DIGITAL PRIVACY REGULATIONSLe registre mondial du droit de la protection des données
Suivi de 197 juridictions
Langue: Français
Référence · États-Unis

Le suivi des lois sur la vie privée des États

Vingt-quatre États disposent de lois complètes sur la vie privée, et vingt sont en vigueur. Voici la liste complète, ce que chacune fait différemment, et les changements de 2026 qui ont le plus d'impact.

Mis à jour le 28 septembre 2026 · digitalprivacyregs.com

Le Congrès n'a jamais adopté de loi fédérale complète sur la vie privée, si bien que les États en ont bâti une chacun de leur côté, vingt-quatre fois. En septembre 2026, vingt lois d'État sont en vigueur, dont trois (Indiana, Kentucky, Rhode Island) nouvelles depuis le 1er janvier, et quatre autres arrivent selon un calendrier publié : la Louisiane et l'Oklahoma le 1er janvier 2027, l'Alabama le 1er mai 2027, et le Vermont le 1er janvier 2028. Presque toutes reprennent le modèle de la Virginie : droits d'opt-out pour la vente, la publicité ciblée et le profilage ; consentement opt-in pour les données sensibles ; application par le procureur général avec des amendes d'environ 7 500 $ par violation ; aucune action en justice privée en dehors de la Californie.

Plusieurs évolutions de 2026 comptent davantage que les nouveaux États. Le train de règlements californien est entré en vigueur le 1er janvier, les droits relatifs à la prise de décision automatisée devenant eux-mêmes opérationnels le 1er janvier 2027, et le mécanisme de suppression DROP du Delete Act est devenu actif pour les courtiers en données le 1er août. L'application s'est intensifiée en parallèle, et le règlement conjoint de 12,75 millions de $ conclu avec General Motors en mai, portant sur des données de conduite et de localisation vendues à des courtiers, est désormais le plus important jamais obtenu sous le CCPA. Sacramento a clos sa session en transmettant au gouverneur son plus vaste train de mesures sur la vie privée à ce jour. Le 27 septembre, il a opposé son veto à l'AB 1542, l'interdiction pure et simple de la vente ou du partage d'informations personnelles sensibles, jugeant qu'une interdiction catégorique allait trop loin, et il a signé le SB 923, qui étend l'effacement aux données obtenues auprès de tiers, et l'AB 883 sur l'effacement par les courtiers en données, tous deux applicables à compter du 1er janvier 2027. Le SB 690, la réforme du CIPA qui mettrait fin aux actions en justice privées fondées sur le pen-register tracking, attendait encore sa décision à l'échéance du 30 septembre. Les modifications du Connecticut du 1er juillet ont élargi le champ d'application à toute entreprise qui traite des données sensibles ou vend des données personnelles, et son SB 4 interdit la vente de données de géolocalisation précises à compter du 1er octobre. La vague de textes sur les mineurs monte également en puissance. L'ACTOPPA de l'Arkansas a étendu des règles de type COPPA aux adolescents le 1er juillet (l'Arkansas n'a pas de loi générale sur la protection de la vie privée des consommateurs), la Virginie a interdit la vente de données de géolocalisation précises, et la Californie a remplacé son Age-Appropriate Design Code, bloqué par la justice, par l'AB 2246, désormais promulguée. Et les périodes de régularisation continuent de disparaître : celle du Delaware a expiré le 31 décembre 2025, celle du Montana le 1er avril 2026, et le Rhode Island a démarré sans aucune période de ce type.

En vigueur (20 États)

