ZHENESJAKOTHVIRUFRAR

California Consumer Privacy Act

Définition

Le California Consumer Privacy Act (CCPA) est une loi américaine entrée en vigueur le 1er janvier 2020, renforcée par le CPRA (California Privacy Rights Act) depuis le 1er janvier 2023. Elle s'applique à toute entreprise qui collecte les données personnelles de résidents de Californie, dès lors qu'elle dépasse l'un des seuils suivants :

- 25 millions $ de chiffre d'affaires annuel brut

- 100 000 consommateurs ou ménages californiens traités par an

- 50 % ou plus du revenu annuel issu de la vente de données personnelles

Pour un e-commerçant DTC vendant aux États-Unis, le CCPA s'applique même sans présence physique en Californie : il suffit qu'un client californien passe commande sur votre site.


Analogie DTC

Imaginez que votre boutique Shopify envoie à chaque visiteur californien un carton d'inventaire listant tout ce que vous savez de lui (email, adresse IP, historique d'achat, panier abandonné, données de retargeting Meta). Le CCPA oblige à :

1. Montrer le carton (droit de savoir)

2. Le brûler sur demande (droit à l'effacement)

3. Arrêter de le revendre à des tiers (droit d'opt-out)

4. Ne pas discriminer ceux qui demandent à voir ou brûler le carton

C'est un RGPD américain allégé, mais avec une logique différente : le CCPA est opt-out (sauf pour les mineurs de moins de 16 ans, où c'est opt-in), là où le RGPD est opt-in par défaut.


Formule / Seuils de conformité

Condition d'application CCPA :

CA_Applicable = (CA_Revenue ≥ 25 000 000 $)
             OU (CA_Consumers ≥ 100 000 / an)
             OU (CA_Data_Sale_Revenue ≥ 50 % du CA total)

Délai de réponse à une requête consommateur :

Délai_max = 45 jours calendaires
Prolongation_possible = +45 jours (si justifiée)
Délai_max_absolu = 90 jours

Amendes CCPA (post-CPRA) :

Violation_non_intentionnelle = 2 663 $ / consommateur / incident
Violation_intentionnelle     = 7 988 $ / consommateur / incident
Violation_mineurs (<16 ans)  = 7 988 $ / consommateur / incident
Chiffres ajustés à l'inflation en 2024 par le California Privacy Protection Agency (CPPA).

Tableau comparatif — CCPA vs RGPD vs autres lois US

Critère**CCPA / CPRA (Californie)****RGPD (UE)****VCDPA (Virginie)****CPA (Colorado)**
Base légaleOpt-out (opt-in <16 ans)Opt-inOpt-outOpt-out
Droit d'effacementOuiOuiOuiOui
Droit de refus de venteOui (Do Not Sell/Share)Non applicableOuiOui
Délai de réponse45 jours30 jours45 jours45 jours
Amende max / violation7 988 $20 M€ ou 4 % CA7 500 $20 000 $
Seuil d'application25 M$ CAAucun (si UE ciblée)100 K consommateurs100 K consommateurs
AutoritéCPPA + Attorney GeneralCNIL & DPA localesAttorney GeneralAttorney General

Application concrète en DTC / e-commerce

Scénarios typiques pour une marque DTC :

1. Pixel Meta + Klaviyo : chaque événement Purchase envoyé à Meta contient un identifiant client. Si cet ID est relié à un profil revendu à des data brokers → vente de données au sens CCPA → obligation d'afficher un lien *« Do Not Sell or Share My Personal Information »*.

2. Email marketing : un client californien demande la suppression de son compte. Vous devez effacer ses données sous 45 jours, mais aussi notifier vos sous-traitants (Klaviyo, Shopify, ShipStation, Attentive) qui les détiennent.

3. Retargeting publicitaire : le partage d'audiences custom avec Meta/Google/TikTok est considéré comme *« share »* depuis le CPRA. Il faut un signal opt-out (Global Privacy Control — GPC) reconnu automatiquement.

4. Programme de fidélité : interdiction de pénaliser un client qui refuse la vente de ses données (ex. : ne pas lui retirer ses points de fidélité).

Checklist opérationnelle DTC :

- [ ] Bandeau cookies avec lien *Do Not Sell or Share*

- [ ] Page *Privacy Policy* mentionnant les 7 droits CCPA

- [ ] Formulaire *Request to Know / Delete / Opt-Out* (téléphone + web)

- [ ] Support du signal GPC

- [ ] Contrats *Service Provider* avec tous les sous-traitants

- [ ] Registre des ventes/partages de données sur 12 mois

- [ ] Formation équipe support (délai 45 jours, vérification d'identité)


7 erreurs fréquentes

1. Croire que le CCPA ne concerne que les entreprises californiennes → faux, il suffit d'avoir des clients en Californie.

2. Confondre *sale* et *share* → depuis le CPRA, partager pour du retargeting = vente.

3. Ignorer le GPC → signal obligatoire depuis 2023 pour les navigateurs.

4. Ne pas mettre à jour la Privacy Policy tous les 12 mois → obligation légale.

5. Répondre au-delà de 45 jours → sanction automatique.

6. Oublier les mineurs de 13-16 ans → opt-in obligatoire, amendes triplées.

7. Penser que le CCPA remplace le RGPD → un client français aux US reste protégé par le RGPD.


Termes liés

- CPRA — California Privacy Rights Act, amendement du CCPA (2023)

- CPPA — California Privacy Protection Agency, autorité de contrôle

- GPC — Global Privacy Control, signal opt-out navigateur

- Service Provider — sous-traitant au sens CCPA

- Do Not Sell or Share My Personal Information — lien obligatoire

- Sensitive Personal Information — catégorie renforcée (santé, géoloc précise, origine)

- Data Broker — revendeur de données, cible principale du CCPA

- VCDPA / CPA / CTDPA — lois équivalentes Virginie, Colorado, Connecticut

- DSAR — Data Subject Access Request, requête consommateur


À retenir : le CCPA n'est pas une option pour un DTC qui vend en Californie. C'est un coût de conformité fixe (budget type : 5 000 à 25 000 $/an pour une marque < 5 M$ de CA) et un levier de confiance sur un marché où 68 % des consommateurs américains déclarent éviter les marques qui ne protègent pas leurs données.