Le New Jersey rejoint le patchwork des lois étatiques sur la protection des données

La loi du New Jersey sur la protection des données des consommateurs, officiellement citée sous le nom de PL 2023, c. 266 (NJDPL), place l'État parmi un nombre croissant de juridictions qui accordent aux résidents un contrôle formel sur leurs données personnelles. Selon une analyse juridique du cabinet Stauss PLLC, le texte reflète généralement la structure de la loi de Virginie sur la protection des données, l'un des modèles les plus anciens et les plus largement copiés du pays. Mais la même analyse souligne un point qui mérite attention : des paragraphes et des dispositions entières que l'on trouve dans des lois comme celle du Connecticut sont absents de la version du New Jersey.

Cette distinction est importante. À mesure que de plus en plus d'États adoptent leur propre loi sur la protection des données des consommateurs, les détails concernant les entités couvertes, les droits existants et la rigueur de l'application de ces droits varient considérablement d'un État à l'autre. L'approche du New Jersey montre comment des lois construites sur le même cadre de base peuvent diverger de manière importante une fois finalisées. Les États continuent de s'ajouter à ce patchwork à un rythme soutenu. La Louisiane est récemment devenue le 22e État à adopter une législation complète sur la protection des données, ce qui souligne la rapidité avec laquelle ce domaine du droit se développe et à quel point les obligations de conformité sont devenues inégales pour les entreprises opérant dans plusieurs États.

Qui doit se conformer : les seuils qui déclenchent l'application de la loi

Comme la plupart des lois étatiques sur la protection des données, la loi du New Jersey ne s'applique pas à toutes les entreprises. Elle fixe des seuils spécifiques qui déterminent si une entreprise est considérée comme un « responsable du traitement » soumis aux exigences de la loi. En général, la loi s'applique aux entités qui traitent les données personnelles d'au moins 100 000 consommateurs du New Jersey, à l'exclusion des données traitées uniquement pour effectuer une transaction de paiement. Elle s'applique également aux petites entreprises, celles traitant les données d'au moins 25 000 consommateurs, si elles tirent des revenus de la vente de ces données personnelles.

Une caractéristique notable : la loi du New Jersey ne comprend pas de seuil de chiffre d'affaires pour les responsables du traitement, contrairement à la loi californienne sur la protection des données, qui fixe un montant spécifique pour l'assujettissement. Cela signifie que le chiffre d'affaires total d'une entreprise n'est pas, en soi, un facteur déterminant pour savoir si la loi du New Jersey s'applique. L'accent est plutôt mis sur le volume de données des consommateurs traitées et sur le fait que ces données soient vendues ou non.

Les droits des consommateurs en vertu de la NJDPL, et ce qui manque

Les consommateurs du New Jersey bénéficient généralement, en vertu de cette loi, de droits qui font écho à ceux d'autres lois étatiques sur la protection des données : la possibilité de confirmer si une entreprise traite leurs données, d'accéder à ces données, de corriger les inexactitudes, de demander la suppression et d'obtenir une copie portable de leurs informations. Les consommateurs peuvent également en général refuser que leurs données soient utilisées à des fins de publicité ciblée, vendues à des tiers, ou utilisées dans certains types de profilage ayant des effets juridiques ou des effets significatifs similaires.

Là où les choses se compliquent, c'est dans les détails que l'analyse de Stauss PLLC signale comme absents par rapport à la loi du Connecticut. La loi du Connecticut est souvent citée par les avocats spécialisés en protection des données comme contenant des protections des consommateurs et des exigences procédurales plus granulaires que celles de certains de ses homologues. Le fait que la loi du New Jersey omette des dispositions que celle du Connecticut inclut suggère que, bien que les consommateurs du New Jersey aient des droits réels, les mécanismes d'application et les protections spécifiques pourraient ne pas être aussi complets que ce dont bénéficient les résidents d'autres États ayant des lois plus récentes ou plus détaillées.

Ce que cela signifie pour vous

Si vous vivez dans le New Jersey, cette loi vous accorde pour la première fois au niveau de l'État des droits réels et utilisables sur vos données personnelles. Vous pouvez demander aux entreprises ce qu'elles font de vos informations, demander des corrections ou la suppression, et refuser que vos données soient vendues ou utilisées à des fins de publicité ciblée, à condition que l'entreprise atteigne les seuils décrits ci-dessus. Les petites entreprises qui ne vendent pas de données et n'atteignent pas le seuil des 100 000 consommateurs peuvent échapper totalement au champ d'application de la loi, de sorte que toutes les entreprises avec lesquelles vous interagissez ne seront pas obligées de répondre à ces demandes.

Il est également important de comprendre que les protections du New Jersey, bien que réelles, ne représentent pas la version la plus forte d'une loi sur la protection des données des consommateurs actuellement en vigueur au niveau national. Si vous comparez vos droits ici à ceux d'un ami ou d'un membre de votre famille dans un État comme le Connecticut, ne soyez pas surpris que leur loi prévoie des procédures ou des protections plus précises. La nature disparate de la législation américaine sur la protection des données signifie que vos droits peuvent véritablement différer selon votre code postal, du moins jusqu'à ce qu'une loi fédérale, si elle voit le jour un jour, uniformise le socle commun.

Points d'action concrets

Pour les résidents du New Jersey, l'étape la plus utile est simplement d'apprendre ce qu'il faut demander : demandez l'accès à vos données, demandez aux entreprises de supprimer ce dont elles n'ont plus besoin, et refusez la vente de données ou la publicité ciblée lorsqu'une entreprise est légalement tenue d'honorer cette demande. Pour les entreprises opérant dans le New Jersey, il est temps de confirmer si vous atteignez l'un ou l'autre des seuils de traitement et d'examiner dans quelle mesure vos pratiques s'alignent sur le cadre de type virginien que suit la loi, car les lacunes par rapport à des États plus stricts comme le Connecticut ne signifient pas nécessairement des obligations de conformité plus légères ailleurs. À mesure que de plus en plus d'États adoptent leur propre version d'une loi sur la protection des données des consommateurs, rester informé des dispositions spécifiques de votre État, et de leurs limites, reste le meilleur moyen d'utiliser réellement les droits qui vous ont été accordés.