ÉtatLoiEntrée en vigueurParticularité
CalifornieCCPA/CPRA1er janv. 2020 (CPRA 1er janv. 2023)L'exception : agence CPPA, application du GPC, règlement de 2025 entré en vigueur le 1er janv. 2026 (droits ADMT opérationnels le 1er janv. 2027 ; certifications d'audit cyber à compter d'avril 2028), suppression DROP des courtiers du Delete Act active depuis le 1er août 2026, droit d'action privé limité en cas de violation.
VirginieVCDPA1er janv. 2023La loi modèle copiée par la plupart des États. Opt-in pour les données sensibles, opt-out pour la vente/le ciblage/le profilage, application par le procureur général, régularisation sous 30 jours ; une interdiction de vente de données de géolocalisation précises est entrée en vigueur le 1er juil. 2026.
ColoradoCPA1er juil. 2023Le respect d'un mécanisme d'opt-out universel est exigé ; le pouvoir réglementaire est utilisé activement ; les modifications de 2025 ont ajouté des dispositions relatives aux données biométriques et aux mineurs.
ConnecticutCTDPA1er juil. 2023Les modifications du 1er juil. 2026 ont abaissé le seuil à 35 000 résidents, élargi le champ d'application à toute entreprise qui traite des données sensibles ou vend des données personnelles, et ajouté des analyses d'impact du profilage. Le SB 4, promulgué le 27 mai 2026, interdit la vente de données de géolocalisation précises à compter du 1er oct. 2026 ; des textes connexes restreignent la tarification par surveillance et instaurent un enregistrement des courtiers en données à compter du 1er janv. 2027.
UtahUCPA31 déc. 2023La plus favorable aux entreprises de cette vague : des droits plus restreints, opt-out uniquement, modifications entrées en vigueur le 1er juil. 2026.
TexasTDPSA1er juil. 2024S'applique à la quasi-totalité des entreprises non petites, indépendamment des seuils de chiffre d'affaires ; le procureur général du Texas dispose d'une équipe dédiée à l'application, particulièrement offensive.
OregonOCPA1er juil. 2024Inclut un droit d'obtenir la liste des tiers précis ayant reçu vos données, une divulgation absente de la plupart des lois.
MontanaMTCDPA1er oct. 2024Des seuils bas pour un petit État ; la période de régularisation prend fin le 1er avr. 2026 ; les modifications de 2025 ont renforcé les obligations relatives aux mineurs.
FlorideFDBR1er juil. 2024Plus restreinte qu'il n'y paraît : les obligations essentielles ne lient que les entreprises réalisant plus d'1 Md$ de chiffre d'affaires et répondant à des critères de plateforme technologique, même si certaines dispositions vont plus loin.
IowaICDPA1er janv. 2025Style Utah, à approche allégée : pas d'opt-out pour le profilage, opt-out (et non opt-in) pour les données sensibles via notification.
DelawareDPDPA1er janv. 2025Seuils bas (35K consommateurs) ; la période de régularisation a expiré le 31 déc. 2025, si bien que l'application peut désormais aller directement aux sanctions.
NebraskaNDPA1er janv. 2025Champ d'application de type Texas : couvre la plupart des entreprises non petites, sans seuil de chiffre d'affaires.
New HampshireNHDPA1er janv. 2025Modèle virginien avec seuil de 35 000 consommateurs.
New JerseyNJDPA15 janv. 2025Inclut les données financières parmi les catégories sensibles ; le respect d'un opt-out universel est exigé ; la faculté de régularisation prend fin mi-2026.
TennesseeTIPA1er juil. 2025Moyen de défense affirmatif unique, fondé sur le cadre de confidentialité du NIST, pour les programmes documentés.
MinnesotaMCDPA31 juil. 2025Ajoute un droit de contester les résultats du profilage et des obligations d'inventaire des données inhabituelles parmi les lois d'État.
MarylandMODPA1er oct. 2025La plus stricte depuis la Californie : minimisation des données par défaut, vente de données sensibles purement et simplement interdite, publicité ciblée envers les moins de 18 ans prohibée.
IndianaINCDPA1er janv. 2026Modèle Virginie ; la période de régularisation de 30 jours est permanente.
KentuckyKCDPA1er janv. 2026Modèle Virginie ; application par le procureur général, avec une période de régularisation permanente.
Rhode IslandRIDTPPA1er janv. 2026L'un des seuils les plus bas du pays (35 000 consommateurs) et aucune période de régularisation ; les obligations de divulgation sont inhabituellement précises.

Adoptées, entrée en vigueur à venir (4 États)

ÉtatLoiEntrée en vigueurParticularité
AlabamaLoi sur la protection de la vie privée des consommateurs1er mai 2027Fait partie de la vague législative de 2026 ; structure de type Virginie.
LouisianeLoi sur la protection de la vie privée des consommateurs1er janv. 2027Fait partie de la vague de 2026 ; ajoute une notification spécifique avant la vente de données sensibles ou biométriques, ainsi que des obligations d'authentification pour les demandes des consommateurs.
OklahomaLoi sur la protection de la vie privée des consommateurs1er janv. 2027Fait partie de la vague de 2026 ; modèle Virginie.
VermontLoi sur la protection des données personnelles1er janv. 2028Fait partie de la vague de 2026 ; de précédentes tentatives du Vermont ont échoué sur la question du droit d'action privé, et la version finalement adoptée est plus restreinte.

Ce qui lie encore tout le monde au niveau fédéral

La couche sectorielle s'applique à l'échelle nationale, quel que soit l'État : le COPPA pour les enfants de moins de 13 ans (avec la mise en œuvre progressive de la règle modifiée de la FTC), l'HIPAA pour les entités de santé couvertes, le GLBA pour les établissements financiers, le FCRA pour les rapports de consommation, la règle d'opt-in du TCPA pour les appels et SMS marketing, la règle d'opt-out du CAN-SPAM pour l'e-mail, et la section 5 du FTC Act, que la Commission utilise contre les courtiers en données, les vendeurs de données de localisation sensibles et les interfaces trompeuses (dark patterns). Le My Health My Data Act de l'État de Washington mérite une mention à part. Il couvre les inférences relatives à la santé des consommateurs bien au-delà de l'HIPAA et prévoit un droit d'action privé, ce qui fait du ciblage lié au bien-être la catégorie la plus risquée du marketing américain.

Les conséquences pour la planification figurent sur la page États-Unis et la carte des consentements.

Citer cette page : « Suivi des lois sur la vie privée des États américains. » Digital Privacy Regulations, 28 septembre 2026, https://digitalprivacyregs.com/fr/us-states.html. Consulté le [date].