Les dates qui ont changé les règles, et celles qui s'apprêtent à le faire. Les repères basculent automatiquement à mesure que les échéances passent.
21 mars 2025
Passé
Mexique. Nouvelle LFPDPPP en vigueur ; la SABG remplace l'INAI comme autorité de contrôle.
30 mars 2025
Passé
Pérou. Le règlement de protection des données réécrit entre en vigueur : cookies, biométrie, services numériques.
1er juin 2025
Passé
Malaisie. Les obligations de notification de violation de données et de désignation d'un DPO entrent en vigueur au titre des modifications de 2024.
19 juin 2025
Passé
Royaume-Uni. Le Data (Use and Access) Act 2025 reçoit la sanction royale.
1er juil. 2025
Passé
Vietnam. La loi sur les données (données essentielles et importantes) entre en vigueur.
14 août 2025
Passé
Israël. L'amendement 13 entre en vigueur : pouvoirs de sanction de la PPA, définitions modernisées, obligations de désignation d'un DPO.
23 août 2025
Passé
Brésil. Le délai fixé par l'ANPD pour adapter les contrats existants aux CCT brésiliennes expire.
14 sept. 2025
Passé
Nigéria. Date générale de mise en conformité au GAID 2025 au titre du NDPA.
13 nov. 2025
Passé
Inde. Les règles DPDP sont notifiées ; les dispositions instituant le Data Protection Board entrent en vigueur, et le calendrier des phases démarre.
31 déc. 2025
Passé
États-Unis. Le délai de régularisation du Delaware expire.
1er janv. 2026
Passé
Brunei. Les obligations de fond prévues par le Personal Data Protection Order 2025 entrent en vigueur.
1er janv. 2026
Passé
États-Unis. Les lois de l'Indiana, du Kentucky et du Rhode Island entrent en vigueur ; les réglementations californiennes sur les ADMT, l'évaluation des risques et l'audit de cybersécurité entrent en vigueur avec une mise en conformité échelonnée ; le mécanisme de suppression via les courtiers en Californie se met en place progressivement.
1er janv. 2026
Passé
Vietnam. La PDPL (loi 91/2025) et le décret 356/2025 entrent en vigueur.
5 févr. 2026
Passé
Royaume-Uni. Les principales dispositions du DUAA relatives à la protection des données et les modifications du PECR entrent en vigueur (SI 2026/82).
17 mars 2026
Passé
Brésil. L'ECA Digital entre en vigueur : vérification de l'âge, outils de contrôle parental et interdiction de la publicité ciblée par profilage auprès des mineurs.
1er avr. 2026
Passé
États-Unis. Le délai de régularisation du Montana prend fin.
19 juin 2026
Passé
Royaume-Uni. D'autres dispositions du DUAA entrent en vigueur.
23 juin 2026
Passé
Cameroun. La loi n° 2024/017 prend pleinement effet à l'issue de sa période de transition de 18 mois ; l'autorité de contrôle n'a pas encore été créée.
1er juil. 2026
Passé
États-Unis. Les modifications du Connecticut, de l'Utah et de l'Arkansas entrent en vigueur : extension du champ d'application de la CTDPA, ACTOPPA de l'Arkansas pour les enfants et adolescents, interdiction en Virginie de la vente de données de géolocalisation précise.
1er juil. 2026
Passé
Vietnam. La nouvelle loi sur la cybersécurité entre en vigueur.
1er août 2026
Passé
Turquie. Les modifications du règlement sur la publicité entrent en vigueur : les publicités ciblées doivent divulguer leurs critères, et le ciblage des enfants par profilage est interdit.
1er août 2026
Passé
États-Unis. Delete Act californien : les courtiers en données doivent traiter les demandes de suppression DROP ; l'obligation d'enregistrement élargie des courtiers s'applique.
11 sept. 2026
Passé
Corée du Sud. La modification de la PIPA entre en vigueur : amendes pouvant atteindre 10 % du chiffre d'affaires total en cas de récidive, de violation à grande échelle ou de non-respect d'une injonction.
27 sept. 2026
Passé
États-Unis. Californie : le gouverneur a opposé son veto à l'AB 1542 (interdiction de vente et de partage des données sensibles) et signé le SB 923 (effacement des données obtenues auprès de tiers) et l'AB 883 (mécanisme d'effacement pour les courtiers en données), tous deux applicables à compter du 1er janvier 2027.
