Confidentialité

Un guide pratique de CCPA et protection des données

Taras Shynkarenko
Taras Shynkarenko
•Mis à jour : •10 min de lecture
Un guide pratique de CCPA et protection des donnéesUn guide pratique de CCPA et protection des données

TL;DR, Réponse rapide

10 min de lecture

Les règles générales de partage de données du CCPA ont un impact direct sur l'analyse Web et le marketing. L'affaire Sephora a prouvé que les activités d'analyse de routine peuvent déclencher des violations et des règlements de plusieurs millions de dollars.

Le droit californien n'est pas une « loi cookies » à l'européenne, mais CCPA et protection des données concernent pleinement pixels, balises publicitaires et publicité comportementale.

Le California Consumer Privacy Act n’est pas une « loi sur les cookies » au sens européen du terme. Cela ne dit pas que chaque cookie analytique nécessite un consentement opt-in. Mais cela affecte absolument les cookies, les pixels, les balises publicitaires et les fournisseurs d’analyses, car il donne aux Californiens des droits sur la vente et le partage d’informations personnelles.

Pour les équipes marketing, la question pratique n’est pas « utilisons-nous des cookies ? La question est : « est-ce que nous divulguons, vendons, partageons ou permettons une publicité comportementale intercontextuelle avec des informations personnelles ? »

Pourquoi les données analytiques peuvent être des informations personnelles

La Californie définit les informations personnelles au sens large. La loi couvre les informations qui identifient, se rapportent, décrivent, sont raisonnablement susceptibles d'être associées ou pourraient raisonnablement être liées à un consommateur ou à un foyer. Les documents CCPA du procureur général de Californie incluent identifiants en ligne et adresses IP dans ce cadre général.

Cela est important car de nombreux outils Web de routine collectent des identifiants même lorsque le propriétaire du site ne voit jamais de nom. Une plateforme d'analyse ou de publicité tierce peut recevoir :

  • cookie IDs
  • Emplacement dérivé de IP
  • informations sur l'appareil et le navigateur
  • page URL
  • données de référence
  • identifiants de clic sur l'annonce
  • événements de conversion
  • e-mails hachés ou client IDs, dans certaines configurations

Si ces données sont utilisées à des fins de publicité comportementale inter-contextuelle, de mesure auprès des clients, de création d'audience ou d'enrichissement de plateforme, les obligations CCPA peuvent s'appliquer.

Comment des données d'analyse ordinaires deviennent un enjeu CCPA
1
Un identifiant est collecté. Une balise capte des ID de cookies, une localisation dérivée de l'IP ou des données d'appareil.
2
Il est envoyé à un tiers. Une plateforme d'analyse ou publicitaire reçoit des URL de page, des données de référent et des événements de conversion.
3
Il est utilisé au-delà de votre site. Les données servent à la publicité comportementale intercontextuelle, à la constitution d'audiences ou à l'enrichissement de plateformes.
4
Les obligations CCPA s'appliquent. Les règles de vente ou de partage et les droits de retrait s'appliquent à ces données.
Dès que les données d'analyse servent à la publicité intercontextuelle ou à la constitution d'audiences, des obligations CCPA peuvent naître.

Vente, partage et leçon Sephora

L'action coercitive de Sephora est le cas que toute équipe marketing devrait connaître. En 2022, le procureur général de Californie a annoncé un règlement de 1,2 million de dollars US avec Sephora alléguant que Sephora n'avait pas divulgué qu'elle vendait des informations personnelles, n'avait pas traité les demandes de désinscription envoyées via Global Privacy Control et n'avait pas remédié aux violations présumées.

Le détail important est que l’affaire concernait des pratiques courantes de suivi en ligne. La California AG a décrit des sociétés tierces recevant des informations sur les consommateurs, notamment via des technologies d'analyse et de publicité. Cela signifie qu'une entreprise n'a pas besoin de vendre une feuille de calcul à un courtier en données pour créer un risque CCPA. Autoriser les trackers tiers à collecter des informations personnelles sur votre site peut suffire.

Depuis les amendements CPRA, le « partage » est particulièrement important. Il couvre les divulgations liées à la publicité comportementale inter-contextuelle, même lorsque l'argent ne change pas de mains.

