TL;DR, Réponse rapide
10 min de lectureLes actions collectives américaines qualifient le session replay d'interception illégale au sens de la section 631(a) du CIPA californien, de la WESCA de Pennsylvanie et du Wiretap Act fédéral. Les tribunaux ont abouti à des résultats opposés sur la question de savoir si le fournisseur d'analytics est partie à la communication et si le simple enregistrement de clics constitue un préjudice concret. Le Troisième Circuit a rejeté une telle affaire pour défaut de qualité pour agir en 2025 et a relancé deux des huit plaignants dans une autre en 2026, et la différence tenait à ce que le visiteur avait saisi ou non une donnée sensible.
Qu'est-ce qu'un procès pour écoutes lié au session replay ?
Aux États-Unis, des plaignants en action collective intentent un procès pour écoutes lié au session replay lorsqu'ils allèguent qu'un site web a enregistré leurs mouvements de souris, leurs clics et leurs frappes au clavier puis a transmis cet enregistrement à un fournisseur tiers sans demander au préalable, ce qui constitue selon eux l'interception illégale d'une communication électronique. Le session replay désigne précisément cet enregistrement de la session d'un visiteur en vue de la rejouer ensuite. Le mécanisme qu'ils mettent en cause est le script : il s'exécute dans le navigateur du visiteur et copie les événements d'interaction vers un serveur que le visiteur n'a jamais choisi de contacter. Lisez la plainte avant les commentaires, car l'accusation porte sur l'interception et l'acheminement des données, pas sur le fonctionnement du session replay. Rien ici ne constitue un conseil juridique.
Sur quelles lois ces procès s'appuient-ils réellement ?
Trois lois portent la quasi-totalité de ce contentieux : la section 631(a) du California Penal Code, le Pennsylvania Wiretapping and Electronic Surveillance Control Act à 18 Pa. Cons. Stat. section 5701 et suivants, et le Wiretap Act fédéral à 18 U.S.C. section 2510 et suivants. Elles divergent sur la question qui tranche la plupart des affaires : combien de parties doivent consentir. Vérifiez d'abord quelle loi une plainte invoque, car une défense fondée sur le droit fédéral ne se transpose ni à la Californie ni à la Pennsylvanie.
| Loi | Consentement requis | Disposition | Qui peut agir |
|---|---|---|---|
| California Invasion of Privacy Act | Celui de toutes les parties à la communication | Cal. Penal Code 631(a) | Toute personne lésée, Cal. Penal Code 637.2 |
| WESCA de Pennsylvanie | Celui de toutes les parties, donné à l'avance | 18 Pa. Cons. Stat. 5704(4) | Toute personne interceptée, 18 Pa. Cons. Stat. 5725(a) |
| Wiretap Act fédéral | Celui d'une partie, sauf finalité criminelle ou délictuelle | 18 U.S.C. 2511(2)(d) | Toute personne interceptée, 18 U.S.C. 2520 |
| Clause pen register du CIPA | Ordonnance judiciaire ou consentement de l'utilisateur | Cal. Penal Code 638.51 | En évolution, voir la section sur SB 690 plus bas |

