See where CDP is headed with AI — Agentic World 2026, Oct 5–7, Miami →
English
Glossaire

Réglementations sur la protection des données : définition

Réglementations sur la protection des données : définition, obligations, sanctions. Le RGPD et la CNIL en France, la CCPA, la PIPEDA, la LGPD et la PIPL.

CDP.com Staff CDP.com Staff 16 min de lecture

Les réglementations sur la protection des données (data privacy regulations) sont des cadres juridiques qui accordent aux personnes des droits sur les données personnelles collectées par les entreprises et qui imposent à ces entreprises des obligations de transparence, de sécurité et de limitation des finalités. Les mêmes textes s’appellent aussi lois sur la protection des données personnelles ou législation sur les données personnelles. Il en existe à l’échelle supranationale, nationale, fédérée et locale, et plus d’une centaine sont aujourd’hui en vigueur dans le monde.

Ces réglementations visent d’abord les organisations commerciales et encadrent la façon dont elles collectent, stockent et traitent les données à caractère personnel (personally identifiable information, PII). Plusieurs de ces réglementations s’appliquent à une entreprise établie hors du territoire qu’elles protègent.

Le périmètre des données protégées, la durée de conservation autorisée et les finalités admises varient fortement d’un texte à l’autre. La conformité repose donc sur la gouvernance des données (data governance) plus que sur une revue juridique ponctuelle : le non-respect expose l’entreprise à un avertissement, à une limitation ou à une interdiction de traiter les données personnelles, et à des amendes qui se comptent en millions d’euros.

Cette entrée décrit les textes qui font de la protection des données (data privacy) une obligation pour une entreprise qui opère en France. Le détail du droit français et le catalogue pays par pays figurent dans le guide des lois et réglementations sur la protection des données.

Le RGPD et la loi Informatique et Libertés, le cadre applicable en France

En France, le traitement des données personnelles relève de deux textes qui forment un seul cadre : le RGPD (GDPR), règlement (UE) 2016/679 applicable depuis le 25 mai 2018, et la loi Informatique et Libertés (loi n° 78-17 du 6 janvier 1978, modifiée). L’article 1er de la loi de 1978 précise que les droits et obligations qu’elle organise « s’exercent dans le cadre du règlement (UE) 2016/679 ». Citer le règlement européen sans la loi française, ou la loi française sans le règlement, laisse donc la moitié du cadre de côté.

Le RGPD fixe les principes que le responsable du traitement doit respecter : un traitement licite, loyal et transparent pour la personne concernée ; une finalité déterminée dès la collecte ; une collecte limitée à ce que cette finalité exige ; des données tenues à jour aussi longtemps que l’entreprise les conserve ; une conservation qui s’arrête quand la finalité est atteinte. Le règlement impose aussi des mesures de sécurité et de confidentialité, restreint l’accès aux données personnelles à l’intérieur de l’organisation et désigne qui répond de la démonstration de conformité. Le montant maximal de l’amende atteint 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.

La CNIL, l’autorité de contrôle

L’autorité de contrôle des données personnelles en France est la Commission nationale de l’informatique et des libertés (CNIL), que l’article 8 de la loi n° 78-17 désigne comme « l’autorité de contrôle nationale ». La CNIL est une autorité administrative indépendante qui contrôle, enquête et sanctionne. Sur un dossier de données clients, l’interlocuteur n’est donc pas « le régulateur français » en général : c’est la CNIL.

Pour les cookies et les technologies équivalentes, la CNIL a adopté le 17 septembre 2020 des lignes directrices modificatives et une recommandation « cookies et autres traceurs » (délibérations n° 2020-091 et n° 2020-092), en demandant une mise en conformité « au plus tard fin mars 2021 ». Le mot de l’autorité est traceur : une bannière, un pixel publicitaire et un identifiant stocké sur le terminal relèvent du même régime. La CNIL a par ailleurs adopté en 2024 une recommandation consacrée aux applications mobiles, qui applique la même logique aux données collectées dans l’application.

