DIGITAL PRIVACY REGULATIONSLe registre mondial du droit de la protection des données
Suivi de 197 juridictions
Langue: Français
Amériques · En vigueur · Opt-out

🇺🇸 États-Unis : lois sur la protection des données personnelles

Les États-Unis sont la grande exception mondiale en matière d'opt-out. En l'absence de loi fédérale complète, les annonceurs peuvent généralement cibler les adultes à l'aide de données personnelles sans consentement préalable, sous réserve d'un ensemble croissant et disparate de droits d'opt-out au niveau des États. Ce résumé vaut pour la planification média mondiale, et ce sont ses exceptions qui concentrent aujourd'hui l'application de la loi aux États-Unis.

Mis à jour le 28 septembre 2026 · digitalprivacyregs.com
Statut
En vigueur
Modèle de consentement
Opt-out
Loi principale
Pas de loi fédérale globale ; 24 lois globales au niveau des États (20 en vigueur) + lois sectorielles (COPPA, HIPAA, GLBA, FCRA, TCPA, CAN-SPAM)
Année
2020
Autorité
FTC (article 5) + procureurs généraux des États + Agence californienne de protection de la vie privée
Consentement marketing
La publicité ciblée et la vente de données fonctionnent à l'opt-out pour les adultes et les données non sensibles. L'opt-in est exigé pour les données sensibles dans la plupart des lois d'État, pour les données des enfants, et pour les appels et SMS en vertu du TCPA.
Transferts
Aucune restriction générale sur la sortie des données des États-Unis ; le cadre de protection des données UE-États-Unis régit les données entrantes en provenance de l'UE.
Sanctions
Actions des procureurs généraux d'État, généralement 7 500 $ par infraction (de 2 500 $ à 7 500 $ au titre du CCPA) ; ordonnances consenties (consent decrees) de la FTC ; dommages-intérêts légaux au titre du TCPA de 500 $ à 1 500 $ par appel ou SMS.

Le cadre juridique

Commençons par la structure. Le Congrès n'a jamais adopté de loi complète sur la protection des consommateurs ; l'American Privacy Rights Act s'est enlisée en 2024, comme chacun de ses prédécesseurs. Ce qui existe au niveau fédéral est sectoriel : HIPAA pour les entités de santé couvertes, GLBA pour les établissements financiers, FCRA pour les rapports de solvabilité des consommateurs, COPPA pour les enfants de moins de 13 ans, le TCPA pour les appels et SMS, CAN-SPAM pour l'e-mail, et l'article 5 du FTC Act pour les pratiques déloyales ou trompeuses, que la FTC a étendu à l'encadrement des courtiers en données, des données de localisation sensibles et des dark patterns.

Les États ont comblé le vide. Depuis l'entrée en vigueur du CCPA en 2020, vingt-quatre États ont adopté des lois complètes, et vingt sont en vigueur en 2026, l'Indiana, le Kentucky et le Rhode Island étant les derniers arrivés le 1er janvier 2026. Presque tous suivent le modèle de Virginie : obligations d'information, droits d'accès et de suppression, opt-out pour la vente, la publicité ciblée et le profilage, consentement opt-in pour les données sensibles, application par les procureurs généraux autour de 7 500 $ par infraction, et absence de droit d'action privé en dehors de la disposition californienne sur les violations de données. Les périodes de régularisation s'éteignent progressivement : celle du Delaware a pris fin le 31 décembre 2025, celle du Montana le 1er avril 2026, et le Rhode Island a démarré sans aucune. La vague de 2026 suit un calendrier publié : la Louisiane et l'Oklahoma le 1er janvier 2027, l'Alabama le 1er mai 2027, le Vermont le 1er janvier 2028.

La Californie demeure l'exception qui se comporte comme une juridiction pilotée d'abord par le régulateur. Le CCPA/CPRA ajoute une agence dédiée (la CPPA), l'application du Global Privacy Control, et un ensemble de règlements entré en vigueur le 1er janvier 2026, les droits relatifs à la prise de décision automatisée proprement dits (information préalable, accès, opt-out) étant opérationnels le 1er janvier 2027, et les certifications d'audit de cybersécurité étant introduites progressivement à partir d'avril 2028. La plateforme DROP du Delete Act a été mise en service le 1er août 2026, parallèlement à un élargissement de l'enregistrement des courtiers en données, et l'application de la loi s'est intensifiée rapidement, passant de l'ordonnance de 1,35 million $ de la CPPA contre Tractor Supply en 2025 à un règlement conjoint de 12,75 millions $ avec General Motors en mai 2026, portant sur des données de conduite et de localisation vendues à des courtiers sans consentement. La session 2026 a ensuite envoyé au gouverneur le plus grand train de mesures jamais produit par Sacramento. Le 27 septembre, il a opposé son veto à l'AB 1542, qui aurait interdit purement et simplement la vente ou le partage d'informations personnelles sensibles, jugeant qu'une interdiction catégorique allait trop loin alors que les consommateurs disposent déjà d'un droit d'en limiter l'utilisation, et il a signé le SB 923, qui étend le droit de suppression aux données vous concernant collectées auprès de tiers, et l'AB 883 sur la suppression par les courtiers en données, tous deux applicables à compter du 1er janvier 2027. Le SB 690, qui mettrait fin aux actions privées fondées sur les pen register qui ont fait du suivi des sites web une industrie de recours collectifs au titre du CIPA, et l'AB 2561, qui empêcherait les systèmes d'exploitation et les applications de passer outre les paramètres de confidentialité des utilisateurs, attendaient sa décision, avec le 30 septembre pour date limite.

