Glossaire

Comprendre le CPRA, la loi californienne sur les droits à la vie privée

Taras Shynkarenko
Taras Shynkarenko
Mis à jour : 8 min de lecture
Comprendre le CPRA, la loi californienne sur les droits à la vie privéeComprendre le CPRA, la loi californienne sur les droits à la vie privée

TL;DR, Réponse rapide

8 min de lecture

CPRA est la California Privacy Rights Act, l'initiative référendaire de 2020 qui a modifié la CCPA existante au lieu de la remplacer, entrée en vigueur le January 1, 2023. Elle a ajouté une catégorie définie d'informations personnelles sensibles, un droit du consommateur de limiter l'usage que fait une entreprise de ces données, un droit de rectifier des dossiers inexacts, et une agence dédiée, la California Privacy Protection Agency. Une entreprise qui se demande ce que signifie CPRA pour sa configuration d'analytics doit vérifier si elle collecte l'une des catégories que CPRA désigne comme sensibles, comme la géolocalisation précise.

Que signifie CPRA pour une entreprise qui collecte des données de consommateurs ?

Abréviation de California Privacy Rights Act, CPRA est la loi qu'une entreprise doit prendre en compte dès qu'elle collecte des informations personnelles de résidents de Californie au-delà de ce que couvrait déjà la CCPA (California Consumer Privacy Act) d'origine. Le mécanisme est que CPRA a modifié la CCPA directement, en ajoutant une catégorie définie d'informations personnelles sensibles, de nouveaux droits pour les consommateurs et un régulateur dédié, la California Privacy Protection Agency (CPPA), plutôt que de créer une loi distincte qu'une entreprise devrait suivre séparément. CPRA doit être lu comme une extension des mêmes obligations qu'une entreprise déjà conforme à la CCPA a déjà, et non comme une seconde loi indépendante.

Qu'est-ce que CPRA a changé par rapport à la CCPA d'origine ?

CPRA a changé trois choses au-delà de ce que la CCPA d'origine donnait déjà aux consommateurs: un droit de rectification des informations personnelles inexactes détenues par une entreprise, un droit de limiter l'usage que fait une entreprise des informations personnelles sensibles, et un droit à un traitement égal lors de l'exercice de tout droit issu de la CCPA, les trois étant désignés directement par la CPPA comme des ajouts apportés par CPRA. Le mécanisme est que l'application de la loi a cessé de reposer uniquement sur le California Attorney General pour passer à une agence dédiée, la CPPA, créée par la même initiative référendaire. Tout travail de conformité CCPA achevé avant 2023 doit être considéré comme un point de départ, pas comme un état final, puisque CPRA a superposé ces ajouts par-dessus.

AspectCCPA d'origineModification apportée par CPRA
ApplicationCalifornia Attorney GeneralAgence dédiée, la CPPA, avec pouvoir réglementaire
Données sensiblesAucune catégorie distincteInformations personnelles sensibles définies, avec un droit d'en limiter l'usage
RectificationAucun droit de rectificationAjout du droit de rectifier des informations personnelles inexactes
Date d'entrée en vigueurJanuary 1, 2020January 1, 2023

Un employé de bureau consulte des documents contenant des données personnelles, le type d'informations que CPRA classe comme sensibles.

Que couvrent les informations personnelles sensibles selon CPRA ?

Les informations personnelles sensibles selon CPRA couvrent une liste nommée qui, selon la CPPA, inclut les numéros de sécurité sociale et de permis de conduire, les informations permettant d'accéder à un compte financier, la géolocalisation précise, le contenu du courrier postal, des emails et des messages texte, les données génétiques et les données biométriques utilisées pour identifier un consommateur, ainsi que l'état de santé, l'orientation sexuelle, l'origine raciale ou ethnique, la citoyenneté, les croyances religieuses et l'affiliation syndicale. Le mécanisme est que cette catégorie bénéficie d'une protection plus forte que les informations personnelles ordinaires, puisqu'un consommateur peut demander à une entreprise de limiter l'usage de ces champs précis au strict nécessaire. Toute donnée d'analytics ou de produit doit être auditée par rapport à ces catégories exactes, la géolocalisation précise et les données d'accès aux comptes étant les deux qui apparaissent le plus souvent par accident dans une configuration de suivi.

