Les lois sur la vie privée qui gouvernent réellement vos données
Un travailleur social du comté ouvre un dossier : un jeune de 14 ans placé en famille d'accueil, suivi pour des soins de santé mentale financés par Medicaid, actuellement visé par une procédure devant le tribunal pour mineurs, et un journaliste local vient de déposer une demande d'accès aux documents portant sur « toute la documentation relative à l'incident du collège Lincoln ». Quatre lois différentes revendiquent désormais leur compétence sur des morceaux de ce même dossier. Deux d'entre elles se contredisent. Personne dans le bâtiment ne s'accorde sur qui doit valider.
Ce n'est pas un cas limite. C'est un mardi ordinaire. Travailler sur les données dans le secteur public, c'est déterminer en permanence quelle loi l'emporte quand elles entrent en collision, et le « réellement » du titre de cette leçon compte : la théorie dit « appliquez la règle la plus stricte », la réalité dit que ces règles n'ont jamais été conçues pour se parler.
Les cinq lois, définies une fois, clairement
FOIA (Freedom of Information Act) : loi fédérale donnant au public le droit de demander des documents aux agences fédérales. La plupart des États ont leur équivalent (souvent appelé « sunshine law » ou loi d'État sur les archives publiques). Posture par défaut : divulguer, sauf si une exemption précise s'applique.
HIPAA (Health Insurance Portability and Accountability Act, 1996) : régit les « protected health information » (PHI) détenues par les entités couvertes (organismes d'assurance santé, prestataires de soins, chambres de compensation) et leurs business associates. Posture par défaut : ne pas divulguer sans autorisation, avec des exceptions définies.
FERPA (Family Educational Rights and Privacy Act, 1974) : régit les dossiers scolaires des élèves détenus par les établissements recevant des financements fédéraux. Donne aux parents (ou aux élèves de 18 ans et plus) le contrôle sur la divulgation. Appliquée par le U.S. Department of Education.
CJIS (Criminal Justice Information Services) Security Policy : le framework du FBI pour la sécurité et le traitement des informations de justice pénale (casiers d'arrestation, dossiers d'enquête, données biométriques) partagées avec les forces de l'ordre étatiques et locales. Ce n'est pas une loi sur la vie privée au sens de FOIA ou HIPAAHIPAAHealth Insurance Portability and Accountability Act, loi américaine imposant la protection des données de santé (PHI). Violations : amendes jusqu'à 1,9M$ par catégorie de violation. ; c'est un standard de sécurité et de contrôle d'accès, mais il fonctionne comme une barrière ferme sur la divulgation et l'architecture des systèmes.
Lois d'État sur la vie privée : un patchwork en expansion rapide. Début 2026, une vingtaine d'États américains disposent de lois complètes sur la protection des données des consommateurs (CCPA/CPRA en Californie, VCDPA en Virginie, CPACPACost Per Acquisition : le coût total pour générer un client ou une conversion, calculé en divisant la dépense totale par le nombre d'acquisitions.Voir la définition complète → au Colorado, entre autres), et par ailleurs la plupart des États ont des textes spécifiques protégeant les dossiers de mineurs, les données d'aide sociale ou les informations sur les victimes. Ces textes imposent souvent des règles plus strictes que n'importe quelle loi fédérale ci-dessus.
Pourquoi le dossier du travailleur social met tout le monde d'accord sur rien
Faites passer le même dossier sous chaque prisme :
- FOIA / sunshine law de l'État dit : c'est un document public, la présomption est la divulgation sauf si une exemption s'applique.
- FERPA dit : c'est un dossier scolaire. Verrouillé. Aucune communication sans consentement parental, point final, sauf exception étroite (urgence sanitaire ou de sécurité, décision de justice).
- HIPAA dit : les notes de soins de santé mentale financés par Medicaid sont des PHI. Verrouillées séparément, sous des exceptions différentes.
- La loi d'État sur la confidentialité des mineurs dit : les dossiers du tribunal pour mineurs sont scellés par défaut, souvent de manière plus stricte que tout ce qui précède.
- La CJIS policy régit la façon dont toute donnée issue des forces de l'ordre présente dans ce dossier (un rapport de police lié à l'« incident ») peut être stockée, consultée et transmise, indépendamment de ce que dit FOIA sur la divulgation.