Ce que reprochait le règlement Sephora
DivulgationNe pas avoir révélé que des informations personnelles étaient vendues
RetraitNe pas avoir traité les demandes de retrait envoyées via Global Privacy Control
CorrectionNe pas avoir corrigé les violations reprochées
Le procureur général de Californie a conclu en 2022 un règlement de 1,2 million de dollars avec Sephora sur ces trois points.

Une personne ajuste les paramètres de confidentialité d'un navigateur sur un ordinateur portable, illustrant la nécessité pour les sites de détecter et de respecter des signaux comme Global Privacy Control.

Global Privacy Control n'est pas facultatif

Le procureur général de Californie déclare que les entreprises couvertes par le CCPA doivent honorer un Global Privacy Control activé par l'utilisateur comme demande valide de refus de vente ou de partage. La California Privacy Protection Agency décrit également les signaux de préférence de désinscription comme des paramètres de navigateur ou d'extension qui envoient automatiquement le choix de désinscription d'un utilisateur.

En pratique, cela signifie que votre site doit détecter et agir sur GPC, le cas échéant. Une bannière de confidentialité qui ignore le signal du navigateur ne suffit pas. Si un visiteur a activé GPC, ne chargez pas de pixels publicitaires liés à la vente/au partage et n'envoyez pas de données aux fournisseurs pour la publicité comportementale inter-contextuelle, sauf si vous avez une raison légalement valable de le faire.

Ce que cela signifie pour les cookies

Sous CCPA, les cookies se répartissent en plusieurs catégories :

Type de cookie ou de tagProblème typique de CCPA
Cookies strictement nécessairesgénéralement faible, mais divulgué dans la politique de confidentialité
Analyses globales de première partierisque moindre s'il n'est pas partagé ou utilisé pour des publicités
Analyses tiercesexaminer l'utilisation, les contrats et les divulgations des fournisseurs
Pixels de reciblagerisque élevé de vente/partage et de désinscription
Balises de conversion d'annoncesdépend des données envoyées et de l'utilisation du fournisseur
Salle blanche de données ou balises de conversion amélioréesrisque élevé si les données des clients sont téléchargées

L'architecture d'analyse la plus sûre est première, minimale et limitée à des objectifs précis. Si votre fournisseur d’analyses n’utilise pas les données des visiteurs des clients, ne crée pas de profils publicitaires, ne définit pas de cookies de suivi et ne vend ni ne partage d’informations personnelles, la conformité devient plus simple.

Une liste de contrôle CCPA pour l'analyse marketing

  1. Mappez chaque balise tierce. Inclut Google Analytics, Google Tag Manager, Meta Pixel, LinkedIn Insight Tag, TikTok Pixel, les outils de chat, les cartes thermiques, les scripts d'affiliation et les outils de test A/B.

Flowsery
Flowsery

Essai gratuit

Tableau de bord en temps réel

Suivi des objectifs

Suivi sans cookies

  • Lisez les conditions du fournisseur. Déterminez si chaque fournisseur agit en tant que fournisseur de services/entrepreneur ou utilise les données à ses propres fins. Les étiquettes de contrat importent moins que l’utilisation réelle des données.

  • Classez les flux de données. Notez si la balise reçoit des identifiants, des pages URL, des noms d'événements, des hachages d'e-mails, des adresses IP ou des détails de transaction.

  • Avis de mise à jour. Votre politique de confidentialité doit expliquer les catégories d'informations personnelles collectées, les objectifs, les catégories de destinataires, les droits de conservation et de désinscription.

  • Mettez en œuvre des contrôles de désinscription. Fournissez un mécanisme « Ne pas vendre ou partager mes informations personnelles » lorsque cela est nécessaire et honorez GPC.

  • Balises à haut risque. Les balises de reciblage et de publicité intercontextuelle ne doivent pas se déclencher pour les utilisateurs qui se désengagent.

  • Réduisez les charges utiles des événements. N'envoyez pas de noms, d'e-mails, de compte IDs, de données de santé, de détails financiers ou de champs de formulaire libre à Analytics.

  • Conservez les preuves. Documentez la configuration, les décisions des fournisseurs, le comportement de consentement/de désinscription et les résultats des tests.

