Contexte législatif

Le 27 septembre 2026, le gouverneur Gavin Newsom a signé le SB 923, nommé Expanding Privacy Rights Act, après un vote du Sénat (36‑0) et de l’Assemblée (49‑14). Le texte modifie les sections 1798.105 et 1798.130 du California Consumer Privacy Act (CCPA), qui étaient en vigueur depuis 2020. En même temps, le gouverneur a opposé son veto à l’AB 1542, qui aurait interdit la vente ou le partage d’informations sensibles, laissant intact le droit existant de limiter l’usage de ces données.

Ces amendements visent à combler une lacune reconnue depuis la rédaction du CCPA : les informations achetées ou enrichies par des tiers n’étaient pas soumises au droit de suppression, même si elles concernaient le consommateur. La loi entre en vigueur le 1 janvier 2027, date à laquelle les entreprises doivent se conformer aux nouvelles exigences.

Extension du droit à l’effacement

La révision de la section 1798.105 remplace la formulation « information collectée par l’entreprise » par « information collectée de ou à propos du consommateur », sans distinction de provenance. Ainsi, les bases de données achetées auprès de courtiers, les listes d’enrichissement et les flux d’audience provenant de partenaires tiers tombent désormais sous le champ d’application du droit à l’effacement.

Pour satisfaire cette exigence, les entreprises doivent conserver un registre de la demande et le « minimum de données nécessaire » afin d’assurer que l’information reste supprimée. En pratique, cela se traduit par la création d’une liste de suppression (suppression list) qui empêche la réintroduction du même enregistrement lors de prochains rafraîchissements de données, par exemple chaque trimestre.

Implications techniques pour les opérateurs

Le texte de la section 1798.130 impose, à compter de 2027, que les sites purement en ligne offrent non seulement une adresse e‑mail mais également un moyen en ligne (formulaire web ou portail) pour recevoir les demandes de connaissance, de suppression ou de correction. Les entreprises qui ne disposent que d’une boîte mail seront donc hors conformité dès le 1 janvier 2027.

Les exemptions prévues – prévention de fraude, recherche et obligations légales – restent inchangées, ce qui signifie que les données couvertes par ces motifs peuvent être conservées. Cependant, le processus de suppression doit être « définitif » : une simple suppression ponctuelle n’est pas suffisante si le fournisseur tiers réinjecte les données ultérieurement. Les systèmes d’intégration de données doivent donc intégrer une logique de « suppression persistante », incluant la mise à jour des flux entrants et la vérification continue des listes de suppression.

Recommandations de mise en conformité

Les organisations doivent d’abord cartographier l’origine de chaque enregistrement client : CRM enrichi, listes d’acquisition, correspondances d’audience. Cette cartographie permet d’identifier les points d’entrée où le droit à l’effacement doit être propagé. Ensuite, il faut implémenter une étape de suppression permanente dans le pipeline de données, généralement sous forme de table de suppression consultée avant chaque import.

Enfin, il est indispensable de déployer un formulaire web conforme aux exigences de la CCPA, de mettre à jour la politique de confidentialité avec la nouvelle rédaction du droit à l’effacement, et de tester régulièrement le processus via des audits – comme le propose le service d’audit de Privisy, qui analyse les politiques, les mécanismes de demande et le comportement des traceurs.