Qui l'emporte ? En pratique : la règle applicable la plus restrictive l'emporte pour les décisions de divulgation, mais des règles différentes gouvernent simultanément différentes portions du même dossier. FERPA ne supplante pas les règles d'HIPAA sur les notes de soins ; cela signifie simplement que le dossier a deux mamaUtiliser un logiciel pour automatiser les tâches et campagnes marketing répétitives, afin de personnaliser à grande échelle sur des canaux comme l'email, le web et le social.Voir la définition complète →îtres. CJIS se moque totalement du test d'intérêt public de FOIA, c'est une couche de contrôle de sécurité qui se situe en dessous de la question de la divulgation. Un responsable des archives doit souvent caviarder le dossier de quatre manières différentes pour quatre motifs juridiques différents avant que quoi que ce soit ne sorte.
C'est pourquoi les grands services FOIA construisent de plus en plus leur logique de caviardage comme un moteur de règles, pas comme une checklist. Une version simplifiée :
if record.contains(education_data): apply FERPA_rule
if record.contains(health_data): apply HIPAA_rule
if record.contains(juvenile_case_data): apply STATE_JUVENILE_rule
if record.origin == "law_enforcement": apply CJIS_access_rule
release_decision = MOST_RESTRICTIVE(all applicable rules)L'important n'est pas le code, c'est la logique : la règle la plus restrictive l'emporte, par élément de donnée, pas par document. Traitez le dossier comme un ensemble de champs étiquetés, pas comme un bloc unique.
La carte des recouvrements, secteur par secteur
| Type de donnée | Loi(s) applicable(s) | Qui applique |
|---|---|---|
| Dossiers d'élèves du primaire/secondaire | FERPA + lois d'État sur la vie privée des élèves | U.S. Dept. of Education |
| Dossiers de santé / comportementaux | HIPAA (si entité couverte) + lois d'État sur la vie privée en santé | HHS Office for Civil Rights |
| Dossiers de police / de justice | CJIS + textes d'État sur le casier judiciaire + exemptions FOIA | FBI CJIS Division, procureurs généraux d'État |
| Documents publics généraux | FOIA / sunshine laws des États | Tribunaux, commissions d'archives des États |
| Données de résidents détenues par les agences | Lois d'État complètes sur la vie privée (type CCPA) | Procureurs généraux d'État |
Remarquez une chose : presque aucun de ces régulateurs ne parle aux autres. Le HHS n'applique pas FERPA. Le Department of Education n'applique pas CJIS. Une seule agence (un district scolaire exploitant une clinique de santé, par exemple) peut avoir à répondre devant trois régulateurs à la fois pour un même jeu de données.
Là où les lois d'État sur la vie privée changent l'équation
Les lois d'État complètes sur la vie privée (vaguement calquées sur le RGPDRGPDRèglement de l'UE encadrant la collecte, le stockage et l'usage des données personnelles, avec des amendes indexées sur le chiffre d'affaires mondial.Voir la définition complète → européen, General Data Protection Regulation) ont été écrites pour les courtiers en données commerciales, mais beaucoup s'appliquent aux prestataires du secteur public et, dans certains États, aux agences elles-mêmes. Les mécanismes clés à connaître :
- Elles accordent en général aux résidents des droits d'accès, de rectification, de suppression, ou d'opposition à la vente de leurs données personnelles.
- Les agences publiques sont souvent exemptées en tant qu'entités *directes*, mais leurs *prestataires* (un cabinet d'analytics faisant tourner un modèle d'éligibilité aux prestations) ne le sont généralement pas, et l'agence reste responsable de la conformité du prestataire via les clauses contractuelles.
- Le RGPD européen fixe un benchmark mondial plus strict : exigences de consentement explicite, notification de violation sous 72 heures, et amendes jusqu'à 4 % du chiffre d'affaires annuel mondial (estimation, l'application effective varie selon les cas). Aucune loi fédérale américaine n'atteint encore ce niveau, même si certaines lois d'État en reprennent la structure.
Implication pratique : quand votre agence signe un contrat avec un prestataire analytics, ce contrat devient votre principal point de contrôle en matière de vie privée pour la conformité aux lois d'État, pas la loi fédérale sectorielle sous-jacente. Les auditeurs vérifient d'abord le libellé du contrat.
Vérification des acquis
1. Quelle est la posture de divulgation par défaut de FOIA et des sunshine laws des États, comparée à celle d'HIPAA ?
2. Pourquoi le dossier du travailleur social dans le scénario crée-t-il un véritable conflit plutôt qu'une simple situation de type « appliquer la règle la plus stricte » ?
