Les évolutions qui ont marqué le registre, des plus récentes aux plus anciennes, complétées par un fil d'actualités en direct dans la barre latérale. Pour la version exploitable par des machines, consultez le flux RSS.
La Californie oppose son veto à l'interdiction de vente des données sensibles et signe les lois sur l'effacement et les courtiers en données
Le gouverneur Newsom a renvoyé l'AB 1542 sans la signer, écrivant qu'une interdiction catégorique du partage des informations personnelles sensibles allait trop loin alors que les consommateurs disposent déjà d'un droit d'en limiter l'utilisation, et que le texte entraînait des coûts non prévus au budget 2026. Le même jour, il a signé le SB 923, qui étend le droit à l'effacement du CCPA aux données qu'une entreprise a obtenues auprès de tiers et impose aux entreprises présentes uniquement en ligne de proposer un formulaire web pour les demandes, et l'AB 883, qui ajoute un mécanisme d'effacement accessible pour les courtiers en données et une procédure d'effacement pour les élus et les juges. Les deux textes entrent en vigueur le 1er janvier 2027. Le SB 690, la réforme du CIPA sur le pen-register, et l'AB 2561 sur les paramètres de confidentialité étaient encore sur son bureau, avec le 30 septembre pour date limite.
TikTok retire ses recours et accepte l'amende de 12,7 millions de livres de l'ICO
TikTok a retiré son recours contre la sanction de 2023 pour avoir traité les données personnelles d'enfants britanniques de moins de 13 ans sans consentement parental, ainsi que son recours contre une demande d'informations portant sur la manière dont ses systèmes de recommandation traitent les données des 13 à 17 ans. Ce retrait fait suite à une décision de l'Upper Tribunal rendue en août, qui a rejeté l'argument de TikTok fondé sur les finalités artistiques, et l'ICO indique qu'elle va désormais faire avancer cette enquête. Le régulateur lui-même devient, le 30 septembre, l'Information Commission, dirigée par un conseil, en vertu du Data (Use and Access) Act 2025.
Les Philippines mettent en demeure Meta, Roblox, Reddit et Discord
La National Privacy Commission a adressé aux quatre plateformes des injonctions de justification portant sur les obligations d'enregistrement prévues par le Data Privacy Act, dans le cadre d'une action renforcée sur le traitement des données des enfants par les plateformes numériques.
L'Irlande inflige à Google une amende de 403 millions d'EUR pour ses données de localisation
La Commission de protection des données a conclu que Google avait traité de manière illicite et déloyale les données de localisation issues de l'historique des positions ainsi que de l'activité sur le Web et les applications entre mai 2018 et février 2020, avait manqué à ses obligations de transparence pour ces fonctionnalités et pour la précision de la localisation, et avait conservé les données de localisation trop longtemps. Google dispose de six mois pour mettre son traitement en conformité.
Le CEPD propose une méthode commune pour décider quand infliger une amende
Le CEPD a adopté les lignes directrices 04/2026 sur l'opportunité d'infliger des amendes administratives, une méthode en cinq étapes qui complète ses lignes directrices de 2022 sur leur calcul, et a ouvert une consultation jusqu'au 13 novembre. Il a également adopté la version finale de ses lignes directrices sur l'articulation entre le Digital Services Act et le RGPD.
Le plafond d'amende de 10 % entre en vigueur en Corée
Un amendement à la PIPA adopté en février autorise désormais des amendes pouvant atteindre 10 % du chiffre d'affaires total en cas de violations intentionnelles répétées, d'incidents touchant 10 millions de personnes ou plus, et de manquements constatés après le non-respect d'une injonction corrective.
Le Chili engage une démarche pour reporter d'un an sa nouvelle loi sur la protection des données
Le gouvernement a déposé un projet de loi d'urgence pour reporter l'entrée en vigueur de la loi 21.719 du 1er décembre 2026 au 1er décembre 2027 et porter le conseil de la nouvelle agence de trois à cinq membres, après le rejet par le Sénat des candidats proposés, qui a empêché la constitution de l'agence. Tant que le Congrès n'a pas statué, le 1er décembre 2026 reste la date légale.
