Коротко
- Le CCPA est une loi de l'État de Californie sur les droits des résidents concernant la personal information ; depuis 2023, il est renforcé par les amendements CPRA.
- Типичные пороги бизнеса (ориентир CPRA): $25M выручки · 100 000 consumers/households · ≥50% дохода от sale/share PI.
- Droits clés : know, delete, correct, opt-out of sale/share, limit SPI, non-discrimination.
- Pour un marketeur avec des smart links : cookies, pixels et identifiants entrent souvent dans la PI ; sale/share est votre appréciation en tant que controller.
Ce n'est pas un conseil juridique
L'article est un guide pédagogique pour le titulaire d'un compte ClikBy et le marketeur. Seuils, exceptions et formulations évoluent via les regulations CPPA ; vérifiez auprès d'un juriste et des sources officielles.
Repère sur la structure et les faits : www.cookieyes.com/… · www.cookieyes.com/…. Section récap de la KB : CookieYes → CCPA. Ce n'est pas un conseil juridique ni une traduction mot à mot d'articles tiers.
Chronologie CCPA → CPRA
- 1er janvier 2020 — le CCPA est entré en vigueur.
- Juillet 2020 — l'enforcement de l'Attorney General a commencé.
- 3 novembre 2020 — les électeurs ont adopté la Proposition 24 (CPRA).
- 1er janvier 2023 — le CPRA devient operative ; apparaît la California Privacy Protection Agency (CPPA).
- 2023+ — enforcement CPRA / regulations mises à jour (vérifiez les dates d'enforcement selon les règles CPPA en vigueur).
Dans les échanges et sur les sites, « CCPA » signifie souvent « CCPA as amended by CPRA » — précisez de quel texte il s'agit.
Qu'est-ce que le CCPA
Le California Consumer Privacy Act est le premier acte de privacy d'ampleur au niveau des États aux États-Unis. Il donne aux résidents californiens le contrôle sur la façon dont les entreprises for-profit collectent, utilisent, vendent et divulguent leur personal information.
Le CPRA (souvent « CCPA 2.0 ») élargit le CCPA : données sensibles (SPI), droit de limit use of SPI, droit de correct, opt-out non seulement du sale mais aussi du share pour le cross-context behavioral advertising, un régulateur distinct (CPPA), des exigences plus strictes sur les disclosures et security assessments pour une partie des entreprises.
L'objectif de la loi est la transparence et les droits de la personne concernée, pas une « bannière opt-in européenne par défaut ». Le modèle CCPA est en général un opt-out pour la vente/le sharing de PI (avec des exceptions pour les mineurs et certains scénarios).
Qui est couvert
Repère (for-profit, fait des affaires en Californie / collecte la PI de Californiens) — une entreprise qui collecte la personal information des consommateurs et atteint au moins un seuil :
- Валовая годовая выручка $25 000 000 ou больше;
- Покупает, продаёт ou share PI ≥ 100 000 California consumers ou households в год (порог CPRA; в ранних материалах по «чистому» CCPA часто фигурировало 50 000 / devices — сверяйте актуальную редакцию);
- Tire 50 %+ de son revenu annuel de la vente ou du sharing de personal information.
La loi peut viser une entreprise hors Californie si elle « does business in California » et collecte la PI de résidents de l'État (par ex. un site avec une audience californienne). Le non-profit est en général hors scope ; il existe des carve-outs sectoriels (HIPAA/CMIA, FCRA, GLBA, etc.) — leurs frontières sont étroites, pas « notre site n'est pas en CA → la loi ne s'applique pas ».
Практический сигнал: ~8 500–9 000 уникальных калифорнийских визитов в месяц легко дают ~100 000 в год — порог по объёму PI достижим и для среднего SaaS/e‑com.
Qu'est-ce que la personal information
La PI est une information qui identifies, relates to, describes, is reasonably capable of being associated with ou could reasonably be linked, directement ou indirectement, à un consumer ou household particulier.
- Identifiants : nom, alias, adresse, email, SSN, driver's license, passport, online ID, IP et similaires ;
- Internet / electronic network activity : browser history, search history, interaction avec le site, l'application, la publicité ;
- Geolocation ; données audio / electronic / visual / thermal / olfactory et similaires ;
- Informations professionnelles / employment-related ;
- Protected classifications au regard des lois CA/fédérales (race, religion, age, disability, sex, sexual orientation, etc.) ;
- Inférences (inferences) tirées d'une autre PI.
On exclut souvent les publicly available government records et l'information dé-identifiée / pseudonymisée qui ne peut pas être raisonnablement liée à une personne — mais « nous avons retiré le nom » ≠ automatiquement hors CCPA.
Les cookies et unique personal identifiers qui reconnaissent un appareil lié à un consumer/family across services sont explicitement classés en zone PI dans les documents CookieYes. Les pixels sur les smart links suivent la même logique.
Sensitive personal information (SPI)
Le CPRA distingue la SPI — catégories à risque accru : SSN et ID d'État, géolocalisation précise, données de santé, biométrie, race/ethnicité, religion, union membership, logins/comptes financiers avec codes d'accès, données sur la vie/orientation sexuelle, correspondance si l'entreprise n'est pas le destinataire, etc.
Outre Do Not Sell or Share, le consommateur a le droit de limit the use and disclosure of SPI si vous l'utilisez au-delà de ce qui est nécessaire au service demandé. Pour les tunnels pub, cela concerne plus souvent la géolocalisation précise et les identifiants que vous placez vous-même dans des catégories « sensibles » du notice — ne promettez pas de SPI « automatiquement depuis ClikBy ».