30 sept. 2026
À venir
États-Unis. Date limite de signature en Californie pour les projets de loi sur la vie privée encore en attente : SB 690 (réforme du CIPA sur le pen-register) et AB 2561 (paramètres de confidentialité).
30 sept. 2026
À venir
Royaume-Uni. L'ICO devient l'Information Commission, un organisme dirigé par un conseil en vertu du Data (Use and Access) Act 2025 ; ses fonctions et le nom ICO, utilisé au quotidien, restent inchangés.
1er oct. 2026
À venir
États-Unis. Entrée en vigueur de la loi SB 4 du Connecticut : interdiction de la vente de données de géolocalisation précises et obligations de transparence sur la reconnaissance faciale, avec une interdiction de la tarification par surveillance le même jour.
2 nov. 2026
À venir
Égypte. Le délai de grâce d'un an prévu par le règlement d'application de la PDPL arrive à échéance vers cette date ; les autorisations, y compris pour le marketing électronique direct et les transferts transfrontaliers, deviennent opposables.
13 nov. 2026
À venir
Inde. DPDP, phase deux : les dispositions relatives aux gestionnaires de consentement entrent en vigueur, et ces gestionnaires peuvent s'enregistrer auprès du Data Protection Board.
30 nov. 2026
À venir
Pérou. Les entreprises de taille moyenne doivent avoir désigné un délégué à la protection des données en vertu du règlement de 2025 ; les petites et micro-entreprises suivront en 2027 et 2028.
1er déc. 2026
À venir
Chili. Date d'entrée en vigueur légale de la loi 21.719 pour les nouveaux droits, obligations, l'agence et les amendes indexées sur le chiffre d'affaires, sauf si le projet de loi en instance la reportant au 1er décembre 2027 est adopté avant.
10 déc. 2026
À venir
Australie. Date limite d'enregistrement du Children's Online Privacy Code ; les politiques de confidentialité doivent commencer à divulguer les décisions automatisées ayant un effet significatif sur les personnes.
31 déc. 2026
À venir
Union européenne. Fenêtre réaliste la plus proche pour l'adoption du paquet de données Digital Omnibus ; à suivre : l'issue des trilogues.
1er janv. 2027
À venir
États-Unis. Les lois générales de Louisiane et de l'Oklahoma entrent en vigueur ; l'enregistrement des courtiers en données commence dans le Connecticut ; les projets de loi californiens sur la vie privée signés en 2026 et les droits liés aux décisions automatisées du CCPA deviennent opérants.
17 janv. 2027
À venir
Japon. Des sanctions pénales renforcées et une nouvelle infraction d'acquisition irrégulière issues de la modification de 2026 de l'APPI entrent en vigueur.
1er mai 2027
À venir
États-Unis. La loi générale de l'Alabama entre en vigueur.
13 mai 2027
À venir
Inde. DPDP phase trois : les règles relatives à la notification, au consentement, aux droits, à la sécurité, au signalement des violations et aux mineurs s'appliquent, de même que les pouvoirs de sanction du Data Protection Board et des amendes pouvant atteindre INR 250 crore.
1er janv. 2028
À venir
États-Unis. La loi générale du Vermont entre en vigueur.
17 juil. 2028
À venir
Japon. Date limite pour le reste de la modification de 2026 de l'APPI (date exacte fixée par décret du Cabinet) : majorations administratives, exceptions de consentement pour l'IA et les statistiques, et règles relatives à la biométrie et aux moins de 16 ans.
Deux dates comptent le plus pour les annonceurs. 1er janvier 2027 fait entrer en vigueur les lois de Louisiane et de l'Oklahoma, active les droits liés aux décisions automatisées en Californie, et déclenche l'application des textes signés par Sacramento en septembre, dont l'obligation d'effacement des données de tiers prévue par le SB 923. 13 mai 2027 est la date à laquelle les obligations et sanctions du DPDP indien s'appliquent enfin à la deuxième population en ligne du monde. Le début de l'application au Chili, fixé au 1er décembre 2026, est la date la plus susceptible de bouger, un projet de loi visant à la repousser à décembre 2027 étant en instance.