TL;DR, Réponse rapide
10 min de lectureLe GDPR est une loi européenne large sur les données personnelles, le CCPA/CPRA est une loi californienne sur la protection de la vie privée des consommateurs, et HIPAA est un cadre américain sur les données de santé pour les entités couvertes et leurs sous-traitants. L'analyse de sites web peut déclencher des obligations dans les trois cadres selon les données, le contexte et le public.
On les range sous l'étiquette « lois sur la vie privée », mais HIPAA, CCPA et RGPD répondent à des problèmes différents, et les traiter comme interchangeables conduit à de mauvaises décisions de conformité.
HIPAA, CCPA et GDPR sont souvent regroupés sous l'étiquette « lois sur la vie privée », mais ils répondent à des problèmes différents. Les traiter comme interchangeables conduit à de mauvaises décisions de conformité.
La question pratique n'est pas « Quelle loi est la plus stricte ? ». C'est « Quelle loi s'applique à ce flux de données, pour cette organisation, dans ce contexte ? ».
- Une seule liste de contrôle pour tout
- Un même ensemble de droits appliqué partout
- Un seul modèle de risque pour chaque flux de données
- Cette donnée concerne-t-elle une personne dans l'UE/EEE au titre du GDPR ?
- Cette donnée concerne-t-elle un consommateur californien au titre du CCPA/CPRA ?
- Ces données sont-elles traitées par une entité couverte ou un associé commercial au titre du HIPAA ?
GDPR : protection large des données personnelles
Le GDPR s'applique aux données personnelles relatives à des personnes situées dans l'UE/EEE lorsque le traitement entre dans son champ d'application territorial. La notion de donnée personnelle est large : si une information peut identifier une personne directement ou indirectement, elle constitue une donnée personnelle.
Le GDPR met l'accent sur :
- La base légale du traitement
- La transparence
- La limitation des finalités
- La minimisation des données
- L'exactitude
- La limitation de la conservation
- La sécurité
- Les droits des personnes concernées
- Les transferts internationaux
- La responsabilité (accountability)
La Commission européenne résume les droits individuels prévus par le GDPR, notamment l'accès, la rectification, l'effacement, la limitation, la portabilité et l'opposition (aperçu des droits par la Commission européenne).
Pour l'analytique, les questions GDPR portent notamment sur la nécessité d'un consentement aux cookies, sur le caractère personnel des adresses IP ou des identifiants, sur les transferts internationaux opérés par l'outil et sur la nécessité réelle des données collectées.

CCPA/CPRA : droits des consommateurs californiens
Le California Consumer Privacy Act, modifié par le CPRA, accorde aux résidents californiens des droits sur les renseignements personnels et impose des obligations aux entreprises concernées. L'aperçu du CCPA du procureur général de Californie présente des droits tels que la connaissance, la suppression, la correction, le retrait de la vente ou du partage, et la limitation de l'usage des renseignements personnels sensibles.
Le CCPA est particulièrement important pour :
- Les avis aux consommateurs
- Les obligations « Do Not Sell or Share »
- Les renseignements personnels sensibles
- L'activité de courtage de données
- Le Global Privacy Control dans certains contextes
- Les contrats avec les fournisseurs et prestataires de services
Pour l'analytique, la grande question est de savoir si le partage de données avec des fournisseurs publicitaires ou analytiques constitue une vente ou un partage au sens du droit californien, en particulier pour la publicité comportementale inter-contextes.