Sale, share, third party, service provider
- Sale — vente, rent, release, disclosure, dissemination, making available, transfer ou autre communication de PI à une autre partie contre monetary or other valuable consideration. Un paiement en argent n'est pas obligatoire.
- Share (CPRA) — divulgation de PI pour le cross-context behavioral advertising (ciblage entre contextes).
- Service provider — traite la PI pour le compte de l'entreprise selon un contrat écrit pour un business purpose et n'a pas le droit d'utiliser la PI autrement. Le transfert à un service provider avec le bon contrat n'est en général pas un sale.
- Third party — en substance « ni collecteur business ni service provider par contrat ».
La publicité comportementale via third-party cookies / pixels est souvent discutée précisément comme un possible sale ou share. Transmettre des données à un pixel Meta/Google/TikTok que vous activez sur la redirection est une zone d'appréciation du controller de campagne.
Droits des consommateurs (CCPA + CPRA)
- Right to know / access — catégories et pieces concrètes de PI, sources, finalités, tiers, sale/share.
- Right to delete — suppression de la PI collectée (avec exceptions) et instruction aux service providers de supprimer.
- Right to correct — correction de PI inexacte (CPRA).
- Right to opt-out of sale / share — cesser le sale et le share pour les cross-context ads.
- Right to limit SPI — limiter l'utilisation/la divulgation des données sensibles.
- Right to non-discrimination — on ne peut pas « punir » l'exercice des droits (refus de service, autre prix — avec des réserves).
- Data portability — une copie dans un format usable (dans les documents CPRA).
Délai de réponse à une verifiable consumer request — repère 45 jours, avec prolongation possible de 45 jours supplémentaires avec notification. L'accusé de réception est souvent discuté dans un horizon d'environ 10 jours. Il faut ≥2 moyens de déposer une demande (formulaire, email, toll-free, etc.).
Comment se préparer : checklist pratique
1. Data inventory
- Quelle PI vous collectez (y compris cookies, IP, UTM, pixels, CRM) ;
- Pourquoi ; où elle est stockée ; avec qui vous la partagez ; s'il y a de la SPI ;
- Quels vendors sont service providers vs third parties ; s'il existe des contrats écrits.
2. Notices et politique
- Privacy policy avec catégories sur 12 mois, finalités, sources, sale/share, droits, contacts, date de mise à jour ;
- Notice at collection — avant/au moment de la collecte ;
- Notice of right to opt-out / limit SPI — si vous vendez/sharez ou utilisez la SPI au-delà du nécessaire ;
- Description de la façon dont vous traitez le Global Privacy Control (GPC), le cas échéant.
3. Mécanismes d'opt-out
- Lien Do Not Sell or Share My Personal Information (ou Your California Privacy Choices) ;
- Formulaire / bouton d'opt-out ; canaux alternatifs ;
- Cookie notice, si des third-party trackers peuvent compter comme sale/share ;
- Ne pas utiliser de dark patterns (étapes superflues, double negatives, « faites défiler la politique pour trouver l'opt-out »).
4. Processus et sécurité
- Formulaires de consumer requests + vérification d'identité ;
- Reasonable security ; pour une partie des entreprises — risk assessments / audits (CPRA) ;
- Contrats avec les service providers ;
- Minimisation et purpose limitation : ne pas collecter « au cas où ».
Do Not Sell/Share développé — dans un article distinct.
Amendes et enforcement
- Административные civil penalties: ориентир до $2 500 за unintentional и до $7 500 за intentional violation (за каждое нарушение; по минорам CPRA часто обсуждает усиленные штрафы).
- Private right of action — surtout pour certains data breaches en l'absence de reasonable security ; statutory damages autour de 100–750 $ par incident (ou actual damages).
- Régulateurs : California Attorney General et CPPA (après le CPRA).
- Historiquement, le CCPA avait un 30-day cure period ; dans les documents CPRA, le cure est souvent décrit comme réduit/supprimé — ne comptez pas sur « on donne toujours 30 jours d'abord ».
Lien avec le produit ClikBy
- Le cliqueur de votre smart link est la personne concernée ; vous (Customer) êtes business/controller pour la finalité de campagne ; ClikBy est service provider/processor sur instruction.
- Dans les visits peuvent figurer IP, UA, geo, referer, UTM, engagement, fingerprint_* — évaluez-les comme PI.
- Activer des pixels pub = share/sale potentiel vers les vendors ; activez pixel_notification et décrivez les vendors dans votre politique.
- Le module /cookies aide sur le site client ; ce n'est pas un footer Do Not Sell automatique pour toutes les juridictions.
Dans ClikBy : rôles Customer = controller / ClikBy = processor pour les clics ; les leviers sont Cookie Consent et pixel_notification sur la redirection. Un badge CCPA sur le landing ne remplace pas votre Do Not Sell or Share notice.
FAQ
Le CPRA remplace-t-il le CCPA ?
Le CPRA est un amendement/élargissement du CCPA, pas « une autre loi à la place ». Dans l'usage courant, les deux noms se mélangent.
La conformité GDPR suffit-elle ?
Non. Le GDPR donne une base solide (droits, transparence, contrats), mais le modèle de consentement, les seuils, sale/share et les notices en Californie sont différents. Comparaison — dans CCPA vs GDPR.
Et les enfants ?
Sale/share de PI des mineurs 13–16 — avec le consent de l'enfant ; moins de 13 ans — avec le consent du parent/tuteur (opt-in).