Des réponses directes d'abord, les nuances ensuite. Ce sont les questions que les praticiens posent le plus souvent, y compris celles dont la réponse dépend du canal.
Ai-je besoin d'un consentement pour diffuser de la publicité ciblée aux États-Unis ?
En général non, pour les adultes et les données non sensibles. Les lois des États américains fonctionnent sur le mode opt-out : vous pouvez cibler tant que le consommateur ne s'y oppose pas, mais vous devez respecter les refus (notamment le signal Global Privacy Control dans des États comme la Californie et le Colorado), afficher les mentions obligatoires, et obtenir un consentement opt-in pour les catégories sensibles telles que la santé, la géolocalisation précise et les données biométriques. Les mineurs relèvent d'un régime entièrement différent : la COPPA exige le consentement parental en dessous de 13 ans, et plusieurs États interdisent désormais la publicité ciblée envers toute personne de moins de 18 ans.
Les États-Unis sont-ils vraiment opt-out alors que le reste du monde est opt-in ?
En tant que règle de planification, oui. L'UE, le Royaume-Uni, le Brésil, la Chine, la Corée, le Canada et la plupart des autres marchés réglementés exigent une base légale ou un consentement explicite avant tout traçage et toute prospection ciblée. Aux États-Unis, vous pouvez agir d'abord et devez cesser sur demande. Les exceptions : les appels et SMS américains sont opt-in en vertu du TCPA, les données sensibles sont opt-in dans la plupart des lois des États, et la loi du Maryland interdit purement et simplement certaines pratiques. L'e-mail est l'anomalie inverse : le CAN-SPAM est opt-out, alors que le Canada, l'UE et l'Australie exigent l'opt-in.
Les SMS et appels publicitaires sont-ils opt-in ou opt-out aux États-Unis ?
Opt-in, sans ambiguïté. Le TCPA exige un consentement écrit exprès préalable pour les appels et SMS publicitaires passés à l'aide d'un automate d'appel ou d'une voix préenregistrée, et les infractions entraînent des dommages-intérêts légaux de 500 $ à 1 500 $ par message, sans plafond. C'est la loi de protection des consommateurs la plus souvent portée devant les tribunaux du pays. Le fait que les États-Unis soient « opt-out » désigne la publicité ciblée et la vente de données, jamais les SMS.
Combien d'États américains ont une loi sur la protection des données en 2026 ?
Vingt-quatre États ont adopté des lois globales de protection des consommateurs, et vingt sont en vigueur : Californie, Virginie, Colorado, Connecticut, Utah, Texas, Oregon, Montana, Floride, Iowa, Delaware, Nebraska, New Hampshire, New Jersey, Tennessee, Minnesota, Maryland, et, depuis le 1er janvier 2026, Indiana, Kentucky et Rhode Island. Les quatre lois adoptées lors des sessions 2026 arrivent selon un calendrier publié : la Louisiane et l'Oklahoma le 1er janvier 2027, l'Alabama le 1er mai 2027, et le Vermont le 1er janvier 2028. Il n'existe toujours aucune loi fédérale globale.
Qu'est-ce que le RGPD, en un paragraphe ?
Le règlement général sur la protection des données (RGPD) est la loi globale de l'UE en matière de protection des données personnelles. En vigueur depuis mai 2018, il s'applique à quiconque traite des données de résidents de l'UE pour offrir des biens ou des services, ou pour surveiller leur comportement, où que se trouve l'entreprise. Toute utilisation de données personnelles doit reposer sur l'une des six bases légales ; le traçage et la publicité comportementale exigent dans les faits un consentement ; les personnes disposent de droits d'accès, de rectification, d'effacement et de portabilité de leurs données ; et les infractions sont passibles d'amendes pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial. C'est le modèle que reprennent la plupart des lois récentes adoptées dans le monde.
Quels pays n'ont aucune loi sur la protection des données ?
Une vingtaine, concentrés dans des zones de conflit et de petits États insulaires : Afghanistan, Irak, Libye, Yémen, Soudan, Érythrée, Haïti, Venezuela, Bolivie, Corée du Nord, et une grande partie du Pacifique, notamment la Papouasie-Nouvelle-Guinée, les Samoa et les Îles Salomon. Le Pakistan, le Cambodge, le Guatemala, le Honduras, le Suriname et le Soudan du Sud n'ont que des projets de loi en instance. La liste continue de se réduire, le Bangladesh, le Burundi, le Cameroun, Djibouti, la Gambie, le Libéria et Tonga ayant tous adopté ou activé une première loi en 2025 et 2026. Même sur les marchés non réglementés, les règles sectorielles et la portée extraterritoriale de lois comme le RGPD peuvent encore s'appliquer aux campagnes.
Puis-je envoyer un e-mail à une liste achetée ?
Aux États-Unis, légalement oui en vertu du CAN-SPAM, à condition de respecter les règles de désinscription et d'identification, même si la délivrabilité et le risque pour la marque plaident en défaveur de cette pratique. Au Canada, non : la CASL exige un consentement que le vendeur de la liste ne détient presque jamais valablement, sous peine d'amendes pouvant atteindre 10 millions de dollars canadiens. Dans l'UE et au Royaume-Uni, non pour les consommateurs : les règles ePrivacy exigent un consentement opt-in, et l'exception de soft opt-in ne couvre que vos propres clients. La loi australienne Spam Act exige elle aussi un consentement. L'e-mail sur liste achetée est en pratique une tactique propre aux États-Unis.