HIPAA : informations de santé dans des relations spécifiques
HIPAA est plus restreint que beaucoup le pensent. Il ne couvre pas tous les sites web ou applications de bien-être liés à la santé. Il s'applique aux entités couvertes (covered entities) et à leurs sous-traitants (business associates) qui traitent des informations de santé protégées.
Le HHS explique que la règle de confidentialité HIPAA protège les dossiers médicaux et autres informations de santé identifiables individuellement détenues par les entités couvertes, et accorde aux personnes des droits sur ces informations (HHS HIPAA Privacy Rule).
HIPAA importe pour l'analytique lorsque le site web ou l'application d'une entité régulée envoie des informations de santé identifiables à un fournisseur de suivi. L'OCR du HHS a publié des orientations sur les technologies de suivi en ligne, car les pixels, cookies et outils similaires peuvent divulguer des informations de santé protégées dans certains contextes. Nuance importante de 2024 : le HHS note qu'une cour fédérale a annulé une partie de ce bulletin appliquée à la thèse selon laquelle une adresse IP combinée à la visite de certaines pages web publiques non authentifiées déclencherait automatiquement des obligations HIPAA.
Flowsery
Essai gratuit
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Exemple : la page de prise de rendez-vous d'un hôpital qui envoie l'URL de la page, l'adresse IP et les données de clic à une plateforme publicitaire peut créer un risque très différent de celui d'un blog généraliste sur le fitness utilisant des analyses agrégées.
Différences principales
Le GDPR est large et fondé sur des principes. Il couvre de nombreux types de données personnelles et exige une base légale pour le traitement.
Le CCPA/CPRA est centré sur les droits des consommateurs. Il met l'accent sur l'information, l'accès, la suppression, la correction, le retrait de la vente/du partage et les limites à l'usage des données sensibles.
HIPAA est sectoriel. Il protège les informations de santé détenues par les entités couvertes et leurs sous-traitants, avec des règles détaillées sur les usages et divulgations autorisés.
Un même événement analytique peut donc être :
- Une donnée personnelle au sens du GDPR s'il concerne un visiteur de l'UE
- Un renseignement personnel au sens du CCPA s'il concerne un consommateur californien
- Une information de santé protégée au sens de HIPAA s'il est collecté par une entité couverte ou un sous-traitant dans un contexte lié aux soins, au paiement, à des services authentifiés ou à des informations de santé divulguées
Le contexte change tout.
Liste de contrôle de conformité analytique
Pour chaque site web ou application :
- Identifiez le public concerné.
- Identifiez si l'organisation est une entité couverte, un sous-traitant (business associate), une entreprise concernée, un responsable du traitement (controller) ou un sous-traitant (processor).
- Listez les fournisseurs et tags analytiques.
- Notez les données que chaque tag collecte.
- Vérifiez si les URLs révèlent du contenu sensible, comme des pages de pathologies ou des chemins de prise de rendez-vous.
- Déterminez si un consentement, un retrait ou une autorisation est requis.
- Minimisez les données avant de les transmettre aux fournisseurs.
- Mettez à jour les avis et les contrats.
Liste de contrôle de cartographie des cadres
Cartographiez chaque flux de données analytiques par rôle de l'organisation, localisation du visiteur, type de donnée, contexte de la page, finalité et destination. Sous HIPAA, séparez la mesure publique non authentifiée à visée éducative des flux liés aux rendez-vous, portails, formulaires d'admission, paiement, pathologies spécifiques et services authentifiés. Sous CCPA/CPRA, vérifiez la vente/le partage et les renseignements personnels sensibles. Sous GDPR, vérifiez la base légale, le consentement ePrivacy, les transferts, la minimisation et le risque lié aux catégories particulières de données.
Si le même événement crée des obligations dans plus d'un cadre, concevez selon le contrôle pratique le plus strict : collectez moins, supprimez le contexte sensible, évitez la réutilisation publicitaire, raccourcissez la conservation et alignez les contrats sur le flux de données réel.
Conclusion
HIPAA, CCPA et GDPR se recoupent, mais ne sont pas identiques. Une configuration analytique respectueux de la vie privée aide dans les trois cadres, car elle réduit la collecte de données personnelles, limite le partage avec les fournisseurs et rapproche la mesure des besoins agrégés de l'entreprise. Moins votre site envoie de signaux sensibles à des tiers, plus chaque cadre devient simple à respecter.
Cas limites en analyse de sites web
Les cas les plus difficiles ne sont pas les formulaires de contact évidents. Ce sont des URLs ordinaires, des référents, des termes de recherche et des noms d'événements qui révèlent un contexte. Un chemin de page de clinique comme /appointments/cardiology, une page d'atterrissage de cabinet d'avocats sur la faillite, ou un article de support sur la violence domestique peuvent devenir sensibles lorsqu'ils sont transmis à un fournisseur analytique ou publicitaire. Sous HIPAA, l'OCR a averti que les entités régulées doivent faire preuve de prudence avec les technologies de suivi en ligne. Sous GDPR et CCPA/CPRA, des signaux similaires soulèvent des questions de données personnelles, de données sensibles, de vente/partage ou de consentement selon le contexte.
Une revue pratique devrait inclure trois colonnes : élément de donnée, sensibilité et destination. L'adresse IP complète, la localisation précise, l'identifiant de compte, l'email, l'identifiant de rendez-vous, l'identifiant de clic publicitaire et les champs de recherche en texte libre méritent une attention particulière. Si un fournisseur ne peut pas recevoir la donnée en toute sécurité sous l'ensemble des régimes applicables, écartez-la avant la collecte plutôt que d'essayer de la corriger plus tard dans le tableau de bord. L'analyse respectueux de la vie privée aide parce qu'elle commence avec moins d'identité, moins de destinations tierces et des limites de finalité plus claires.