3. Qu'est-ce qui distingue le mieux la CJIS Security Policy de FOIA, HIPAA et FERPA ?
4. Sélectionnez TOUTES les réponses correctes concernant FERPA telle que décrite dans la leçon.
Sélectionnez toutes les réponses correctes.
5. Sélectionnez TOUTES les réponses correctes expliquant pourquoi un dossier unique (comme l'exemple du placement en famille d'accueil) peut déclencher simultanément plusieurs lois sur la vie privée qui se recoupent.
Sélectionnez toutes les réponses correctes.
Les contrôles et audits qui détectent réellement les problèmes
Connaître les lois est la première étape. Voici ce qu'un programme de gouvernance qui fonctionne exécute, selon un calendrier :
1. Audit d'inventaire et de classification des données (au minimum annuel)
Cartographiez chaque jeu de données avec la ou les lois qui le régissent. Si un jeu de données en touche deux ou plus (santé + éducation, ou forces de l'ordre + mineurs), marquez-le comme « multi-juridiction » et exigez la validation des deux responsables conformité avant toute communication.
2. Revue des logs d'accès (trimestrielle)
CJIS impose des pistes d'audit indiquant qui a consulté des informations de justice pénale et quand. Étendez cette discipline aux données HIPAA et FERPA même là où ce n'est pas strictement exigé, c'est le moyen le plus rapide de repérer un employé consultant un dossier qu'il n'avait aucune raison professionnelle d'ouvrir.
3. Contrôle de conformité des prestataires/sous-traitants (au renouvellement du contrat, au minimum une fois par an)
Vérifiez que les conditions de traitement des données du prestataire correspondent à la loi la plus stricte s'appliquant à l'une quelconque des données qu'il manipulera. Un seul prestataire desservant la clinique de santé d'un district scolaire doit satisfaire simultanément FERPA, HIPAA et la loi d'État sur la vie privée.
4. Audit de test caviardage/communication (par échantillonnage, en continu)
Prélevez un échantillon de réponses FOIA récemment communiquées et vérifiez que les caviardages correspondent à la logique du moteur de règles. C'est là que les agences se font poursuivre : communiquer un document techniquement « public » au regard de FOIA mais contenant un champ protégé par FERPA que personne n'avait signalé.
5. Exercice de réponse à incident (annuel)
HIPAA impose la notification des violations (généralement sous 60 jours aux personnes concernées). FERPA n'a pas d'équivalent fédéral en matière de délai de notification, les États comblent de plus en plus cette lacune eux-mêmes. Sachez quel chronomètre tourne avant un incident, pas pendant.
🎬 [VIDEO: "FERPA vs HIPAA: Which Law Applies?" - youtube.com - une revue détaillée des orientations conjointes du U.S. Dept. of Education et du HHS sur les dossiers de santé scolaire qui se recoupent, utile pour le scénario exact de cette leçon]
Pour les orientations fédérales sous-jacentes elles-mêmes, le document d'orientation conjoint FERPA/HIPAA du Department of Education et du HHS est gratuit et précis : studentprivacy.ed.gov.
Points clés
- Aucune loi unique ne régit un dossier du secteur public. Traitez les documents comme des ensembles d'éléments de données étiquetés, chacun avec sa propre loi applicable, pas comme un document unique avec une règle unique.
- Quand les lois entrent en conflit, la règle applicable la plus restrictive l'emporte pour cet élément de donnée précis, pas pour l'ensemble du dossier. FERPA, HIPAA, les lois d'État sur les mineurs et CJIS fonctionnent indépendamment et ne s'effacent pas les unes devant les autres.
- CJIS est un standard de sécurité et d'accès, pas une loi de divulgation comme FOIA. Ne confondez pas « conforme à CJIS » et « autorisé à la diffusion publique ».
- Les lois d'État complètes sur la vie privée (environ 20 États début 2026, estimation) régissent de plus en plus vos prestataires même lorsqu'elles ne lient pas directement votre agence, ce qui fait des contrats fournisseurs un point de contrôle de conformité de premier plan.
- Faites tourner l'inventaire des données, la revue des logs d'accès, les contrôles de conformité des prestataires, les audits de caviardage et les exercices d'incident sur un calendrier récurrent. La plupart des violations de données dans le secteur public sont détectées tardivement parce que personne n'a planifié le contrôle, pas parce que la loi était floue.