Le DPO, la fonction qui porte la conformité

Dans une entreprise française, la conformité est portée par le délégué à la protection des données (DPO, data protection officer). L’équipe marketing et l’équipe data consultent le DPO avant d’ouvrir une source de données, de rapprocher deux fichiers ou d’activer un nouveau canal, parce que ces trois décisions déterminent quelles données sont traitées et pour quelle finalité. Renvoyer la conformité au « service juridique » en général revient à ne désigner personne.

La CCPA en Californie

La California Consumer Privacy Act (CCPA) protège les résidents de Californie depuis le 1er janvier 2020, y compris lorsqu’ils se trouvent temporairement hors de l’État. La CCPA donne le droit de savoir quelles informations une entreprise collecte et comment elle les utilise et les partage, le droit de les faire supprimer, le droit de s’opposer à leur vente et le droit de ne subir aucune discrimination pour avoir exercé l’un de ces trois droits.

Le texte couvre les données à caractère personnel ainsi que les informations rattachables à un foyer : noms, adresses e-mail, numéros de sécurité sociale, historique d’achat, historique de navigation, données de géolocalisation et empreintes digitales.

À la différence du RGPD, la CCPA ne s’applique pas à toute entreprise. Le texte vise celles qui dépassent un seuil de chiffre d’affaires annuel brut, un volume de données de résidents californiens achetées, reçues ou vendues, ou une part de leurs revenus tirée de la vente de ces données. Les modifications apportées par la CPRA s’appliquent depuis le 1er janvier 2023.

Les réglementations de 2026 ont changé ce que la conformité exige. Un ensemble de réglementations CCPA entré en vigueur le 1er janvier 2026 a rendu la loi opérationnelle plutôt que déclaratoire : les entreprises doivent désormais réaliser une évaluation des risques avant de vendre ou de partager des données personnelles, de traiter des données personnelles sensibles ou de déployer certaines technologies automatisées ; elles doivent donner aux consommateurs un moyen de confirmer si une demande d’opposition — y compris une demande transmise via le Global Privacy Control — a été honorée ; les demandes de savoir remontent au 1er janvier 2022 lorsque les données sont conservées plus d’un an ; et une demande de rectification doit survivre à une source récurrente qui réinjecte l’ancienne valeur. Les dispositions sur l’aide à la décision automatisée (préavis, accès et droit d’opposition) deviennent applicables le 1er janvier 2027, et les certifications d’audit de cybersécurité s’échelonnent à partir du 1er avril 2028 par tranche de chiffre d’affaires. Les seuils d’applicabilité sont indexés sur l’indice des prix à la consommation et réinitialisés chaque année impaire — le seuil de chiffre d’affaires est de 26 625 000 dollars américains depuis le 1er janvier 2025, et non les 25 millions de dollars du texte d’origine —, si bien qu’il faut citer le calendrier en vigueur de la CPPA plutôt qu’un montant figé. La même indexation atteint les dommages-intérêts légaux qu’un consommateur peut obtenir au titre du recours direct pour violation de données de la CCPA : 107 $ US à 799 $ US par consommateur et par incident, contre 100 $ US à 750 $ US dans le texte d’origine.

La PIPEDA et les autres textes nationaux

La PIPEDA (Personal Information Protection and Electronic Documents Act) est l’une des lois fédérales canadiennes sur la vie privée et s’applique aux organisations du secteur privé qui exercent une activité commerciale au Canada et traitent des données personnelles. Le Canada dispose par ailleurs d’un texte distinct, la Privacy Act.

La PIPEDA protège notamment les noms, l’ADN, l’âge, la situation matrimoniale, l’origine nationale ou ethnique, les antécédents médicaux, le parcours scolaire et professionnel, les informations financières et les numéros d’identification comme le numéro d’assurance sociale. Pour s’y conformer, une entreprise applique dix principes proches de ceux du RGPD.