Pourquoi tant de ces affaires se terminent-elles sur la qualité pour agir plutôt que sur la vie privée ?
Les juges fédéraux rejettent beaucoup de ces actions avant d'aborder la question des écoutes, car l'Article III de la Constitution américaine exige un préjudice concret et une simple violation de la loi n'en fournit pas. Dans Cook v. GameStop, Inc. (3d Cir. 2025), le Troisième Circuit a jugé qu'Amber Cook n'avait pas qualité pour agir après que Microsoft Clarity eut enregistré ses mouvements de souris, ses clics et ses termes de recherche sur le site de GameStop, puisqu'elle n'avait rien saisi de sensible, ne s'était jamais identifiée et que les données étaient parvenues à un fournisseur et non au public. Neuf mois plus tard, la même juridiction a statué différemment dans In re BPS Direct, LLC (3d Cir. 2026) : six plaignants sur huit ont perdu pour la raison retenue dans Cook, et deux ont obtenu l'infirmation parce qu'ils avaient saisi des informations de paiement et de facturation, dont un numéro de carte bancaire, sur les pages de paiement de Bass Pro Shops et de Cabela's pendant l'exécution du script. Lisez d'abord l'exposé des faits, car ce que le visiteur a saisi a tranché davantage de ces affaires que n'importe quel argument sur le texte de la loi.
- Amber Cook n'a rien saisi de sensible
- Ne s'est jamais identifiée
- Les données ont atteint un prestataire, pas le public
- Six des huit plaignants de BPS ont perdu pour la même raison
- Deux plaignants avaient saisi des informations de paiement et de facturation
- Dont un numéro de carte bancaire
- Saisies sur les pages de paiement de Bass Pro Shops et Cabela's pendant que le script tournait
- Décision infirmée en leur faveur pour ces deux demandes
Le fournisseur d'analytics est-il partie à la communication ou un tiers ?
Les défendeurs soutiennent que le fournisseur est une partie directe et consent donc à sa propre réception, et le Troisième Circuit a rejeté cette lecture du droit de Pennsylvanie dans Popa v. Harriet Carter Gifts, Inc., 52 F.4th 121 (3d Cir. 2022). La cour a jugé que NaviStone n'était pas partie directe aux communications d'Ashley Popa avec le site du détaillant, et qu'une interception avait eu lieu lorsque le JavaScript avait acheminé ces signaux vers les serveurs de NaviStone. Cet arrêt a annulé une décision d'un tribunal de district qui retenait l'inverse sur les deux points, l'exemple le plus net du désaccord qui traverse ce domaine. La place d'un fournisseur dans ce débat suit la ligne que le GDPR trace entre responsable du traitement et sous-traitant, si bien que le contrat comme le flux réel des données nourrissent l'analyse.
Quand le consentement doit-il être recueilli ?
Le Neuvième Circuit a prédit dans Javier v. Assurance IQ, LLC, No. 21-16351 (9th Cir. 31 mai 2022), un mémorandum non publié, que la Cour suprême de Californie interpréterait la section 631(a) comme exigeant le consentement préalable de toutes les parties, et il a infirmé un tribunal de district qui avait accepté un consentement donné après l'enregistrement. Florentino Javier avait répondu à des questions démographiques et médicales dans un formulaire de devis d'assurance pendant que TrustedForm d'ActiveProspect l'enregistrait, et il n'avait validé la politique de confidentialité qu'ensuite. La décision n'est pas publiée et ne lie personne comme précédent, et elle explique pourtant pourquoi les plaintes exposent désormais le moment exact où l'avis est apparu par rapport à la première frappe. Le moment du consentement au suivi est le fait que visera une plainte.
Qu'est-ce que la théorie du pen register, et que fait la Californie à son sujet ?
Les plaignants ont ajouté une seconde théorie fondée sur le CIPA : un script de suivi serait un pen register ou un trap and trace device, c'est-à-dire un dispositif qui relève les données de routage et d'adressage, installé sans ordonnance judiciaire, ce que la section 638.51 du California Penal Code interdit. Le législateur californien a répondu avec le Senate Bill 690, qui dans sa version adoptée modifie la section 637.2 du Penal Code de sorte que seul l'Attorney General peut poursuivre un acteur privé en vertu de la section 638.51 pour un comportement sur un site web, une application en ligne ou une application mobile, et applique cette limite de manière rétroactive à toute demande pendante dans une action introduite dans les deux ans précédant la date d'entrée en vigueur. Le site California Legislative Information indique que le texte a été adopté et présenté au gouverneur le 4 septembre 2026. La section 631(a) reste intacte, donc la théorie de l'interception survit quel que soit le sort de la théorie du pen register.

