Skip to main content
Conformité30 mars 20267 min read

Confidentialité aux États-Unis : CCPA, CPRA et lois des États

Comprenez comment l'architecture zéro connaissance réduit les charges liées au CCPA. Comme les données saisies sont traitées côté client, les outils ne détiennent aucune de ces données à communiquer, supprimer ou protéger.

Traitez des données sensibles localement avec notre outil de chiffrement. Les données saisies restent sur votre appareil ; les journaux liés à l'hébergement sont décrits dans notre politique de confidentialité.

Le cauchemar de la conformité

En 2023, une entreprise SaaS de taille moyenne a dépensé 340 000 dollars pour répondre aux demandes d'exercice des droits prévues par le CCPA. Elle a dû construire des systèmes pour localiser, extraire et supprimer les données des utilisateurs dans 47 bases de données différentes. Une seule demande a mobilisé 73 heures de travail.

C'est la réalité de la conformité moderne en matière de vie privée. Le CCPA donne aux résidents de Californie le droit de savoir quelles données vous collectez, de les supprimer et de refuser leur vente. Le CPRA ajoute un droit de rectification et des exigences plus strictes.

Mais que se passe-t-il si vous n'avez jamais collecté ces données ?

Comprendre les exigences du CCPA et du CPRA

Le California Consumer Privacy Act (CCPA) est entré en vigueur le 1er janvier 2020. Le California Privacy Rights Act (CPRA) l'a modifié et étendu, avec effet au 1er janvier 2023. Ensemble, ils forment les protections de la vie privée les plus strictes des États-Unis.

  • Droit de savoir : Les consommateurs peuvent demander la communication des informations personnelles collectées, utilisées, partagées ou vendues (CCPA § 1798.110)
  • Droit de suppression : Les consommateurs peuvent demander la suppression de leurs informations personnelles, sous certaines exceptions (CCPA § 1798.105)
  • Droit de refus : Les consommateurs peuvent refuser la vente de leurs informations personnelles (CCPA § 1798.120)
  • Droit à la non-discrimination : Les entreprises ne peuvent pas discriminer les consommateurs qui exercent leurs droits (CCPA § 1798.125)
  • Droit de rectification : En vertu du CPRA, les consommateurs peuvent demander la correction d'informations inexactes (CPRA § 1798.106)
  • Droit de limitation : En vertu du CPRA, les consommateurs peuvent limiter l'usage de leurs informations personnelles sensibles (CPRA § 1798.121)

Ce que l'architecture zéro connaissance change au regard du CCPA

Voici ce que la plupart des guides de conformité ne disent pas : les obligations du CCPA ne s'appliquent qu'aux entreprises qui collectent, traitent ou stockent des informations personnelles. Si les données saisies ne quittent jamais l'appareil, les outils ne détiennent aucune de ces données à communiquer, supprimer ou corriger.

L'architecture côté client de ZeyroVault signifie :

Aucune collecte : Les données ne quittent jamais le navigateur de l'utilisateur. Nous ne pouvons littéralement pas y accéder.

Aucun stockage des données saisies : Nous ne tenons aucune base de données des données fournies par les utilisateurs. Pour le traitement effectué par les outils, il n'y a rien à compromettre ni à supprimer.

Aucun traitement : Tout le chiffrement, le hachage et l'encodage se font sur l'appareil de l'utilisateur.

Aucune vente : Vous ne pouvez pas vendre ce que vous ne détenez pas.

C'est une propriété de l'architecture, et non une affirmation sur votre situation juridique : les outils ne détiennent aucune information personnelle à communiquer, supprimer ou corriger – c'est à vous d'apprécier si votre entreprise a des obligations au titre du CCPA.

Les lois sur la vie privée État par État

La Californie a lancé la tendance, mais elle n'est pas seule. En 2026, 15 États disposent de lois globales sur la protection de la vie privée :

  • Virginie (VCDPA) – En vigueur depuis le 1er janvier 2023 : proche du RGPD, avec une distinction entre responsable du traitement et sous-traitant
  • Colorado (CPA) – En vigueur depuis le 1er juillet 2023 : inclut des exigences de refus universel
  • Connecticut (CTDPA) – En vigueur depuis le 1er juillet 2023 : centrée sur les données de santé des consommateurs
  • Utah (UCPA) – En vigueur depuis le 31 décembre 2023 : approche favorable aux entreprises, périmètre plus étroit
  • Nouveaux États : Iowa, Indiana, Tennessee, Montana, Texas, Floride, Delaware, Oregon, New Jersey, New Hampshire

Si les exigences varient, elles partagent un point commun : les obligations s'appliquent aux entreprises qui traitent des données personnelles. L'architecture zéro connaissance tient les données saisies hors de cette équation pour le traitement effectué par les outils eux-mêmes.

