Le cadre légal
Les États-Unis n'ont pas de loi générale sur la protection des données personnelles. Le droit fédéral est sectoriel — la Health Insurance Portability and Accountability Act (HIPAA) pour les données de santé chez les médecins et les assureurs, le Fair Credit Reporting Act (FCRA) pour les dossiers de crédit, le Gramm-Leach-Bliley Act (GLBA) pour les établissements financiers, la Children's Online Privacy Protection Act (COPPA), qui exige le consentement vérifiable des parents pour les enfants de moins de 13 ans —, et la Federal Trade Commission (FTC) sanctionne les pratiques déloyales ou trompeuses, notamment celles des applications de santé qui échappent à HIPAA (Health Breach Notification Rule) et des courtiers en données (data brokers) qui vendent des localisations ; l'American Privacy Rights Act a échoué en 2024. Depuis le California Consumer Privacy Act (CCPA) de 2018, renforcé par le CPRA de 2020, une vingtaine d'États ont adopté des lois générales aux droits comparables — dont la Virginie, le Colorado, le Connecticut, l'Utah, le Texas, l'Oregon et le Maryland : accès, effacement, rectification, opposition à la vente des données et à la publicité ciblée, consentement ou opposition pour les données sensibles (santé, localisation précise, orientation sexuelle) et, dans certains États, respect obligatoire du signal d'opposition du navigateur (Global Privacy Control). La Californie a sa propre autorité (California Privacy Protection Agency) et, avec le Delete Act de 2023, permet depuis 2026 à ses habitants d'effacer en une seule demande leurs données chez tous les courtiers enregistrés. La plupart des lois confient leur application à l'attorney general de l'État, non aux particuliers : l'action individuelle est rare — en Californie pour certaines fuites de données — et la loi de l'Illinois sur les données biométriques (Biometric Information Privacy Act, BIPA) fait exception, avec des dommages-intérêts de 1 000 à 5 000 dollars par violation. Tous les États imposent de signaler les fuites de données. Presque tous punissent la diffusion d'images intimes sans consentement ; le TAKE IT DOWN Act du 19 mai 2025 en fait aussi un crime fédéral, hypertrucages (deepfakes) compris — jusqu'à deux ans de prison, trois si la victime est mineure —, et oblige depuis mai 2026 les plateformes à retirer les images dans les 48 heures suivant le signalement de la victime, sous le contrôle de la FTC ; depuis le renouvellement du VAWA en 2022, la victime peut aussi intenter une action civile fédérale. Les transferts de données de l'Union européenne vers les États-Unis reposent depuis 2023 sur le cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework).
Un Français arrive du RGPD — consentement, finalité, CNIL, amendes jusqu'à 4 % du chiffre d'affaires mondial — dans un système où collecter, croiser et vendre des données reste largement permis hors de la Californie et de quelques États, où les bannières de cookies sont rares faute d'obligation, et où les bureaux de crédit Equifax, Experian et TransUnion pèsent sur chaque prêt et chaque location. Résident aux États-Unis, il a face aux entreprises américaines qui visent le marché américain les droits de son État, pas ceux du RGPD ; face aux organismes établis dans l'Union — banque française, Assurance maladie, caisse de retraite, administration fiscale —, le RGPD continue de s'appliquer, même depuis les États-Unis, et la CNIL reste compétente.
Concrètement : protéger le Social Security Number et le dossier de crédit (gel du crédit), s'opposer à la vente de ses données, choisir avec soin ses applications de rencontre et de santé — une application de suivi des règles n'est en général pas couverte par HIPAA, ce qui compte dans les États qui interdisent l'avortement —, et se méfier des enregistrements : dans les États qui exigent l'accord de tous les participants (all-party consent), dont la Californie, l'Illinois, la Floride, l'État de Washington et le Maryland, enregistrer à son insu une dispute avec son conjoint est une infraction et la preuve souvent irrecevable ; là où l'accord d'un participant suffit (one-party consent), dont New York, le Texas et le New Jersey, on peut enregistrer une conversation à laquelle on participe. Contre la diffusion d'images intimes, une victime française peut agir dans les deux pays : en France, le délit de l'article 226-2-1 du Code pénal est puni de deux ans de prison et 60 000 euros d'amende, et la plainte y reste possible même si l'auteur vit aux États-Unis. Belges, Suisses, Québécois et Haïtiens sont soumis aux mêmes règles américaines et gardent, face aux organismes de leur pays, les droits de leur propre législation.
