Quelles lois sur la vie privée des États américains concernent votre bannière de cookies ?

Dix-neuf États américains ont une loi complète sur la vie privée en vigueur, la Floride a une loi plus restreinte, et quatre autres lois sont signées. Aucune n'exige d'opt-in à l'européenne pour les cookies ordinaires. Chacune attend un opt-out fonctionnel de la vente et de la publicité ciblée, et douze, dont la Californie, le Colorado, le Texas et le New Jersey, vous imposent de respecter Global Privacy Control.
Le seuil, les échéances et le lien vers le texte de loi de chaque État figurent sur notre carte des lois américaines sur la vie privée, avec un calculateur qui montre quelles lois s'appliquent à votre entreprise. Cet article traite de ce qu'elles impliquent pour votre bannière.
Quels États américains ont une loi sur la vie privée en vigueur ?
Au 5 octobre 2026, dix-neuf États ont une loi complète sur la protection des données des consommateurs en vigueur. La Californie a été la première, en 2020. La Virginie, le Colorado, le Connecticut et l'Utah ont suivi en 2023, puis l'Oregon, le Texas et le Montana en 2024. Huit autres sont arrivés en 2025, puis l'Indiana, le Kentucky et le Rhode Island le 1er janvier 2026. Le Digital Bill of Rights de la Floride, lui aussi de 2024, est généralement compté à part, car il ne vise que les entreprises dont le chiffre d'affaires dépasse $1 milliard.
L'Oklahoma et la Louisiane suivent le 1er janvier 2027, l'Alabama le 1er mai 2027 et le Vermont le 1er janvier 2028.
Chaque loi a son propre seuil. La plupart commencent à 100 000 résidents par an, ou moins si vous vendez des données. Certaines descendent beaucoup plus bas : le Montana commence à 25 000, le Delaware, le New Hampshire, le Maryland et le Rhode Island à 35 000, et depuis le 1er juillet 2026, le Connecticut couvre quiconque traite des données sensibles ou vend des données personnelles, quelles qu'elles soient. Le Texas et le Nebraska n'ont aucun seuil chiffré ; ils exemptent les petites entreprises telles que les définit la SBA. Le Tennessee ne s'applique qu'au-delà de $25 millions de chiffre d'affaires.
Les lois des États américains sur la vie privée exigent-elles une bannière de cookies ?
Pas au sens européen. Aucun État n'exige de consentement avant l'exécution des cookies ordinaires d'analytics ou de publicité. Le modèle est l'opt-out : les résidents peuvent vous demander d'arrêter de vendre leurs données, de les utiliser pour de la publicité ciblée et, dans la plupart des États, pour certains profilages.
Ce que les lois exigent, c'est un moyen de faire ce choix. En Californie, cela signifie un lien « Do Not Sell or Share My Personal Information », ou le lien plus court « Your Privacy Choices » avec son icône. Le Connecticut et le Delaware demandent un lien clair vers une page où l'on peut exercer son opt-out. La plupart des autres États vous demandent d'expliquer dans votre politique de confidentialité comment exercer l'opt-out. Une bannière répond à toutes ces exigences à la fois, sur la page où le suivi a lieu.
Deux exceptions vont dans l'autre sens. Les données sensibles, comme les données de santé, la localisation précise ou les données d'un enfant, exigent un consentement opt-in dans la plupart des États. Et les adolescents sont davantage protégés. Le Connecticut et le Maryland interdisent désormais la publicité ciblée et la vente pour les utilisateurs dont on sait qu'ils ont moins de 18 ans, et l'Oregon fait de même pour les moins de 16 ans connus comme tels.
Quels États vous imposent de respecter Global Privacy Control ?
Global Privacy Control est un signal du navigateur qui dit « ne vendez pas et ne partagez pas mes données ». Brave et DuckDuckGo l'envoient par défaut, et Firefox propose un réglage pour l'activer. Douze États le considèrent, lui ou un signal équivalent, comme un opt-out valable.
Douze États. Un seul signal.