Stratégie de conformité en pratique

Même avec des outils zéro connaissance, vous avez besoin d'une stratégie de conformité. Voici ce que nous recommandons :

  • Documentez votre architecture : Tenez une documentation technique prouvant le traitement côté client. Elle devient votre première ligne de défense en cas de question d'une autorité.
  • Transparence de la politique de confidentialité : Indiquez clairement que vos outils fonctionnent côté client et ne collectent pas d'informations personnelles. Citez les outils concernés et leur nature zéro connaissance.
  • Évaluation des fournisseurs : Si vous utilisez des services tiers (hébergement, statistiques), assurez-vous qu'ils respectent eux aussi la vie privée. ZeyroVault s'appuie sur des statistiques agrégées sans cookie (voir notre politique de confidentialité), sans profilage ni donnée personnelle associée à vos saisies.
  • Formation des équipes : Assurez-vous que votre équipe sait quelles données vous détenez et lesquelles vous ne détenez pas. Beaucoup d'échecs de conformité viennent de collaborateurs qui décrivent mal les pratiques réelles.
  • Audits réguliers : Réexaminez vos outils chaque année pour confirmer qu'ils restent zéro connaissance. De nouvelles fonctionnalités ou dépendances peuvent modifier votre position de conformité.

Questions fréquentes

Le CCPA s'applique-t-il à mon entreprise si j'utilise les outils ZeyroVault ?

Le CCPA s'applique aux entreprises à but lucratif qui exercent une activité en Californie, collectent des informations personnelles de consommateurs et atteignent certains seuils (plus de 25 millions de dollars de chiffre d'affaires, plus de 100 000 consommateurs, ou 50 % du chiffre d'affaires issu de la vente de données). Si vous utilisez uniquement les outils côté client de ZeyroVault et ne collectez aucune information personnelle par d'autres moyens, c'est un élément de contexte pour votre propre évaluation — mais savoir si le CCPA s'applique à ce que vous faites relève de votre conseil juridique, pas de cette page.

Comment prouver à un régulateur le traitement zéro connaissance ?

Documentez votre architecture avec précision. Les outils ZeyroVault fonctionnent entièrement côté client ; un auditeur peut le vérifier avec les outils de développement du navigateur (par exemple l'onglet Réseau) et en testant en mode hors ligne. Vous y verrez les fichiers du site et le ping de visite sans cookie de Cloudflare, mais aucune requête ne transporte votre saisie. Envisagez de publier une note technique expliquant votre approche de traitement côté client.

Et les autres données que mon entreprise collecte ?

Les outils zéro connaissance gardent les données saisies hors du périmètre pour ce qui est traité par ces outils. Si votre entreprise collecte des informations personnelles par d'autres moyens (comptes clients, tickets de support, etc.), le CCPA et les autres lois continuent de s'appliquer à ces données. Segmentez votre démarche : traitement côté client pour les saisies faites dans les outils, conformité classique pour le reste.

L'architecture zéro connaissance protège-t-elle des futures lois sur la vie privée ?

En règle générale, oui, avec des nuances. Les lois sur la vie privée suivent partout le même schéma : elles encadrent la collecte, l'usage et la protection des données personnelles. Si les données saisies n'atteignent jamais vos systèmes, le traitement effectué par les outils reste hors de ces obligations ; les journaux d'hébergement, les statistiques et les autres données d'exploitation sont des sujets distincts. De nouvelles lois peuvent ajouter des exigences (transparence des algorithmes, par exemple), d'où le principe de conception à retenir : minimiser la collecte et garder les données saisies sur l'appareil.

Mention légale et exactitude des dispositions citées

Les informations de cette page sont fournies à titre d'information générale uniquement et ne constituent pas un avis juridique. Les lois, règlements et interprétations administratives évoluent dans le temps, et les dispositions citées ci-dessus résument les règles applicables. Le texte faisant foi est la version officielle publiée par l'autorité compétente (par exemple, l'eCFR et le BIS pour les États-Unis, EUR-Lex, ou les journaux officiels des autres juridictions). ZeyroVault a révisé cette page le 13 août 2026 et prévoit de la réviser périodiquement, mais ne peut garantir qu'elle reflète les règles les plus récentes au moment où vous la lisez. Consultez un professionnel qualifié pour votre situation particulière.