couverte doit expliquer les méthodes de demande, les étapes de vérification, les méthodes de désinscription et les catégories de données collectées.
Pour les demandes d’accès, de suppression ou de correction, vous devrez peut-être vérifier votre identité. Les entreprises ne devraient pas exiger plus d’informations que celles nécessaires à la vérification. Pour les demandes de désinscription, elles ne doivent généralement pas vous obliger à créer un compte.
Une demande pratique peut être courte :
Je suis un résident de Californie et j'exerce mes droits CCPA. Veuillez fournir les catégories et les éléments spécifiques d'informations personnelles que vous avez collectées à mon sujet, les catégories de sources, les objectifs, les catégories de tiers et si mes informations personnelles ont été vendues ou partagées. Veuillez également supprimer les informations personnelles qui ne font pas l’objet d’une exception.
Conservez une copie de la demande et de la date. Si vous utilisez un navigateur prenant en charge Global Privacy Control, activez-le comme signal supplémentaire.
Ce que les entreprises devraient apprendre du CCPA
Pour les équipes analytiques et marketing, le CCPA crée un véritable travail opérationnel :
- Sachez si votre fournisseur d'analyses reçoit des informations personnelles.
- Décidez si les intégrations publicitaires comptent comme une vente ou un partage.
- Honorez les signaux de préférence de désinscription.
- N'envoyez pas d'informations personnelles sensibles dans des événements d'analyse.
- Conservez une carte de données qui connecte les cookies, les pixels, les formulaires, les enregistrements CRM et les plateformes publicitaires.
- Rendez la suppression et la correction possibles entre les fournisseurs, et pas seulement dans votre base de données principale.
Les analyses axées sur la confidentialité réduisent le fardeau, car les mesures globales et sans cookies évitent de nombreux flux de données à haut risque. Si votre outil d'analyse n'identifie pas les visiteurs, ne définit pas de cookies de suivi et ne partage pas de données à des fins publicitaires, les opérations de CCPA deviennent plus simples.
CCPA contre GDPR
Le GDPR part d'un modèle de base légale : les organisations ont besoin d'une base juridique valide avant de traiter des données personnelles. Le CCPA est davantage axé sur le contrôle du consommateur : les entreprises peuvent traiter de nombreuses catégories d'informations mais doivent fournir des notifications, des droits d'accès, des droits de suppression et des désinscriptions pour la vente, le partage et l'utilisation de données sensibles.
La différence pratique est le fardeau. GDPR impose davantage de responsabilités aux organisations avant le début du traitement. CCPA offre aux consommateurs des outils puissants, mais ils doivent souvent remarquer le problème, trouver le contrôle et agir. C’est pourquoi la confidentialité dès la conception est importante. Une entreprise qui collecte moins de données crée moins de problèmes en matière de droits des consommateurs et moins de problèmes de confiance.
- Exige une base légale avant le début du traitement
- Fait porter la responsabilité d'abord sur l'organisation
- Permet aux entreprises de traiter déjà de nombreuses catégories de données
- Exige des notices, des droits d'accès, de suppression et de refus
- Laisse au consommateur le soin de remarquer le problème, trouver le contrôle et agir
Quand une entreprise ne répond pas
Si une entreprise ignore une demande, donne une réponse incomplète ou rend la désinscription inutilement difficile, conservez des captures d'écran et des copies de la demande. Les résidents californiens peuvent déposer une plainte auprès de la California Privacy Protection Agency ou du procureur général de Californie. Pour les utilisateurs quotidiens, la première étape la plus efficace est une demande écrite claire, suivie d’un rappel précisant le droit exercé.
Pour les entreprises, la leçon est de rendre opérationnelles les demandes de confidentialité avant qu’elles ne se transforment en plaintes. Un lien de pied de page ne suffit pas si le backend ne peut pas trouver, supprimer, corriger ou supprimer les données pertinentes.
CCPA Liste de contrôle des actions
Les consommateurs doivent connaître le droit qu'ils exercent : accès, suppression, correction, refus de vente, refus de partage pour la publicité comportementale inter-contextuelle, limitation des informations personnelles sensibles ou non-discrimination. Gardez la demande courte, enregistrez la date et conservez des captures d'écran si l'entreprise rend le processus difficile.
Les entreprises devraient traduire ces droits en contrôles opérationnels. Cartographier les cookies, les pixels, les formulaires, les enregistrements CRM, les fournisseurs d'enrichissement et les plateformes publicitaires ; distinguer la vente du partage ; honorer les signaux Global Privacy Control valides lorsque cela est nécessaire ; et évitez d’envoyer des données analytiques aux fournisseurs de publicité lorsque la mesure globale est suffisante.
Questions fréquentes
Quelles informations personnelles le CCPA couvre-t-il ?
Les informations personnelles au sens du CCPA forment une catégorie large. Elle comprend les identifiants, l'activité de navigation, les informations commerciales, la géolocalisation précise, les données biométriques et les inférences tirées à votre sujet. Les informations personnelles sensibles bénéficient d'une protection supplémentaire et incluent les identifiants gouvernementaux, les informations de santé, l'origine raciale ou ethnique, les croyances religieuses, l'appartenance syndicale et le contenu de certaines communications.
