+50 XP

CCPA, LGPD, AI Act : naviguer dans la mosaïque réglementaire mondiale

Le RGPD occupe tout l'espace médiatique. Mais si votre organisation opère à l'échelle mondiale, ou envisage de le faire, vous faites face à une mosaïque de réglementations sur la vie privée qui exigent chacune de l'attention et, surtout, une architecture de conformité capable de les servir toutes sans être reconstruite de zéro pour chacune d'elles.

Le paysage réglementaire mondial

CCPA / CPRA (Californie, États-Unis)

Le California Consumer Privacy Act (CCPA), renforcé par le California Privacy Rights Act (CPRA), donne aux consommateurs californiens des droits similaires à ceux du RGPD : droit de savoir, droit à la suppression, droit de s'opposer à la vente. Principales différences avec le RGPD :

  • Fondé sur des seuils : ne s'applique qu'aux organisations atteignant certains seuils de chiffre d'affaires ou de volume de données
  • Modèle d'opt-out (et non d'opt-in) : les consommateurs peuvent s'opposer à la vente de données, mais le traitement est autorisé par défaut
  • La « vente » de données est définie largement : partager des données avec des tiers pour un bénéfice commercial peut être considéré comme une vente
  • Le CPRA a créé une agence dédiée, la California Privacy Protection Agency (CPPA), dotée d'un pouvoir de sanction

Les organisations qui ont d'abord construit leur conformité RGPD disposent d'une avance considérable sur le CCPA/CPRA : bon nombre des mêmes mécanismes s'appliquent, avec des ajustements.

LGPD (Brésil)

La Lei Geral de Proteção de Dados (2020) est l'équivalent brésilien du RGPD. Structure quasi identique : six bases légales, droits des personnes concernées, DPO obligatoire pour certaines organisations, notification des violations dans un délai raisonnable. Différence clé : l'application est encore en maturation, l'autorité brésilienne de protection des données (ANPD) monte en puissance progressivement et prononce ses premières amendes significatives.

Le DPDP Act indien

Le Digital Personal Data Protection Act indien a été adopté en 2023, mais il a fallu attendre 2025 pour que les règles d'application soient finalisées, et leur mise en œuvre est désormais progressive. Il représente l'une des plus vastes juridictions hors UE à mettre en place des protections proches du RGPD. Il s'applique à toute organisation traitant des données personnelles numériques de résidents indiens. Les obligations du Data Fiduciary prévues par le texte sont similaires à celles du responsable de traitement sous le RGPD.

L'AI Act européen

L'AI Act européen, entré en vigueur en août 2024, est la première réglementation complète de l'IA au monde. Il adopte une approche par niveaux de risque :

  • IA interdite (bannie purement et simplement) : surveillance biométrique de masse en temps réel dans les espaces publics, systèmes de notation sociale, IA manipulant les comportements en exploitant des vulnérabilités, IA inférant des caractéristiques sensibles à partir de données biométriques. Ces interdictions sont entrées en application en février 2025.
  • IA à haut risque : IA utilisée dans les infrastructures critiques, l'éducation, l'emploi, les services essentiels, le maintien de l'ordre, la migration. Exige une évaluation de conformité, un enregistrement dans une base de données européenne, des mécanismes de supervision humaine.
  • Risque limité : les IA de type chatbot doivent indiquer qu'elles sont des IA.
  • Risque minimal : aucune exigence.

Il existe également un ensemble distinct d'obligations pour les modèles d'IA à usage général (GPAI), tels que les grands modèles de fondation, applicables depuis août 2025. La majorité de l'IA en entreprise relève des catégories « haut risque » ou « risque limité ». Tout CDO opérant dans l'UE doit faire auditer son portefeuille d'IA au regard de l'AI Act.

GDPR Compliance: Explain Like I'm Five with Data Privacy Expert

Watch on YouTube

Vérification des acquis

1. Quelle est la différence la plus fondamentale entre le modèle de consentement du CCPA/CPRA et celui du RGPD ?

2. Une organisation a déjà construit un programme de conformité RGPD mature et doit désormais se conformer au CCPA/CPRA et à la LGPD. Quel est l'enseignement stratégique clé de la leçon ?

3. Dans l'approche par niveaux de risque de l'AI Act européen, pourquoi un chatbot relève-t-il d'une catégorie différente d'un système d'IA utilisé pour la sélection de candidats ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les catégories que l'AI Act européen classe comme pratiques d'IA interdites (bannies purement et simplement).