La Californie envoie au gouverneur une interdiction de vente des données sensibles et une réforme du CIPA
Le Parlement californien a clos sa session en adoptant huit projets de loi sur la protection des données, au premier rang desquels l'AB 1542, qui remplacerait le droit d'opposition (opt-out) prévu par la CCPA pour les informations personnelles sensibles par une interdiction pure et simple de les vendre ou de les partager, et le SB 690, qui mettrait fin, rétroactivement, aux actions privées engagées au titre du CIPA sur le fondement du pen register visant le traçage des sites web et des applications. Le SB 923 étend le droit à l'effacement aux données collectées sur un consommateur auprès de tiers, l'AB 883 resserre les délais imposés aux courtiers en données, et l'AB 2561 empêcherait les systèmes d'exploitation et les applications de neutraliser les réglages de confidentialité des utilisateurs. Le gouverneur Newsom a jusqu'au 30 septembre pour se prononcer, et les textes signés entrent en vigueur le 1er janvier 2027. L'AB 2246, déjà signé, a remplacé l'Age-Appropriate Design Code bloqué par la justice.
La Turquie restreint la publicité ciblée destinée aux mineurs
Des modifications du règlement turc sur la publicité commerciale sont entrées en vigueur : elles imposent aux publicités ciblées d'indiquer aux consommateurs les critères ayant déterminé leur sélection et la manière de les modifier, interdisent le ciblage par profilage des mineurs identifiés comme tels, et exigent que les recommandations générées par IA soient signalées comme telles.
Le Japon promulgue sa modification de l'APPI
La Diète a adopté le 10 juillet la modification triennale de la loi relative à la protection des informations personnelles, et elle a été promulguée le 17 juillet sous le nom de loi n° 56 de 2026. Les dispositions pénales entrent en vigueur le 17 janvier 2027, et le reste, notamment les sanctions administratives, les exceptions de consentement pour l'IA et les statistiques, et le consentement parental pour les moins de 16 ans, au plus tard le 17 juillet 2028.
La nouvelle loi vietnamienne sur la cybersécurité entre en vigueur
La loi consolidée du Vietnam sur la cybersécurité est entrée en vigueur le 1er juillet 2026, achevant une refonte en trois lois (PDPL, loi sur les données, loi sur la cybersécurité) engagée en 2025, qui impose aux plateformes étrangères des obligations superposées de déclaration et de classification.
La vague de modifications législatives du 1er juillet : Connecticut, Utah, Arkansas et Virginie
Les modifications de la CTDPA du Connecticut sont entrées en vigueur, abaissant le seuil d'application à 35 000 résidents, incluant toute entreprise qui traite des données sensibles ou vend des données personnelles, et ajoutant des analyses d'impact pour le profilage significatif. Les modifications de l'Utah ont pris effet le même jour, la Virginie a interdit la vente de données de géolocalisation précise, et la loi de l'Arkansas sur la protection de la vie privée en ligne des enfants et des adolescents a étendu aux adolescents des règles de type COPPA et interdit la publicité ciblée destinée aux mineurs. L'Arkansas n'a toujours pas de loi globale de protection des consommateurs.
Le Conseil de l'UE adopte le volet IA du Digital Omnibus
Le Conseil a formellement adopté le Digital Omnibus sur l'IA, reportant et ajustant certaines parties de l'AI Act. Le volet protection des données, qui modifierait le RGPD et les règles relatives aux cookies, reste en cours de négociation, le texte du Conseil de juin ayant supprimé l'obligation de refus en un clic et le moratoire sur les bandeaux de consentement.
La loi camerounaise sur la protection des données prend pleinement effet
La période transitoire de 18 mois prévue par la loi n° 2024/017 a pris fin, de sorte que ses obligations s'appliquent désormais, bien que le décret présidentiel créant l'autorité de contrôle n'ait pas encore été publié.
Une deuxième vague de dispositions de la DUAA britannique entre en vigueur
De nouvelles dispositions de la loi de 2025 sur l'utilisation et l'accès aux données (DUAA) sont entrées en vigueur le 19 juin 2026, un an après la sanction royale, notamment l'obligation faite aux responsables de traitement de gérer les réclamations relatives à la protection des données. La mise en œuvre par étapes avait commencé le 5 février avec le volet principal consacré à la protection des données.
La Corée inflige à Coupang une amende record de KRW 624,7 Md
La Commission de protection des informations personnelles a sanctionné Coupang à la suite d'une violation ayant touché 37,5 millions de personnes et, séparément, à hauteur de KRW 201,1 Md pour avoir collecté l'activité de 11,17 millions de membres sur des sites web et applications tiers via son programme d'affiliation Coupang Partners. Ce total constitue un record en Corée.
Le Connecticut interdit la vente de données de géolocalisation précise
Le gouverneur Lamont a signé le SB 4, qui interdit la vente de données de géolocalisation précise et ajoute, à compter du 1er octobre 2026, des obligations de transparence sur la reconnaissance faciale. Des textes d'accompagnement restreignent la tarification par surveillance (surveillance pricing) à partir de la même date et créent, à compter du 1er janvier 2027, un régime d'enregistrement des courtiers en données.