Le Texas, le Nebraska et le Maryland le formulent comme un agent qui agit via un réglage du navigateur. La Californie va le plus loin : depuis le 1er janvier 2026, sa réglementation exige qu'un site indique s'il a traité le signal, par exemple avec une mention précisant que la demande d'opt-out a été respectée. À partir de 2027, l'AB 566 californien impose aussi aux navigateurs de proposer ce réglage, si bien que davantage de visiteurs l'enverront. La Louisiane ajoute une obligation similaire en 2027 et le Vermont en 2028.
Plus d'informations sur le signal lui-même : ce qu'est Global Privacy Control.
Pour quoi les régulateurs ont-ils sanctionné des entreprises ?
La Californie a annoncé quatorze sanctions au titre de sa loi sur la vie privée. Celles qui touchent le plus directement une bannière de cookies :
- Honda, $632,500 (mars 2025). Tout autoriser prenait un clic, refuser en demandait davantage. L'autorité y a vu un dark pattern.
- Todd Snyder, $345,178 (mai 2025). Une plateforme de consentement mal configurée a laissé des opt-outs non traités pendant 40 jours. L'autorité a précisé que le recours à un fournisseur ne transfère pas la responsabilité.
- Healthline, $1.55 million (juillet 2025). La bannière affirmait que les cookies de suivi étaient désactivés alors qu'ils ne l'étaient pas, et GPC était ignoré.
- Tractor Supply, $1.35 million (septembre 2025). Aucun opt-out fonctionnel, et les signaux GPC n'étaient pas traités.
- Sling TV, $530,000 (octobre 2025). Désactiver les cookies n'arrêtait ni la vente ni le partage des données.
- Disney, $2.75 millions (février 2026). GPC et les opt-outs s'appliquaient à un seul navigateur ou appareil, pas au compte connecté.
- Ford, $375,703 (mars 2026). Les visiteurs devaient vérifier une adresse e-mail avant qu'un opt-out soit traité.
En septembre 2025, les régulateurs de Californie, du Colorado et du Connecticut ont aussi mené un contrôle conjoint des sites qui ignorent GPC. Le point commun : le choix doit changer ce que la page fait réellement.
Qu'est-ce qui a changé en 2026 ?
- 1er janvier : la règle californienne imposant de montrer que GPC a été respecté, les obligations GPC du Delaware et de l'Oregon, et les lois de l'Indiana, du Kentucky et du Rhode Island sont toutes entrées en vigueur.
- 30 juin : le New Jersey a purement et simplement interdit la vente de données sensibles, sans exception de consentement.
- 1er juillet : le Connecticut a abaissé son seuil à 35 000 résidents et interdit la publicité ciblée et la vente pour les mineurs de moins de 18 ans connus comme tels.
- 30 septembre : la Californie a promulgué SB 690, qui, à partir de 2027, réserve au procureur général les actions fondées sur les règles des pen registers contre le suivi des sites web. Les actions pour écoute illicite (wiretap) visant les pixels ne sont pas concernées.
Comment configurer une seule bannière pour tous les États ?
Vous n'avez pas besoin de cinquante bannières. Une seule configuration qui respecte les règles communes les plus strictes couvre le volet bannière de chaque loi d'État. Certaines obligations se situent ailleurs, comme l'interdiction de vendre des données sensibles au New Jersey.
Proposez un refus aussi simple que l'acceptation
Placez le refus à côté de l'acceptation dès le premier niveau, de la même taille et avec le même nombre de clics. Les règles californiennes disent qu'une bannière avec seulement « Tout accepter » et « Préférences » n'offre pas un choix équitable, et que fermer la bannière ne vaut pas accord. Les règles du Colorado demandent la même symétrie, et c'est la norme la plus simple à appliquer partout.
Faites en sorte que le refus arrête vraiment les balises
Les balises publicitaires doivent suivre le signal publicitaire. Dans Google Tag Manager, chaque balise vérifie
ad_storage,ad_user_dataetad_personalization. Testez-le : refusez, rechargez et vérifiez qu'aucune balise publicitaire ne se déclenche.Respectez Global Privacy Control automatiquement
Lisez le signal sur chaque page et traitez-le comme un opt-out de la vente et de la publicité ciblée, sans clic nécessaire. Maintenez-le appliqué tant que le signal est présent.
