Si vous essayez de comprendre RGPD vs CCPA vs DPDPA, le premier obstacle est le jargon d'acronymes. Dans cette comparaison, le RGPD est le régime de protection de la vie privée de l'Union européenne, le CCPA est la loi californienne sur la vie privée des consommateurs, et le DPDPA est le Delaware Personal Data Privacy Act, une loi au niveau d'un État. Une mise en garde : « DPDPA » est aussi utilisé pour la Digital Personal Data Protection Act de l'Inde, et plusieurs pages de comparaison qui se classent dans les résultats de recherche portent sur la loi indienne. Vérifiez toujours quelle juridiction un guide décrit réellement.
Cet article est un regard en langage clair sur qui chaque loi protège, quels droits elle vous accorde, où les approches diffèrent, et ce qu'aucune d'elles ne peut faire.
Trois lois, trois juridictions : qui chacune couvre
La façon la plus simple de distinguer ces lois est par la géographie et par les données de qui elles protègent.
- Le RGPD protège les données personnelles dans l'UE. Il s'applique aux organisations qui traitent les données personnelles des résidents de l'UE et de l'EEE, ce qui explique pourquoi il touche des entreprises bien au-delà de l'Europe.
- Le CCPA protège les résidents de Californie. Il s'applique aux entreprises qui collectent des informations personnelles auprès d'eux, et il a été rédigé comme une loi sur la vie privée des consommateurs.
- Le DPDPA (Delaware) est une loi étatique sur la vie privée, couvrant les résidents du Delaware dans leurs relations avec les entreprises qui y sont soumises.
Le point pratique à retenir : vos protections dépendent largement de l'endroit où vous vivez, pas de l'endroit où une entreprise est basée. Un résident du Delaware ne bénéficie pas automatiquement de protections de type RGPD, et un visiteur de l'UE naviguant sur un site américain peut être couvert par des règles qui ne s'appliquent pas aux autres visiteurs. C'est pourquoi un même site web peut poser des questions différentes à des personnes différentes. Pour en savoir plus sur la façon dont cela se traduit dans la navigation quotidienne, consultez cette analyse de CCPA vs RGPD : les droits sur les données que vous avez réellement.
Vos droits comparés : accès, suppression et désinscription
Les trois cadres reposent sur la même idée centrale : vous devriez pouvoir voir ce qu'une entreprise détient à votre sujet, demander sa suppression et limiter certaines utilisations.
- Accès : Vous pouvez demander à une organisation couverte quelles données personnelles elle a collectées à votre sujet.
- Suppression : Vous pouvez demander que ces données soient effacées, sous réserve des exceptions que chaque loi définit.
- Désinscription : Vous pouvez demander à une entreprise d'arrêter certains types de traitement. Dans les lois étatiques américaines telles que le CCPA et celle du Delaware, le modèle de désinscription est central. Sous le RGPD, la structure est inversée, comme expliqué ci-dessous.
Le libellé exact, les délais et les exceptions varient selon les textes, alors considérez ceci comme une carte plutôt qu'un guide juridique. Si vous prévoyez d'envoyer une demande, lisez la page des droits spécifiques de l'entreprise que vous contactez et le texte de la loi concernée.
Où les lois diffèrent sur le consentement, l'application et les données transfrontalières
Le plus grand écart conceptuel réside dans la façon dont chaque loi traite le point de départ de la collecte de données.
Base légale et consentement. Le RGPD exige que les entreprises disposent d'une base légale avant de traiter des données sur les résidents. Le CCPA ne fonctionne pas ainsi : les entreprises peuvent généralement collecter d'abord, puis honorer vos demandes de désinscription ou de suppression. La loi du Delaware, en tant que loi étatique américaine, appartient à la même grande famille que le CCPA, avec un cadre de droits des consommateurs superposé aux pratiques commerciales existantes.
Application. Les commentaires sur ces lois s'attendent généralement à ce que les amendes du RGPD soient plus élevées que celles du CCPA, bien que les résultats de l'application dépendent du régulateur et du cas. Pour les particuliers, ce qui compte, c'est que l'application est principalement gérée par les autorités, pas par vous. Vous pouvez déposer des plaintes, mais vous ne pouvez pas auditer une entreprise vous-même.
Portée transfrontalière. La portée du RGPD suit les données des résidents de l'UE et de l'EEE où que soit basée l'entreprise. Le CCPA et les lois étatiques comme celle du Delaware suivent les résidents de leurs propres États. Aucune de ces lois étatiques ne crée de norme mondiale, de sorte qu'une entreprise peut traiter les utilisateurs différemment selon leur localisation.
Ce que les lois sur la vie privée ne peuvent pas faire, et où les VPN s'inscrivent
Les lois sur la vie privée régissent ce que les organisations peuvent faire avec les données une fois qu'elles les détiennent. Elles n'empêchent pas les données d'être exposées en premier lieu, et elles ne couvrent pas tous les types d'exposition. Les informations peuvent devenir visibles en raison d'une mauvaise configuration ou d'un partage négligent sans qu'aucun attaquant n'intervienne, un problème expliqué dans ce guide sur la fuite de données et en quoi elle diffère d'une violation.
Un VPN a aussi ses limites. Il peut chiffrer votre trafic entre votre appareil et le serveur VPN et masquer votre adresse IP aux sites que vous visitez. Il ne peut pas forcer une entreprise à supprimer vos enregistrements, empêcher un site auquel vous êtes connecté de vous suivre, ni corriger une fuite du côté de l'entreprise. Les deux outils agissent à des niveaux différents : les lois régulent les gestionnaires de données, tandis qu'un VPN réduit ce qu'un observateur réseau peut voir. Ni l'un ni l'autre ne remplace l'autre. Le même schéma apparaît dans d'autres pays, comme dans cet article sur le Privacy Act 2020 de Nouvelle-Zélande et la place des VPN.
Ce que cela signifie pour vous
- Connaissez votre juridiction. Votre lieu de résidence détermine quelle loi, le cas échéant, vous donne des droits exécutoires.
- Utilisez les droits que vous avez. Les demandes d'accès, de suppression et de désinscription sont des outils gratuits. Peu de gens les utilisent.
- Ne vous attendez pas à ce que la protection juridique couvre tout. Les lois s'appliquent après la collecte et uniquement aux organisations couvertes.
- Superposez vos défenses. Combinez les droits légaux avec des habitudes sensées : limiter ce que vous partagez, examiner les autorisations des applications et utiliser des outils de chiffrement là où cela a du sens.
Points clés à retenir
Lorsque vous pesez RGPD vs CCPA vs DPDPA, rappelez-vous que le RGPD est construit sur une base légale, tandis que le CCPA et la loi du Delaware s'appuient sur des droits de désinscription pour les résidents de leurs régions respectives. Les trois vous donnent un moyen de demander ce qui est détenu à votre sujet et de demander la suppression, mais aucun ne peut garantir que vos données restent privées. Pour approfondir la soumission de demandes de suppression et de désinscription, lisez l'analyse des droits CCPA vs RGPD, puis consultez l'explication sur la fuite de données ci-dessus pour voir comment une exposition peut se produire en dehors de la portée de ces lois.