Le CCPA s'applique-t-il aux entreprises situées hors de Californie ?
Une entreprise peut relever du CCPA même sans implantation physique en Californie. Ce qui compte, c'est qu'elle fasse des affaires dans l'État et qu'elle atteigne les seuils fixés par la loi. Beaucoup d'entreprises hors de Californie sont concernées pour cette raison, parce qu'elles ont des clients californiens.
Flowsery
Essai gratuit
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Que se passe-t-il quand je demande à une entreprise de supprimer mes données ?
L'entreprise doit supprimer les informations personnelles qu'elle a collectées à votre sujet, mais ce droit comporte des exceptions. Elle peut conserver les données nécessaires pour finaliser une transaction, détecter des incidents de sécurité, respecter des obligations légales, exercer la liberté d'expression ou les utiliser en interne d'une manière compatible avec le contexte d'origine. Une demande de suppression n'efface donc rarement tous les enregistrements détenus par une entreprise.
Une entreprise peut-elle me traiter moins bien parce que j'exerce mes droits à la vie privée ?
Une entreprise ne peut pas exercer de représailles contre vous pour avoir exercé vos droits CCPA dans des circonstances normales. Elle ne peut pas vous refuser des biens ou services, vous facturer un prix différent, ni vous offrir un niveau de service inférieur parce que vous avez fait une demande liée à la vie privée. La seule exception est un programme d'incitation financière autorisé et correctement divulgué.
Qu'est-ce que Global Privacy Control ?
Global Privacy Control est un signal du navigateur qui indique automatiquement aux sites web que vous refusez la vente ou le partage de vos informations personnelles. C'est le signal de préférence de refus le plus connu, et la Californie exige que les entreprises respectent les signaux valides de ce type dans de nombreux cas. Les documents de la CPPA sur les prochaines mises à jour réglementaires continuent de mettre l'accent sur les signaux de préférence de refus et le choix du consommateur.
Dois-je créer un compte pour refuser la vente de mes données ?
Pour les demandes de refus, les entreprises ne devraient généralement pas vous demander de créer un compte. Cette exigence est plus courante pour les demandes d'accès, de suppression ou de correction, où la vérification d'identité a sa raison d'être.
Que puis-je faire si une entreprise ignore ma demande de confidentialité ?
Conservez des captures d'écran et des copies de votre demande initiale. Vous pouvez déposer une plainte auprès de la California Privacy Protection Agency ou du California Attorney General. Dans la plupart des cas courants, une demande écrite claire qui nomme le droit précis suffit avant de passer à une plainte formelle.
En quoi le CCPA diffère-t-il du GDPR ?
Le GDPR part d'un modèle fondé sur une base légale. Les organisations ont besoin d'un motif légal valide avant même de commencer à traiter des données personnelles. Le CCPA fonctionne à l'inverse. Les entreprises peuvent déjà traiter de nombreuses catégories d'informations, mais elles doivent fournir des notices, des droits d'accès, des droits de suppression et des options de refus pour la vente, le partage et l'utilisation de données sensibles.
Que doit contenir une demande CCPA ?
Une demande courte qui indique votre résidence en Californie et le droit exercé suffit. Demandez les catégories et les éléments précis d'informations personnelles collectées à votre sujet, les sources, les finalités, les catégories de tiers, et si vos informations ont été vendues ou partagées. Vous pouvez ajouter une phrase demandant à l'entreprise de supprimer ce qui n'est pas couvert par une exception.
Puis-je limiter la façon dont une entreprise utilise mes informations personnelles sensibles ?
Oui. Le CCPA vous permet de limiter certains usages et certaines divulgations d'informations personnelles sensibles telles que la géolocalisation précise, les informations de santé et les identifiants gouvernementaux. Si vous exercez cette limite, l'entreprise ne devrait pas utiliser ces données pour un profilage sans rapport.
Cet article vous a-t-il été utile ?
Dites-nous ce que vous en pensez !
Nous voir plus souvent sur Google
Un clic définit Flowsery comme source préférée. Nos articles remontent alors dans vos À la une, en mode IA et dans les aperçus IA.
Avant de partir...
Flowsery
Des analyses orientées revenus pour votre site web
Suivez chaque visiteur, source et conversion en temps réel. Simple, puissant et sans cookies.
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Articles connexes


Un guide pratique de CCPA vs CPRA
Le CPRA n'a pas remplacé le CCPA, il l'a élargi : ce que CCPA vs CPRA change pour vos avis, vos flux d'opt-out, la rétention et vos contrats.


Bien choisir un logiciel de gestion de la confidentialité des données
Cinq catégories de solutions, du consentement aux DSAR et DPIA, pour trancher quel logiciel de gestion de la confidentialité vous devez acheter.


Un guide pratique de CCPA Conformité et analyse Web
Identifiants, appareil et navigation comptent comme informations personnelles : ce qu'exige la conformité CCPA et analyse web avant toute configuration.

