Accueil
ClikBy
Base de connaissances ClikBy
CCPA

CCPA vs GDPR : quelle différence

Comparaison complète pour les équipes avec du trafic UE et Californie — sans l'illusion qu'une seule bannière couvre les deux régimes.

14–18 min Mis à jour : juillet 2026
opt-outCCPA
opt-inGDPR
cookiesUX différent

Коротко

  • Le GDPR est une regulation UE/EEE avec une logique opt-in pour de nombreux cookies ; CCPA/CPRA est une loi californienne avec opt-out sale/share.
  • Le GDPR s'applique plus largement aux personnes concernées (sans seuil de chiffre d'affaires) ; le CCPA est for-profit + seuils.
  • La conformité GDPR ≠ CCPA automatique : il faut des DNSMPI/share disclosures et des notices californiennes.
  • Pour les campagnes multilingues : geo-logic des bannières + textes alignés sur le site et sur la redirection ClikBy.

Ce n'est pas un conseil juridique

Comparaison pour les décisions produit et marketing. Les détails relèvent du counsel dans chaque juridiction.

Repère sur la structure et les faits : www.cookieyes.com/… · www.cookieyes.com/…. Section récap de la KB : CookieYes → CCPA. Ce n'est pas un conseil juridique ni une traduction mot à mot d'articles tiers.

Pourquoi comparer

Les deux régimes donnent aux personnes le contrôle sur les données et exigent de la transparence. Mais le modèle de consentement, les seuils, la définition des données, les délais de réponse et les amendes diffèrent. Les entreprises avec du trafic EU et Californie se trompent souvent en posant une seule bannière « européenne » partout, ou un Accept « américain » sans Reject.

Le CPRA rapproche la Californie du GDPR (SPI, correct, agency), mais ne transforme pas le CCPA en copie du GDPR.

Tableau récapitulatif

ТемаCCPA / CPRAGDPR
ТипStatutory (+ regulations)Regulation EU
Personnes concernéesCalifornia residentsEU/EEA data subjects
Qui est tenuFor-profit + seuilsPresque tout controller/processor avec nexus
ДанныеPI (+ household/device) ; SPI dans le CPRAPersonal data; special categories
Collecte par défautOpt-out (sale/share)Une lawful basis est requise ; les cookies sont souvent opt-in
CookiesOpt-out pour les trackers sale/shareConsent avant le non-essential
Délai de réponse~45 jours (+45)~1 mois (+2 si complexe)
Штрафы$2.5k / $7.5k par violationjusqu'à €10M/2 % ou €20M/4 %
RégulateurAG + CPPADPAs / EDPB / Commission

1. Type de loi

CCPA — statutory law de l'État : les infractions ouvrent une cause of action devant les tribunaux californiens (avec des réserves sur le private right of action).

GDPR — regulation de l'UE : elle s'applique directement, mais l'enforcement et les détails passent par les national DPAs et les actes nationaux (plus ePrivacy pour les cookies).

2. Qui est concerné

CCPA/CPRA : for-profit, PI des Californiens, seuils de chiffre d'affaires / volume / part de revenus issus du sale/share. Peut toucher une entreprise hors CA si elle fait du « doing business » avec des résidents de l'État.

GDPR : traitement de personal data de personnes dans l'UE/EEE (et suivi du comportement), presque sans seuil « $25M ». Le non-profit peut aussi entrer dans le scope.

Bilan : un petit landing EU sans seuils CCPA peut quand même être sous GDPR ; une grande marque US sans trafic EU — l'inverse.

3. Quelles données sont couvertes

Les définitions sont proches, mais le CCPA tire explicitement household et device, plus une large liste de catégories. Le CPRA ajoute la SPI, plus proche des special categories du GDPR.

Les exceptions diffèrent : côté CCPA — HIPAA/CMIA, FCRA, GLBA, public records, etc. ; côté GDPR — deceased (surtout), traitement purement domestique, données anonymes. Ne transposez pas les exceptions une à une.

4. Droits des utilisateurs

Base CCPA: know/access, delete, opt-out of sale, non-discrimination. CPRA+ : correct, limit SPI, opt-out of share, éléments d'automated decision-making.

GDPR : access, rectification, erasure, restriction, portability, objection, opposition à l'automated decision-making/profiling — plus transparence et lawful basis.

Délais : CCPA souvent 45+45 jours ; GDPR — environ un mois, avec prolongation possible en cas de complexité.

8. Cookie control

CCPA/CPRA : pas d'exigence de prior consent à l'européenne pour tous les cookies non-essential. Il faut de la transparence et un opt-out pour les trackers qui constituent un sale/share. Le CPRA inclut explicitement share.

GDPR + ePrivacy : les cookies non-essential généralement après informed consent ; Reject doit être équivalent à Accept.

Stack pratique : geo-target — l'UE voit un CMP opt-in ; CA — Do Not Sell/Share + GPC ; le reste du monde — selon votre politique. Placez les smart links ClikBy sur la même carte : ne déclenchez pas les pixels UE avant le consentement ni les pixels CA après l'opt-out.

9. Security

Le CCPA s'appuie sur le duty of reasonable security (et une private action en cas de breach). Le CPRA renforce les attentes sur la protection de la SPI, les assessments et les audits pour les qualifying businesses.

Le GDPR exige expressément des appropriate technical and organisational measures (encryption, pseudonymization, TOMs).

10. Amendes

  • CCPA: до $2 500 / $7 500 за violation; consumer statutory damages $100–$750 в узких breach-сценариях; потолка «% globalementй выручки» как в GDPR нет — сумма растёт с числом нарушений.
  • GDPR : jusqu'à €10M/2 % ou €20M/4 % du chiffre d'affaires annuel — selon l'article.

11. Qui fait l'enforcement

CCPA: California Attorney General. CPRA: + California Privacy Protection Agency.

GDPR : DPA nationales, coordination EDPB, cadre de la Commission.

Que faire pour l'équipe sur ClikBy

  • Séparez les audiences EU / CA / BY (99-3) dans la politique et les bannières ;
  • Pour l'UE : consent avant les pixels marketing ; pour CA : DNSMPI + un vrai opt-out de catégories ;
  • Sur les redirections, activez pixel_notification et ne contredisez pas le texte du site ;
  • Tenez un DPA avec ClikBy et des contrats avec les ad-vendors ;
  • Analyse produit approfondie : Données personnelles et cookies.

Dans ClikBy : rôles Customer = controller / ClikBy = processor pour les clics ; les leviers sont Cookie Consent et pixel_notification sur la redirection. Un badge CCPA sur le landing ne remplace pas votre Do Not Sell or Share notice.

FAQ

Le CCPA ressemble-t-il au GDPR ?

Les objectifs sont proches, la mécanique non : scope, consent model, amendes et cookies différents.

Le GDPR est-il plus strict ?

Sur la portée et les amendes en « pourcentage », le GDPR est souvent plus dur ; le CCPA est dangereux par le nombre d'amendes per-violation et le sale via l'ads stack.

Faut-il un granular consent comme au GDPR ?

Pour le CCPA — en général non (voir la KB CookieYes sur le granular consent). Il faut un opt-out sale/share qui fonctionne. Source : Does CCPA require granular consent like GDPR?

Et ensuite ?

Vérifiez votre politique

Ouvrez la projection produit des rôles et consentements ClikBy.