Ce que CPRA classe comme informations personnelles sensibles
Identité et financesNuméro de sécurité sociale, permis de conduire, accès aux comptes financiers
Localisation et communicationsGéolocalisation précise, contenu du courrier, des emails et des messages texte
Données biologiquesDonnées génétiques, données biométriques utilisées pour identifier une personne
Caractéristiques protégéesÉtat de santé, orientation sexuelle, origine, religion, affiliation syndicale
Source : California Privacy Protection Agency, cppa.ca.gov.

Qui applique CPRA, et que fait réellement la CPPA ?

La California Privacy Protection Agency applique CPRA, un rôle que la CPPA dit couvrir "la mise en œuvre et l'application de la CCPA ainsi que du Delete Act", la loi associée qui fixe les exigences d'enregistrement et de suppression pour les courtiers en données. Le mécanisme est que la CPPA peut rédiger et modifier des règlements dans le cadre de l'Administrative Procedures Act de l'État, en plus d'engager des actions en application, ce qui lui donne un pouvoir réglementaire que le bureau de l'Attorney General n'avait pas auparavant sur cette loi. Il convient de suivre la page des règlements de la CPPA pour connaître la réglementation en vigueur, car l'agence continue d'ajouter des exigences, y compris des échéances pour les règles sur la technologie de prise de décision automatisée qui s'étendent jusqu'en 2027.

La chronologie de CPRA, de la CCPA à la réglementation en cours
1
1er janvier 2020. La CCPA d'origine entre en vigueur et accorde aux consommateurs californiens des droits d'accès, de suppression et de retrait.
2
1er janvier 2023. Les modifications de CPRA entrent en vigueur, ajoutant des règles sur les informations personnelles sensibles, le droit de corriger les données et la CPPA comme organe d'application.
3
Jusqu'en 2027. La CPPA poursuit son travail réglementaire, avec notamment des échéances pour les règles sur les technologies de décision automatisée.
Dates telles qu'indiquées par la CPPA.

Quels droits CPRA donne-t-il à un consommateur californien ?

CPRA donne à un consommateur californien le droit de rectifier des informations personnelles inexactes détenues par une entreprise, le droit de limiter l'usage que fait une entreprise des informations personnelles sensibles, et le droit à un traitement égal lors de l'exercice de l'un de ces droits, en plus des droits d'accès, de suppression et d'opposition déjà prévus par la CCPA d'origine. Le mécanisme est que chaque droit crée une demande précise qu'un consommateur peut adresser à une entreprise, et l'entreprise doit disposer d'un processus fonctionnel pour y répondre dans les délais fixés par la loi. Les demandes de limitation d'usage et de rectification doivent être intégrées au même processus de traitement des demandes déjà mis en place pour les demandes de suppression et d'opposition de la CCPA, plutôt que dans un système distinct.

Un smartphone affiche un repère de localisation sur une carte, illustrant les données de géolocalisation précise que CPRA demande de limiter dans les outils d'analytics.

Qu'est-ce que CPRA demande à une configuration d'analytics ?

CPRA demande à une configuration d'analytics d'éviter de collecter des informations personnelles sensibles dont elle n'a pas besoin, puisque la géolocalisation précise et toute donnée capable d'identifier une personne précise à partir du courrier, de messages ou de signaux biométriques relève de la catégorie que les consommateurs peuvent demander à une entreprise de limiter. L'analytics respectueux de la vie privée de Flowsery est construit sans cookies et n'applique pas d'échantillonnage aux données, ce qui réduit les catégories qu'une demande CPRA doit toucher par rapport à une configuration reposant sur des cookies tiers et le device fingerprinting. Il convient de vérifier ce qu'un script de suivi capture réellement au regard des politiques GDPR et cookies déjà en place, car une configuration construite pour éviter les informations personnelles inutiles sous une loi de confidentialité demande moins de changements pour en respecter une autre.

Questions fréquentes

CPRA remplace-t-il entièrement la CCPA ?

