California Privacy Rights Act (CPRA) — Loi californienne sur les droits à la vie privée
Définition
Le California Privacy Rights Act (CPRA) est une loi américaine entrée en vigueur le 1er janvier 2023 qui modifie et renforce le CCPA (California Consumer Privacy Act). Là où le CCPA posait les bases d’une protection des données pour les consommateurs californiens, le CPRA ajoute une couche de granularité : catégorie de données sensibles, droit de correction, obligation de minimisation, et surtout la création d’une autorité de contrôle dédiée, la *California Privacy Protection Agency (CPPA)*.
Pour un e-commerçant DTC français ou européen vendant vers la Californie, le CPRA n’est pas une simple mise à jour : c’est un changement de régime. Le seuil d’application est de 100 000 consommateurs californiens par an, ou 50 % du chiffre d’affaires annuel provenant de la vente de données personnelles. Dès que vous dépassez ces seuils, vous devez vous conformer.
Analogie
Imaginez que le CCPA soit une porte d’entrée avec un videur : il vérifie que vous avez le droit d’entrer, mais ne fouille pas votre sac. Le CPRA, c’est le même videur, mais avec un détecteur de métaux, une liste de produits interdits, et un registre des entrées et sorties. Vous ne pouvez plus simplement dire « j’ai collecté des données » ; vous devez prouver pourquoi, combien de temps, et comment vous les protégez.
Autre image : le CCPA est une étiquette nutritionnelle sur un paquet de céréales. Le CPRA, c’est la traçabilité complète de la ferme à l’assiette, avec obligation de corriger toute erreur sur l’étiquette.
Formule
Le CPRA introduit une logique de proportionnalité et de minimisation. On peut la résumer ainsi :
Données collectées ≤ Données nécessaires à la finalité déclarée
Et pour les données sensibles :
Durée de conservation ≤ Durée strictement nécessaire à la finalité
Trois seuils chiffrés à retenir :
1. 100 000 consommateurs californiens : seuil d’application annuel.
2. 12 mois : durée maximale de conservation des données si aucune justification métier documentée.
3. 30 jours : délai légal pour répondre à une demande de correction ou de suppression.
Tableau comparatif CCPA vs CPRA
| Critère | CCPA (2018) | CPRA (2023) |
|---|---|---|
| Droit de correction | ❌ Non | ✅ Oui |
| Données sensibles | ❌ Non distinguées | ✅ Catégorie dédiée (géolocalisation précise, santé, origine raciale, orientation sexuelle, etc.) |
| Autorité de contrôle | ❌ Aucune | ✅ California Privacy Protection Agency (CPPA) |
| Minimisation des données | ❌ Implicite | ✅ Obligation explicite |
| Délai de réponse | 45 jours | 45 jours (prolongeable à 90 jours) |
| Sanctions | Jusqu’à 7 500 $ par violation | Jusqu’à 7 500 $ par violation + actions de la CPPA |
| Opt-out partage | ❌ Non | ✅ Oui (partage à des tiers) |
| Consentement pour données sensibles | ❌ Non | ✅ Oui (opt-in) |
Application en DTC / e-commerce
Prenons un cas concret : une marque française de cosmétiques bio qui vend en ligne aux États-Unis et réalise 18 % de son chiffre d’affaires en Californie, avec 120 000 clients californiens par an. Elle collecte :
- adresses e-mail,
- historiques d’achat,
- données de navigation,
- et données de santé via un quiz « type de peau ».
Avec le CPRA, cette marque doit :
1. Identifier les données sensibles : le quiz « type de peau » peut révéler des informations de santé (acné, eczéma, allergies). Ces données nécessitent un consentement explicite (opt-in) et une finalité limitée.
2. Mettre en place un mécanisme de correction : si un client demande la correction de son adresse ou de ses préférences, vous avez 30 jours pour traiter la demande.
3. Documenter la minimisation : pourquoi conservez-vous l’historique de navigation pendant 24 mois ? Si la finalité est le retargeting, vous devez prouver que 24 mois sont nécessaires. Sinon, réduisez à 12 mois.
4. Former vos équipes : le service client doit distinguer une demande d’accès (CCPA) d’une demande de correction (CPRA). Les deux ne se traitent pas de la même manière.
Autre cas : un DTC de matériel fitness qui utilise un pixel Meta pour du retargeting. Le CPRA considère le partage de données avec Meta comme une « vente » ou un « partage » à des tiers. Vous devez donc offrir un lien « Do Not Sell or Share My Personal Information » visible sur chaque page produit, et respecter les signaux *Global Privacy Control* (GPC) envoyés par les navigateurs.
Common Mistakes (Erreurs fréquentes)
1. Confondre CCPA et CPRA : le CPRA n’annule pas le CCPA, il le complète. Vous devez respecter les deux.
2. Ignorer les données sensibles : beaucoup de marques DTC collectent des données de santé sans le savoir (taille, poids, habitudes alimentaires, cycles menstruels). Ces données sont couvertes par le CPRA.
3. Ne pas mettre à jour la politique de confidentialité : la mention « nous ne vendons pas vos données » ne suffit plus. Il faut préciser quelles données sensibles sont collectées, pourquoi, et combien de temps.
4. Sous-estimer la CPPA : contrairement au CCPA, le CPRA crée une autorité qui peut enquêter d’elle-même, sans plainte préalable.
5. Oublier les sous-traitants : si vous utilisez Klaviyo, Shopify, ou un service de livraison, vous devez avoir des clauses contractuelles conformes au CPRA.
Termes liés
- CCPA : California Consumer Privacy Act, loi mère de 2018.
- CPPA : California Privacy Protection Agency, autorité de contrôle.
- Données sensibles : catégorie spécifique introduite par le CPRA.
- Droit de correction : nouveau droit des consommateurs.
- Global Privacy Control (GPC) : signal navigateur équivalent à « ne pas vendre ».
- Opt-in : consentement explicite pour les données sensibles.
- Minimisation des données : principe de limitation de la collecte.
- RGPD : équivalent européen, souvent comparé au CPRA pour les DTC transatlantiques.
À retenir : le CPRA transforme la conformité californienne en un exercice de traçabilité continue. Pour un DTC, cela signifie cartographier vos flux de données, limiter les collectes inutiles, et offrir des droits concrets (correction, suppression, opt-out). Le non-respect peut coûter jusqu’à 7 500 $ par violation, et la CPPA ne plaisante pas.