Logo GH

CCPA : Loi sur la confidentialité en Californie

1) Qu'est-ce que la CCPA/CPRA et à qui elle s'applique

CCPA (California Consumer Privacy Act) est une loi sur la protection des données personnelles des résidents de l'État de Californie. CPRA (California Privacy Rights Act) - Amendements qui élargissent la LPCC (en vigueur depuis 01. 01. 2023).

À qui la conformité est requise (si au moins une est effectuée) :
  • Chiffre d'affaires annuel ≥ 25 millions de dollars (mondial, pas seulement de Californie) ;
  • Traitement des données ≥ 100 000 consommateurs/ménages/appareils par an ;
  • ≥50 % du produit annuel de la vente ou du « partage » de données à caractère personnel.

S'applique aux « entreprises » (pour le profit), y compris les sociétés contrôlées/contrôlées dans la marque commune. Exceptions : données déjà réglementées par HIPAA/GLBA/FRCA/COPPA (dans le cadre de leur application), organisations à but non lucratif (non-profit).

2) Concepts clés

Données personnelles (PI) : toute information liée ou raisonnablement liée à un consommateur/ménage/appareil.
Données personnelles sensibles (SPI) - numéro SSN/passeport/pilote, données financières avec codes d'accès, géolocalisation avec précision, origine raciale et ethnique, religion, santé/biométrie/génétique, communications privées, etc.
Vente (vente) - fournir un PI à un tiers pour la valeur (pas nécessairement de l'argent).
Partage (sharing) - Fournir des PI pour la publicité comportementale dans différents contextes (cross-context behavioral advertising), même sans argent.
Tiers/Fournisseur de services (fournisseur de services )/Contractant (contractant) - catégories de contreparties avec des exigences contractuelles différentes et des restrictions d'utilisation de PI.

3) Droits des consommateurs (ce qui est obligatoire dans le produit)

1. Droit de notification (avis à la collection) : Quelles sont les catégories de données, les objectifs, « vendre/sherite », la durée de conservation.
2. Accès (savoir) et portabilité : copies de catégories et de données spécifiques au cours des 12 derniers mois.
3. Suppression (delete) : doivent supprimer et notifier la chaîne d'entrepreneurs/tiers.
4. Rectification (correct) : droit de demander l'édition de PI inexacts.

5. Opt-out de vente/partage :
  • liens visibles « Do Not Sell or Share My Personal Information » ;
  • support GPC (Global Privacy Control) - signal automatique du navigateur/extension ;
  • 6. Limitation de l'utilisation de SPI : uniquement aux fins déclarées (par exemple, CUS/sécurité), à la demande du consommateur - « limit use of sensible PI ».
  • 7. Non-discrimination : les services ne peuvent pas être dégradés pour la réalisation des droits (des programmes de prix honnêtes sont autorisés si la loi est respectée).
💡 Délai de réponse aux demandes (DSR) : habituellement 45 jours (avec un renouvellement possible de 45 jours supplémentaires), canal gratuit, vérification du demandeur, loging.

4) Avis et politique de confidentialité

Avis à la collection au point de collecte : catégories PI/SPI, objectifs, retrait, statut de vente/partage, liens opt-out.
Politique de confidentialité : droits, modes de demande (téléphone/formulaire Web/courrier), catégories de destinataires, période de rétractation, « vendre/sherita », support GPC, procédures de vérification/appel, date de la dernière mise à jour.

5) Cookies, adtech и «sharing»

Toute publicité comportementale dans différents contextes = « partage », nécessite un opt-out et le respect du GPC.
Pour les enfants <16 : opt-in (jusqu'à 13 ans - seulement avec le consentement du parent/tuteur).
Ne cachez pas l'échec : bannière/centre de gestion des préférences, catégories compréhensibles et bouton unifié « Do Not Sell or Share »....
Assurez-vous que les SDK/pixels tiers respectent les interdictions de réutilisation de PI après l'opt-out (via contrats et constructions techniques).