Non. CPRA a modifié la CCPA au lieu de la remplacer, si bien que les droits d'accès, de suppression et d'opposition de la loi d'origine s'appliquent toujours, avec les ajouts de CPRA superposés. Une entreprise désigne "CCPA" et "CPRA" comme la même loi à différents moments de son histoire, et non comme deux lois distinctes.

Quelle est la différence entre informations personnelles et informations personnelles sensibles selon CPRA ?

Les informations personnelles sont la catégorie plus large de la CCPA, qui couvre tout ce qui identifie ou se rapporte à un consommateur précis, tandis que les informations personnelles sensibles forment une liste plus étroite que CPRA nomme explicitement, incluant la géolocalisation précise, l'accès aux comptes financiers et les données biométriques. Un consommateur peut demander à une entreprise de limiter l'usage spécifiquement de la catégorie sensible, un droit qui n'existe pas pour les informations personnelles ordinaires.

CPRA s'applique-t-il à toute entreprise qui collecte des données de résidents de Californie ?

CPRA s'applique selon des seuils liés au chiffre d'affaires, au volume de données de consommateurs traitées, ou à la part du chiffre d'affaires provenant de la vente d'informations personnelles, dont le détail est couvert dans quand la CCPA et CPRA s'appliquent. Il convient de vérifier cette ressource par rapport aux chiffres actuels avant de supposer qu'une petite entreprise en est automatiquement exemptée.

Un consommateur peut-il poursuivre directement en cas de violation de CPRA ?

CPRA prévoit un droit d'action privé limité à des scénarios précis de violation de données, distinct du pouvoir d'application propre de la CPPA, qui couvre l'ensemble plus large des infractions. L'évolution de la CCPA vers CPRA explique comment l'application se répartit entre ces deux voies.

Quel est le rôle réglementaire de la CPPA au-delà de l'application de la loi ?

La CPPA peut rédiger et modifier des règlements dans le cadre de l'Administrative Procedures Act de Californie, ce qui permet à l'agence d'ajouter des exigences précises au fil du temps, comme des règles pour la technologie de prise de décision automatisée, plutôt que de laisser chaque détail au texte de la loi d'origine. Une entreprise doit suivre directement la page des règlements de la CPPA, car de nouvelles règles peuvent ajouter des obligations que la loi elle-même ne détaille pas.

CPRA affecte-t-il les données d'analytics propriétaires de la même façon que les données vendues à des courtiers ?

Les règles de CPRA sur les informations personnelles sensibles s'appliquent que les données soient vendues ou non, puisque le droit de limiter couvre la façon dont une entreprise utilise ces données en interne, pas seulement si elles changent de mains. Une entreprise qui vend des données à des courtiers fait face à des obligations supplémentaires au titre du Delete Act associé, que la CPPA applique également, en plus des règles de CPRA déjà applicables à l'usage propriétaire.

Quand CPRA est-il entré en vigueur ?

CPRA était la mesure référendaire de 2020 qui a modifié la CCPA, et elle est entrée en vigueur le 1er janvier 2023. La CCPA d'origine était déjà en vigueur depuis le 1er janvier 2020, donc les trois années entre les deux dates ont laissé aux entreprises le temps de s'appuyer sur le travail de conformité CCPA déjà en place plutôt que de repartir de zéro. Tout processus construit pour la CCPA avant 2023 constitue le point de départ sur lequel viennent s'ajouter les ajouts de CPRA.

Flowsery
Flowsery

Essai gratuit

Tableau de bord en temps réel

Suivi des objectifs

Suivi sans cookies

La CPPA a-t-elle remplacé le procureur général de Californie en tant qu'autorité chargée de l'application ?

CPRA a transféré l'application de la loi, qui reposait uniquement sur le procureur général de Californie, vers une agence dédiée, la CPPA, créée par la même mesure référendaire. La CPPA indique que son rôle couvre la mise en œuvre et l'application de la CCPA ainsi que du Delete Act. Elle a aussi obtenu un pouvoir réglementaire en vertu de la loi sur les procédures administratives de l'État, une autorité que le bureau du procureur général n'avait pas auparavant sur cette loi.

