Email

California Consumer Privacy Act (CCPA) : pourquoi devriez-vous vous en soucier ?

Le CCPA est la réglementation sur les données la plus exhaustive aux États-Unis. Bien qu'il puisse ne pas vous concerner pour le moment, il donne un aperçu de ce à quoi pourraient ressembler les futures lois fédérales sur les données.
Image pour California Consumer Privacy Act (CCPA) : pourquoi devriez-vous vous en soucier ?

Nous assistons à une ruée vers l’or continue, non pas pour les métaux précieux, mais pour les données personnelles des consommateurs. Pendant un certain temps, cette ressource très précieuse était à la disposition de tous, avec des protections minimales, voire inexistantes. Mais ce n’est plus le Far West, et l’ère des données en libre accès aux États-Unis a pris fin, la Californie étant le premier État à prendre de véritables mesures concernant la législation sur la confidentialité des données.

En attendant l’adoption de politiques fédérales sur les données, le California Consumer Privacy Act (CCPA) est devenu la référence de ce côté de l’Atlantique, emboîtant le pas au RGPD. Dans cet article, nous vous dirons tout ce que vous devez savoir sur le CCPA, ce qu’il implique pour les expéditeurs, pour les entreprises et comment s’y conformer.

Qu’est-ce que le CCPA ?

Juste une autre législation ? L’avenir nous le dira…

Le California Consumer Privacy Act (CCPA) est une législation qui protège les droits sur les données des résidents de Californie. Il soumet les entreprises à but lucratif qui collectent des données de consommateurs à des normes strictes, quel que soit le lieu d’implantation de l’organisation. Cela signifie que toute entreprise traitant des données personnelles appartenant à des résidents de Californie doit se conformer au CCPA.

Alerte spoiler (peut-être) : certains pensent que le CCPA est la première étape indiquant que la Californie se dirige vers un modèle où les consommateurs sont payés directement pour leurs données.

Quelle est l’histoire du CCPA ?

Le CCPA a été adopté et signé par le gouverneur Brown le 28 juin 2018. Il est entré en vigueur le 1er janvier 2020 et dépendait du retrait de la précédente loi sur le droit à la confidentialité des consommateurs (Consumer Right to Privacy Act, initiative 17-0093).

Le CCPA donne aux consommateurs plus de contrôle sur leurs données personnelles et continue d’évoluer.

En novembre 2022, la Californie a voté l’approbation de la Proposition 24 (alias le California Privacy Rights Act ou CRPA), qui modifiera le CCPA avec des protections de confidentialité supplémentaires entrant en vigueur le 1er janvier 2023.

Cela fait beaucoup d’acronymes. Voici un bref aperçu de ce à quoi vous attendre avec la future loi CRPA :

  • Les résidents obtiendront le droit de corriger les informations personnelles inexactes qu’une entreprise a collectées à leur sujet.
  • Les résidents auront le droit de limiter l’utilisation et la divulgation des informations personnelles sensibles collectées à leur sujet.
Nous n’avons pas encore tous les détails sur le CPRA, mais suivez notre blog pour obtenir les dernières mises à jour au fur et à mesure que la législation évolue.

À qui s’appliquent les droits sur les données prévus par le CCPA ?

Bonne question.

Les droits sur les données personnelles ne sont protégés par le CCPA que si vous résidez en Californie.

Qu’est-ce qui est considéré comme PPI en vertu du CCPA ?

Le CCPA définit les informations personnelles comme « des informations qui identifient, concernent, décrivent, sont susceptibles d’être associées ou pourraient raisonnablement être liées, directement ou indirectement, à un consommateur ou un foyer particulier » et n’incluent pas les informations accessibles au public.

Les informations personnellement identifiables (PII) couvrent plusieurs catégories. Des données d’identification telles que votre nom, votre email, votre adresse IP et votre numéro de sécurité sociale, aux informations biométriques, données de géolocalisation et votre historique de navigation.

Voici un résumé de ce qui est considéré (et de ce qui ne l’est pas) comme PPI en Californie :

Considéré comme PPI
Identifiants directs Votre nom, vos coordonnées bancaires ou de carte de crédit, votre adresse postale et email, votre numéro de téléphone, etc.
Identifiants indirects Les identifiants uniques tels que vos noms d’utilisateur, noms de compte, adresses IP ou les enregistrements contenant des identifiants indirects comme les numéros de facture ou de billet.
Données Internet Préférences en matière de cookies, historique de navigation, analyses web, historique de recherche et activité sur les applications.
Données de géolocalisation Historique de localisation des appareils mobiles, géolocalisation liée à l’activité des applications, balises de géolocalisation sur les photos et vidéos, images montrant des repères identifiables ou des noms de lieux.
Données de catégorie protégée Votre origine ethnique, genre, orientation sexuelle, nationalité, âge, statut de citoyenneté ou statut de handicap.
Données éducatives Établissements et années de fréquentation, notes, subventions et bourses.
Données déduites Concerne les données provenant de profils établis à votre sujet par le biais des analyses d’une organisation, de vos préférences, caractéristiques, prédispositions psychologiques, attitudes et préférences sociales et politiques.
Données commerciales Registres fonciers, factures d’achat, dossiers marketing, demandes d’avant-vente.
Non considéré comme PPI : voici les exceptions :
Données et consentement Lorsque l’utilisateur (la personne identifiée dans les données) consent à ce que l’organisation vende ses informations à un tiers.
Données pseudonymisées Les organisations sont autorisées à vendre des données d’utilisateurs qui ont été masquées, cachées ou brouillées d’une manière ou d’une autre pour protéger les informations personnelles.
Données accessibles au public Les données relevant du domaine public, telles que les numéros sur liste ou les registres de propriété publique, ne sont pas considérées comme des PPI.