  • CCPA vs GDPR : ne mélangez pas les règles

    GDPR et ePrivacy Directive nécessitent un consentement préalable pour les cookies non essentiels et les technologies similaires en Europe. CCPA se concentre sur les droits de notification, d'accès, de suppression, de correction et de désinscription, notamment en matière de vente/partage. Une configuration peut être acceptable sous un régime et pas sous l’autre.

    Pour un site Web axé sur US, le plus grand risque CCPA réside dans les balises marketing tierces incontrôlées. Pour un site Web orienté vers EU, les mêmes balises peuvent également nécessiter un consentement d'adhésion avant d'être chargées.

    La voie axée sur la confidentialité

    Une pile d'analyse pratique axée sur la confidentialité pour la conformité CCPA devrait :

    • éviter les identifiants publicitaires tiers par défaut
    • éviter d'utiliser des données analytiques pour la publicité comportementale inter-contextuelle
    • collecter uniquement les mesures globales nécessaires à l'amélioration du site
    • honorer GPC si nécessaire
    • conserver l'attribution de la campagne dans les paramètres UTM, pas dans les profils utilisateur
    • séparer l'analyse de l'enrichissement de la plateforme publicitaire

    La conformité à CCPA est plus facile lorsque les analyses ne font pas partie d'un pipeline de surveillance publicitaire. Mesurez ce qui vous aide à améliorer le site. Ne collectez pas de données simplement parce qu’un gestionnaire de balises facilite la tâche.

    Un analyste examine une feuille de calcul à son bureau, à l'image du travail consistant à tenir à jour un registre de balises avec les rôles des fournisseurs et les règles de déclenchement.

    Contrôles des balises marketing

    Séparez la collecte de la vente et du partage. Une bannière de cookies peut gérer certains choix de collecte, mais une désinscription CCPA doit également indiquer si les informations personnelles sont vendues ou partagées à des fins de publicité comportementale intercontextuelle. Ne laissez pas les balises de reciblage, la conversion côté serveur APIs ou les synchronisations d'audience se déclencher après une désinscription applicable ou un signal GPC valide.

    Conservez un registre de balises avec le propriétaire, l'objectif, les champs de données, le rôle du fournisseur, la catégorie de consentement, le comportement GPC, la règle de déclenchement et le chemin de suppression. Consultez-le chaque fois que le marketing ajoute une plate-forme ou modifie la mesure de la campagne.

    Questions fréquentes

    La CCPA impose-t-elle des bandeaux de consentement aux cookies comme le RGPD ?

    La CCPA n'est pas une loi sur les cookies au sens européen, elle n'exige donc pas de consentement préalable pour chaque cookie d'analyse. Elle donne plutôt aux Californiens des droits sur la vente et le partage d'informations personnelles, la vraie question étant donc de savoir si une balise divulgue, vend, partage ou permet la publicité comportementale intercontextuelle avec ces données.

    Flowsery
    Flowsery

    Essai gratuit

    Tableau de bord en temps réel

    Suivi des objectifs

    Suivi sans cookies

    Que couvrent les informations personnelles en matière d'analyse selon la CCPA ?

    La Californie définit largement les informations personnelles: tout ce qui identifie, concerne, décrit ou peut raisonnablement être relié à un consommateur ou un foyer. Les documents du procureur général sur la CCPA incluent les identifiants en ligne et les adresses IP dans ce cadre, ce qui fait que les ID de cookies, les données d'appareil et la localisation dérivée de l'IP collectés par les outils d'analyse peuvent être concernés.

    Que s'est-il passé dans le règlement CCPA avec Sephora ?

    En 2022, le procureur général de Californie a annoncé un règlement de 1,2 million de dollars avec Sephora. L'État reprochait à l'entreprise de ne pas avoir révélé qu'elle vendait des informations personnelles, de ne pas avoir traité les demandes de retrait envoyées via Global Privacy Control, et de ne pas avoir corrigé les violations. L'affaire portait sur des outils de suivi en ligne courants, pas sur une vente de données à un courtier, ce qui explique pourquoi les équipes marketing la considèrent comme le cas de référence.