6) Contrats avec des fournisseurs et des entrepreneurs

Les traités doivent :
  • interdire l'utilisation secondaire de PI non sur instruction du contrôleur ;
  • exiger la sécurité et la notification des incidents ;
  • obligation de soutenir les demandes des consommateurs (delete/correct/opt-out) et de les transmettre en aval de la chaîne ;
  • accorder un droit de vérification/évaluation ;
  • identifier les sous-traitants et les conditions de leur implication.

7) Données sur les enfants et les jeunes

🚨 13 ans : seulement opt-in parent pour la vente/shearing.

13-16 : le propre opt-in de l'adolescent.
Mécanismes approuvés pour obtenir et conserver des preuves de consentement, interfaces compréhensibles pour le retrait.

8) Sécurité et responsabilité en cas d'incident

Obligation de mettre en place des mesures de sécurité raisonnables en tenant compte de la portée et de la sensibilité de l'IP.
Le droit de recours privé est limité aux fuites causées par une violation des obligations de sécurité pour certaines catégories de données : 100- 750 $ par utilisateur/incident (ou dommages réels).
Sanctions administratives de surveillance : jusqu'à 2 500 $ pour violation et jusqu'à 7 500 $ pour violation intentionnelle et violation impliquant des enfants.
La « période de correction » automatique n'est plus garantie (possible à la discrétion du régulateur).

9) Stockage et minimisation

Vous devez publier les durées de conservation par catégorie PI/SPI ou les critères pour les définir.
Il est interdit de conserver plus longtemps que nécessaire aux fins déclarées (minimisation des données).
Intégrer « Retentation Schedule » + processus de suppression/anonymisation, cascade dans les backups.

10) Vérification et recours contre DSR

Avant d'émettre ou de supprimer des données - vérification du demandeur (le niveau de vérification dépend de la sensibilité).
Il doit y avoir une procédure d'appel de refus dans le DSR avec une explication compréhensible.

11) Registre des demandes, formation et documentation

Enregistrer le DSR, les indicateurs SLA/résultats, conserver les justifications de refus ;

Formation annuelle du personnel travaillant avec PI/DSR/publicité ;

Carte de données : sources PI, flux vers les fournisseurs/tiers, objectifs, bases légales et statuts de vente/partage.

12) Comment la CCPA/CPRA est liée au RGPD (en résumé)

Le RGPD est plus large par sujet et par motif, le CCPA se concentre sur les droits du consommateur et les ventes/shearing.
La CCPA nécessite un signal GPC, un opt-out distinct pour le partage (publicité comportementale).
La catégorie SPI (CPRA) est conceptuellement plus proche des « catégories spéciales » du RGPD, mais le mode est différent : restriction d'utilisation/divulgation et référence/processus séparé.
GDPR - DPA/responsable du traitement et légalité globale ; le CCPA a des contrats stricts de service fournisseur/contracteur/third party et de gestion de vente/partage.

13) Chèque de mise en œuvre (opérationnel)

Politiques et interfaces

  • Mettre à jour la Politique de confidentialité et l'Avis à la collection (catégories PI/SPI, objectifs, retraite, vente/partage).
  • Placer « Do Not Sell or Share My PI » + « Limit Use of My SPI » (le cas échéant).
  • Inclure le support GPC ; décrire le comportement en politique.
  • Processus distincts pour <13 et 13-16 (opt-in).

Processus DSR

  • Canaux de demande (formulaire Web/téléphone/courrier), SLA 45 jours, vérification, appels.
  • Logging, reporting, modèles de réponses ; la comptabilisation d'une fenêtre d'accès de 12 mois.

Adtech и SDK

  • Inventaire des étiquettes/pixels/SDK tiers, classification « vente/partage ».
  • Transfert des statuts opt-out/GPC le long de la chaîne ; les idiomes du traitement des données restreintes.
  • Test : après l'opt-out, pas de ciblage comportemental.

