TL;DR, Réponse rapide
9 min de lectureLe CPRA a considérablement renforcé le CCPA en ajoutant des exigences de minimisation des données, des protections des données sensibles, des droits de non-participation étendus et une agence d'application dédiée.
La question pratique n'est pas de choisir l'acronyme : entre CCPA vs CPRA, ce qui bouge, ce sont les notices, les flux de désinscription, la rétention et les contrats fournisseurs.
CCPA vs CPRA est une expression légèrement trompeuse car le CPRA n'a pas remplacé le CCPA par une loi distincte sur la confidentialité. Il l'a modifié et élargi. Les régulateurs californiens font désormais généralement référence à la loi sous le nom de CCPA « telle que modifiée » par le CPRA, comme l'explique le procureur général de Californie.
Pour les entreprises, la question pratique n’est pas de savoir quel acronyme utiliser. Il s'agit de savoir si vos notifications, flux de désinscription, outils d'analyse, pixels publicitaires, règles de conservation des données et contrats de fournisseurs reflètent les exigences post-CPRA plus strictes qui ont commencé à s'appliquer en 2023.
Ce que le CCPA original a créé
Le CCPA donne aux consommateurs californiens des droits sur les informations personnelles collectées par les entreprises couvertes. Les droits fondamentaux comprennent :
- Savoir quelles informations personnelles une entreprise collecte, utilise, partage ou vend.
- Suppression des informations personnelles, sous réserve d'exceptions.
- Refus de la vente d'informations personnelles.
- Non-discrimination dans l'exercice du droit à la vie privée.
La loi originale était déjà large car les « informations personnelles » incluent les identifiants, l'activité Internet, la géolocalisation, les déductions et les informations liées ou raisonnablement liées à un foyer ou à un consommateur.
Pour les équipes d'analyse et de publicité, le problème le plus important de CCPA était le concept de « vente ». De nombreuses entreprises pensaient que la vente signifiait échanger des données contre de l’argent. La définition de la Californie était plus large et incluait certains partages pour une considération précieuse.
- Savoir quelles informations personnelles sont collectées, utilisées, partagées ou vendues
- Supprimer les informations personnelles, sous réserve d'exceptions
- Refuser la vente d'informations personnelles
- Non-discrimination pour l'exercice des droits de confidentialité
- Refuser le partage à des fins de publicité comportementale intercontextuelle
- Limiter l'utilisation des informations personnelles sensibles
- Corriger des informations personnelles inexactes
- Minimisation des données selon les finalités déclarées
- Application par la California Privacy Protection Agency
Ce que le CPRA a changé
Le CPRA a élargi la loi de plusieurs manières importantes pour l'analyse Web et le marketing.
Le partage est devenu une activité réglementée à part entière. Le CPRA a ajouté le droit de refuser le « partage » d'informations personnelles à des fins de publicité comportementale intercontextuelle. Cela compte même si aucun argent ne change de mains. Si un site Web envoie des identifiants ou des données d'événement à un réseau publicitaire afin que les publicités puissent être ciblées sur plusieurs sites, cela peut déclencher des obligations de désinscription.
Les informations personnelles sensibles sont devenues une catégorie spéciale. Les consommateurs ont obtenu le droit de limiter l'utilisation et la divulgation de leurs informations personnelles sensibles. Les informations sensibles comprennent des catégories telles que la géolocalisation précise, l'origine raciale ou ethnique, les croyances religieuses ou philosophiques, l'appartenance syndicale, les données génétiques, les informations biométriques, les informations sur la santé, la vie sexuelle ou l'orientation sexuelle et certains identifiants de compte.
Des droits de correction ont été ajoutés. Les consommateurs peuvent demander aux entreprises de corriger des informations personnelles inexactes.
La minimisation des données est devenue plus explicite. La California Privacy Protection Agency a souligné que la minimisation des données est un principe fondamental de CCPA, y compris dans son avis d'application de 2024. Les entreprises doivent collecter, utiliser, conserver et partager des informations personnelles uniquement dans la mesure raisonnablement nécessaire et proportionnée aux fins divulguées.
Une agence dédiée a été créée. La CPRA a créé la California Privacy Protection Agency (CPPA), dotée d'un pouvoir d'élaboration et d'application des règles (Page des réglementations CPPA).