Quel est le montant inscrit dans la plainte ?
La somme réclamée dans ces affaires relève de l'arithmétique, pas de la preuve d'un préjudice. La section 637.2(a) du California Penal Code fixe l'indemnisation au plus élevé de $5 000 par violation ou du triple du préjudice réel, et le paragraphe (c) supprime toute nécessité de prouver un préjudice réel.
Demande légale = membres de la classe x $5 000 par violation
Une classe de 10 000 visiteurs californiens produit une demande de $50 000 000 avant que quiconque ne prouve un dollar de préjudice. Le chiffre fédéral est plus modeste : 18 U.S.C. section 2520(c)(2)(B) fixe le plus élevé de $100 par jour de violation ou de $10 000. Ces deux montants sont la pression qu'exerce une plainte au stade des écritures, et aucune des décisions ci-dessus n'a accordé l'un ou l'autre.
Qu'est-ce qui réduit l'exposition à ce type de demande ?
Trois éléments réduisent l'exposition, et aucun ne garantit l'issue. Un consentement recueilli avant le premier événement enregistré règle le problème de séquence identifié dans Javier. Un masquage exécuté dans le navigateur, de sorte que les valeurs sensibles n'atteignent jamais un serveur, répond aux faits qui ont donné qualité pour agir à deux plaignants de BPS et en ont privé six, et c'est pourquoi le masquage de confidentialité du session replay relève de la configuration de l'enregistreur et non du lecteur. Un rôle du fournisseur documenté dans le contrat et conforme au flux réel des données répond à la question de la partie directe sur laquelle Popa s'est joué. Les résidents de Californie disposent en outre de droits d'accès et de suppression, et respecter les droits des consommateurs en matière de vie privée au titre du CCPA est une obligation distincte de la question des écoutes.
Où se situe Flowsery dans tout cela ?
Flowsery enregistre chaque session utilisateur, fonctionne sans cookies, est hébergé dans l'UE et est conçu GDPR by design. Aucun de ces faits ne répond à une question relevant du CIPA, de la WESCA ou du Wiretap Act, car ces lois portent sur l'interception et le consentement, pas sur les cookies ni sur le lieu d'hébergement. Examinez comment AI session replay capture et stocke les sessions, puis soumettez la question juridique à votre propre avocat.
Questions fréquentes
Ces procès établissent-ils que le session replay est illégal ?
Non. Les plaignants allèguent qu'un enregistrement sans consentement est une interception illégale au sens d'une loi précise, et les tribunaux ont tranché la qualité pour agir, la qualité de partie et le moment du consentement au cas par cas. Cook et BPS ont dépendu de ce que chaque visiteur avait saisi, pas d'une décision sur la catégorie de logiciel.
Quelle loi est la plus difficile pour un défendeur ?
La Californie et la Pennsylvanie exigent toutes deux le consentement de chaque partie, ce qui supprime la défense fondée sur le consentement d'une seule partie que le Wiretap Act fédéral admet à 18 U.S.C. section 2511(2)(d). Le CIPA ajoute $5 000 par violation au titre de la section 637.2(a) du Penal Code sans aucune preuve de préjudice. La WESCA de Pennsylvanie exige que le consentement soit donné à l'avance au titre de 18 Pa. Cons. Stat. section 5704(4).
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Une politique de confidentialité liée dans le pied de page vaut-elle consentement ?
Aucune des décisions ci-dessus n'a traité un lien en pied de page comme un consentement acquis. Le Troisième Circuit a relevé dans Cook que la politique était enfouie en bas du site, et le Neuvième Circuit a refusé dans Javier de retenir un consentement donné après que l'enregistrement avait déjà eu lieu. Les plaintes visent la séquence, donc l'emplacement et le moment de l'avis sont ce qui se plaide.
Les tribunaux sont-ils vraiment divisés sur ce point ?
Oui, et les infirmations le montrent. Popa a annulé un tribunal de district qui avait jugé que le fournisseur était partie directe et que l'interception n'avait lieu que sur les serveurs du fournisseur. Javier a infirmé un tribunal de district qui avait accepté un consentement rétroactif. Au sein du Troisième Circuit, Cook n'a pas reconnu la qualité pour agir tandis que BPS l'a reconnue pour deux plaignants sur huit.
L'absence de cookies ou l'hébergement dans l'UE règle-t-il une demande pour écoutes ?
Non. La section 631(a), la WESCA et le Wiretap Act fédéral demandent si une communication a été interceptée et qui a consenti. La présence de cookies et l'emplacement du serveur ne sont des éléments constitutifs d'aucune de ces lois, donc aucun de ces faits ne tranche la demande dans un sens ou dans l'autre.
En quoi la théorie du pen register diffère-t-elle de la théorie de la section 631 ?
La section 631(a) couvre la lecture du contenu d'une communication en transit sans le consentement de toutes les parties. La section 638.51 couvre l'installation sans ordonnance judiciaire d'un pen register ou d'un trap and trace device, qui capte les données de routage et d'adressage plutôt que le contenu. Le SB 690 dans sa version adoptée confierait la demande fondée sur la section 638.51 pour un comportement sur un site web au seul Attorney General et laisserait la section 631(a) ouverte aux plaignants privés.
Qui peut réellement porter plainte au titre de la CIPA, de la WESCA ou de la loi fédérale sur les écoutes ?
L'article 637.2 du Code pénal californien permet à toute personne lésée d'agir au titre de la CIPA, la WESCA de Pennsylvanie permet à toute personne interceptée d'agir au titre du 18 Pa. Cons. Stat. section 5725(a), et la loi fédérale sur les écoutes accorde le même droit à toute personne interceptée au titre du 18 U.S.C. section 2520. Le SB 690 restreint ce cercle uniquement pour la théorie du pen register, puisqu'il confie les plaintes fondées sur la section 638.51 visant un site web au seul Attorney General. La théorie de l'interception fondée sur la section 631(a) conserve son droit d'action privé.
Le SB 690 efface-t-il rétroactivement les procès pour session replay déjà en cours ?
Le SB 690, tel qu'adopté, applique sa limite réservant au seul Attorney General les plaintes pour pen register de la section 638.51 de façon rétroactive à toute plainte pendante dans une action engagée dans les deux ans suivant la date d'entrée en vigueur. Il laisse intacte la section 631(a), de sorte qu'une plainte pour interception déjà pendante survit même si la théorie du pen register de la même plainte disparaît. Selon le site California Legislative Information, le texte a été adopté et présenté au Governor le 4 septembre 2026.
Pourquoi NaviStone était-il un tiers et non une partie directe à la communication dans Popa ?
La Third Circuit a jugé que NaviStone n'était jamais devenu partie directe aux communications entre Ashley Popa et le site de Harriet Carter Gifts, bien que NaviStone ait fourni le code de suivi. L'interception s'est produite au moment où le JavaScript a acheminé les signaux de Popa vers les propres serveurs de NaviStone plutôt que de les garder entre Popa et le commerçant. Cette décision a annulé un jugement de première instance qui avait conclu l'inverse, tant sur la qualité de partie que sur le lieu de l'interception.
Jusqu'où peut monter le montant des dommages statutaires dans un recours collectif CIPA pour session replay ?
La section 637.2(a) du Code pénal fixe la réparation au montant le plus élevé entre 5 000 $ par infraction ou le triple du préjudice réel, et le paragraphe (c) supprime toute obligation de prouver un préjudice réel pour l'obtenir. Multiplié sur l'ensemble d'une classe, le calcul grimpe vite : 10 000 visiteurs californiens produisent une demande de 50 000 000 $ avant même qu'un seul dollar de préjudice soit prouvé. La loi fédérale sur les écoutes plafonne ce même calcul bien plus bas, au montant le plus élevé entre 100 $ par jour d'infraction ou 10 000 $ selon le 18 U.S.C. section 2520(c)(2)(B).
Cet article vous a-t-il été utile ?
Dites-nous ce que vous en pensez !
Nous voir plus souvent sur Google
Un clic définit Flowsery comme source préférée. Nos articles remontent alors dans vos À la une, en mode IA et dans les aperçus IA.
Avant de partir...
Flowsery
Des analyses orientées revenus pour votre site web
Suivez chaque visiteur, source et conversion en temps réel. Simple, puissant et sans cookies.
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Termes connexes du glossaire
Ce que le server-side tracking corrige, et ce qu'il laisse intact
Ce que le server-side tracking déplace sur votre serveur, les plafonds de cookies Safari qu'il évite, la déduplication des événements et le consentement dû.