Qu'est-ce qu'une plateforme de gestion du consentement, et en ai-je besoin ?
Une CMP est la couche logicielle qui présente les choix relatifs aux cookies et au traçage, enregistre l'état du consentement, et le transmet à vos balises (généralement via l'IAB TCF ou le mode de consentement de Google). Si vous utilisez des pixels, des outils d'analyse ou des technologies publicitaires et que vous êtes visible depuis l'UE, le Royaume-Uni, le Brésil ou un autre marché opt-in, vous en avez besoin. Aux États-Unis seuls, vous pouvez souvent vous contenter d'un dispositif plus léger : un mécanisme d'opposition (opt-out), le respect du GPC et les mentions obligatoires, sans mur de consentement complet.
Que sont les CCT, et quand en ai-je besoin ?
Les clauses contractuelles types (CCT) sont des clauses contractuelles approuvées par les autorités de régulation qui rendent licite un transfert international de données. Vous en avez besoin (ou d'une alternative comme une décision d'adéquation ou des BCR) chaque fois que des données personnelles sont transférées depuis une juridiction soumise à restriction, parmi lesquelles l'UE, le Royaume-Uni, le Brésil, la Turquie et la Chine, vers un pays ne bénéficiant pas d'une décision d'adéquation. Si les données de vos clients de l'UE aboutissent dans un CRM américain et que votre prestataire n'est pas certifié DPF, des CCT accompagnées d'une analyse d'impact du transfert constituent la réponse standard.
Google Analytics est-il légal en Europe ?
La génération actuelle, correctement déployée, en général oui. Les décisions rendues en 2022-2023 par les autorités autrichienne, française, italienne et d'autres ont jugé illicite la configuration alors en vigueur d'Universal Analytics, car elle transférait des données identifiables vers les États-Unis sans garanties valables. Le cadre UE-États-Unis de protection des données (Data Privacy Framework, 2023) a rétabli une voie de transfert licite pour les entreprises certifiées, et GA4, avec son mode de consentement, sa gestion des adresses IP et son traitement des données dans l'UE, couvre une grande partie du reste. Il reste toutefois nécessaire d'obtenir le consentement aux cookies avant même de déployer les balises.
Qu'est-ce qui a changé au Royaume-Uni avec la loi sur l'utilisation et l'accès aux données (DUAA) ?
La DUAA, entrée en vigueur par étapes depuis 2025, avec ses principales dispositions relatives aux données applicables depuis le 5 février 2026, a modifié le RGPD britannique sans le remplacer. Les changements comprennent des intérêts légitimes reconnus qui dispensent du test de mise en balance, la reconnaissance légale du fait que la prospection directe peut relever de l'intérêt légitime, un assouplissement des règles sur la prise de décision automatisée, des exceptions cookies pour les outils d'analyse à faible risque, et un relèvement des amendes PECR au niveau de celles du RGPD britannique. Les cookies et la prospection électronique auprès des consommateurs restent opt-in, et l'UE a renouvelé la décision d'adéquation du Royaume-Uni jusqu'à décembre 2031 après avoir examiné la loi.
Quand le DPDP Act indien commence-t-il à produire ses effets ?
En trois phases à partir de la notification des DPDP Rules le 13 novembre 2025. Immédiatement, les dispositions créant le Data Protection Board sont entrées en vigueur, et le gouvernement s'emploie depuis à le mettre en place. À partir du 13 novembre 2026, les gestionnaires de consentement peuvent s'enregistrer. À partir du 13 mai 2027, tout le reste s'applique d'un coup : information, consentement, droits, sécurité, notification des violations et règles relatives aux mineurs, ainsi que les pouvoirs de sanction du Data Protection Board et des amendes pouvant atteindre INR 250 crore par catégorie de violation. La prospection auprès des consommateurs indiens sur des listes sans consentement a une date d'expiration ferme fixée au 13 mai 2027.
Les lois sur la protection des données s'appliquent-elles au marketing B2B ?
En général oui. Le RGPD et les lois qui s'en inspirent protègent toute personne identifiable, et une adresse e-mail professionnelle contenant un nom constitue une donnée personnelle ; l'exception de soft opt-in de l'UE et les nuances relatives aux abonnés professionnels dans le PECR offrent une certaine marge de manœuvre, mais la prospection à froid auprès de personnes physiques dans l'UE exige une base légale défendable. Les lois des États américains ont d'abord largement exempté les contacts B2B, mais la Californie a supprimé son exemption en 2023, et d'autres États couvrent désormais aussi les données des salariés et le B2B. La CASL canadienne s'applique que le destinataire soit ou non au travail.
Quelle est l'approche par défaut la plus sûre si je ne peux construire qu'un seul dispositif ?
Construisez selon la norme opt-in : recueillez un consentement explicite pour le traçage et la prospection, respectez immédiatement les retraits de consentement, minimisez ce que vous collectez, et documentez les transferts. Ce dispositif est licite presque partout, et vous pouvez ensuite l'assouplir délibérément pour les États-Unis (ciblage en opt-out, e-mail sous CAN-SPAM) lorsque l'aspect économique justifie une seconde filière. L'approche inverse, construire à l'américaine puis rafistoler pour le reste du monde, est ce qui conduit les entreprises devant le CEPD.