La Californie conclut avec GM un règlement de 12,75 millions de dollars sur les données de conduite
Le procureur général, l'Agence californienne de protection de la vie privée et des procureurs locaux sont parvenus à un règlement de 12,75 millions de dollars avec General Motors, portant sur des données de comportement de conduite et de localisation vendues à des courtiers en données sans le consentement des consommateurs, le règlement CCPA le plus important à ce jour.
Le Bangladesh adopte sa loi sur la protection des données personnelles
La loi de 2026 sur la protection des données personnelles a remplacé l'ordonnance de 2025 du gouvernement intérimaire et est considérée comme en vigueur depuis le 6 novembre 2025, à l'exception des dispositions relatives au responsable en chef des données, aux réclamations, aux amendes et aux indemnisations, qui attendent un avis du gouvernement au moins 18 mois après l'adoption de la loi. Une loi distincte crée la National Data Management Authority en tant qu'autorité de régulation.
Le Cabinet japonais approuve le projet de modification de l'APPI
Le Cabinet japonais a approuvé la modification triennale de l'APPI et l'a transmise à la Diète : exceptions de consentement pour les statistiques et le développement de l'IA, consentement parental pour les moins de 16 ans, et renforcement des pouvoirs de contrôle de la PPC, la mise en œuvre devant suivre par le biais des règles de la PPC.
Le CEPD lance sa cinquième action coordonnée de mise en application
Le CEPD a lancé le 19 mars son dispositif d'action coordonnée pour 2026, un exercice qui passe simultanément au crible un même thème de conformité auprès de dizaines d'autorités nationales, et qui a déjà porté, les années précédentes, sur les DPO, les droits d'accès et l'effacement.
L'ECA Digital du Brésil entre en vigueur
La loi brésilienne de protection en ligne des enfants et des adolescents est entrée en vigueur six mois après son adoption en septembre 2025. Elle impose une vérification de l'âge et des outils de contrôle parental, interdit la publicité fondée sur le profilage des mineurs, et est appliquée par l'ANPD, devenue une agence de régulation à part entière en février.
Le Burundi adopte sa première loi sur la protection des données
La loi n° 1/03 est entrée en vigueur dès sa promulgation, accordant six mois au secteur privé et un an au secteur public pour se mettre en conformité. L'Agence de protection des données personnelles qu'elle crée attend toujours son décret d'application.
Les dispositions de la DUAA britannique relatives à la protection des données entrent en vigueur
L'essentiel des modifications apportées par la loi sur l'utilisation et l'accès aux données au RGPD britannique, à la DPA 2018 et au PECR a pris effet le 5 février 2026 en vertu du SI 2026/82, l'ICO s'efforçant dans l'urgence de finaliser ses lignes directrices tout en signalant qu'elle évaluera les pratiques au regard des règles en vigueur au moment des faits.
L'Arabie saoudite publie ses premières décisions de mise en application du PDPL
Les comités des infractions de la SDAIA ont annoncé 48 décisions au titre de la loi sur la protection des données personnelles (PDPL), notamment des sanctions pour l'envoi de messages publicitaires et marketing sans le consentement des destinataires. Le montant des sanctions n'a pas été communiqué.
Trois nouvelles lois d'États américains sur la protection des données entrent en vigueur
Les lois générales de l'Indiana, du Kentucky et du Rhode Island sont entrées en vigueur le 1er janvier 2026, portant à vingt le nombre de régimes en vigueur. Le Rhode Island arrive avec un seuil de 35 000 consommateurs, parmi les plus bas du pays, et sans délai de régularisation.
La loi vietnamienne sur la protection des données personnelles entre en vigueur
La loi 91/2025 et son décret d'application 356/2025 ont remplacé le décret 13, faisant passer le régime vietnamien de protection des données, fondé sur le consentement, du niveau réglementaire au niveau législatif, avec des dépôts d'analyses d'impact auprès du ministère de la Sécurité publique.
Les règlements californiens sur les ADMT, les analyses de risque et les audits entrent en vigueur
Le paquet réglementaire de la CPPA sur les technologies de décision automatisée, les analyses de risque et les audits de cybersécurité est entré en vigueur le 1er janvier 2026, avec une mise en conformité échelonnée. Les droits relatifs à la décision automatisée (information préalable, accès et opposition) deviennent opérants le 1er janvier 2027, et les certifications d'audit de cybersécurité s'appliquent progressivement à partir d'avril 2028. Ensemble, ils constituent la plus importante extension des obligations de la CCPA depuis la CPRA elle-même.
