RGPD vs CCPA : les différences que vous devez connaître

Le Règlement général sur la protection des données (RGPD) de l'Union européenne et le California Consumer Privacy Act (CCPA) sont deux réglementations essentielles et bien connues conçues pour protéger les données des utilisateurs.

Cependant, malgré leurs similitudes, il existe des différences majeures entre eux. Pour vous aider à mieux comprendre le RGPD et le CCPA, nous expliquerons les similitudes et les différences, afin que vous puissiez mieux comprendre comment les deux peuvent vous aider à gérer vos données.

Table des matières

  1. RGPD vs CCPA : les différences que vous devez connaître
  2. Comparaison RGPD et CCPA
  3. Type de loi
  4. Emplacement et qui doit s'y conformer
  5. Quels types de données sont couverts ?
  6. Transparence et divulgation
  7. Droits des utilisateurs RGPD vs CCPA
  8. Comment se désinscrire
  9. Âge de consentement
  10. Cookies
  11. Sécurité
  12. Amendes
  13. Qui applique le RGPD et le CCPA ?

Vous trouverez ci-dessous une comparaison des sujets abordés lors de l’examen de la conformité au RGPD et au CCPA.

Type de loi

La loi californienne sur la protection de la vie privée des consommateursest une loi civile sur la confidentialité des données qui donne aux résidents californiens des droits sur la manière dont leurs données sont collectées, utilisées et partagées par les entreprises. Il offre aux utilisateurs transparence, accès, suppression et droit de refuser que leurs données soient partagées ou vendues à des tiers.

Le Règlement Général sur la Protection des Donnéesrégit la manière dont les entreprises traitent les données des personnes au sein de l’Union européenne. Les États membres de l'UE peuvent intégrer le cadre du RGPD et l'appliquer dans leurs lois nationales.

Le RGPD a donc une portée plus large et des règles plus strictes que le CCPA.

Emplacement et qui doit s'y conformer

Le RGPD s'applique à toute organisation qui propose des biens ou des services à des clients au sein de l'UE et de l'Espace économique européen (EEE). Espace économique européen. Il comprend les 27 pays de l'UE ainsi que l'Islande, le Liechtenstein et la Norvège.

Toute organisation qui traite des données personnelles et remplit l’une ou l’autre de ces conditions doit se conformer au RGPD. Si une entreprise traite les données de personnes au sein de l’UE, elle doit respecter le RGPD, quel que soit l’endroit où elle se trouve. Le RGPD s'applique aux entreprises, aux organisations à but non lucratif et aux organismes publics.

Le CCPA est plus limité ; cela ne s'applique qu'aux organisations qui collectent des données personnelles sur les résidents californiens à des fins commerciales ou si elles vendent des biens ou des services à ces résidents.

Les entreprises doivent répondre à ces critères :

  • Gagnez au moins 25 millions de dollars de revenus annuels bruts.
  • Achète, vend ou reçoit des informations personnelles (PI) sur au moins 50 000 consommateurs, propriétaires ou appareils californiens à des fins commerciales.
  • Tire plus de 50 % de ses revenus annuels de la vente de renseignements personnels.

Quels types de données sont couverts ?

Toute organisation qui traite des données personnelles et remplit l’une de ces conditions doit se conformer au RGPD :

  • Il est basé dans l’UE ou l’EEE.
  • Il est basé en dehors de l’UE/EEE mais propose des biens ou des services aux personnes résidant dans l’UE/EEE ou surveille leur comportement (comme le suivi ou le profilage des utilisateurs en ligne).

Peu importe où se trouve l’entreprise ; si elle traite les données de personnes dans l'UE/EEE, elle doit suivre uneListe de contrôle de conformité au RGPD. Cela s'applique aux entreprises, aux organisations à but non lucratif et aux organismes publics.

Le RGPD couvre les données qui pourraient identifier une personne, que ce soit directement ou indirectement. Ces données comprennent :

  • Noms
  • Adresses e-mail
  • Numéros de téléphone
  • Adresses IP
  • Localisation
  • Données génétiques ou biométriques
  • Opinions politiques ou religieuses

Le RGPD exclut les données des éléments suivants :

  • Le défunt
  • Données traitées par des moyens non automatisés
  • Données anonymes
  • Données traitées à des fins personnelles ou domestiques

Le CCPA couvre ces informations sur les résidents californiens :

  • Noms
  • E-mails
  • Historique de navigation et d'achat
  • Emplacement
  • Données liées aux appareils ménagers
  • Données pouvant être utilisées pour créer un profil de clients

CCPA exclut les données suivantes :

  • Informations médicales protégées par CMIA ou HIPAA
  • Informations collectées pour les essais cliniques,
  • Vente d'informations à destination ou en provenance d'agences d'information sur la consommation
  • Informations couvertes par la loi californienne sur la protection de la vie privée des conducteurs
  • Données rendues publiques à partir des archives du gouvernement fédéral, étatique ou local

Transparence et divulgation

Les réglementations RGPD et CCPA offrent toutes deux de la transparence concernant les données des utilisateurs, mais elles l'abordent de différentes manières.