Contrats et fournisseurs

  • DPA/contrats avec le fournisseur de services/contracteur/third party avec les réserves nécessaires.
  • Registre des sous-traitants, droit d'audit, interdiction d'utilisation secondaire.

Stockage et sécurité

  • Plan de retraite par catégorie PI/SPI, plan de suppression/anonymisation.
  • « Mesures de sécurité raisonnables » : chiffrement, RBAC/ABAC, DLP, logs, tests de plan IR.
  • Procédure d'enregistrement/d'enquête des incidents et des notifications.

14) Matrice « catégorie → action → interface »

ScriptAction obligatoireOù dans UI
Publicité comportementaleOpt-out от sharing + GPCBannière/centre de préférences + pied
Transfert de valeurOpt-out de venteRéglages de protection de la vie privée
Traitement SPILimit use of SPIPage Privacy/Centre de préférences
Demande d'accès/suppression/correctionFormulaire DSR + vérificationProfil/centre d'intimité
Enfants <16Opt-in (parent/utilisateur lui-même)Inscription/paramètres

15) Métriques et contrôle de qualité

DSR SLA :% fermé à temps ; Moyenne/95e percentile.
Taux d'honneur GPC : proportion de sessions où le signal est correctement pris en compte.
Opt-out Efficacité : proportion d'événements adtech après échec (doit viser 0).
Retentation Adherence :% des entrées supprimées à l'horaire.
Incident MTR/MTD et répétabilité.
Vendor Compliance : résultats des contrôles/audits des contreparties.

16) Feuille de route pour la mise en œuvre (6 étapes)

1. Mapping de données : sources, flux, balises/SDK, catégories PI/SPI, vente/partage.
2. Politiques : Politique de confidentialité, procédures DSR, données pour enfants, GPC.
3. UI et circuits techniques : liens « Do Not Sell or Share »..., « Limit SPI », bannière, centre de préférences, GPC.
4. Contrats : mise à jour des statuts des contreparties (fournisseur de services/contracteur/troisième partie), interdictions d'utilisation secondaire, sous-traitants.
5. Retraite et sécurité : graphiques de stockage, suppression/anonymisation, pleybook IR.
6. Formation et suivi : formations, métriques, audits réguliers/tableau de bord pour le guide.

17) Erreurs fréquentes et comment les éviter

Penser que « nous ne vendons pas de données, donc le CCPA ne parle pas de nous » - est ignoré sharing.
Ignorer le GPC est une violation, même s'il y a sa propre bannière.
Il n'est pas correct de classer un entrepreneur dans la catégorie « fournisseur de services », ce qui lui permet d'utiliser l'IP à ses propres fins.
Ne pas spécifier de retrait et de critères - il faut être transparent.
Absence de preuve de vérification du plaignant et des registres du DSR.

Résultat

La conformité CCPA/CPRA n'est pas une bannière, mais un système : notifications transparentes et UI pour les droits, support technique GPC et opt-out, contrats corrects avec les fournisseurs, carte de données avec rétention, et processus DSR et sécurité fiables. En intégrant ces éléments dans l'architecture et les opérations, vous réduirez les risques juridiques et de réputation et conserverez la confiance des utilisateurs sans perte pour la vitesse du produit.

Contact

Prendre contact

Contactez-nous pour toute question ou demande d’assistance.Nous sommes toujours prêts à vous aider !

Telegram
@Gamble_GC
Commencer l’intégration

L’Email est obligatoire. Telegram ou WhatsApp — optionnels.

Votre nom optionnel
Email optionnel
Objet optionnel
Message optionnel
Telegram optionnel
@
Si vous indiquez Telegram — nous vous répondrons aussi là-bas.
WhatsApp optionnel
Format : +code pays et numéro (ex. +33XXXXXXXXX).

En cliquant sur ce bouton, vous acceptez le traitement de vos données.