L'ordonnance du Brunei sur la protection des données personnelles entre en vigueur
L'essentiel des obligations de fond prévues par l'ordonnance de 2025 sur la protection des données personnelles est entré en vigueur après une période de grâce d'un an, rendant applicable par l'AITI la première loi du Brunei sur la protection des données dans le secteur privé.
Le délai de régularisation du Delaware expire
Le délai de mise en conformité (cure period) de la DPDPA du Delaware a pris fin le 31 décembre 2025, la première d'une série d'extinctions échelonnées (le Montana suit le 1er avril 2026) qui permettent aux procureurs généraux des États de passer directement aux sanctions sans avertissement préalable.
La Commission européenne propose le Digital Omnibus
La Commission a proposé son paquet Digital Omnibus, associant des modifications du RGPD et de la directive ePrivacy (les cookies intégrés au RGPD, des signaux de consentement lisibles par machine, un point d'entrée unique pour les notifications de violation, une définition resserrée des données personnelles) à des modifications de l'AI Act. Le CEPD et l'EDPS ont par la suite soutenu l'objectif de simplification, tout en soulevant des préoccupations importantes dans un avis conjoint.
L'Inde notifie les DPDP Rules et lance le compte à rebours de la mise en conformité
Le MeitY a notifié les DPDP Rules 2025 le 13 novembre, mettant immédiatement en vigueur les dispositions instituant le Conseil de protection des données. Les dispositions relatives aux gestionnaires de consentement s'appliquent à compter du 13 novembre 2026, et les obligations de fond, les pouvoirs de sanction du Conseil ainsi que des amendes pouvant atteindre 250 crores de roupies (INR) s'appliquent à compter du 13 mai 2027.
L'amendement 13 israélien entre en vigueur
La plus vaste réforme du droit israélien de la protection de la vie privée depuis 1981 est entrée en vigueur, dotant l'Autorité de protection de la vie privée de sanctions administratives et de définitions modernes de type RGPD.
La Commission engage le renouvellement de l'adéquation du Royaume-Uni jusqu'à décembre 2031
La Commission a publié des projets de décision renouvelant les deux constats d'adéquation relatifs au Royaume-Uni après avoir évalué le Data (Use and Access) Act. Les renouvellements ont été finalisés avant l'expiration des anciennes décisions fin 2025 et courent jusqu'au 27 décembre 2031, sous réserve d'un suivi.
Le Vietnam adopte sa loi sur la protection des données personnelles
L'Assemblée nationale a adopté la loi 91/2025/QH15, dotant le Vietnam d'une loi de rang législatif sur la protection de la vie privée applicable à compter du 1er janvier 2026 et confirmant le modèle du décret 13, fondé sur le consentement préalable et une lourde charge déclarative.
Le Data (Use and Access) Act britannique reçoit la sanction royale
Le DUAA est devenu loi, modifiant le RGPD britannique, le DPA 2018 et le PECR par l'introduction d'intérêts légitimes reconnus, de clarifications sur le marketing direct, d'exceptions en matière de cookies et d'un alignement des amendes du PECR sur les niveaux du RGPD britannique.
Les amendes russes proportionnelles au chiffre d'affaires pour les fuites de données entrent en vigueur
La refonte du régime de responsabilité en Russie a introduit des amendes proportionnelles au chiffre d'affaires (jusqu'à 3 % du chiffre d'affaires) pour les fuites de données personnelles, ainsi qu'une responsabilité pénale pour le trafic de données, ce qui augmente fortement le coût des violations touchant les données des citoyens russes.
La nouvelle loi fédérale mexicaine sur la protection de la vie privée entre en vigueur
La LFPDPPP refondue est entrée en vigueur un jour après sa publication, préservant les droits ARCO et le consentement tacite, tout en transférant le contrôle de l'application de la loi de l'INAI, dissous, au SABG, qui relève du pouvoir exécutif.
La Commission engage le retrait du règlement ePrivacy
Le programme de travail 2025 de la Commission a inscrit le règlement ePrivacy au retrait après près d'une décennie de blocage, laissant la directive de 2002 et ses 27 transpositions nationales comme loi de référence de l'UE sur les cookies pour l'avenir prévisible.
La réforme canadienne de la protection de la vie privée s'éteint avec la prorogation du Parlement
Le projet de loi C-27, qui aurait remplacé la PIPEDA par la CPPA et ajouté une loi sur l'intelligence artificielle, est mort au feuilleton lors de la prorogation du Parlement en janvier 2025, laissant le régime fédéral canadien sans pouvoir de sanction, la loi 25 du Québec continuant de dicter le rythme à l'échelle nationale.