D’autres pays ont leur propre texte général, et une entreprise qui vend hors de France vérifie le régime pays par pays : la Chine avec la PIPL, le Brésil avec la LGPD, l’Inde avec le DPDP Act.

Comparaison des principales réglementations

Les sanctions les plus lourdes sont celles du RGPD (jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial) et de la PIPL chinoise (jusqu’à 50 millions de yuans ou 5 % du chiffre d’affaires annuel). Le tableau compare les textes en vigueur en 2026 :

RéglementationTerritoireEntrée en vigueurPersonnes protégéesSanction maximale
RGPD (règlement (UE) 2016/679), complété en France par la loi n° 78-17 du 6 janvier 1978 modifiéeUnion européenne et Espace économique européen25 mai 2018Personnes situées dans l’Union européenne et l’EEE20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu
CCPA/CPRA (California Consumer Privacy Act, modifiée)Californie, États-Unis1er janvier 2020, modifications CPRA au 1er janvier 2023, réglementations 2026 au 1er janvier 2026Résidents de Californie2 663 dollars américains par manquement, 7 988 dollars américains s’il est intentionnel ou concerne un consommateur de moins de 16 ans (ajusté selon l’indice des prix à la consommation au 1er janvier 2025), appliqués par consommateur
PIPEDA (Personal Information Protection and Electronic Documents Act)Canada, secteur privé, niveau fédéralPleinement en vigueur le 1er janvier 2004Consommateurs canadiens100 000 dollars canadiens par infraction, pour les seules infractions de non-déclaration d’une atteinte et d’entrave à une enquête
PIPL (Personal Information Protection Law)Chine1er novembre 2021Personnes situées en Chine50 millions de yuans ou 5 % du chiffre d’affaires annuel
LGPD (Lei Geral de Proteção de Dados)Brésil18 septembre 2020Personnes situées au Brésil2 % du chiffre d’affaires réalisé au Brésil, plafonné à 50 millions de reais par infraction
DPDP Act (Digital Personal Data Protection Act)IndeAdopté en août 2023, textes d’application échelonnés jusqu’en 2027Personnes situées en Inde2,5 milliards de roupies, soit environ 30 millions de dollars américains

L’amende n’est pas le seul écart entre ces textes. Ils diffèrent aussi par les droits qu’ils accordent (accès, effacement, portabilité, opposition à la vente) et par leurs règles de transfert hors du territoire protégé. La PIPL impose par exemple une évaluation de sécurité avant tout transfert de données personnelles hors de Chine, une contrainte de résidence des données que le RGPD et la CCPA n’imposent pas.

Ce que ces réglementations exigent des équipes marketing et data

Pour l’équipe marketing et l’équipe data, ces réglementations se traduisent par trois obligations opérationnelles : recueillir le consentement, le respecter sur chaque canal et effacer les données du client qui le demande.

  • Le consentement se vérifie à l’exécution, pas au moment de la collecte. L’e-mail, le SMS, la publicité et les outils de mesure d’audience doivent interroger l’état de consentement en vigueur, et non celui qui prévalait le jour de la collecte. Une campagne de soldes d’hiver qui réactive des contacts inactifs depuis trois ans est le cas où l’écart devient visible.
  • Les traceurs relèvent du même cadre que le reste de la collecte. Un consentement recueilli par la bannière du site puis perdu à l’entrée de l’outil de campagne ne protège rien : la gestion du consentement (consent management) n’a de valeur que si l’état recueilli circule jusqu’au système qui envoie le message.
  • La demande d’effacement doit se propager. Quand une personne concernée exerce son droit à l’effacement, chaque système qui détient une copie de sa fiche doit l’exécuter, ce qui suppose des données clients unifiées plutôt qu’éparpillées entre une dizaine d’outils.
  • Ces textes favorisent les données clients centralisées. Une vision unifiée et gouvernée du client, par exemple dans une plateforme de données client (CDP, pour customer data platform), rend l’exercice des droits et la piste d’audit praticables. Ce sont les données first-party (first-party data) dispersées d’un outil à l’autre qui rendent la conformité coûteuse.

