DIGITAL PRIVACY REGULATIONSLe registre mondial du droit de la protection des données
Suivi de 197 juridictions
Langue: Français
Référence · Les deux modèles de référence

RGPD et droit de la vie privée américain

Un système fonctionne par autorisation, l'autre par opposition. Douze dimensions comparées, avec les points où cet écart coûte réellement de l'argent.

Mis à jour le 28 septembre 2026 · digitalprivacyregs.com

Ce sont les deux systèmes sur lesquels repose toute opération marketing mondiale. Le RGPD fonctionne par autorisation : tout usage de données personnelles exige une base juridique, et pour la publicité, cette base est presque toujours le consentement. Le droit américain fonctionne par opposition, laissant les entreprises agir, informer, puis cesser sur demande. Ni l'un ni l'autre ne converge vers le second, ce qui explique pourquoi les acteurs sérieux maintiennent deux approches distinctes.

DimensionUnion européenne (RGPD)États-Unis
ModèleUn règlement complet pour tous les secteursLois fédérales sectorielles + 24 lois d'État complètes (20 en vigueur)
Par défaut pour le ciblageOpt-in : consentement avant le suivi et la publicité comportementaleOpt-out : le ciblage est autorisé jusqu'à ce que le consommateur s'y oppose (adultes, données non sensibles)
Données sensiblesConsentement explicite ou exceptions restreintes (art. 9)Consentement opt-in dans la plupart des lois d'État ; le Maryland interdit la vente de données sensibles ; le MHMD de l'État de Washington ajoute un droit d'action privé pour les données de santé
CookiesConsentement préalable en vertu de la directive ePrivacy ; un refus en un clic est imposé en France et au-delàAucune loi générale sur le consentement aux cookies ; les opt-out d'État et les signaux GPC régissent la vente et le partage
Marketing par e-mailOpt-in, avec un opt-in souple pour les clients existantsOpt-out en vertu du CAN-SPAM : aucun consentement préalable requis
Appels et SMSOpt-in en vertu des règles ePrivacy nationalesOpt-in en vertu du TCPA, avec des dommages-intérêts légaux de 500 à 1 500 $ par message
MineursConsentement parental entre 13 et 16 ans (au choix de l'État membre) ; données des mineurs à haut risqueCOPPA pour les moins de 13 ans ; les lois d'État restreignent le ciblage des adolescents ; le Maryland interdit la publicité ciblée envers les moins de 18 ans
Autorité de contrôleUne autorité de protection des données indépendante dans chaque État membre, coordination par le CEPDFTC + procureurs généraux des États + CPPA de Californie ; aucune agence fédérale dédiée à la vie privée
AmendesJusqu'à 20 millions d'EUR ou 4 % du chiffre d'affaires mondialGénéralement de 2 500 à 7 500 $ par violation via une action du procureur général ; décrets de consentement de la FTC ; actions collectives lorsqu'un droit d'action privé existe
Actions en justice privéesArt. 79 à 82 : recours juridictionnel et indemnisationRare : actions pour violation au titre du CCPA, MHMD de Washington, BIPA de l'Illinois, TCPA ; la plupart des lois d'État interdisent les actions privées
TransfertsRestreint : décision d'adéquation, CCT ou BCR requis pour exporter des donnéesAucune restriction sortante ; le DPF régit les données entrantes en provenance de l'UE
ResponsabilitéDPO, registres des traitements, AIPD obligatoires dans le champ d'applicationAnalyses de risque dans les lois d'État les plus récentes (CA, CO, CT) ; aucune obligation générale de désigner un DPO

Où cet écart se fait sentir en pratique

C'est dans la constitution d'audiences que l'écart se fait sentir en premier. Les audiences similaires (lookalikes), les pools de reciblage et l'enrichissement par des courtiers en données sont par défaut licites pour les adultes américains et par défaut illicites pour les utilisateurs européens sans consentement, ce qui explique pourquoi une même campagne peut être une pratique banale à Dallas et un constat de manquement à Dublin. La mesure diffère également, puisque la règle européenne sur les cookies place même les outils d'analyse derrière un bandeau, tandis que les États-Unis exigent seulement un lien d'opt-out et le respect du GPC. L'exposition au risque obéit à une logique différente. Une erreur en UE coûte un pourcentage du chiffre d'affaires mondial, une erreur aux États-Unis coûte par violation via une action du procureur général, et une erreur d'envoi de SMS aux États-Unis coûte par message via le contentieux collectif du TCPA, qui produit régulièrement des règlements à huit chiffres.

Les points de convergence sont réels mais limités : les données sensibles évoluent vers l'opt-in des deux côtés, les enfants évoluent vers l'exclusion totale des deux côtés, et les interfaces de consentement trompeuses (dark patterns) sont une priorité d'application aussi bien pour la CPPA que pour la FTC et le CEPD.

Citer cette page : « RGPD et droit de la vie privée aux États-Unis : la comparaison. » Digital Privacy Regulations, 28 septembre 2026, https://digitalprivacyregs.com/fr/gdpr-vs-us.html. Consulté le [date].