    Devons-nous respecter les signaux Global Privacy Control (GPC) ?

    Le procureur général de Californie indique que les entreprises soumises à la CCPA doivent traiter un Global Privacy Control activé par l'utilisateur comme une demande valide de retrait de la vente ou du partage. Un bandeau de confidentialité qui ignore ce signal du navigateur ne suffit pas. Si un visiteur a activé GPC, les pixels publicitaires liés à la vente ou au partage ne doivent pas se charger, sauf exception légalement valable.

    Quelle est la différence entre "vente" et "partage" selon la CCPA ?

    Depuis les amendements CPRA, le "partage" couvre spécifiquement les divulgations faites pour la publicité comportementale intercontextuelle, même sans échange d'argent. Une entreprise n'a donc pas besoin de vendre un tableur à un courtier en données pour déclencher des obligations CCPA: laisser des traqueurs tiers collecter des informations personnelles sur le site peut suffire.

    Quels cookies présentent le risque CCPA le plus élevé ?

    Les pixels de retargeting présentent un risque élevé pour les obligations de vente ou de partage et la gestion des retraits. Les balises de data clean room ou de conversion enrichie présentent un risque élevé lorsque des données clients y sont téléversées. L'analyse agrégée first-party non partagée ni utilisée à des fins publicitaires présente un risque plus faible, tandis que les cookies strictement nécessaires présentent généralement un risque faible mais doivent quand même être mentionnés dans la politique de confidentialité.

    Faut-il vendre des données à un courtier pour déclencher des obligations CCPA ?

    Non. L'affaire Sephora montre qu'il suffit de laisser des traqueurs tiers, y compris des outils courants d'analyse et de publicité, collecter des informations personnelles sur le site pour créer un risque CCPA. Le procureur général de Californie a décrit exactement cela, des entreprises tierces recevant des informations sur les consommateurs via ces technologies, comme faisant partie de la violation reprochée.

    Que doit contenir un registre de balises conforme à la CCPA ?

    Un registre de balises doit indiquer, pour chacune, le propriétaire, l'objectif, les champs de données collectés, le rôle du fournisseur, la catégorie de consentement, le comportement face au GPC, la règle de déclenchement et le chemin de suppression. Il doit être revu chaque fois que le marketing ajoute une plateforme ou modifie la mesure des campagnes, car les balises de retargeting, les API de conversion côté serveur et les synchronisations d'audiences doivent cesser de se déclencher après un retrait applicable ou un signal GPC valide.

    Une même configuration de cookies peut-elle être conforme à la CCPA mais pas au RGPD ?

    Oui. Le RGPD et la directive ePrivacy exigent un consentement préalable pour les cookies non essentiels en Europe, tandis que la CCPA se concentre surtout sur l'information, l'accès, la suppression, la correction et les droits de retrait, notamment autour de la vente et du partage. Une configuration peut être acceptable sous un régime et pas sous l'autre, si bien que le principal risque CCPA d'un site orienté États-Unis, des balises marketing tierces non contrôlées, exige aussi un consentement préalable sur un site orienté UE.

    Qu'est-ce qui rend une configuration d'analyse "privacy-first" selon la CCPA ?

    Une architecture privacy-first évite par défaut les identifiants publicitaires tiers et n'utilise pas les données d'analyse pour la publicité comportementale intercontextuelle, en ne collectant que les métriques agrégées nécessaires à l'amélioration du site. Elle respecte le GPC là où c'est requis, garde l'attribution des campagnes dans des paramètres UTM plutôt que dans des profils utilisateurs, et sépare l'analyse de l'enrichissement pour les plateformes publicitaires.

    Cet article vous a-t-il été utile ?

    Dites-nous ce que vous en pensez !

    Nous voir plus souvent sur Google

    Un clic définit Flowsery comme source préférée. Nos articles remontent alors dans vos À la une, en mode IA et dans les aperçus IA.

    Avant de partir...

    Flowsery

    Flowsery

    Des analyses orientées revenus pour votre site web

    Suivez chaque visiteur, source et conversion en temps réel. Simple, puissant et sans cookies.

    Tableau de bord en temps réel

    Suivi des objectifs

    Suivi sans cookies

    Articles connexes