Protection des données — États-Unis

Pas de loi fédérale générale sur la protection des données : des règles fédérales sectorielles (HIPAA pour la santé, FCRA pour le crédit, COPPA pour les enfants de moins de 13 ans), le contrôle des pratiques trompeuses par la FTC et un patchwork croissant de lois d'États — la Californie en tête — qui donnent des droits d'accès, d'effacement et d'opposition à la vente des données. Contre la diffusion d'images intimes, le TAKE IT DOWN Act de mai 2025 oblige depuis mai 2026 les plateformes à les retirer dans les 48 heures. Pour un Français, le RGPD ne voyage pas : face aux entreprises américaines, seuls valent les droits de l'État où il réside.

Carte de situation — États-Unis — Protection des données
États-Unis. Carte de situation à contours simplifiés — données Natural Earth, domaine public.

Le cadre légal

Les États-Unis n'ont pas de loi générale sur la protection des données personnelles. Le droit fédéral est sectoriel — la Health Insurance Portability and Accountability Act (HIPAA) pour les données de santé chez les médecins et les assureurs, le Fair Credit Reporting Act (FCRA) pour les dossiers de crédit, le Gramm-Leach-Bliley Act (GLBA) pour les établissements financiers, la Children's Online Privacy Protection Act (COPPA), qui exige le consentement vérifiable des parents pour les enfants de moins de 13 ans —, et la Federal Trade Commission (FTC) sanctionne les pratiques déloyales ou trompeuses, notamment celles des applications de santé qui échappent à HIPAA (Health Breach Notification Rule) et des courtiers en données (data brokers) qui vendent des localisations ; l'American Privacy Rights Act a échoué en 2024. Depuis le California Consumer Privacy Act (CCPA) de 2018, renforcé par le CPRA de 2020, une vingtaine d'États ont adopté des lois générales aux droits comparables — dont la Virginie, le Colorado, le Connecticut, l'Utah, le Texas, l'Oregon et le Maryland : accès, effacement, rectification, opposition à la vente des données et à la publicité ciblée, consentement ou opposition pour les données sensibles (santé, localisation précise, orientation sexuelle) et, dans certains États, respect obligatoire du signal d'opposition du navigateur (Global Privacy Control). La Californie a sa propre autorité (California Privacy Protection Agency) et, avec le Delete Act de 2023, permet depuis 2026 à ses habitants d'effacer en une seule demande leurs données chez tous les courtiers enregistrés. La plupart des lois confient leur application à l'attorney general de l'État, non aux particuliers : l'action individuelle est rare — en Californie pour certaines fuites de données — et la loi de l'Illinois sur les données biométriques (Biometric Information Privacy Act, BIPA) fait exception, avec des dommages-intérêts de 1 000 à 5 000 dollars par violation. Tous les États imposent de signaler les fuites de données. Presque tous punissent la diffusion d'images intimes sans consentement ; le TAKE IT DOWN Act du 19 mai 2025 en fait aussi un crime fédéral, hypertrucages (deepfakes) compris — jusqu'à deux ans de prison, trois si la victime est mineure —, et oblige depuis mai 2026 les plateformes à retirer les images dans les 48 heures suivant le signalement de la victime, sous le contrôle de la FTC ; depuis le renouvellement du VAWA en 2022, la victime peut aussi intenter une action civile fédérale. Les transferts de données de l'Union européenne vers les États-Unis reposent depuis 2023 sur le cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework).

Un Français arrive du RGPD — consentement, finalité, CNIL, amendes jusqu'à 4 % du chiffre d'affaires mondial — dans un système où collecter, croiser et vendre des données reste largement permis hors de la Californie et de quelques États, où les bannières de cookies sont rares faute d'obligation, et où les bureaux de crédit Equifax, Experian et TransUnion pèsent sur chaque prêt et chaque location. Résident aux États-Unis, il a face aux entreprises américaines qui visent le marché américain les droits de son État, pas ceux du RGPD ; face aux organismes établis dans l'Union — banque française, Assurance maladie, caisse de retraite, administration fiscale —, le RGPD continue de s'appliquer, même depuis les États-Unis, et la CNIL reste compétente.

Concrètement : protéger le Social Security Number et le dossier de crédit (gel du crédit), s'opposer à la vente de ses données, choisir avec soin ses applications de rencontre et de santé — une application de suivi des règles n'est en général pas couverte par HIPAA, ce qui compte dans les États qui interdisent l'avortement —, et se méfier des enregistrements : dans les États qui exigent l'accord de tous les participants (all-party consent), dont la Californie, l'Illinois, la Floride, l'État de Washington et le Maryland, enregistrer à son insu une dispute avec son conjoint est une infraction et la preuve souvent irrecevable ; là où l'accord d'un participant suffit (one-party consent), dont New York, le Texas et le New Jersey, on peut enregistrer une conversation à laquelle on participe. Contre la diffusion d'images intimes, une victime française peut agir dans les deux pays : en France, le délit de l'article 226-2-1 du Code pénal est puni de deux ans de prison et 60 000 euros d'amende, et la plainte y reste possible même si l'auteur vit aux États-Unis. Belges, Suisses, Québécois et Haïtiens sont soumis aux mêmes règles américaines et gardent, face aux organismes de leur pays, les droits de leur propre législation.

