Conformité CCPA

Outil CCPA pour votre conformité

Reliez vos obligations au titre du California Consumer Privacy Act aux contrôles que vous maintenez déjà, sur une plateforme éditée en France.

Qu'est-ce que le CCPA et pourquoi il compte

Le California Consumer Privacy Act (CCPA), renforcé par le CPRA, accorde aux résidents de Californie des droits étendus sur leurs données personnelles : accès, suppression, opposition à la vente et correction. Toute entreprise traitant les données de consommateurs californiens, où qu'elle soit implantée, peut y être assujettie. Pour les équipes conformité européennes, il s'agit souvent d'une obligation extraterritoriale à gérer en parallèle du RGPD. Le non-respect expose à des sanctions financières et à un risque réputationnel significatif.

Comment Vailor soutient votre conformité CCPA

Le CCPA ne fait pas partie du catalogue de référentiels prêts à l'emploi de Vailor : l'équipe Vailor l'intègre sur demande au Vailor Control Framework (VCF). Ses exigences sont reliées aux contrôles que vous maintenez déjà, notamment ceux qui répondent au RGPD, ce qui évite les doublons. Chaque contrôle porte ses preuves et ses actions, et une preuve collectée une fois sert à tous vos référentiels. Vailor n'est pas un outil de traitement des demandes de consommateurs : il vous donne une vue unifiée de vos contrôles, de vos preuves et de vos actions, d'une juridiction à l'autre.

Pourquoi la maîtrise de vos données compte

Le CCPA repose en partie sur la confiance accordée à la gestion des données personnelles : votre outil de conformité doit donc être irréprochable sur ce terrain. En SaaS, les données sont stockées en France (AWS, région Paris) et les traitements d'IA passent par AWS Bedrock dans des régions de l'Union européenne. Vailor s'installe aussi chez vous (Docker), avec le modèle d'IA de votre choix. Les données sont chiffrées au repos et en transit, ne servent jamais à entraîner des modèles, et chaque action est tracée dans un journal d'audit sans fonction d'effacement. Vous mutualisez vos efforts entre RGPD et CCPA sur un seul socle de contrôles.

Une plateforme pensée pour la vie privée

Un contrôle, plusieurs juridictions

Les exigences du CCPA reliées aux contrôles que vous maintenez déjà pour le RGPD et vos autres référentiels.

Preuves réutilisées

Une preuve collectée une fois sert au CCPA comme à vos autres référentiels, sans double saisie.

Preuves de conformité

Chaque preuve est rattachée à son contrôle et chaque action est tracée, pour démontrer votre conformité en cas de contrôle.

Souveraineté des données

En SaaS, vos données de conformité sont stockées en France (AWS, région Paris), ou chez vous, même pour gérer une obligation étrangère.

Ce que vous gagnez avec Vailor

Les exigences CCPA intégrées sur demande par l'équipe Vailor à vos contrôles
La réutilisation de vos contrôles RGPD pour le CCPA
Une preuve collectée une fois, réutilisée partout
Des écarts transformés en actions suivies dans le plan d'action
Un journal d'audit sans fonction d'effacement en cas de contrôle
Une vue consolidée de votre conformité vie privée

Questions fréquentes sur le CCPA

Quelles entreprises sont soumises au CCPA ?

Le texte vise les entreprises à but lucratif qui exercent une activité en Californie, décident des finalités et des moyens du traitement, et franchissent l'un des trois seuils prévus : un chiffre d'affaires annuel brut supérieur à 25 millions de dollars (montant réévalué périodiquement pour tenir compte de l'inflation), l'achat, la vente ou le partage des données personnelles d'au moins 100 000 consommateurs ou foyers californiens par an, ou au moins la moitié du chiffre d'affaires annuel tirée de la vente ou du partage de ces données. Aucun établissement sur le sol américain n'est requis.

Le RGPD suffit-il pour être conforme au CCPA ?

