Outil CCPA pour votre conformité
Reliez vos obligations au titre du California Consumer Privacy Act aux contrôles que vous maintenez déjà, sur une plateforme éditée en France.
Qu'est-ce que le CCPA et pourquoi il compte
Le California Consumer Privacy Act (CCPA), renforcé par le CPRA, accorde aux résidents de Californie des droits étendus sur leurs données personnelles : accès, suppression, opposition à la vente et correction. Toute entreprise traitant les données de consommateurs californiens, où qu'elle soit implantée, peut y être assujettie. Pour les équipes conformité européennes, il s'agit souvent d'une obligation extraterritoriale à gérer en parallèle du RGPD. Le non-respect expose à des sanctions financières et à un risque réputationnel significatif.
Comment Vailor soutient votre conformité CCPA
Le CCPA ne fait pas partie du catalogue de référentiels prêts à l'emploi de Vailor : l'équipe Vailor l'intègre sur demande au Vailor Control Framework (VCF). Ses exigences sont reliées aux contrôles que vous maintenez déjà, notamment ceux qui répondent au RGPD, ce qui évite les doublons. Chaque contrôle porte ses preuves et ses actions, et une preuve collectée une fois sert à tous vos référentiels. Vailor n'est pas un outil de traitement des demandes de consommateurs : il vous donne une vue unifiée de vos contrôles, de vos preuves et de vos actions, d'une juridiction à l'autre.
Pourquoi la maîtrise de vos données compte
Le CCPA repose en partie sur la confiance accordée à la gestion des données personnelles : votre outil de conformité doit donc être irréprochable sur ce terrain. En SaaS, les données sont stockées en France (AWS, région Paris) et les traitements d'IA passent par AWS Bedrock dans des régions de l'Union européenne. Vailor s'installe aussi chez vous (Docker), avec le modèle d'IA de votre choix. Les données sont chiffrées au repos et en transit, ne servent jamais à entraîner des modèles, et chaque action est tracée dans un journal d'audit sans fonction d'effacement. Vous mutualisez vos efforts entre RGPD et CCPA sur un seul socle de contrôles.
Une plateforme pensée pour la vie privée
Un contrôle, plusieurs juridictions
Les exigences du CCPA reliées aux contrôles que vous maintenez déjà pour le RGPD et vos autres référentiels.
Preuves réutilisées
Une preuve collectée une fois sert au CCPA comme à vos autres référentiels, sans double saisie.
Preuves de conformité
Chaque preuve est rattachée à son contrôle et chaque action est tracée, pour démontrer votre conformité en cas de contrôle.
Souveraineté des données
En SaaS, vos données de conformité sont stockées en France (AWS, région Paris), ou chez vous, même pour gérer une obligation étrangère.
Ce que vous gagnez avec Vailor
Questions fréquentes sur le CCPA
Quelles entreprises sont soumises au CCPA ?
Le texte vise les entreprises à but lucratif qui exercent une activité en Californie, décident des finalités et des moyens du traitement, et franchissent l'un des trois seuils prévus : un chiffre d'affaires annuel brut supérieur à 25 millions de dollars (montant réévalué périodiquement pour tenir compte de l'inflation), l'achat, la vente ou le partage des données personnelles d'au moins 100 000 consommateurs ou foyers californiens par an, ou au moins la moitié du chiffre d'affaires annuel tirée de la vente ou du partage de ces données. Aucun établissement sur le sol américain n'est requis.
Le RGPD suffit-il pour être conforme au CCPA ?
Non, même s'il vous rapproche beaucoup du but. Les deux textes divergent dès la logique de base : le RGPD exige une base légale avant tout traitement, là où le CCPA fonctionne principalement par opposition, le consommateur devant pouvoir refuser après coup. Le CCPA ajoute des notions absentes du RGPD, comme le foyer, le partage à des fins de publicité comportementale intersites et la limitation de l'usage des données sensibles. À l'inverse, il n'impose ni DPO ni encadrement des transferts. Le registre des traitements construit pour le RGPD reste la meilleure base de départ.
Que recouvre la vente de données au sens du CCPA ?