Les points clés
| Droit fédéral | Pas de loi générale ; lois sectorielles : HIPAA, FCRA, GLBA, COPPA ; FTC Act contre les pratiques déloyales ou trompeuses |
|---|---|
| Lois des États | Une vingtaine (Californie, Virginie, Colorado, Connecticut, Utah, Texas, Maryland…) : accès, effacement, rectification, opposition à la vente |
| Vente des données | Opposition à la vente et à la publicité ciblée dans la plupart des lois ; signal Global Privacy Control obligatoire dans certains États |
| Données sensibles | Consentement ou opposition pour la santé, la localisation précise et l'orientation sexuelle dans la plupart des lois d'États |
| Applications de santé | Souvent hors HIPAA ; la FTC leur applique la Health Breach Notification Rule |
| Enfants | COPPA avant 13 ans ; protections des adolescents ajoutées par plusieurs États |
| Action individuelle | Rare : en Californie pour certaines fuites de données ; dans l'Illinois (BIPA) pour la biométrie, 1 000 à 5 000 dollars par violation |
| Images intimes | Punies dans presque tous les États ; TAKE IT DOWN Act (2025) : crime fédéral, hypertrucages compris, retrait sous 48 heures depuis mai 2026 |
| Fuites de données | Signalement obligatoire dans tous les États ; gel du crédit gratuit |
| Français | RGPD seulement face aux organismes établis dans l'Union ; face aux entreprises américaines, droits de l'État de résidence |
En pratique
- Écrire d'abord à l'entreprise en invoquant le droit prévu par la loi de son État, garder la preuve de la date et dire clairement ce que l'on veut : copie des données, effacement ou fin de la prospection. Utiliser les liens d'opposition que les lois des États rendent obligatoires (« Do Not Sell or Share My Personal Information ») et activer Global Privacy Control dans le navigateur.
- Sans réponse satisfaisante dans le délai légal (45 jours en Californie), se plaindre gratuitement à l'attorney general de son État, à la California Privacy Protection Agency ou à la FTC — après avoir vérifié que son État a bien une loi générale.
- Pour les applications de rencontre, de santé et de fertilité, suivi des règles compris, demander précisément ce qui est partagé avec des tiers et transféré à l'étranger, et limiter l'accès à la localisation.
- En cas de diffusion d'images intimes : conserver les preuves, signaler les images à la plateforme en invoquant le TAKE IT DOWN Act (retrait sous 48 heures), porter plainte à la police, signaler la sextorsion au FBI (ic3.gov) et faire bloquer les images par leur empreinte numérique sur StopNCII.org. Depuis la France, porter plainte aussi et signaler les contenus sur Pharos.
- Après une fuite de données, geler son crédit gratuitement auprès d'Equifax, Experian et TransUnion, changer ses mots de passe et ne jamais donner son Social Security Number par téléphone.
- Avant d'enregistrer une conversation avec son conjoint, vérifier la règle de son État ; enregistrer une conversation à laquelle on ne participe pas est partout un crime fédéral.
- Face aux organismes français, exercer depuis les États-Unis ses droits du RGPD — accès, rectification, effacement (article 17) — et saisir la CNIL en cas de refus. Savoir aussi que les autorités américaines examinent les réseaux sociaux lors des demandes de visa et de naturalisation.
Coût et prise en charge
Les demandes sont gratuites, comme les plaintes auprès de l'attorney general, de la California Privacy Protection Agency et de la FTC, mais les particuliers obtiennent rarement une réparation personnelle — sauf dans l'Illinois et pour certaines fuites de données en Californie, le plus souvent par des actions collectives (class actions) menées par des avocats rémunérés au résultat (contingency fee). Le gel du crédit est gratuit ; les services payants d'effacement chez les courtiers coûtent de 100 à 200 dollars par an. En France, la plainte à la CNIL est gratuite.