Le RGPD exige que les entreprises soient totalement transparentes sur la manière dont elles collectent, utilisent, stockent et partagentdonnées personnelles. Les entreprises doivent informer les utilisateurs sur la durée pendant laquelle elles conservent leurs données et quand elles les partagent avec d'autres organisations.

Si un client demande la suppression de ses données, l'entreprise doit confirmer l'effacement et cesser de traiter les données.

Si une entreprise subit une violation de données, elle doit en informer tous ses clients dans les 72 heures.

Pour le CCPA, les entreprises doivent informer les utilisateurs des données collectées et traitées sur 12 mois. Si les données sont partagées avec un tiers, celui-ci doit également informer les utilisateurs s'ils vendent les informations personnelles d'un utilisateur à un autre tiers.

Le CCPA a un calendrier moins strict pourviolation de donnéesnotification, mais il doit répondre à la demande d'un client concernant une violation de données dans un délai de 45 jours.

Le RGPD inclut les droits suivants pour les utilisateurs :

  • Droit d'accès aux données personnelles
  • Droit de rectification des données personnelles en cas d'inexactitude
  • Droit de supprimer les données personnelles
  • Droit de restreindre le traitement des données personnelles
  • Droit de porter des données vers un autre contrôleur
  • Droit d'opposition au traitement des données personnelles
  • Droit d’opposition au traitement automatisé des données à des fins décisionnelles et de profilage

Les entreprises doivent répondre aux demandes dans un délai d'un mois. Il peut être prolongé jusqu'à deux mois si la demande est complexe, mais il doit y avoir une justification.

Les utilisateurs du CCPA ont les droits suivants :

  • Droit de connaître et d’accéder aux informations personnelles
  • Droit de supprimer les informations personnelles si elles sont collectées auprès des consommateurs
  • Droit de refuser la vente d’informations personnelles
  • Droit à la non-discrimination pour l’exercice des droits CCPA

Les demandes doivent recevoir une réponse dans un délai de 45 jours et peuvent être prolongées de 45 jours supplémentaires si l'entreprise en informe l'utilisateur.

Comment se désinscrire

En vertu du RGPD, les entreprises doivent demander aux utilisateurs de consentir explicitement àcollecte de données, et cela doit être clairement communiqué dès le premier point d’interaction. Ils peuvent se désinscrire à tout moment en contactant le fournisseur et doivent cesser de collecter les données de l'utilisateur, à moins qu'ils n'aient une raison juridique solide de continuer.

Le CCPA exige que toutes les entreprises aient un bouton « Ne pas partager ou vendre mes informations personnelles » sur leur site Web qui renvoie à une page ou à des paramètres où les utilisateurs peuvent exercer leur droit de retrait.

Les entreprises doivent l’honorer dans un délai de 15 jours et ne doivent pas vendre ni partager de données pendant au moins 12 mois.

L’âge du consentement pour le RGPD par rapport au CCPA est de 16 ans pour les deux parties.

En vertu du RGPD, toute personne de moins de 16 ans doit obtenir le consentement de son parent ou tuteur, et l'entreprise doit vérifier ce consentement pour pouvoir s'inscrire.

En Californie, tout enfant de moins de 13 ans doit obtenir le consentement de ses parents pour autoriser la vente de ses données. Pour les 13-15 ans, ils doivent s’inscrire directement eux-mêmes.

Cookies

Pour le RGPDcookies Webceux qui ne sont pas strictement nécessaires nécessitent le consentement préalable des utilisateurs avant d'être appliqués, et chaque cookie nécessite une explication de sa finalité.

La navigation sur le site ne vaut pas consentement valable ; le consentement doit être éclairé, spécifique et donné librement.

Le CCPA n'exige pas le même consentement pour utiliser des cookies ; les utilisateurs doivent se désinscrire à partir du bouton Ne pas vendre mes informations personnelles mentionné précédemment. À partir de là, ils peuvent se désinscrire et voir comment et pourquoi le site Web utilise des cookies.

