En 2018, la Californie a pris des mesures audacieuses pour protéger les données des consommateurs avec le California Consumer Privacy Act (CCPA), la première réglementation américaine sur la confidentialité des données à promettre une surveillance stricte et de lourds risques financiers pour les entreprises. Cette loi historique a sensibilisé davantage à la nécessité de protéger les données des consommateurs et les droits individuels des utilisateurs. Elle a favorisé une plus grande transparence en réglementant la manière dont les entreprises recueillent et utilisent les données des consommateurs.
Les électeurs californiens ont montré qu’ils soutenaient pleinement la loi en votant récemment pour créer la California Privacy Protection Agency et étendre le CCPA par l’intermédiaire du California Privacy Rights Act (CPRA), qui entrera en vigueur le 1er janvier 2023.
La nouvelle loi élargit la définition actuelle, dans le CCPA, des données sensibles d’un individu afin d’y inclure toute information pouvant raisonnablement être associée à une personne. La nouvelle loi permet également aux consommateurs de mieux contrôler le traitement des informations sensibles.
En clair, les entreprises sont une nouvelle fois contraintes de réexaminer leurs processus de gestion des données et de cybersécurité et de définir des bonnes pratiques. Cela comprend des évaluations régulières des données sur l’ensemble de leur cycle de vie, afin d’évaluer la valeur de ces informations pour l’organisation et de déterminer s’il convient de les assainir ou de les stocker de manière sécurisée.
À lire aussi : Best Data Analytics Tools
Une loi à la portée considérable
La conformité au CCPA peut prêter à confusion, mais soyons clairs : toute entreprise qui répond à certains critères, quel que soit son lieu d’implantation, doit respecter la loi si elle souhaite exercer ses activités en Californie. Avec une population de 39 millions d’habitants, la première économie des États-Unis et un taux de croissance seulement dépassé par celui de la Chine, la Californie constitue un marché très convoité par les entreprises du monde entier.
Les entreprises assujetties au CCPA sont celles qui opèrent à but lucratif et déterminent les finalités et les moyens du traitement des données. En outre, elles dépassent au moins l’un des trois seuils de chiffre d’affaires ou de traitement de l’information suivants :
- réalisent un chiffre d’affaires brut annuel d’au moins 25 millions de dollars US.
- tirent au moins 50 % de leur chiffre d’affaires annuel de la vente ou du partage des informations personnelles des résidents californiens.
- achètent, vendent ou partagent chaque année les informations personnelles d’au moins 100 000 résidents ou foyers californiens.
À lire aussi : Top Business Intelligence Software
Atteindre la conformité au CCPA grâce aux bonnes pratiques de gestion des données
L’un des objectifs de cette loi étendue est d’instaurer une plus grande confiance chez les consommateurs en garantissant que leurs données ne seront pas maltraitées. Pour y parvenir, le CPRA s’appuie sur le CCPA en limitant la collecte, le stockage et l’utilisation des données personnelles et sensibles au-delà d’une certaine durée convenue avec le consommateur.
Voici quelques-unes des principales modifications à retenir :
- La collecte, l’utilisation, la conservation et le partage des informations personnelles doivent répondre aux finalités pour lesquelles ces informations ont été recueillies. Cela nécessitera une évaluation régulière des données sur l’ensemble de leur cycle de vie, afin d’évaluer la valeur de ces informations pour l’organisation et de déterminer s’il convient de les assainir ou de les stocker de manière sécurisée.
- Une piste d’audit complète des données sur l’ensemble de leur cycle de vie, depuis leur collecte jusqu’à leur assainissement, doit être conservée. Cela permettra de rendre compte des données en cas de violation, malheureusement possible, de la sécurité des données.
- Les consommateurs auront le droit de corriger les informations inexactes et de limiter l’utilisation des informations personnelles sensibles.
- La nouvelle loi étend également le droit d’accès aux informations recueillies sur une période plus longue et supprime les exceptions permettant aux entreprises de refuser les demandes de suppression.
Il est probable que tous ces changements obligent les entreprises à adapter leurs processus actuels et à mettre en œuvre des pratiques de gestion des données de premier ordre.
À lire aussi : Data Mining Techniques
Une meilleure application de la loi et des amendes plus lourdes
Les conséquences du non-respect de la loi sont lourdes. California Protection Agency, en collaboration avec le California Attorney’s Office, sera habilitée à engager des procédures civiles et administratives contre toute entreprise soupçonnée d’enfreindre la version actualisée du CCPA, à compter du 1er juillet 2023.
Les dirigeants d’entreprise reconnus coupables d’une infraction au CCPA pourraient se voir infliger des amendes administratives allant jusqu’à 2 500 dollars US par infraction et jusqu’à 7 500 dollars US pour chaque infraction intentionnelle. Les sanctions liées à l’utilisation abusive des informations d’un enfant sont particulièrement lourdes.
Les sanctions pour non-respect des règles relatives au traitement des informations personnelles d’un mineur, notamment l’obligation d’obtenir son consentement explicite (s’il a entre 13 et 15 ans) ou celui de son parent ou tuteur (s’il a 12 ans ou moins), ont triplé pour les infractions commises par négligence impliquant des enfants âgés de 16 ans ou moins.
À lire aussi : Real Time Data Management Trends
Une victoire pour les consommateurs et les entreprises
En définitive, le CCPA est une bonne chose pour les consommateurs. Les mesures prévues par le CCPA d’origine, ainsi que les exigences associées à sa nouvelle version améliorée, visent à protéger les données personnelles. Ensemble, elles donnent aux consommateurs un contrôle important sur la manière dont leurs données sont utilisées et sur les finalités de cette utilisation, y compris leur monétisation.
Les entreprises en tirent également profit. Comme le nouveau CCPA obligera de nombreuses entreprises à revoir leurs pratiques de gestion et de sécurisation des données, notamment la manière et le moment où elles mettent en œuvre un assainissement régulier à titre préventif, elles réduiront leur surface d’attaque et limiteront le risque d’amendes liées à d’éventuelles poursuites judiciaires.
Avec moins d’un an pour se préparer à l’extension de la réglementation CCPA, les entreprises doivent agir dès maintenant pour élaborer de nouvelles politiques conformes aux nouvelles exigences californiennes. Les organisations qui prennent au sérieux le CCPA d’origine et sa version amendée en adaptant leurs processus de gestion des données, notamment l’assainissement des données et les mesures de protection en matière de cybersécurité, éviteront d’être dans le collimateur du CPRA. Elles établiront en outre de solides relations avec leurs clients, fondées sur la confiance mutuelle et le respect de la vie privée des consommateurs.
À lire aussi : Top Digital Transformation Companies
À propos de l’auteur :
Fredrik Forslund, VP of Cloud and Data Center Erasure, Blancco