En pratique, l'opt-out signifie que, pour un adulte américain et des données non sensibles, une marque peut collecter, modéliser et cibler sans demander d'autorisation préalable ; elle doit respecter les oppositions (opt-out), y compris le signal du navigateur GPC dans un nombre croissant d'États, publier des mentions d'information, et s'abstenir de toute discrimination envers les personnes ayant exercé leur opt-out. Les exceptions en opt-in sont bien réelles : les catégories sensibles (santé, géolocalisation précise, origine raciale ou ethnique, religion, orientation sexuelle, données biométriques) nécessitent un consentement dans la plupart des États ; le My Health My Data Act de Washington vise les inférences relatives à la santé des consommateurs et ouvre un droit d'action privé ; le Maryland interdit purement et simplement la vente de données sensibles et impose une minimisation des données par défaut ; et tout ce qui touche des mineurs connus comme tels bascule vers l'opt-in, plusieurs États interdisant entièrement la publicité ciblée envers les adolescents.

Les États-Unis sont loin d'être partout en opt-out. Les appels et les SMS relevant du TCPA nécessitent un consentement écrit exprès préalable à des fins de marketing, avec des dommages-intérêts légaux de 500 $ à 1 500 $ par infraction, ce qui explique pourquoi la conformité SMS est devenue une industrie du contentieux. L'e-mail relève de l'opt-out au titre du CAN-SPAM, la loi majeure sur l'e-mail la plus permissive au monde. Savoir quel canal relève de quelle règle, c'est tout l'enjeu.

Principaux textes

Californie : CCPA/CPRA

2018/2020 · En vigueur ; règlements de 2025 effectifs au 1er janvier 2026, droits ADMT opérationnels au 1er janvier 2027, certifications d'audit de cybersécurité à partir d'avril 2028

Le régime d'État le plus strict : opt-out de la vente/du partage, droits de limitation des données sensibles, respect du GPC, pouvoir réglementaire et de sanction de la CPPA, suppression des courtiers en données au titre du Delete Act (DROP) avec une échéance de traitement au 1er août 2026.

Source officielle →

Le CDPA de Virginie et ses 18 descendants

2021-2026 · En vigueur dans 20 États

Le modèle que la plupart des États ont repris : droits des consommateurs, opt-out pour la vente, la publicité ciblée et le profilage, opt-in pour les données sensibles, application par les procureurs généraux, périodes de régularisation de 30 jours qui s'éteignent progressivement.

Loi fédérale sur la protection des consommateurs par téléphone (TCPA)

1991 · En vigueur

Consentement écrit exprès préalable pour les appels et SMS de marketing utilisant des systèmes de composition automatique ou des messages préenregistrés ; dommages-intérêts légaux de 500 $ à 1 500 $ par infraction, sans plafond ; c'est la raison pour laquelle le marketing par SMS est en opt-in aux États-Unis.

Source officielle →

CAN-SPAM Act

2003 · En vigueur

Régime d'opt-out pour l'e-mail : aucun consentement préalable requis, mais des en-têtes non trompeurs, une identification, une adresse postale et un mécanisme de désinscription fonctionnel, honoré dans un délai de 10 jours ouvrables.

Source officielle →

COPPA

1998 · En vigueur ; règle FTC modifiée, introduite progressivement jusqu'en 2025-2026

Consentement parental vérifiable avant toute collecte d'informations personnelles auprès d'enfants de moins de 13 ans ; la règle modifiée renforce l'encadrement des usages publicitaires et des divulgations à des tiers.

Source officielle →

Marketing et publicité

La publicité ciblée et la vente de données fonctionnent en opt-out pour les adultes et les données non sensibles. L'opt-in est requis pour les données sensibles dans la plupart des lois d'État, pour les données des enfants, et pour les appels et SMS relevant du TCPA. La plupart des choix de canaux découlent ici de cette règle de consentement.

Pour un planificateur média, les règles opérationnelles sont les suivantes : respecter les opt-out et le signal GPC dans les États dotés d'une loi, traiter le ciblage des catégories sensibles et à connotation santé comme un territoire d'opt-in (et vérifier le MHMD de Washington avant de toucher aux données de bien-être), maintenir les programmes SMS sur la base d'un consentement écrit exprès préalable documenté, gérer l'e-mail dans le respect des règles d'hygiène du CAN-SPAM, et exclure entièrement toute personne de moins de 18 ans de la publicité ciblée. À cette condition, les États-Unis restent le grand marché publicitaire le plus permissif au monde.

Transferts transfrontaliers

Aucune restriction générale sur la sortie des données des États-Unis ; le cadre de protection des données UE-États-Unis régit les données entrantes en provenance de l'UE.

Application et sanctions

Actions des procureurs généraux d'État, généralement 7 500 $ par infraction (de 2 500 $ à 7 500 $ au titre du CCPA) ; ordonnances consenties (consent decrees) de la FTC ; dommages-intérêts légaux au titre du TCPA de 500 $ à 1 500 $ par appel ou SMS.

Sources principales

Citer cette page : « États-Unis : lois sur la protection des données personnelles ». Digital Privacy Regulations, 28 septembre 2026, https://digitalprivacyregs.com/fr/united-states.html. Consulté le [date].