Suivi de la législation américaine sur la confidentialité

Mise à jour au 17/02/2026
Remarque : Faites défiler horizontalement pour voir plus de cellules.
| État | Droits des consommateurs | Obligations des entreprises | Présenté | Signé | Projet de loi & Lien | Nom | Date d’entrée en vigueur |
|---|---|---|---|---|---|---|---|
| Californie | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (données sensibles) • Droit à la portabilité • Droit de s’opposer à la vente • Droit de s’opposer à la prise de décision automatisée • Droit d’action privée (limité à certaines violations uniquement) | • Âge requis pour l’opt-in par défaut (16 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | CCPA | California Consumer Privacy Act | 1er janvier 2020 |
| Colorado | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | SB 190 | Colorado Privacy Act | 1er juillet 2023 |
| Connecticut | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | SB 6 | Connecticut Data Privacy Act | 1er juillet 2023 |
| Delaware | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée |
• Âge requis pour l’opt-in par défaut (17 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | HB 154 | Delaware Personal Data Privacy Act | 1er janvier 2025 |
| Indiana | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | SB 5 | Indiana Consumer Data Protection Act | 1er janvier 2026 |
| Iowa | • Droit d’accès • Droit à l’effacement • Droit à la portabilité • Droit de s’opposer à la vente |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | SF 262 | Iowa Consumer Data Protection Act | 1er janvier 2025 |
| Kentucky | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | HB 15 | Kentucky Consumer Data Protection Act | 1er janvier 2026 |
| Maryland | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | SB 541 | Maryland Online Data Privacy Act | 1er octobre 2025 |
| Minnesota | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | HF 2309 | Minnesota Consumer Data Privacy Act | 31 juillet 2025 |
| Montana | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | SB 384 | Montana Consumer Data Privacy Act | 1er octobre 2024 |
| Nebraska | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | LB 1074 | Nebraska Data Privacy Act | 1er janvier 2025 |
| New Hampshire | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | SB 255 | 1er janvier 2025 | |
| New Jersey | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | SB 332 | 15 janvier 2025 | |
| Oregon | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | SB 619 | Oregon Consumer Privacy Act | 1er juillet 2024 |
| Rhode Island | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | H 7787 | Rhode Island Data Transparency and Privacy Protection Act | 1er janvier 2026 |
| Tennessee | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | HB 1181 | Tennessee Information Protection Act | 1er juillet 2025 |
| Texas | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | HB 4 | Texas Data Privacy and Security Act | 1er juillet 2024 |
| Utah | • Droit d’accès • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | SB 227 | Utah Consumer Privacy Act | 31 décembre 2023 |
| Virginie | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | X | SB 1392 | Virginia Consumer Data Protection Act | 1er janvier 2023 |
| Alabama | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles |
• Âge requis pour l’opt-in par défaut (16 ans) • Obligation d’information/transparence • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | HB283 | |||
| Géorgie | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | SB 111 | Georgia Consumer Privacy Protection Act | ||
| Hawaï | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | SB1037 | |||
| Illinois | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | SB0052 / HB3041 / SB2875 | Illinois Privacy Rights Act, Illinois Data Privacy and Protection Act, Illinois Consumer Data Privacy | ||
| Massachusetts | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée • Droit d’action privée |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | H4746 / S301 / S2619 | Massachusetts Consumer Data Privacy Act, Massachusetts Data Privacy Act, Massachusetts Information Privacy and Security Act | ||
| Michigan | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (consentement opt-in requis) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) • Droit d’action privée |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | SB 359 | Personal Data Privacy Act | ||
| Mississippi | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (consentement opt-in requis) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | SB2015 / HB1051 | |||
| Nouveau-Mexique | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (consentement opt-in requis) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | SB 53 / HB 214 | Community and Health Information Safety and Privacy Act, Consumer Information and Data Protection Act | ||
| New York | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (consentement opt-in requis) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) • Droit d’action privée |
• Âge requis pour l’opt-in par défaut • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | A974 / S8524 / A8158 / A3044 / A4947 / A5827 | New York Data Protection Act, New York Privacy Act, American Data Privacy and Protection Act | ||
| Caroline du Nord | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | H462 / SB757 | North Carolina Personal Data Privacy Act, North Carolina Consumer Privacy Act | ||
| Pennsylvanie | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | HB78 / SB112 | Consumer Data Protection Act | ||