Les points clés

Droit fédéralPas de loi générale ; lois sectorielles : HIPAA, FCRA, GLBA, COPPA ; FTC Act contre les pratiques déloyales ou trompeuses
Lois des ÉtatsUne vingtaine (Californie, Virginie, Colorado, Connecticut, Utah, Texas, Maryland…) : accès, effacement, rectification, opposition à la vente
Vente des donnéesOpposition à la vente et à la publicité ciblée dans la plupart des lois ; signal Global Privacy Control obligatoire dans certains États
Données sensiblesConsentement ou opposition pour la santé, la localisation précise et l'orientation sexuelle dans la plupart des lois d'États
Applications de santéSouvent hors HIPAA ; la FTC leur applique la Health Breach Notification Rule
EnfantsCOPPA avant 13 ans ; protections des adolescents ajoutées par plusieurs États
Action individuelleRare : en Californie pour certaines fuites de données ; dans l'Illinois (BIPA) pour la biométrie, 1 000 à 5 000 dollars par violation
Images intimesPunies dans presque tous les États ; TAKE IT DOWN Act (2025) : crime fédéral, hypertrucages compris, retrait sous 48 heures depuis mai 2026
Fuites de donnéesSignalement obligatoire dans tous les États ; gel du crédit gratuit
FrançaisRGPD seulement face aux organismes établis dans l'Union ; face aux entreprises américaines, droits de l'État de résidence

En pratique

Coût et prise en charge

Les demandes sont gratuites, comme les plaintes auprès de l'attorney general, de la California Privacy Protection Agency et de la FTC, mais les particuliers obtiennent rarement une réparation personnelle — sauf dans l'Illinois et pour certaines fuites de données en Californie, le plus souvent par des actions collectives (class actions) menées par des avocats rémunérés au résultat (contingency fee). Le gel du crédit est gratuit ; les services payants d'effacement chez les courtiers coûtent de 100 à 200 dollars par an. En France, la plainte à la CNIL est gratuite.

Évolutions récentes

Les courtiers en données et la localisation sont devenus la priorité des autorités, surtout depuis les inquiétudes sur les données de santé reproductive : la FTC a interdit en 2024 à X-Mode de vendre des données de localisation sensibles. Le TAKE IT DOWN Act (mai 2025) a créé le premier crime fédéral de diffusion d'images intimes et d'hypertrucages ; la FTC a mis à jour les règles de la COPPA en 2025 ; le Delete Act californien permet depuis 2026 d'effacer en une fois ses données chez tous les courtiers. En Europe, le Tribunal de l'Union européenne a rejeté en 2025 le recours du député français Philippe Latombe contre le Data Privacy Framework ; la Cour de justice ne s'est pas encore prononcée.

Où s'adresser

À savoir

Une application de suivi des règles ou de rencontre n'est en général pas couverte par HIPAA : considérez que les données de santé des applications grand public ne sont protégées que par la loi de l'État et la FTC, et réglez le partage en conséquence. La plupart des lois d'États confient leur application à l'attorney general, pas à vous ; la loi de l'Illinois sur la biométrie est l'exception notable. Et le RGPD ne traverse pas l'Atlantique avec vous : face à une entreprise américaine, un Français du Texas a les droits d'un Texan — et l'enregistrement discret d'une dispute conjugale peut être lui-même une infraction en Californie ou en Floride.

Questions fréquentes

Le RGPD s'applique-t-il à moi si je vis aux États-Unis ?

Face aux entreprises américaines qui s'adressent au marché américain, non : ce sont les lois de votre État qui jouent — étendues en Californie, au Colorado, en Virginie, au Texas et dans une vingtaine d'États, presque inexistantes ailleurs. Face aux organismes établis dans l'Union européenne — votre banque française, l'Assurance maladie, un site marchand français —, il continue de s'appliquer quel que soit votre lieu de résidence, et la CNIL reste compétente.

Comment faire effacer mes données chez les courtiers en données ?

En Californie, depuis 2026, par la plateforme du Delete Act, qui transmet une seule demande à tous les courtiers enregistrés. Ailleurs, courtier par courtier — les sites de recherche de personnes ont des pages d'opposition (opt-out) —, avec un outil comme Permission Slip ou par un service payant d'effacement (100 à 200 dollars par an) qui renouvelle les demandes, car les données réapparaissent après quelques mois. Dans les États dotés d'une loi générale, l'effacement est un droit ; ailleurs, une faveur.

Mon ex a diffusé des photos intimes de moi : que faire ?

Conservez les preuves, puis signalez les images à chaque plateforme, qui doit les retirer dans les 48 heures depuis le TAKE IT DOWN Act, faites-les bloquer sur StopNCII.org et portez plainte à la police : la diffusion est punie dans presque tous les États et par la loi fédérale. S'il exige de l'argent ou d'autres images, ne payez pas et signalez la sextorsion au FBI (ic3.gov). Une Française peut aussi porter plainte en France (article 226-2-1 du Code pénal), même si l'auteur vit aux États-Unis.

Sources et liens officiels

← Tous les pays L'article général sur ce thème →

Page vérifiée en septembre 2026. Les textes cités peuvent évoluer : en cas de doute, confirmez auprès de la source officielle indiquée.

Situer cette page dans le plan du site

Une question, une correction, une suggestion ? Écrivez-nous.