Quels sont les droits des résidents de Californie en vertu du CCPA ?

Les principaux droits des consommateurs accordés aux résidents de Californie en vertu du CCPA sont au nombre de cinq : le droit d’accès, le droit de savoir, le droit de suppression, le droit d’opt-in et d’opt-out, et le droit à la non-discrimination.

Voici ces privilèges :

  • Le droit de savoir : les résidents de Californie ont le droit de savoir quelles données sont collectées à leur sujet. En vertu du CCPA, les entreprises peuvent collecter toute information qui vous identifie ou qui se rapporte à vous ou à votre foyer. Les informations relevant du domaine public, comme les registres fonciers et les dossiers de l’enseignement public, ne sont pas des données protégées. Les résidents de Californie peuvent également demander (jusqu’à deux fois par an) leurs données personnelles que l’entreprise vend ou divulgue à des tiers.
  • Le droit d’accès : le CCPA exige qu’une entreprise réponde à une demande d’accès en divulguant toutes les informations qu’elle a collectées sur un consommateur au cours des 12 derniers mois. Le CCPA prévoit très peu d’exceptions à l’obligation d’une entreprise de fournir l’accès aux informations.
  • Le droit de suppression : les résidents californiens peuvent demander que leurs PPI soient supprimées, non seulement des bases de données de l’entreprise, mais aussi de celles de leurs fournisseurs de services. Une exception à cette règle serait toute donnée que l’entreprise est légalement tenue de conserver.
  • Le droit d’opt-out : cela ne vous exempte pas de la collecte de données, mais empêche l’entreprise de vendre vos informations à des tiers. De plus, cela oblige l’entreprise à attendre au moins 12 mois avant de vous demander de donner à nouveau votre accord (opt-in).
  • Le droit à la non-discrimination : les lois sur la discrimination protègent les résidents de Californie qui ont exercé leurs droits en vertu du CCPA. Les entreprises ne peuvent pas interrompre ou modifier votre service en fonction de la manière dont vous décidez de gérer vos données.

En quoi le CCPA est-il différent du RGPD ?

De nombreuses comparaisons sont faites entre le texte de l’UE Règlement Général sur la Protection des Données (RGPD) et le CCPA. La bonne nouvelle ? Si vous êtes déjà en conformité avec le RGPD, la conformité au CCPA n’est plus qu’à un pas.

RGPDCCPA
En vigueur25 mai 20181er janvier 2020
ConcerneLes entreprises mondiales qui traitent les données personnelles des citoyens de l’UE, y compris les associations à but non lucratif qui acceptent des dons de la part des citoyens de l’UE.Les entreprises opérant en Californie dont le revenu est supérieur ou égal à 25 M$, ou qui traitent les données d’au moins 50 000 résidents.
ProtègeCitoyens de l’UEUniquement les résidents de Californie
Amendes20 M€ ou 4 % du chiffre d’affaires mondial annuel (le montant le plus élevé étant retenu).100 $ à 750 $ par consommateur et par incident. 2 400 $ à 7 500 $ par violation civile.
Droit de savoirLes citoyens de l’UE ont le droit de connaître la finalité du traitement de leurs données (au moment de la collecte), les coordonnées du responsable du traitement, l’identité des destinataires des données, ainsi que la durée de conservation de leurs informations. Les résidents de Californie doivent être informés de la raison de la collecte des données au moment de la collecte. Ils ont le droit de demander une copie des données collectées à leur sujet.
Droit de suppressionCouvre toutes les données concernant un citoyen, quelle que soit leur origine.Couvre uniquement les données collectées auprès du résident de Californie.
Droit d’opt-outAucun droit d’opt-outLes résidents peuvent refuser la collecte de données (opt-out) et demander que leurs données ne soient pas vendues. Des protections supplémentaires sont en place pour empêcher toute discrimination si un résident exerce son droit d’opt-out.
Violations de donnéesLes entreprises agissant en tant que responsables du traitement doivent signaler une violation de données dans les 72 heures à l’autorité de protection des données. Les entreprises ne sont pas tenues de signaler les violations de données en vertu du CCPA, car elles y sont déjà obligées par la loi de l’État de Californie.

Quelles sont les critiques formulées à l’encontre du CCPA ?

Vous savez ce qu’on dit… On ne peut pas plaire à tout le monde.