Le champ de la réglementation s’étend aussi au-delà des données personnelles, jusqu’à la décision par l’IA (AI decisioning). Au Colorado, la loi SB 26-189, signée en mai 2026, a remplacé la précédente loi de l’État sur l’intelligence artificielle par un dispositif qui régit les technologies d’aide à la décision automatisée (ADMT, pour automated decision-making technology) utilisées pour prendre des décisions déterminantes à l’égard des consommateurs. Ce dispositif entre en vigueur le 1er janvier 2027, et l’État a publié un projet de règles d’application en août 2026. Dès qu’un outil de marketing automation (automatisation du marketing) laisse l’IA prendre des décisions qui visent un client, la gouvernance de l’IA (AI governance) relève du même programme de conformité que la gestion du consentement et la gouvernance des données.

Les erreurs de conformité les plus fréquentes

Quatre erreurs reviennent dans la plupart des manquements à la protection des données : confondre l’enregistrement du consentement avec sa preuve, laisser les sous-traitants et les plateformes publicitaires hors du périmètre, prendre des données pseudonymisées pour des données anonymes et tenir la loi la plus stricte pour un surensemble. Ces quatre erreurs naissent d’hypothèses raisonnables, qui tiennent jusqu’au jour où un audit, une demande d’effacement ou un questionnaire de la CNIL les met à l’épreuve. Chacune coûte moins cher à corriger en amont, dans la gouvernance de la protection des données, qu’à traiter dans une procédure de l’autorité de contrôle.

Confondre l’enregistrement du consentement avec sa preuve. Une case à cocher qui bascule un indicateur booléen dans un outil de campagne ne montre pas à quoi le client a consenti. L’article 7, paragraphe 1, du RGPD fait peser sur le responsable du traitement la charge de démontrer que le consentement a bien été donné : la finalité, la date et l’heure du recueil, le canal et la version de la mention d’information que la personne concernée a vue doivent donc rester disponibles après coup. Correctif : chaque décision de consentement se conserve comme un événement immuable, avec sa portée et la version de la mention d’information, et non comme un champ modifiable du profil client.

Laisser les sous-traitants et les plateformes publicitaires hors du périmètre. La responsabilité ne suit pas les données. En vertu du RGPD, le responsable du traitement reste comptable de chaque sous-traitant qu’il engage, et c’est à ce responsable, non au sous-traitant, que la CNIL demande des comptes. Côté américain, une audience envoyée à une plateforme publicitaire pour de la publicité comportementale inter-contextes constitue un « partage » (sharing) au sens de la CCPA, auquel le consommateur peut s’opposer, quelles que soient les conditions générales de la plateforme. Correctif : l’entreprise doit tenir à jour un registre de chaque destinataire de données personnelles, avec le contrat qui l’encadre et les finalités pour lesquelles ce destinataire peut traiter ces données.

Prendre des données pseudonymisées pour des données anonymes. Hacher une adresse e-mail ne la fait pas sortir du champ du RGPD. L’article 4, point 5, du RGPD définit la pseudonymisation comme un traitement qui ne laisse les données attribuables à une personne qu’à l’aide d’informations supplémentaires, et le considérant 26 maintient ces données dans la catégorie des données à caractère personnel. Les identifiants hachés envoyés aux plateformes publicitaires lors d’un rapprochement des données hors ligne (data onboarding) relèvent presque toujours de ce régime, sauf si le procédé de hachage interdit réellement la réidentification de part et d’autre. Correctif : l’entreprise a intérêt à classer chaque identifiant selon que la réidentification reste possible ou non, puis à appliquer la minimisation des données aux champs qui échouent à ce test.