Pourquoi les équipes d'analyse devraient s'en soucier
Une configuration d'analyse standard peut impliquer des informations personnelles en vertu de la loi californienne. L'adresse IP, les identifiants d'appareil, le cookie IDs, la publicité mobile IDs, le comportement de navigation, la page URL, les données de référence et les intérêts déduits peuvent tous être pertinents.
Le plus grand risque n’est pas une simple mesure de première partie. Il s'agit d'envoyer des événements d'analyse à des tiers qui utilisent les données pour leur propre publicité, profilage, amélioration de produits ou enrichissement des données. Sous CPRA, il peut s'agir d'un « partage » même lorsque le fournisseur appelle l'analyse d'intégration.
Flowsery
Essai gratuit
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Examinez attentivement ces outils :
- Google Analytics avec fonctionnalités publicitaires.
- Métapixel et conversions API.
- TikTok, LinkedIn, Pinterest et X pixels.
- Outils de cartographie thermique et de relecture de session.
- Salles blanches de données et plateformes de données clients.
- Attribution mobile SDKs.
- Fournisseurs d’enrichissement et de résolution d’identité.

Conséquences en matière de notification et de désinscription
Un avis de confidentialité conforme doit décrire les catégories d’informations personnelles, les finalités, les périodes ou critères de conservation, les catégories de tiers et les droits. Si vous vendez ou partagez des informations personnelles, vous avez besoin d'un mécanisme « Ne pas vendre ou partager mes informations personnelles ». Les entreprises doivent également gérer les signaux de préférence de désinscription lorsque cela est nécessaire, y compris Global Privacy Control dans de nombreux contextes.
N’enfouissez pas cela dans une bannière de cookies. Le consentement aux cookies, les désinscriptions CCPA et le consentement GDPR sont liés mais pas identiques. La désinscription du partage par un consommateur californien devrait mettre fin aux divulgations de publicités comportementales inter-contextuelles, et pas simplement cacher une bannière.
CCPA vs CPRA pour des analyses axées sur la confidentialité
L'analyse axée sur la confidentialité réduit l'exposition à CPRA en évitant les identifiants inter-contextuels et le partage de technologies publicitaires. Une configuration plus sûre ressemble à ceci :
- Pas de cookies publicitaires tiers.
- Aucun partage de données d'événement avec les réseaux publicitaires.
- Aucun profil de visiteur persistant pour le ciblage intersites.
- Rapports agrégés pour les pages vues, les référents, les campagnes et les conversions.
- Propriétés d'événement qui évitent les e-mails, les noms, le compte IDs et l'emplacement précis.
- Un calendrier de rétention clair.
- Contrats de fournisseurs qui limitent l'utilisation secondaire.
Cela ne signifie pas que les analyses axées sur la confidentialité sont exemptées du CCPA. Cela signifie que la surface de conformité est plus petite et plus facile à expliquer.
Liste de contrôle de révision pratique
Posez ces questions lors d'un examen CPRA :
- Des fournisseurs d’analyse ou de marketing reçoivent-ils des informations personnelles ?
- N’importe quel fournisseur peut-il utiliser ces données à ses propres fins ?
- Partagez-vous des données pour la publicité comportementale intercontextuelle ?
- Les avis décrivent-ils séparément les analyses et la publicité ?
- Les choix de désinscription suppriment-ils réellement les pixels, les appels SDK et les événements côté serveur ?
- Les champs de données sensibles sont-ils exclus des événements d'analyse ?
- Les périodes de conservation sont-elles documentées et appliquées ?
- Pouvez-vous honorer les demandes de suppression et de correction de tous les fournisseurs ?
La leçon du CPRA est simple : la conformité en matière de confidentialité atteint désormais la pile de mesures. Si les données analytiques peuvent suivre les personnes dans tous les contextes, il ne s’agit plus uniquement de rapports. Il s’agit d’une infrastructure publicitaire réglementée.
Liste de contrôle de révision CPRA
Examinez l’analyse et le marketing en tant que flux de données distincts. La vente et le partage ne sont pas la même chose : la vente peut impliquer un échange de valeur, tandis que le partage couvre spécifiquement les divulgations pour la publicité comportementale inter-contextuelle. Les deux peuvent nécessiter un traitement de désinscription, et des signaux de préférence de désinscription valides tels que Global Privacy Control doivent être respectés si nécessaire.
Pour chaque fournisseur, indiquez si les données sont utilisées uniquement pour fournir votre service, si elles alimentent des publicités ou des ensembles de données inter-clients, si des données sensibles peuvent apparaître dans URL ou dans des événements, et si les désinscriptions suppriment à la fois les pixels du navigateur et les événements côté serveur.
Questions fréquentes
Quel est le lien entre le CPRA et le CCPA ?
