Résumé#
La Loi sur la protection et la sécurité des données des consommateurs de 2026 créerait un cadre national pour la manière dont les entreprises et les fournisseurs de services collectent, utilisent, stockent et partagent des données personnelles sur les personnes aux États-Unis. Le projet de loi définit des termes clés (par exemple, "données personnelles", "données personnelles sensibles", "entité couverte" et "fournisseur de services") et énumère ce que les entreprises doivent faire lorsqu'elles collectent ou traitent des données.
Les règles clés du projet de loi incluent :
- Consentement : Les entités couvertes doivent généralement obtenir le consentement d'un individu (explicite ou implicite) pour collecter ou traiter des données personnelles. Un consentement explicite est requis pour les données personnelles sensibles et pour certaines divulgations à des tiers. Le projet de loi décrit comment les avis doivent être donnés et comment les individus peuvent retirer leur consentement.
- Utilisations autorisées : Le projet de loi permet certaines utilisations de données sans consentement, telles que la fourniture d'un service demandé par l'individu, le respect de la loi, la prévention d'un danger immédiat, la prévention de la fraude, certaines recherches et les besoins opérationnels (par exemple, la facturation et la gestion du réseau).
- Droits des individus : Les personnes ont le droit d'avoir une politique de confidentialité claire, d'accéder à leurs données personnelles, de corriger des données inexactes et de demander la suppression ou la dé-identification de leurs données, sous réserve d'exceptions spécifiées.
- Politiques de confidentialité et avis : Les entités couvertes doivent publier des politiques de confidentialité claires avec des détails sur les catégories de données, les finalités, la conservation, les divulgations à des tiers et comment les personnes peuvent exercer leurs droits. Elles doivent informer les individus des changements matériels.
- Sécurité et responsabilité : Les entités couvertes et les fournisseurs de services doivent maintenir des programmes de sécurité des données complets avec des mesures de protection administratives, techniques et physiques. Les très grandes entités (celles traitant des données pour plus de 20 millions de personnes ou des données sensibles pour plus de 1 million de personnes) doivent désigner un responsable de la protection de la vie privée et mettre en œuvre un programme de protection de la vie privée complet et des évaluations d'impact sur la vie privée pour les changements matériels impliquant des données sensibles.
- Règles pour les fournisseurs de services : Les entités couvertes doivent exiger contractuellement que les fournisseurs de services agissent uniquement selon leurs directives, maintiennent des protections et suppriment ou dé-identifient les données lorsque les services prennent fin. Les fournisseurs de services doivent aider les entités couvertes à se conformer aux demandes individuelles et informer les entités couvertes des procédures légales lorsque cela est autorisé.
- Application et sanctions : La Commission fédérale du commerce (CFC) appliquerait la loi en tant que pratique déloyale ou trompeuse. Le projet de loi permet à la CFC de demander des sanctions civiles pour violations intentionnelles, calculées par individu affecté (un montant ne dépassant pas 42 530 $ par individu). Les procureurs généraux des États peuvent également engager des actions civiles. Le projet de loi stipule qu'il n'y a pas de droit d'action privé.
- Préemption et relations avec d'autres lois : Le projet de loi déclare la préemption fédérale sur les lois étatiques de protection de la vie privée et de sécurité pour les entités couvertes, avec des exceptions de lois étatiques énumérées (par exemple, notification de violation de données, certaines règles concernant les étudiants et la santé, protection de la vie privée financière, données d'emploi). Il énumère également les lois fédérales qui restent en vigueur et dit que la conformité avec certaines lois fédérales existantes compte comme conformité avec cette Loi.
- Ressources de la Commission et délais : Le président de la CFC est chargé de nommer au moins 440 employés supplémentaires pour l'application et le travail connexe. La Loi entre en vigueur un an après son adoption, sauf la section sur la préemption, qui entre en vigueur dès l'adoption.
Ce que cela signifie pour vous#
- Vous auriez généralement le droit de savoir quelles données personnelles une entreprise couverte collecte à votre sujet, pourquoi elles sont collectées et avec qui elles sont partagées.
- Vous pourriez demander l'accès à une copie de vos données, demander à corriger des erreurs et demander à une entité couverte de supprimer ou de dé-identifier vos données personnelles dans de nombreuses situations. Il existe des exceptions énumérées où ces droits ne s'appliquent pas.
- Les données personnelles sensibles (comme les identifiants gouvernementaux, les informations de santé, les données biométriques, la géolocalisation précise, la race, la religion ou l'orientation sexuelle) nécessitent des protections plus strictes et un consentement explicite pour de nombreuses utilisations.
- Les entreprises doivent afficher des avis de confidentialité clairs et fournir des moyens faciles d'exercer vos droits sans frais supplémentaires pour les deux premières demandes chaque année.
- Si une entité couverte ou un fournisseur de services enfreint gravement ces règles et le fait en ayant connaissance de la situation, la CFC ou un procureur général d'État peut demander des sanctions civiles.
Dépenses#
- Le projet de loi charge le président de la CFC de nommer au moins 440 personnes supplémentaires pour faire respecter cette Loi et les lois de protection de la vie privée et de sécurité connexes.
- Le projet de loi autorise l'appropriation de "somme nécessaire" pour mettre en œuvre la section sur les ressources de la Commission.
- Les sanctions civiles pour violations intentionnelles peuvent être calculées par individu affecté et peuvent atteindre 42 530 $ par individu (la Commission doit prendre en compte des facteurs lors de la détermination des montants des sanctions).
- Aucune information disponible publiquement sur les coûts budgétaires totaux, les coûts globaux de mise en œuvre pour les entités couvertes, ou une estimation complète des coûts n'est incluse dans le texte du projet de loi fourni.
Point de vue des partisans#
Aucune information disponible publiquement.
Point de vue des opposants#
Aucune information disponible publiquement.