Ce sont les deux systèmes sur lesquels repose toute opération marketing mondiale. Le RGPD fonctionne par autorisation : tout usage de données personnelles exige une base juridique, et pour la publicité, cette base est presque toujours le consentement. Le droit américain fonctionne par opposition, laissant les entreprises agir, informer, puis cesser sur demande. Ni l'un ni l'autre ne converge vers le second, ce qui explique pourquoi les acteurs sérieux maintiennent deux approches distinctes.
| Dimension | Union européenne (RGPD) | États-Unis |
|---|---|---|
| Modèle | Un règlement complet pour tous les secteurs | Lois fédérales sectorielles + 24 lois d'État complètes (20 en vigueur) |
| Par défaut pour le ciblage | Opt-in : consentement avant le suivi et la publicité comportementale | Opt-out : le ciblage est autorisé jusqu'à ce que le consommateur s'y oppose (adultes, données non sensibles) |
| Données sensibles | Consentement explicite ou exceptions restreintes (art. 9) | Consentement opt-in dans la plupart des lois d'État ; le Maryland interdit la vente de données sensibles ; le MHMD de l'État de Washington ajoute un droit d'action privé pour les données de santé |
| Cookies | Consentement préalable en vertu de la directive ePrivacy ; un refus en un clic est imposé en France et au-delà | Aucune loi générale sur le consentement aux cookies ; les opt-out d'État et les signaux GPC régissent la vente et le partage |
| Marketing par e-mail | Opt-in, avec un opt-in souple pour les clients existants | Opt-out en vertu du CAN-SPAM : aucun consentement préalable requis |
| Appels et SMS | Opt-in en vertu des règles ePrivacy nationales | Opt-in en vertu du TCPA, avec des dommages-intérêts légaux de 500 à 1 500 $ par message |
| Mineurs | Consentement parental entre 13 et 16 ans (au choix de l'État membre) ; données des mineurs à haut risque | COPPA pour les moins de 13 ans ; les lois d'État restreignent le ciblage des adolescents ; le Maryland interdit la publicité ciblée envers les moins de 18 ans |
| Autorité de contrôle | Une autorité de protection des données indépendante dans chaque État membre, coordination par le CEPD | FTC + procureurs généraux des États + CPPA de Californie ; aucune agence fédérale dédiée à la vie privée |
| Amendes | Jusqu'à 20 millions d'EUR ou 4 % du chiffre d'affaires mondial | Généralement de 2 500 à 7 500 $ par violation via une action du procureur général ; décrets de consentement de la FTC ; actions collectives lorsqu'un droit d'action privé existe |
| Actions en justice privées | Art. 79 à 82 : recours juridictionnel et indemnisation | Rare : actions pour violation au titre du CCPA, MHMD de Washington, BIPA de l'Illinois, TCPA ; la plupart des lois d'État interdisent les actions privées |
| Transferts | Restreint : décision d'adéquation, CCT ou BCR requis pour exporter des données | Aucune restriction sortante ; le DPF régit les données entrantes en provenance de l'UE |
| Responsabilité | DPO, registres des traitements, AIPD obligatoires dans le champ d'application | Analyses de risque dans les lois d'État les plus récentes (CA, CO, CT) ; aucune obligation générale de désigner un DPO |
Où cet écart se fait sentir en pratique
C'est dans la constitution d'audiences que l'écart se fait sentir en premier. Les audiences similaires (lookalikes), les pools de reciblage et l'enrichissement par des courtiers en données sont par défaut licites pour les adultes américains et par défaut illicites pour les utilisateurs européens sans consentement, ce qui explique pourquoi une même campagne peut être une pratique banale à Dallas et un constat de manquement à Dublin. La mesure diffère également, puisque la règle européenne sur les cookies place même les outils d'analyse derrière un bandeau, tandis que les États-Unis exigent seulement un lien d'opt-out et le respect du GPC. L'exposition au risque obéit à une logique différente. Une erreur en UE coûte un pourcentage du chiffre d'affaires mondial, une erreur aux États-Unis coûte par violation via une action du procureur général, et une erreur d'envoi de SMS aux États-Unis coûte par message via le contentieux collectif du TCPA, qui produit régulièrement des règlements à huit chiffres.
Les points de convergence sont réels mais limités : les données sensibles évoluent vers l'opt-in des deux côtés, les enfants évoluent vers l'exclusion totale des deux côtés, et les interfaces de consentement trompeuses (dark patterns) sont une priorité d'application aussi bien pour la CPPA que pour la FTC et le CEPD.