CPRA est-il une loi propre à la Californie ?

CPRA s'applique aux consommateurs californiens et est né d'une mesure référendaire californienne, donc ses droits et obligations sont liés à cet État. L'agence qui applique CPRA, la California Privacy Protection Agency, est une agence d'État californienne, et avant la création de la CPPA, l'application relevait du procureur général de Californie. Une entreprise hors de Californie n'a besoin de tenir compte de CPRA que si elle collecte des informations personnelles de résidents californiens.

Qu'est-ce que le Delete Act, et quel est son lien avec CPRA ?

Le Delete Act est la loi californienne connexe qui fixe les obligations d'enregistrement et de suppression des courtiers en données, et la CPPA l'applique aux côtés de CPRA. Les deux lois couvrent des obligations différentes. Les règles de CPRA sur les informations personnelles sensibles s'appliquent que l'entreprise vende des données ou non, tandis que le Delete Act ajoute des obligations spécifiques aux entreprises qui vendent des données à des courtiers. Une entreprise qui ne traite que des données propriétaires doit tout de même respecter les règles de CPRA, même sans exposition au Delete Act.

Cet article vous a-t-il été utile ?

Dites-nous ce que vous en pensez !

Nous voir plus souvent sur Google

Un clic définit Flowsery comme source préférée. Nos articles remontent alors dans vos À la une, en mode IA et dans les aperçus IA.

Avant de partir...

Flowsery

Flowsery

Des analyses orientées revenus pour votre site web

Suivez chaque visiteur, source et conversion en temps réel. Simple, puissant et sans cookies.

Tableau de bord en temps réel

Suivi des objectifs

Suivi sans cookies

Termes connexes du glossaire

Ce que ces chiffres disent du taux de rebond moyen par secteurCe que ces chiffres disent du taux de rebond moyen par secteur
Glossaire

Ce que ces chiffres disent du taux de rebond moyen par secteur

Neuf secteurs suivis affichent un taux de rebond moyen par secteur documenté allant de 35.76% à 48.38%, selon les données Databox datées de septembre 2024.

7 min de lecture
Comprendre la formule de la valeur moyenne des commandes étape par étapeComprendre la formule de la valeur moyenne des commandes étape par étape
Glossaire

Comprendre la formule de la valeur moyenne des commandes étape par étape

La formule de la valeur moyenne des commandes divise le revenu par les commandes, et un simple code de remise peut fausser en silence chaque chiffre publié.

7 min de lecture
Ce que la durée moyenne de session mesure vraimentCe que la durée moyenne de session mesure vraiment
Glossaire

Ce que la durée moyenne de session mesure vraiment

En analytics classique, la durée moyenne de session donne zéro temps à la dernière page vue de chaque session et tire la moyenne vers le bas discrètement.

8 min de lecture
Pourquoi beforeunload vs pagehide décide si vos analytics surviventPourquoi beforeunload vs pagehide décide si vos analytics survivent
Glossaire

Pourquoi beforeunload vs pagehide décide si vos analytics survivent

Comparer beforeunload vs pagehide montre pourquoi le mobile saute beforeunload, bloque le bfcache et pagehide envoie fiablement les données via sendBeacon.

7 min de lecture
Comment l'empreinte digitale du navigateur vous identifie sans cookieComment l'empreinte digitale du navigateur vous identifie sans cookie
Glossaire

Comment l'empreinte digitale du navigateur vous identifie sans cookie

Rendu canvas, polices, taille d'écran et fuseau horaire, combinés par l'empreinte digitale du navigateur en un identifiant qui survit à la suppression.

7 min de lecture
Le modèle de rapport de bug qu'aucun relecteur ne rejetteLe modèle de rapport de bug qu'aucun relecteur ne rejette
Glossaire

Le modèle de rapport de bug qu'aucun relecteur ne rejette

Un modèle de rapport de bug nomme chaque champ qu'un relecteur attend, des étapes de reproduction jusqu'à la gravité, sinon le ticket incomplet est rejeté.

8 min de lecture

Articles connexes