De combien le session replay ralentit-il la vitesse d'un site ?
La vraie réponse au ralentissement causé par le session replay, avec les chiffres publiés de rrweb et Sentry sur le script, le CPU et l'upload.


Ce que la digital experience analytics couvre et que le web analytics manque
Plutôt que compter des événements, la digital experience analytics reconstruit la visite : session replay, heatmaps, friction et analyse de parcours.


Deux chiffres se cachent derrière un seul taux de drop-off
Chaque funnel produit deux taux de drop-off, un par étape et un de bout en bout, et les équipes les citent indifféremment. Un tableau chiffré les sépare.


À qui appartient le dwell time, au moteur de recherche ou à vos analytics
Les moteurs de recherche possèdent le dwell time et votre analytics ne le voit pas. Où passe la ligne face au time on page et à la durée de session.


Les choix de configuration derrière chaque analyse de funnel
Trois choix décident de ce que rapporte une analyse de funnel: l'ordre des étapes, la fenêtre de conversion, et le comptage par utilisateurs ou par sessions.
Articles connexes


Ce qu'autocapture enregistre sans instrumentation manuelle
En analyse produit, autocapture enregistre chaque clic, page vue et envoi de formulaire automatiquement, sans le moindre appel de tracking écrit à la main.


Comment l'analytics sans cookies compte les visiteurs sans identifiant
L'analytics sans cookies compte les visiteurs sans stocker d'identifiant dans le navigateur. Ce qu'il supprime, ce qu'il coûte.


Les quatre signaux de frustration et ce que chacun signifie
Les quatre signaux de frustration sont les rage clicks, dead clicks, error clicks et thrashed cursors. Chacun se déclenche sur un seuil fixé par votre outil.