Tenir la loi la plus stricte pour un surensemble. Une entreprise française bâtit son programme de conformité sur le RGPD et suppose que les autres textes sont couverts. Ils ne le sont pas. La CCPA ouvre un droit d’opposition à la vente et au partage auquel le RGPD n’oppose aucun équivalent direct, s’applique aux données des salariés et aux données B2B, et impose d’honorer le signal Global Privacy Control. La PIPL chinoise ajoute une étape que le droit européen ne connaît pas : au-dessus de certains seuils, un transfert de données personnelles hors de Chine passe par une évaluation de sécurité conduite par l’administration, c’est-à-dire par une autorisation préalable de l’État, là où le mécanisme de transfert du RGPD — clauses contractuelles types (standard contractual clauses), règles d’entreprise contraignantes et analyse d’impact du transfert documentée — reste à la main du responsable du traitement. Correctif : l’entreprise doit cartographier ses obligations juridiction par juridiction, au regard des pays où se trouvent ses clients, puis construire son dispositif sur l’union de ces obligations plutôt que sur un seul texte.

FAQ

Quelles sont les principales réglementations sur la protection des données ?

Les textes qui pèsent le plus sur les données clients d’une entreprise française sont le RGPD et la loi Informatique et Libertés, la CCPA californienne, la PIPEDA canadienne, la LGPD brésilienne et la PIPL chinoise. Le RGPD et la loi de 1978 forment le cadre applicable en France, sous le contrôle de la CNIL. Plus d’une centaine de textes équivalents sont en vigueur dans le monde.

Que risque une entreprise qui ne respecte pas ces réglementations ?

Le RGPD prévoit une amende pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Au-delà de l’amende, l’autorité de contrôle peut prononcer un avertissement, imposer un audit, limiter ou interdire le traitement des données personnelles. Les personnes concernées peuvent aussi agir en justice, et l’atteinte à la réputation produit des effets durables.

Le RGPD suffit-il à une entreprise établie en France ?

Non : une entreprise établie en France applique le RGPD et la loi Informatique et Libertés (loi n° 78-17 du 6 janvier 1978, modifiée), dont l’article 1er renvoie explicitement au règlement (UE) 2016/679. La CNIL contrôle l’application de cet ensemble et sanctionne les manquements. Le DPO est la fonction qui suit ce cadre au quotidien dans l’entreprise.

Ces réglementations s’appliquent-elles à une entreprise située hors du territoire protégé ?

Oui : plusieurs de ces réglementations ont une portée extraterritoriale et s’appliquent dès qu’une entreprise traite les données de personnes résidant sur le territoire protégé, quel que soit le pays d’établissement de cette entreprise. Le RGPD vise toute organisation qui traite les données de personnes situées dans l’Union européenne, et la CCPA les entreprises qui traitent les données de résidents de Californie.

À quelle fréquence ces réglementations changent-elles ?

Ces réglementations évoluent en continu : de nouveaux textes paraissent chaque année aux échelons national, fédéré et local, et les textes existants sont modifiés pour combler leurs lacunes. Une revue trimestrielle avec le DPO et le service juridique suffit à suivre le rythme. La CNIL révise aussi ses propres lignes directrices : celles qui portent sur les cookies et autres traceurs datent de septembre 2020, la recommandation sur les applications mobiles de 2024.

Termes associés

Les quatre entrées suivantes sont en anglais.

  • Data Masking — le masquage des données personnelles, une technique de mise en conformité
  • Data Minimization — le principe de minimisation, que le RGPD impose au responsable du traitement
  • Cookieless Tracking — la mesure sans cookies, née du durcissement de ces réglementations
  • Data Clean Room — croiser des données avec un partenaire sans exposer les données personnelles

Cet article est aussi disponible en : Data Privacy Regulations: GDPR, CCPA & Global Laws · データプライバシー規制とは?個人情報保護法とGDPRを解説 · Leis de proteção de dados: alcance e fiscalização · Regulaciones de privacidad de datos: LFPDPPP, RGPD · Datenschutzgesetze: Definition, DSGVO, BDSG, TDDDG

CDP.com Staff
Écrit par

The CDP.com staff has collaborated to deliver the latest information and insights on the customer data platform industry.