RGPD vs CCPA : principales différences expliquées (2026)

Par Équipe éditoriale de Recording Law29 min de lecture
RGPD vs CCPA : principales différences expliquées (2026)

Questions fréquentes

Le CCPA/CPRA s'applique-t-il aux entreprises situées hors de Californie ?

Oui. Le CCPA/CPRA s'applique à toute entreprise à but lucratif qui collecte des informations personnelles de résidents de Californie et remplit au moins l'un des trois seuils (chiffre d'affaires supérieur à 25 millions de dollars, données de 100 000 consommateurs ou plus par an, ou 50 % ou plus du chiffre d'affaires issu de la vente ou du partage de données), quel que soit le lieu où l'entreprise est établie. Une entreprise sans présence physique en Californie mais avec des clients californiens et un site Internet qualifiant peut être couverte.

Une entreprise peut-elle être soumise à la fois au RGPD et au CCPA/CPRA ?

Oui. Toute entreprise qui traite des données personnelles de personnes de l'UE/EEE et collecte des informations personnelles de résidents de Californie répondant aux seuils du CCPA doit se conformer aux deux lois. De nombreuses multinationales construisent des programmes unifiés de protection de la vie privée ancrés dans les exigences du RGPD, puis y ajoutent les obligations spécifiques au CCPA/CPRA.

Quelle loi prévoit les sanctions les plus sévères ?

Le RGPD prévoit des sanctions maximales bien plus élevées : 20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu. Les sanctions du CCPA/CPRA plafonnent à 7 500 dollars par violation intentionnelle. Toutefois, les recours collectifs fondés sur le droit d'action privé du CCPA peuvent produire des dommages-intérêts globaux substantiels, et l'application active de la CPPA a donné lieu à des règlements à sept chiffres.

Le RGPD exige-t-il un consentement préalable pour tout traitement de données ?

Non. Le consentement est l'un des six fondements juridiques prévus par l'article 6 du RGPD. Les entreprises peuvent également s'appuyer sur l'exécution d'un contrat, une obligation légale, la sauvegarde des intérêts vitaux, une mission d'intérêt public ou des intérêts légitimes. Toutefois, lorsque le consentement est le fondement retenu, il doit être libre, spécifique, éclairé et univoque. Pour les données de catégories particulières, un consentement explicite est requis, sauf si une autre condition de l'article 9 s'applique.

Qu'est-ce que la réglementation ADMT de la CPPA et quand entre-t-elle en vigueur ?

La CPPA a finalisé les réglementations sur les technologies de prise de décision automatisée (ADMT) le 22 septembre 2025, avec une date d'entrée en vigueur générale au 1er janvier 2026. Les entreprises utilisant l'ADMT pour prendre des décisions importantes affectant les consommateurs (telles que l'éligibilité à l'emploi, l'approbation de crédit, le logement et les décisions de soins de santé) doivent se conformer aux droits d'opposition et d'accès des consommateurs à compter du 1er janvier 2027. Les entreprises utilisant l'ADMT à des fins de ciblage publicitaire disposent d'un calendrier de conformité distinct.

Quelle est la plus grande différence pratique entre la conformité au RGPD et au CCPA/CPRA ?

Le modèle de consentement. Le RGPD exige un fondement juridique documenté avant le début du traitement des données, ce qui implique souvent d'obtenir un consentement préalable. Le CCPA/CPRA autorise la collecte de données par défaut mais impose aux entreprises de respecter les demandes d'opposition, d'afficher un lien « Ne pas vendre ou partager mes informations personnelles » et (au titre des réglementations 2025) de fournir des avis d'opposition et d'accès à l'ADMT. Cette différence fondamentale façonne la conception des sites Internet, les bannières de cookies, les avis de confidentialité et la gouvernance interne des données.

La conformité au RGPD satisfait-elle les exigences du CCPA/CPRA ?

En grande partie, mais pas entièrement. Un programme conforme au RGPD satisfait la plupart des exigences de base du CCPA/CPRA, car le RGPD constitue généralement le cadre le plus strict. Toutefois, plusieurs obligations propres au CCPA/CPRA n'ont pas d'équivalent RGPD : le lien « Ne pas vendre ou partager », les mentions relatives aux incitations financières, le droit d'opposition à l'ADMT, les exigences d'analyse de risques et d'audit de cybersécurité au titre des réglementations 2025, et la terminologie contractuelle propre au CCPA pour les prestataires de services.

Mises à jour

Élargi pour couvrir intégralement les modifications apportées par le CPRA ; ajout des réglementations 2025 de la CPPA sur l'ADMT, les audits de cybersécurité et les analyses de risques (effectives au 1er janvier 2026 / 1er janvier 2027) ; mise à jour de la section sur l'application avec les règlements Honda, Tractor Supply et Todd Snyder ; ajout du contexte du paysage législatif américain sur la protection de la vie privée ; actualisation de la FAQ et de la liste des sources.

Sources et références

  1. RGPD - Règlement (UE) 2016/679, texte intégral (EUR-Lex)(eur-lex.europa.eu).gov
  2. RGPD Article 3 - Champ d'application territorial(gdpr-info.eu)
  3. RGPD Article 6 - Licéité du traitement(gdpr-info.eu)
  4. RGPD Article 9 - Catégories particulières de données personnelles(gdpr-info.eu)
  5. RGPD Article 17 - Droit à l'effacement(gdpr-info.eu)
  6. RGPD Article 22 - Décision individuelle automatisée(gdpr-info.eu)
  7. RGPD Article 37 - Désignation du délégué à la protection des données(gdpr-info.eu)
  8. RGPD Article 83 - Conditions générales pour imposer des amendes(gdpr-info.eu)
  9. Commission européenne - La protection des données dans l'UE(commission.europa.eu).gov
  10. Comité européen de la protection des données - Lignes directrices(edpb.europa.eu).gov
  11. California Consumer Privacy Act - Texte intégral (Cal. Civ. Code 1798.100 et suiv.)(leginfo.legislature.ca.gov).gov
  12. Cal. Civ. Code 1798.150 - Droit d'action privé(leginfo.legislature.ca.gov).gov
  13. Procureur général de Californie - Informations sur le CCPA/CPRA(oag.ca.gov).gov
  14. CPPA - Mises à jour du CCPA, audits de cybersécurité, analyses de risques, réglementations ADMT(cppa.ca.gov).gov
  15. Communiqué de la CPPA : la Californie finalise des réglementations pour renforcer la vie privée des consommateurs (22 sept. 2025)(cppa.ca.gov).gov
  16. CPPA : Honda accepte un règlement pour violations de la vie privée - amende de 632 500 $(cppa.ca.gov).gov
  17. La CPPA ordonne à Todd Snyder de payer une amende de 345 178 $ et de revoir ses pratiques en matière de confidentialité(cppa.ca.gov).gov
Partager :