Le CPRA n'a pas remplacé le CCPA par une loi de confidentialité distincte, il l'a modifié et étendu. Les régulateurs californiens désignent désormais la loi en vigueur comme le CCPA « tel que modifié » par le CPRA, selon les explications du California Attorney General.
Quel nouveau droit le CPRA a-t-il donné aux consommateurs pour corriger des données inexactes ?
Le CPRA a ajouté un droit de rectification, permettant aux consommateurs de demander aux entreprises de corriger des informations personnelles inexactes. Ce droit s'ajoute aux droits originaux du CCPA de savoir, de supprimer et de refuser la vente.
Quand les exigences renforcées du CPRA sont-elles entrées en vigueur ?
Les exigences renforcées du CPRA ont commencé à s'appliquer en 2023. Les avis, les parcours de désinscription et les contrats fournisseurs devaient refléter ces changements à partir de cette date.
Quelle est la différence entre vente et partage en droit californien de la confidentialité ?
La vente peut impliquer l'échange d'informations personnelles contre de l'argent ou une autre contrepartie, tandis que le partage couvre spécifiquement les divulgations à des fins de publicité comportementale intercontextuelle, même sans paiement. Le CPRA a ajouté le droit de refuser le partage comme catégorie distincte du droit original du CCPA de refuser la vente. Les deux peuvent nécessiter un mécanisme de désinscription fonctionnel.
Que couvrent les informations personnelles sensibles au sens du CPRA ?
Elles incluent la géolocalisation précise, l'origine raciale ou ethnique, les croyances religieuses ou philosophiques, l'appartenance syndicale, les données génétiques, les données biométriques, les informations de santé, la vie sexuelle ou l'orientation sexuelle, et certains identifiants de compte. Les consommateurs ont obtenu le droit de limiter l'utilisation et la divulgation de cette catégorie. Les équipes d'analyse doivent vérifier que ces champs n'apparaissent jamais dans les événements.
Flowsery
Essai gratuit
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Un pixel d'analyse ou de publicité constitue-t-il un partage d'informations personnelles ?
Un pixel d'analyse ou de publicité peut constituer un partage, même quand le fournisseur présente l'intégration comme de l'analyse. Si un site envoie des identifiants ou des données d'événements à un réseau publicitaire pour cibler des publicités sur plusieurs sites, cette divulgation déclenche des obligations de désinscription CPRA, quel que soit le nom donné à l'outil.
Qu'est-ce que la California Privacy Protection Agency ?
La California Privacy Protection Agency, ou CPPA, est l'agence d'application dédiée créée par le CPRA, dotée d'un pouvoir réglementaire et d'application de la loi. Elle a aussi publié des recommandations, dont un avis d'application de 2024 soulignant la minimisation des données comme principe fondamental du CCPA.
Qu'est-ce que la minimisation des données au sens du CPRA ?
La minimisation des données consiste à collecter, utiliser, conserver et partager les informations personnelles uniquement dans la mesure raisonnablement nécessaire et proportionnée aux finalités déclarées. La CPPA souligne qu'il s'agit d'un principe fondamental du CCPA tel que modifié, pas d'une simple bonne pratique optionnelle.
Les entreprises doivent-elles respecter les signaux Global Privacy Control ?
Les entreprises doivent traiter les signaux de préférence de désinscription là où c'est requis, et Global Privacy Control fait partie des signaux qui s'appliquent dans de nombreux contextes. Un signal valide doit être traité comme un consommateur cliquant sur un lien « Do Not Sell or Share My Personal Information ».
Une bannière de consentement aux cookies suffit-elle pour respecter les exigences de désinscription du CPRA ?
Une bannière de cookies seule ne suffit pas. Le consentement aux cookies, la désinscription CCPA et le consentement RGPD sont liés mais pas identiques, et le refus de partage d'un consommateur californien doit arrêter les divulgations de publicité comportementale intercontextuelle, pas seulement masquer une bannière.
Cet article vous a-t-il été utile ?
Dites-nous ce que vous en pensez !
Nous voir plus souvent sur Google
Un clic définit Flowsery comme source préférée. Nos articles remontent alors dans vos À la une, en mode IA et dans les aperçus IA.
Avant de partir...
Flowsery
Des analyses orientées revenus pour votre site web
Suivez chaque visiteur, source et conversion en temps réel. Simple, puissant et sans cookies.
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Articles connexes


Un guide pratique de Vos droits en matière de confidentialité en
Savoir, supprimer, corriger, refuser la vente, limiter les données sensibles : ce que recouvrent vos droits en matière de confidentialité sous CCPA.


Un guide pratique de pratiques de marketing ethique
Le problème n'est pas le marketing mais l'infrastructure de surveillance : ce que proposent les pratiques de marketing éthique, sans perdre la mesure.


Un guide pratique de CCPA Conformité et analyse Web
Identifiants, appareil et navigation comptent comme informations personnelles : ce qu'exige la conformité CCPA et analyse web avant toute configuration.