| Caroline du Sud | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) | X | H 3401 | |||
| Vermont | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | H.208 / S.93 / H.812 | Vermont Data Privacy and Online Surveillance Act, Vermont Duty of Data Loyalty Act | ||
| Washington | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (18 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | HB 1671 | |||
| Virginie-Occidentale | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée (certaines) |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | HB2987 / HB2956 | Relating to the Consumer Data Protection Act, Consumer Data Protection Act | ||
| Wisconsin | • Droit d’accès • Droit de rectification • Droit à l’effacement • Droit de s’opposer à certains traitements (profilage/ciblage) • Droit à la portabilité • Droit de s’opposer à la vente • Droit d’opt-in pour le traitement des données sensibles • Droit de s’opposer à la prise de décision automatisée |
• Âge requis pour l’opt-in par défaut (13 ans) • Obligation d’information/transparence • Évaluations des risques • Interdiction de discrimination (exercice des droits) • Limitation de la finalité/du traitement |
X | SB166 / AB172 |
Ressources complémentaires
- Page Web Lois sur la protection de la vie privée par État
- Page Web Solutions sécurisées pour le secteur public : transfert chiffré de fichiers et service de messagerie
- Page Web Solutions pour les gouvernements locaux, provinciaux et d’État
- Études de cas Études de cas PCN
- Page Web Conformité RGPD : protection des données, conformité RGPD et partage sécurisé de fichiers
- Rapport Résumé exécutif – Rapport 2022 sur la confidentialité et la conformité des communications de contenu sensible
Foire aux questions
Les États américains disposent de leurs propres lois sur la protection des données afin de répondre aux besoins et préoccupations spécifiques de leurs résidents en matière de confidentialité et de sécurité des données. En l’absence de loi fédérale sur la protection des données, chaque État a pris l’initiative de protéger les droits à la vie privée de ses citoyens, de réglementer les pratiques de gestion des données et de fixer des normes pour les entreprises opérant sur son territoire. Ces lois garantissent que les entreprises font preuve de transparence sur leurs pratiques en matière de données et permettent aux consommateurs de contrôler l’utilisation de leurs informations personnelles.
Les États-Unis ne disposent pas actuellement d’une loi nationale sur la protection des données personnelles équivalente au RGPD européen. À la place, ils appliquent une approche sectorielle, avec des règles différentes selon les secteurs ou les types de données, comme la loi HIPAA pour les données de santé ou la loi Gramm-Leach-Bliley (GLBA) pour les données financières. En l’absence de loi nationale, des États comme la Californie, le Texas, le Colorado, la Floride et bien d’autres adoptent leurs propres lois pour protéger la vie privée de leurs citoyens.
Les exigences de conformité varient selon les États et les lois, mais en règle générale, toute entreprise qui collecte, stocke, traite ou partage les informations personnelles d’un citoyen peut être tenue de se conformer à la législation de cet État, même si elle est enregistrée ailleurs. Dans certains États, certaines règles ne s’appliquent qu’aux grandes entreprises ou à celles traitant un certain volume de données ou un nombre important de consommateurs.
Les droits accordés aux citoyens varient fortement selon les États et les lois. Parmi les droits les plus courants figurent : le droit de savoir quelles informations personnelles une entreprise collecte à leur sujet, le droit de demander la suppression de leurs données, le droit de refuser la vente de leurs informations personnelles et le droit de ne pas subir de discrimination pour avoir exercé leurs droits en matière de confidentialité. Les modalités précises dépendent de la législation de chaque État.
Le California Consumer Privacy Act (CCPA) et le Règlement Général sur la Protection des Données (RGPD) visent tous deux à protéger les données personnelles, mais ils présentent plusieurs différences :
- Périmètre : Le CCPA s’applique aux entreprises opérant en Californie et collectant les informations personnelles des résidents californiens, tandis que le RGPD concerne toutes les organisations opérant dans l’UE ou traitant les données de citoyens européens, quel que soit leur pays d’implantation.
- Droits : Les deux textes donnent aux individus le droit d’accéder à leurs données et de les supprimer, mais le RGPD inclut également des droits comme la rectification (correction des données inexactes) et l’opposition (refus du traitement des données), que le CCPA ne prévoit pas explicitement.
- Application : Le RGPD prévoit des contrôles plus stricts et des sanctions plus lourdes, avec des amendes pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial annuel, le montant le plus élevé étant retenu. Les sanctions du CCPA peuvent aller jusqu’à 7 500 $ par infraction intentionnelle.
- Consentement : Le RGPD exige un consentement explicite et éclairé avant la collecte de données personnelles, alors que le CCPA ne requiert pas d’approbation préalable mais permet aux citoyens de refuser la vente de leurs données, empêchant ainsi leur commercialisation sans leur accord.
RESSOURCES EN VEDETTE
Maîtriser les réglementations NIS-2, DORA et autres – Mettre en place une stratégie gagnante de mise en conformité
Maîtriser les réglementations NIS-2, DORA et autres – Mettre en place une stratégie gagnante de mise en conformité
Analyse de la multiplication des outils de communication de contenu