Коротко
- Le GDPR est une regulation UE/EEE avec une logique opt-in pour de nombreux cookies ; CCPA/CPRA est une loi californienne avec opt-out sale/share.
- Le GDPR s'applique plus largement aux personnes concernées (sans seuil de chiffre d'affaires) ; le CCPA est for-profit + seuils.
- La conformité GDPR ≠ CCPA automatique : il faut des DNSMPI/share disclosures et des notices californiennes.
- Pour les campagnes multilingues : geo-logic des bannières + textes alignés sur le site et sur la redirection ClikBy.
Ce n'est pas un conseil juridique
Comparaison pour les décisions produit et marketing. Les détails relèvent du counsel dans chaque juridiction.
Repère sur la structure et les faits : www.cookieyes.com/… · www.cookieyes.com/…. Section récap de la KB : CookieYes → CCPA. Ce n'est pas un conseil juridique ni une traduction mot à mot d'articles tiers.
Pourquoi comparer
Les deux régimes donnent aux personnes le contrôle sur les données et exigent de la transparence. Mais le modèle de consentement, les seuils, la définition des données, les délais de réponse et les amendes diffèrent. Les entreprises avec du trafic EU et Californie se trompent souvent en posant une seule bannière « européenne » partout, ou un Accept « américain » sans Reject.
Le CPRA rapproche la Californie du GDPR (SPI, correct, agency), mais ne transforme pas le CCPA en copie du GDPR.
Tableau récapitulatif
| Тема | CCPA / CPRA | GDPR |
|---|---|---|
| Тип | Statutory (+ regulations) | Regulation EU |
| Personnes concernées | California residents | EU/EEA data subjects |
| Qui est tenu | For-profit + seuils | Presque tout controller/processor avec nexus |
| Данные | PI (+ household/device) ; SPI dans le CPRA | Personal data; special categories |
| Collecte par défaut | Opt-out (sale/share) | Une lawful basis est requise ; les cookies sont souvent opt-in |
| Cookies | Opt-out pour les trackers sale/share | Consent avant le non-essential |
| Délai de réponse | ~45 jours (+45) | ~1 mois (+2 si complexe) |
| Штрафы | $2.5k / $7.5k par violation | jusqu'à €10M/2 % ou €20M/4 % |
| Régulateur | AG + CPPA | DPAs / EDPB / Commission |
1. Type de loi
CCPA — statutory law de l'État : les infractions ouvrent une cause of action devant les tribunaux californiens (avec des réserves sur le private right of action).
GDPR — regulation de l'UE : elle s'applique directement, mais l'enforcement et les détails passent par les national DPAs et les actes nationaux (plus ePrivacy pour les cookies).
2. Qui est concerné
CCPA/CPRA : for-profit, PI des Californiens, seuils de chiffre d'affaires / volume / part de revenus issus du sale/share. Peut toucher une entreprise hors CA si elle fait du « doing business » avec des résidents de l'État.
GDPR : traitement de personal data de personnes dans l'UE/EEE (et suivi du comportement), presque sans seuil « $25M ». Le non-profit peut aussi entrer dans le scope.
Bilan : un petit landing EU sans seuils CCPA peut quand même être sous GDPR ; une grande marque US sans trafic EU — l'inverse.
3. Quelles données sont couvertes
Les définitions sont proches, mais le CCPA tire explicitement household et device, plus une large liste de catégories. Le CPRA ajoute la SPI, plus proche des special categories du GDPR.
Les exceptions diffèrent : côté CCPA — HIPAA/CMIA, FCRA, GLBA, public records, etc. ; côté GDPR — deceased (surtout), traitement purement domestique, données anonymes. Ne transposez pas les exceptions une à une.
4. Droits des utilisateurs
Base CCPA: know/access, delete, opt-out of sale, non-discrimination. CPRA+ : correct, limit SPI, opt-out of share, éléments d'automated decision-making.
GDPR : access, rectification, erasure, restriction, portability, objection, opposition à l'automated decision-making/profiling — plus transparence et lawful basis.
Délais : CCPA souvent 45+45 jours ; GDPR — environ un mois, avec prolongation possible en cas de complexité.
5–7. Opt-in, opt-out et âge
- CCPA : collecte de PI des adultes généralement sans prior opt-in ; opt-out sale/share obligatoire ; opt-in pour les minors (13–16 / <13).
- GDPR : pour de nombreuses finalités, il faut un consent ou une autre lawful basis ; le retrait du consentement est aussi simple que son octroi.
- Âge : CCPA — 16 (parental <13); GDPR — 16 par défaut, государство-член может снизить до 13.
« Nous avons une bannière GDPR, donc le CCPA est couvert » — non. Il faut des disclosures californiennes et DNSMPI/share s'il y a sale/share.
9. Security
Le CCPA s'appuie sur le duty of reasonable security (et une private action en cas de breach). Le CPRA renforce les attentes sur la protection de la SPI, les assessments et les audits pour les qualifying businesses.
Le GDPR exige expressément des appropriate technical and organisational measures (encryption, pseudonymization, TOMs).
10. Amendes
- CCPA: до $2 500 / $7 500 за violation; consumer statutory damages $100–$750 в узких breach-сценариях; потолка «% globalementй выручки» как в GDPR нет — сумма растёт с числом нарушений.
- GDPR : jusqu'à €10M/2 % ou €20M/4 % du chiffre d'affaires annuel — selon l'article.
Que faire pour l'équipe sur ClikBy
- Séparez les audiences EU / CA / BY (99-3) dans la politique et les bannières ;
- Pour l'UE : consent avant les pixels marketing ; pour CA : DNSMPI + un vrai opt-out de catégories ;
- Sur les redirections, activez pixel_notification et ne contredisez pas le texte du site ;
- Tenez un DPA avec ClikBy et des contrats avec les ad-vendors ;
- Analyse produit approfondie : Données personnelles et cookies.
Dans ClikBy : rôles Customer = controller / ClikBy = processor pour les clics ; les leviers sont Cookie Consent et pixel_notification sur la redirection. Un badge CCPA sur le landing ne remplace pas votre Do Not Sell or Share notice.
FAQ
Le CCPA ressemble-t-il au GDPR ?
Les objectifs sont proches, la mécanique non : scope, consent model, amendes et cookies différents.
Le GDPR est-il plus strict ?
Sur la portée et les amendes en « pourcentage », le GDPR est souvent plus dur ; le CCPA est dangereux par le nombre d'amendes per-violation et le sale via l'ads stack.
Faut-il un granular consent comme au GDPR ?
Pour le CCPA — en général non (voir la KB CookieYes sur le granular consent). Il faut un opt-out sale/share qui fonctionne. Source : Does CCPA require granular consent like GDPR?