Indiquez au visiteur que le signal a été respecté
La Californie l'exige désormais, et cela ne coûte rien ailleurs. Une courte ligne dans la bannière suffit.
Ajoutez le lien d'opt-out
Donnez ce libellé au refus, ou ajoutez en pied de page un lien « Do Not Sell or Share My Personal Information » ou « Your Privacy Choices ». Faites-le pointer vers les préférences, pas vers un formulaire qui demande une adresse e-mail.
Gardez une trace de chaque choix
Enregistrez quand le choix a été fait, ce qu'il était et si GPC était présent, pour pouvoir répondre plus tard à un régulateur ou à une demande.
Une visite GPC, du début à la fin.
- 1Le navigateur envoie GPCBrave, DuckDuckGo, Firefox
- 2La publicité reste désactivée
ad_storagerefusé - 3La bannière l'indiqueUne ligne, sans clic nécessaire
- 4Le choix est enregistréAvec l'état GPC
Comment Velo gère-t-il les lois des États américains sur la vie privée ?
Velo réalise pour vous les étapes trois à six, dans toutes les offres, Free compris :
- GPC respecté automatiquement. Un visiteur dont le navigateur l'envoie obtient un refus de la publicité enregistré, sans clic nécessaire.
- La notice californienne intégrée. La bannière indique au visiteur que le signal a été appliqué et que la publicité est désactivée.
- Le libellé légal. Les réglages par défaut régionaux peuvent renommer le bouton de refus « Do not sell or share my personal information ».
- Un reçu pour chaque choix. Chaque décision est enregistrée avec la région et l'état GPC.
- Un seul réglage pour tous les États. Velo lit le pays du visiteur, pas son État : une nouvelle loi d'État ne demande donc pas de nouvelle bannière. Vous pouvez aussi passer tous les États-Unis en opt-in.
Pour voir ce qu'un refus doit arrêter sur votre propre site, lancez l'analyse gratuite : elle liste les cookies et les balises que chargent vos pages. Configurez ensuite la bannière de cookies gratuite et vérifiez-la depuis un navigateur qui envoie GPC.
Questions fréquentes
Les questions que l'on pose sur ce sujet.
Quelles lois des États américains sur la vie privée concernent ma bannière de cookies ?
Toutes celles dont vous atteignez le seuil : dix-neuf lois complètes sont en vigueur, plus la loi plus restreinte de la Floride. Aucune n'exige de consentement opt-in pour les cookies ordinaires, mais chacune attend un opt-out fonctionnel de la vente et de la publicité ciblée, et douze vous imposent de respecter Global Privacy Control.
Ai-je besoin d'une bannière de cookies différente pour chaque État américain ?
Non. Une seule configuration qui respecte les règles communes les plus strictes couvre le volet bannière de chaque État : un refus aussi simple que l'acceptation, des balises qui s'arrêtent vraiment quand quelqu'un refuse, Global Privacy Control respecté automatiquement, un lien d'opt-out visible et un enregistrement de chaque choix. Les obligations hors bannière, comme l'interdiction de vendre des données sensibles au New Jersey, restent à vérifier.
Un lien Do Not Sell or Share est-il obligatoire ?
En Californie, oui, si vous vendez ou partagez des informations personnelles : un lien « Do Not Sell or Share My Personal Information » ou le lien « Your Privacy Choices ». Le Connecticut et le Delaware demandent un lien d'opt-out clair, et la plupart des autres États vous demandent d'expliquer dans votre politique de confidentialité comment exercer l'opt-out.
Velo respecte-t-il Global Privacy Control dans tous les États américains ?
Oui. Velo lit le pays du visiteur, pas son État : chaque visiteur des États-Unis dont le navigateur envoie GPC voit donc ses signaux publicitaires désactivés, lit une ligne de la bannière qui le lui indique et obtient une décision enregistrée.
La confidentialité web, au même endroit.
Analysez votre site →