Évolutions récentes
Les courtiers en données et la localisation sont devenus la priorité des autorités, surtout depuis les inquiétudes sur les données de santé reproductive : la FTC a interdit en 2024 à X-Mode de vendre des données de localisation sensibles. Le TAKE IT DOWN Act (mai 2025) a créé le premier crime fédéral de diffusion d'images intimes et d'hypertrucages ; la FTC a mis à jour les règles de la COPPA en 2025 ; le Delete Act californien permet depuis 2026 d'effacer en une fois ses données chez tous les courtiers. En Europe, le Tribunal de l'Union européenne a rejeté en 2025 le recours du député français Philippe Latombe contre le Data Privacy Framework ; la Cour de justice ne s'est pas encore prononcée.
Où s'adresser
- FTC — reportfraud.ftc.gov (plaintes) et consumer.ftc.gov (guides) ; IdentityTheft.gov en cas d'usurpation d'identité.
- Services de protection de la vie privée des attorneys general des États ; California Privacy Protection Agency (cppa.ca.gov).
- Permission Slip de Consumer Reports et outils comparables pour envoyer des demandes d'effacement ; AnnualCreditReport.com.
- Cyber Civil Rights Initiative (844-878-2274) et StopNCII.org pour les images intimes.
- En France : CNIL (cnil.fr) pour les organismes français ; Pharos pour les contenus illicites ; plainte pénale pour diffusion d'images intimes (article 226-2-1 du Code pénal).
À savoir
Une application de suivi des règles ou de rencontre n'est en général pas couverte par HIPAA : considérez que les données de santé des applications grand public ne sont protégées que par la loi de l'État et la FTC, et réglez le partage en conséquence. La plupart des lois d'États confient leur application à l'attorney general, pas à vous ; la loi de l'Illinois sur la biométrie est l'exception notable. Et le RGPD ne traverse pas l'Atlantique avec vous : face à une entreprise américaine, un Français du Texas a les droits d'un Texan — et l'enregistrement discret d'une dispute conjugale peut être lui-même une infraction en Californie ou en Floride.
Questions fréquentes
Le RGPD s'applique-t-il à moi si je vis aux États-Unis ?
Face aux entreprises américaines qui s'adressent au marché américain, non : ce sont les lois de votre État qui jouent — étendues en Californie, au Colorado, en Virginie, au Texas et dans une vingtaine d'États, presque inexistantes ailleurs. Face aux organismes établis dans l'Union européenne — votre banque française, l'Assurance maladie, un site marchand français —, il continue de s'appliquer quel que soit votre lieu de résidence, et la CNIL reste compétente.
Comment faire effacer mes données chez les courtiers en données ?
En Californie, depuis 2026, par la plateforme du Delete Act, qui transmet une seule demande à tous les courtiers enregistrés. Ailleurs, courtier par courtier — les sites de recherche de personnes ont des pages d'opposition (opt-out) —, avec un outil comme Permission Slip ou par un service payant d'effacement (100 à 200 dollars par an) qui renouvelle les demandes, car les données réapparaissent après quelques mois. Dans les États dotés d'une loi générale, l'effacement est un droit ; ailleurs, une faveur.
Mon ex a diffusé des photos intimes de moi : que faire ?
Conservez les preuves, puis signalez les images à chaque plateforme, qui doit les retirer dans les 48 heures depuis le TAKE IT DOWN Act, faites-les bloquer sur StopNCII.org et portez plainte à la police : la diffusion est punie dans presque tous les États et par la loi fédérale. S'il exige de l'argent ou d'autres images, ne payez pas et signalez la sextorsion au FBI (ic3.gov). Une Française peut aussi porter plainte en France (article 226-2-1 du Code pénal), même si l'auteur vit aux États-Unis.
Sources et liens officiels
- FTC — Privacy and security — contrôle fédéral des pratiques en matière de données, en anglais
- California Privacy Protection Agency — CCPA/CPRA, plaintes, registre des courtiers en données, en anglais
- StopNCII.org — blocage des images intimes par empreinte numérique
- CNIL — droits du RGPD face aux organismes français, plaintes
- USA.gov — portail officiel de l'administration fédérale, avec les renvois vers les administrations de chaque État
- Congress.gov — lois fédérales ; le droit de la famille et le droit pénal relèvent de chaque État
- Ambassade et consulats de France aux États-Unis — état civil, transcriptions, passeports, protection consulaire des Français (Washington et dix consulats généraux)
