Aperçu
- Contrairement à l’Union européenne (qui a le Règlement (UE) 2016/679 - Règlement général sur la protection des données de l’Union Européenne (RGPD) (en anglais seulement)), les É.-U. n’ont pas de loi unique et complète sur la confidentialité et la sécurité des données.
- De nombreuses lois « sectorielles » sur la confidentialité et la sécurité des données aux échelons fédéral et étatique s’appliquent en fonction du secteur, du type de données en cause et de l’objectif pour lequel les données sont collectées et utilisées.
- Trois États : la Californie, la Virginie et le Colorado, ont adopté leurs propres lois complètes sur la confidentialité. D’autres États envisagent de faire de même; surveillez donc ces développements.
Lois complètes sur la confidentialité aux États-Unis (É.-U.)
L’essor d’une législation étatique complète a commencé lorsque l’assemblée législative de la Californie a adopté à la hâte la California Consumer Privacy Act (CCPA) (en anglais seulement) en 2018. En 2020, et peu de temps après le début de l’application de la CCPA, les électeurs de la Californie ont approuvé la California Privacy Rights Act (CPRA) (en anglais seulement) qui apporte des changements radicaux à la CCPA et qui entrera en vigueur le 1er janvier 2023.
La Virginie et le Colorado ont emboîté le pas en 2021 en adoptant respectivement la Virginia Consumer Data Protection Act (VCDPA) (en anglais seulement) et la Colorado Privacy Act (en anglais seulement) (CPA). La VCDPA entrera en vigueur le 1er janvier 2023 et la CPA, le 1er juillet 2023.
Récemment, l’Utah a également adopté l’Utah Consumer Privacy Act (UCPA) (en anglais seulement) qui suit de très près la VCDPA et entrera en vigueur le 31 décembre 2023.
En avril 2022, le Connecticut est devenu le 5e État des É.-U. à promulguer une législation complète sur la confidentialité des données avec la Connecticut Data Privacy Act (CTDPA) (en anglais seulement) qui entrera en vigueur le 1er juillet 2023. L’analyse de la CTDPA n’est pas incluse dans ce document.
Ces lois d’État sont conçues pour donner aux consommateurs plus de contrôle sur leurs informations personnelles en leur accordant certains droits et en obligeant les entreprises à être transparentes à propos de leurs pratiques en matière de confidentialité. Cependant, il y a des différences importantes dans l’applicabilité, les droits des consommateurs et l’application. Cette fiche documentaire met en évidence les différences dont doivent prendre conscience les entreprises lors de la mise en œuvre de programmes de conformité.
Facteurs clés pour les entreprises canadiennes
- Si votre entreprise a des activités en Californie, en Virginie au Colorado, dans l’État du Utah ou au Connecticut, vous devez évaluer si votre entreprise respecte les seuils d’applicabilité des CCPA/CPRA, de la VCDPA, de la CPA, de la UCPA et du CTDPA (voir la section « Applicabilité » ci-dessous).
- Certaines entités et certains types de données sont exemptés de l’application des CCPA/CPRA, de la VCDPA et de la CPA, mais sont soumis à d’autres lois fédérales et étatiques des É.-U. sur la confidentialité et la sécurité des données.
- Les CCPA/CPRA de Californie peuvent être appliquées par des poursuites intentées par des particuliers. De nombreuses poursuites ont déjà été intentées en vertu de la CCPA qui est relativement nouvelle. Les lois du Colorado, de la Virginie et du Utah n’ont pas de droits d’action privés, mais elles ont toutes des autorités réglementaires d’État qui appliquent ces lois. Ces autorités réglementaires étatiques ont été actives dans les questions de confidentialité des données et d’application de la loi. La Californie et le Utah ont également des agences distinctes, la California Privacy Protection Agency (CPPA) et la Division of Consumer Protection au sein du Département de commerce du Utah, pour aider à l’application. Des mesures d’application privées et gouvernementales actives signifient que la non-conformité peut être coûteuse.
- La conformité au RGPD n’est pas suffisante pour se conformer à la législation des É.-U.
Informations additionnelles
Pour plus d’informations, consultez RGPD, consultez le règlement général sur la protection des données de l’Union Européenne (en anglais seulement).
Applicabilité
Les lois complètes des É.-U. sur la confidentialité s’appliquent généralement en fonction du volume de données traitées, avec des seuils inférieurs pour les entités qui tirent des revenus importants de la vente d’informations personnelles ou de la publicité ciblée. Les CCPA et CPRA sont uniques aux États-Unis parce qu’elles ont un seuil de revenus, de sorte que les lois californiennes peuvent s’appliquer même si le volume d’informations personnelles traitées est relativement faible. Bien qu’aucune affaire n’ait interprété le fait que les seuils de revenus sont propres aux revenus générés en Californie, on s’attend généralement à ce que le procureur général de l’État de Californie inclue les revenus générés en dehors de l’État pour élargir la portée de la loi et faire progresser les objectifs de protection des consommateurs. L’approche de ces lois d’État diffère considérablement des dispositions de portée extraterritoriale du RGPD.