Non, même s'il vous rapproche beaucoup du but. Les deux textes divergent dès la logique de base : le RGPD exige une base légale avant tout traitement, là où le CCPA fonctionne principalement par opposition, le consommateur devant pouvoir refuser après coup. Le CCPA ajoute des notions absentes du RGPD, comme le foyer, le partage à des fins de publicité comportementale intersites et la limitation de l'usage des données sensibles. À l'inverse, il n'impose ni DPO ni encadrement des transferts. Le registre des traitements construit pour le RGPD reste la meilleure base de départ.

Que recouvre la vente de données au sens du CCPA ?

Beaucoup d'entreprises sont convaincues de ne rien vendre et se trompent, car la définition est volontairement large. Vendre, c'est communiquer des données personnelles à un tiers contre une contrepartie monétaire ou toute autre contrepartie de valeur. Le CPRA y a ajouté le partage, qui vise la transmission à des fins de publicité comportementale intersites même sans argent échangé. En pratique, la plupart des traceurs publicitaires d'un site entrent dans l'une ou l'autre catégorie, ce qui déclenche l'obligation d'offrir un mécanisme d'opposition et d'honorer les signaux émis par le navigateur du visiteur, comme le Global Privacy Control.

Quels délais pour répondre à une demande de consommateur ?

Trois délais à ne pas confondre. Une demande vérifiable (accès, suppression, correction) doit être accusée réception dans les dix jours ouvrés, en expliquant comment elle sera traitée, puis recevoir une réponse dans les quarante-cinq jours calendaires suivant sa réception, délai prolongeable une fois de quarante-cinq jours si la complexité le justifie et si le consommateur en est informé. Le décompte court dès l'arrivée de la demande, pas à partir de sa vérification. L'opposition à la vente ou au partage suit une autre horloge : aucune vérification préalable, mais une exécution sous quinze jours ouvrés.

Existe-t-il une certification CCPA ?

Non. Le CCPA est une loi de l'État de Californie, pas un référentiel certifiable : aucun organisme n'émet de certificat CCPA. Ce qui est contrôlé, ce sont vos pratiques réelles, par le procureur général de Californie et par la California Privacy Protection Agency créée par le CPRA. Cette agence a par ailleurs adopté des règles imposant des analyses de risque pour les traitements présentant un risque significatif pour la vie privée, et des audits de cybersécurité périodiques pour certaines entreprises, avec une entrée en vigueur progressive.

Quelles sanctions en cas de manquement au CCPA ?

L'amende peut atteindre 2 500 dollars par violation, et 7 500 dollars quand la violation est intentionnelle ou porte sur les données d'un consommateur dont l'entreprise sait qu'il a moins de seize ans. Chaque consommateur concerné peut constituer une violation distincte, ce qui change l'échelle sur un incident de masse. Le CPRA a supprimé le délai de mise en conformité automatique dont bénéficiaient les entreprises face à l'autorité. S'y ajoute une action civile ouverte aux consommateurs, limitée aux fuites de certaines données non chiffrées, avec des dommages forfaitaires de 100 à 750 dollars par personne et par incident.

Pourquoi un logiciel CCPA plutôt qu'un tableur ?

Parce qu'une demande de consommateur n'est pas un ticket isolé : il faut savoir dans quels systèmes la donnée réside, à quels destinataires elle est partie, si un partage publicitaire est encore actif, puis prouver que la réponse est partie dans les délais. Un tableur perd ces liens dès qu'un traitement change, n'alerte personne pendant que l'horloge tourne et ne garde aucune trace horodatée de ce qui a été fait. Un outil dédié tient le compteur, relie chaque demande aux systèmes concernés et conserve une preuve exploitable en cas de contrôle. Dans Vailor, le CCPA s'intègre sur demande : ses exigences rejoignent les contrôles que vous maintenez déjà.

Maîtrisez votre conformité CCPA

Réservez 30 minutes : on écoute votre contexte et on vous dit concrètement comment Vailor peut porter vos obligations CCPA et RGPD.

Réserver une démo