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les affirmations qui décrivent correctement la LGPD et le DPDP Act indien tels que présentés dans la leçon.

Sélectionnez toutes les réponses correctes.

Construire une architecture de conformité multi-réglementaire

L'erreur : bâtir des programmes de conformité distincts pour chaque réglementation. Une équipe RGPD, une équipe CCPA, une équipe AI Act. C'est coûteux, cela crée des incohérences et cela ne passe pas à l'échelle à mesure que de nouvelles réglementations apparaissent.

La solution : une approche plateforme de conformité vie privée.

Capacités nécessaires :

  1. Inventaire des données et registre des traitements (ROPA) : registre centralisé de toutes les activités de traitement, des réglementations applicables, des bases légales et des durées de conservation. Un seul enregistrement, plusieurs prismes réglementaires.
  2. Gestion du consentement et des préférences : un système de référence pour le consentement et les préférences individuelles, interrogeable par réglementation. Le client dit « opt out » → l'information alimente simultanément la conformité CCPA et le traitement RGPD.
  3. Workflow des droits des personnes concernées : réception, routage et traitement automatisés des DSAR sur l'ensemble des systèmes. Doit couvrir l'accès, l'effacement, la portabilité. Doit respecter les délais (30 jours pour le RGPD, 45 pour le CCPA).
  4. Gestion des fournisseurs et des DPA : suivi de tous les sous-traitants, du statut des DPA, des mécanismes de transfert. Mis à jour lors de tout changement de fournisseur.
  5. Analyse d'impact sur la vie privée (DPIA/PIA) : workflow intégré déclenché lorsque de nouveaux projets ou systèmes sont proposés, acheminé vers l'examen du DPO, documentant les décisions.

Outils du marché : OneTrust, TrustArc, Osano, DataGrail. Ce n'est pas bon marché, mais l'alternative (une gestion manuelle de la conformité sur plusieurs réglementations) coûte plus cher et présente plus de risques.

Le rôle du CDO dans la conformité à l'AI Act

L'AI Act crée une nouvelle responsabilité pour les CDO : l'inventaire des systèmes d'IA et leur classification par risque. Vous devez savoir :

  • Quels systèmes d'IA votre organisation utilise (achetés ou développés)
  • Dans quel niveau de risque chacun se situe au titre de l'AI Act
  • Quelles obligations de conformité s'appliquent aux systèmes à haut risque
  • Qui est responsable de la conformité pour chaque système

Cela n'existe pas dans la plupart des organisations aujourd'hui. Les obligations de l'AI Act arrivent selon un calendrier échelonné : les interdictions de pratiques s'appliquent depuis février 2025, les règles sur les modèles GPAI depuis août 2025, et l'essentiel des obligations relatives aux systèmes à haut risque s'appliquera à partir d'août 2026, avec un dernier volet lié aux produits réglementés s'étendant jusqu'à août 2027. Construire l'inventaire IA est une tâche fondatrice du CDO, et les organisations qui l'ont différée sont déjà en retard sur la courbe d'application.

Points clés

  • Le RGPD n'est qu'un régime majeur parmi d'autres. Le CCPA/CPRA (Californie), la LGPD (Brésil) et le DPDP Act indien imposent tous des obligations proches du RGPD avec des spécificités locales, l'opt-out contre l'opt-in étant une différence clé en Californie.
  • Le DPDP Act indien a été adopté en 2023, mais ses règles d'application ont été finalisées en 2025 et son entrée en application est progressive.
  • L'AI Act européen est entré en vigueur en août 2024 et s'applique par étapes : interdictions de pratiques depuis février 2025, règles sur les modèles GPAI depuis août 2025, obligations haut risque à partir d'août 2026 et règles liées aux produits jusqu'à août 2027.
  • Construisez une seule architecture de conformité, pas une par réglementation. Un inventaire de données, un registre de consentement, un workflow DSAR, un registre fournisseurs et un processus PIA partagés servent tous les régimes.
  • Le CDO est propriétaire de l'inventaire des systèmes d'IA et de leur classification par risque. Sans cela, impossible de démontrer la conformité à l'AI Act pour les systèmes à haut risque.

À faire, tiré de cette leçon

Ces actions sont compilées dans le plan d'action du rôle.

  • Construire une architecture de conformité unifiée couvrant simultanément le RGPD, le CCPA et la LGPD
  • Construire un inventaire des systèmes d'IA avec classification des risques avant juin 2026
Voir le plan d'action complet →

Articles liés

Les articles récents du blog qui s'appuient sur cette leçon.