Nous comparons les données à l’or et au pétrole, des ressources naturelles qui alimentent notre progrès, mais les données sont différentes. C’est notre ressource la plus influente et la plus révélatrice. Les données révèlent les comportements et les informations personnelles de la population, ce qui en fait autant une ressource naturelle qu’une propriété personnelle.

À mesure que les réglementations sur les données se recentrent sur les consommateurs, des préoccupations majeures émergent. L’exigence accrue en matière d’opt-outs, de désinscriptions et de clauses de non-responsabilité rend difficile et coûteux pour les entreprises de restructurer leurs processus de données afin de s’adapter à ces réglementations.

L’autre préoccupation principale concerne la désignation et la traduction des conditions pour la clientèle. Des restrictions accrues sur les types d’entreprises considérées comme fournisseurs de services, ainsi que la nécessité d’avoir des politiques de confidentialité et des conditions plus longues, rendent l’aspect juridique des opérations beaucoup plus exigeant.

Le CCPA n’est pas figé. En Californie, les lois sur les données sont sur le point de changer à nouveau avec l’introduction du CPRA, qui étendra encore davantage la protection des données pour les résidents de Californie, suscitant probablement des critiques supplémentaires de la part des entreprises à travers le pays.

Des appels ont également été lancés en faveur d’une loi fédérale ou applicable à l’échelle nationale, car le CCPA ne concerne que les résidents de Californie, amenant certaines entreprises à se demander si elles doivent ou non s’y conformer.

Qu’implique le CCPA pour les entreprises ?

Le CCPA ne s’applique qu’aux entreprises à but lucratif qui exercent des activités en Californie et remplissent certaines conditions. Les organisations à but non lucratif et les agences gouvernementales en sont exemptées. Voici ces paramètres :

  • Les entreprises avec un revenu annuel récurrent brut de 25 M$ ou plus.
  • Les entreprises qui achètent, reçoivent ou vendent des informations personnelles d’au moins 50 000 résidents de Californie.
  • Les entreprises qui tirent 50 % ou plus de leurs revenus de la vente d’informations personnelles de résidents de Californie.

Gérer les attentes en matière de données

Des lois strictes sur les données offrent de nombreuses opportunités aux utilisateurs de faire valoir leurs droits. Cela peut se traduire par une charge de travail accrue pour les équipes de support, sans parler des potentielles lourdes amendes. Il existe certaines bonnes pratiques pour y remédier : les doubles opt-ins, des liens de désabonnement clairs, ainsi que des avis sur les processus de collecte de données.

Qu’implique le CCPA pour les sous-traitants des données comme Mailgun ?

En tant qu’entreprise traitant avec des résidents californiens et des sociétés basées en Californie, le CCPA nous affecte, ainsi que nos clients et leurs entreprises (et d’autres entreprises comme la nôtre), dans les mêmes conditions que celles décrites ci-dessus.

Au-delà d’être une question de conformité des données, les législations telles que le CCPA et le RGPD ont été créées pour permettre aux utilisateurs de se sentir plus en sécurité avec leurs données sur Internet. L’email joue un rôle majeur dans le marketing et les communications en ligne, et Sinch Mailgun s’engage à traiter les données comme un actif personnel et respecté. Mailgun respecte et continuera de respecter la confidentialité de ses clients, et veillera à se conformer à l’ensemble des lois et réglementations en vigueur.

L’avenir des données

Le CCPA n’est pas une loi fédérale, mais selon l’enquête de Cisco sur la confidentialité des consommateurs, 89 % des personnes déclarent se soucier de la confidentialité des données et souhaitent plus de contrôle. Les normes de conformité évoluent constamment et le fait que les États déploient individuellement leurs propres lois sur la confidentialité pourrait indiquer que les lois fédérales sur les données ne sont plus très loin. Chez Mailgun, nous évoluons en même temps qu’elles.

À l’échelle nationale

Nous gardons un œil sur l’ American Data Privacy Protection Act (ADPPA) entre autres. Cette législation américaine bipartisane n’est pas encore une loi fédérale, mais si elle est promulguée, elle normalisera la façon dont les États-Unis gèrent et traitent les données à l’échelle nationale et dans divers secteurs d’activité, et ouvrirait grand la porte à de futures politiques mondiales sur les données.

À l’échelle mondiale

Concernant les récents progrès en matière de protection des données, un décret exécutif a été signé par le président Biden début octobre pour mettre en œuvre le cadre de confidentialité des données entre l’Union européenne et les États-Unis (Data Privacy Framework), ce qui nous rapproche des protections sur le transfert transfrontalier de données.

L’engagement continu de Mailgun

Notre engagement envers la protection des données des utilisateurs est un élément clé de notre identité. Et nous sommes très passionnés par l’approfondissement de ces sujets. Découvrez notre approche et l’importance de votre sécurité grâce à notre analyse détaillée de la sécurité de l’email et de la conformité.

Avis de non-responsabilité : les lois américaines sur la protection des données, y compris le CCPA, sont complexes. Cet article de blog ne doit pas être considéré comme un avis juridique. Veuillez consulter des spécialistes du droit pour savoir en détail comment le CCPA impacte le cas spécifique de votre entreprise.