Questions fréquentes
Le même événement d'analyse peut-il déclencher le GDPR, le CCPA et le HIPAA en même temps ?
Oui. Un même événement d'analyse constitue une donnée personnelle au sens du GDPR quand il concerne une personne dans l'UE, une information personnelle au sens du CCPA quand il concerne un consommateur californien, et une information de santé protégée au sens du HIPAA quand une entité couverte ou un associé commercial le collecte dans un contexte de santé. C'est le contexte qui détermine les cadres applicables, pas l'événement lui-même.
Le HIPAA s'applique-t-il à tous les sites web de santé ?
Non. Le HIPAA ne s'applique qu'aux entités couvertes et aux associés commerciaux qui traitent des informations de santé protégées, donc un blog de bien-être générique utilisant une analyse agrégée est traité très différemment d'une page de rendez-vous d'hôpital qui envoie des données de santé identifiables à une plateforme publicitaire.
Qu'est-il arrivé aux directives du HHS sur les pixels de suivi ?
Les directives de l'OCR du HHS traitaient auparavant une adresse IP combinée à la visite de certaines pages publiques non authentifiées comme un possible déclencheur du HIPAA. En 2024, un tribunal fédéral a annulé cette partie du bulletin telle qu'appliquée à cette théorie précise, même si les pixels et les cookies peuvent encore révéler des informations de santé protégées dans d'autres contextes comme les portails, l'admission ou les pages de rendez-vous.
Flowsery
Essai gratuit
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
L'envoi de données d'analyse à un fournisseur d'ad-tech compte-t-il comme une vente au sens du CCPA ?
L'envoi de données d'analyse à un fournisseur d'ad-tech compte comme une vente lorsque le partage constitue de la publicité comportementale inter-contextuelle ou une autre forme de vente ou de partage au sens de la loi californienne. C'est la question centrale de l'analyse sous le CCPA/CPRA, indépendamment du fait que le GDPR ou le HIPAA s'appliquent aussi aux mêmes données.
Quels droits les personnes concernées ont-elles sous le GDPR ?
La Commission européenne cite l'accès, la rectification, l'effacement, la limitation, la portabilité et l'opposition comme droits centraux sous le GDPR. Ils s'appliquent quand les données personnelles d'une personne dans l'UE/EEE entrent dans le champ territorial du règlement, quel que soit le secteur qui les a collectées.
Quels droits les consommateurs californiens ont-ils sous le CCPA/CPRA ?
L'aperçu du procureur général de Californie couvre le droit de savoir quelles informations personnelles sont collectées, de les supprimer et de les corriger. Les consommateurs peuvent aussi refuser la vente ou le partage de ces informations et limiter l'usage des informations personnelles sensibles. Ces droits s'appliquent aux entreprises couvertes, pas seulement aux organisations axées sur la santé ou l'UE.
Qui compte comme entité couverte ou associé commercial sous le HIPAA ?
Le statut d'entité couverte est la première question de la liste de contrôle, car le HIPAA ne protège les informations de santé que lorsqu'elles sont détenues par une entité couverte ou un associé commercial agissant en son nom. Une organisation qui n'est ni l'une ni l'autre, comme un blog de fitness générique, échappe au HIPAA même si elle traite de sujets de santé.
Quels éléments de données méritent le plus d'attention dans une revue d'analyse ?
L'adresse IP complète, la localisation précise, l'identifiant de compte, l'e-mail, l'identifiant de rendez-vous, l'identifiant de clic publicitaire et les champs de recherche en texte libre méritent une attention particulière dans une revue des éléments de données. Une revue pratique liste chaque élément avec sa sensibilité et sa destination avant de décider si un fournisseur doit le recevoir.
Que faire si un fournisseur ne peut pas recevoir des données d'analyse en toute sécurité ?
Retirer la donnée avant sa collecte plutôt que d'essayer de la corriger plus tard dans le tableau de bord. C'est la règle pratique pour les éléments de données qui ne passent pas à la fois les vérifications du HIPAA, du CCPA et du GDPR.
Comment la liste de contrôle de cartographie des cadres sépare-t-elle le trafic d'analyse HIPAA ?
La liste de contrôle de cartographie des cadres sépare la mesure du contenu éducatif public non authentifié des flux de rendez-vous, portail, admission, paiement, contenu spécifique à une pathologie et sessions authentifiées. Cette séparation compte parce qu'un blog de fitness générique et une page de rendez-vous d'hôpital envoient un risque très différent même si les deux comptent comme analyse liée à la santé.
Cet article vous a-t-il été utile ?
Dites-nous ce que vous en pensez !
Nous voir plus souvent sur Google
Un clic définit Flowsery comme source préférée. Nos articles remontent alors dans vos À la une, en mode IA et dans les aperçus IA.
Avant de partir...
Flowsery
Des analyses orientées revenus pour votre site web
Suivez chaque visiteur, source et conversion en temps réel. Simple, puissant et sans cookies.
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Articles connexes


Points clés - Analyse respectueuse de la vie privée
Mesurer trafic, sources et objectifs sans profils ni suivi inter-sites : ce qu'apporte une analyse respectueuse de la vie privée, et ses limites.


Un guide pratique de Quand le CCPA s’applique-t-il
Exercer en Californie ne veut pas dire y avoir un bureau : seuils, exemptions et pratiques de données qui répondent à quand le CCPA s'applique- t-il.


Un guide pratique de 7 principes du RGPD
Licéité, minimisation, limitation de conservation : les 7 principes du RGPD sont des règles opérationnelles qui décident ce que vous collectez et gardez.