Beaucoup d'entreprises sont convaincues de ne rien vendre et se trompent, car la définition est volontairement large. Vendre, c'est communiquer des données personnelles à un tiers contre une contrepartie monétaire ou toute autre contrepartie de valeur. Le CPRA y a ajouté le partage, qui vise la transmission à des fins de publicité comportementale intersites même sans argent échangé. En pratique, la plupart des traceurs publicitaires d'un site entrent dans l'une ou l'autre catégorie, ce qui déclenche l'obligation d'offrir un mécanisme d'opposition et d'honorer les signaux émis par le navigateur du visiteur, comme le Global Privacy Control.
Quels délais pour répondre à une demande de consommateur ?
Trois délais à ne pas confondre. Une demande vérifiable (accès, suppression, correction) doit être accusée réception dans les dix jours ouvrés, en expliquant comment elle sera traitée, puis recevoir une réponse dans les quarante-cinq jours calendaires suivant sa réception, délai prolongeable une fois de quarante-cinq jours si la complexité le justifie et si le consommateur en est informé. Le décompte court dès l'arrivée de la demande, pas à partir de sa vérification. L'opposition à la vente ou au partage suit une autre horloge : aucune vérification préalable, mais une exécution sous quinze jours ouvrés.
Existe-t-il une certification CCPA ?
Non. Le CCPA est une loi de l'État de Californie, pas un référentiel certifiable : aucun organisme n'émet de certificat CCPA. Ce qui est contrôlé, ce sont vos pratiques réelles, par le procureur général de Californie et par la California Privacy Protection Agency créée par le CPRA. Cette agence a par ailleurs adopté des règles imposant des analyses de risque pour les traitements présentant un risque significatif pour la vie privée, et des audits de cybersécurité périodiques pour certaines entreprises, avec une entrée en vigueur progressive.
Quelles sanctions en cas de manquement au CCPA ?
L'amende peut atteindre 2 500 dollars par violation, et 7 500 dollars quand la violation est intentionnelle ou porte sur les données d'un consommateur dont l'entreprise sait qu'il a moins de seize ans. Chaque consommateur concerné peut constituer une violation distincte, ce qui change l'échelle sur un incident de masse. Le CPRA a supprimé le délai de mise en conformité automatique dont bénéficiaient les entreprises face à l'autorité. S'y ajoute une action civile ouverte aux consommateurs, limitée aux fuites de certaines données non chiffrées, avec des dommages forfaitaires de 100 à 750 dollars par personne et par incident.
Pourquoi un logiciel CCPA plutôt qu'un tableur ?
Parce qu'une demande de consommateur n'est pas un ticket isolé : il faut savoir dans quels systèmes la donnée réside, à quels destinataires elle est partie, si un partage publicitaire est encore actif, puis prouver que la réponse est partie dans les délais. Un tableur perd ces liens dès qu'un traitement change, n'alerte personne pendant que l'horloge tourne et ne garde aucune trace horodatée de ce qui a été fait. Un outil dédié tient le compteur, relie chaque demande aux systèmes concernés et conserve une preuve exploitable en cas de contrôle. Dans Vailor, le CCPA s'intègre sur demande : ses exigences rejoignent les contrôles que vous maintenez déjà.
Explorez la GRC IA avec Vailor
Nos ressources sur la gouvernance, le risque et la conformité assistés par l'intelligence artificielle.
Par métier, et pour aller plus loin
Pages à découvrir
Articles recommandés
Logiciels EBIOS RM labellisés ANSSI : le panorama 2026
Les logiciels EBIOS Risk Manager labellisés par l'ANSSI au 9 octobre 2026, ce que le label garantit, ce qu'il ne garantit pas, et comment le vérifier.
Risque cyber supply chain : maîtriser vos fournisseurs
Risque cyber de la supply chain : ce qu'exigent NIS2, DORA et EBIOS RM, comment cartographier vos tiers critiques et quoi demander à vos fournisseurs.
Maîtrisez votre conformité CCPA
Réservez 30 minutes : on écoute votre contexte et on vous dit concrètement comment Vailor peut porter vos obligations CCPA et RGPD.