Sécurité

La sécurité est l'un des principaux points d'attention du RGPD, obligeant les entreprises à prendre les mesures nécessaires pour protéger les données des utilisateurs avec des technologies telles quecryptographie, la pseudonymisation et d’autres contrôles d’accès pour empêcher les violations de données.

Ne pas le faire entraînera de lourdes amendes.

Bien que la CCPA ne fixe pas de normes de sécurité spécifiques, elle tient l'entreprise responsable si une violation de données se produit en raison d'un manque de sécurité.protocoles de sécurité. Dans ce cas, les clients peuvent intenter une action en dommages-intérêts parce que l'entreprise n'a pas protégé leurs données.

Amendes

Les amendes du RGPD peuvent varier en fonction de la nature de la violation, du fait qu'elle ait été causée intentionnellement ou par négligence de l'entreprise, des violations antérieures et de la manière dont l'entreprise a coopéré.

  • Les amendes peuvent atteindre 20 millions d'euros, ou 4 % du chiffre d'affaires mondial annuel de l'entreprise, le montant le plus élevé étant retenu.
  • Les violations les moins graves peuvent atteindre 10 millions d’euros, ou 2 % du chiffre d’affaires mondial, le montant le plus élevé étant retenu.

Les amendes du CCPA sont bien inférieures ; le procureur général de Californie peut imposer des amendes allant jusqu'à 2 500 $ par violation ou 7 500 $ par violation intentionnelle.

Qui applique le RGPD et le CCPA ?

Le RGPD est appliqué par des autorités indépendantes de protection des données (APD) dans chaque État membre de l'UE. Chaque pays nomme une autorité de contrôle chargée de contrôler le respect des règles, d'enquêter sur les plaintes et d'imposer des amendes.

Par exemple, l'Espagne, oùStagiaireest basée, a l'Agence espagnole de protection des données (AEPD) comme autorité de contrôle. Des exemples provenant d’autres pays sont :

  • Irlande : Commission de protection des données (DPC)
  • France: Commission Nationale de l'Informatique et des Libertés (CNIL)
  • Allemagne : Commissaire fédéral à la protection des données et à la liberté d'information (BfDI),
  • Pays-Bas : Autorité néerlandaise de protection des données (Autoriteit Persoonsgegevens)
  • Italie : Autorité italienne de protection des données (Garant de la protection des données personnelles)

La CCPA travaille avec le procureur général de Californie, et les deux parties disposent de l'autorité administrative complète pour enquêter, auditer et faire respecter la conformité à la CCPA.

Internxt peut aider votre entreprise à se conformer au RGPD avec sesstockage cloud crypté sans connaissance.

Basé en Espagne, Internxt suit le RGPD et propose un stockage cloud avec les mesures de sécurité les plus avancées pour protéger les données des utilisateurs, notamment :

  • Chiffrement post-quantique
  • Partage de fichiers sécurisé
  • Sauvegardes cryptées
  • 2FA
  • Journaux d'accès

Plans d'affairesà partir de seulement 6,99 € par utilisateur

Internxt propose également du stockage S3 pour les organisations qui ont besoinstockage cloud chaudpour stocker de grandes quantités de données.

Ces plans coûtent seulement7 € par mois, et comme il n'y a pas de frais d'entrée ou de sortie, vous pourriez économiser jusqu'à 80 % avec Internxt par rapport àAWS, Azure ou Google Cloud.

Visitez notre site Web ou contactez notre équipe commerciale pour plus d'informations sur la façon dont nous pouvons aider votre entreprise à gagnerStockage cloud conforme au RGPD.

Questions fréquemment posées

Le CCPA se concentre uniquement sur les droits des consommateurs liés à la vente de données personnelles en Californie. Le RGPD couvre des règles plus larges en matière de protection des données dans toute l'UE, avec des exigences plus strictes en matière de consentement et de confidentialité.

Le RGPD est généralement considéré comme plus strict en raison de sa portée étendue, de ses règles de consentement plus strictes et de ses amendes plus élevées que le CCPA.

Le RGPD est préférable si vous souhaitez une protection globale de la vie privée plus forte, tandis que le CCPA accorde des droits spécifiques aux résidents californiens et se concentre sur la transparence des ventes de données.

La conformité au RGPD signifie qu'une entreprise respecte les règles de protection des données de l'UE, notamment l'obtention d'un consentement valide, la protection des données, le respect des droits des utilisateurs et le signalement rapide des violations de données.

Qu’est-ce que la conformité CCPA ?

Le CCPA donne aux résidents californiens le droit de connaître, d'accéder, de supprimer et de refuser la vente de leurs informations personnelles.