Analyse gratuite À propos Assistance Contact
Adopter Velo

Vous avez déjà un compte ? Se connecter

Réglementation

Lois des États américains sur la vie privée,
une seule couche de consentement.

Dix-neuf États ont une loi complète sur la vie privée en vigueur, la Floride a une loi plus restreinte, et quatre autres lois sont signées. Douze attendent des sites qu'ils respectent Global Privacy Control. Voici chacune d'elles, et ce que Velo fait pour y répondre.

La règle,
en un coup d'œil.

Informations générales, vérifiées en septembre 2026. Ceci n'est pas un conseil juridique.

Champ d'application
Les entreprises qui atteignent les seuils de chaque État, généralement fondés sur le nombre de résidents dont elles traitent les données.
Les lois
19 lois complètes en vigueur, de la Californie en 2020 à l'Indiana, au Kentucky et au Rhode Island en 2026, plus la loi plus restreinte de la Floride et 4 lois signées pour 2027 et 2028.
Modèle de consentement
Opt-out pour la publicité ciblée, la vente et certains profilages. Les données sensibles exigent généralement un opt-in.
Autorité de contrôle
Les procureurs généraux des États, au Colorado aussi les procureurs de district, et en Californie aussi la California Privacy Protection Agency, désormais appelée CalPrivacy.
Réglage Velo par défaut
Opt-out dans l'ensemble des États-Unis, avec Global Privacy Control respecté.

Quelles lois s'appliquent
à votre entreprise ?

Six questions, vérifiées au regard des seuils propres à chaque loi. Le calcul applique votre chiffre le plus élevé, tous États confondus, à chaque État : il montre donc chaque loi qui peut vous concerner à cette taille. Un premier filtre, pas un conseil juridique.

Lois qui peuvent s'appliquer dès maintenant

0sur 20 en vigueur

Signées, pour 2027 et 2028

Chaque loi d'État,
sur une seule carte.

20 lois d'États sont en vigueur (19 lois complètes plus la loi plus restreinte de la Floride) et 4 autres sont signées. Vérifié le 5 octobre 2026. Informations générales, pas un conseil juridique. Ce que cela implique pour votre bannière.

AKMEVTNHWAIDMTNDMNILWIMINYRIMAORNVWYSDIAINOHPANJCTCAUTCONEMOKYWVVAMDDEAZNMKSARTNNCSCDCOKLAMSALGAHITXFL
  • En vigueur, GPC obligatoire
  • En vigueur
  • Signée, à venir
  • Pas de loi complète
ÉtatLoiEntrée en vigueurGlobal Privacy ControlDonnées sensiblesDélai de régularisationChamp d'applicationSource
CACalifornie CCPA, modifié par le CPRA 1er janvier 2020 ObligatoireDepuis les règles de 2020 ; afficher le résultat est obligatoire à partir du 1er janv. 2026 Droit d'en limiter l'usage Aucun $26.6M de chiffre d'affaires, ou 100 000 consommateurs ou foyers, ou la moitié du chiffre d'affaires tirée de la vente ou du partage de données Lire la loi
VAVirginie Consumer Data Protection Act 1er janvier 2023 Non obligatoire Opt-in 30 jours, permanent 100 000 consommateurs, ou 25 000 et plus de la moitié du chiffre d'affaires tirée de la vente de données Lire la loi
COColorado Colorado Privacy Act 1er juillet 2023 Obligatoiredepuis le 1er juil. 2024 Opt-in Terminé le 1er janv. 2025 100 000 consommateurs, ou 25 000 et tout revenu ou remise tiré de la vente de données Lire la loi
CTConnecticut Connecticut Data Privacy Act 1er juillet 2023 Obligatoiredepuis le 1er janv. 2025 Opt-in Terminé le 31 déc. 2024, désormais discrétionnaire 35 000 consommateurs, ou toute donnée sensible, ou toute vente de données (depuis le 1er juil. 2026) Lire la loi
UTUtah Consumer Privacy Act 31 décembre 2023 Non obligatoire Information et possibilité d'opt-out 30 jours, permanent $25M de chiffre d'affaires et 100 000 consommateurs, ou 25 000 et plus de la moitié du chiffre d'affaires tirée de la vente de données Lire la loi
FLFloride Digital Bill of Rights 1er juillet 2024 Non obligatoire Opt-in ; consentement pour la vente 45 jours, à la discrétion du procureur général Entreprises de plus de $1 milliard de chiffre d'affaires mondial qui remplissent un autre critère Lire la loi
OROregon Oregon Consumer Privacy Act 1er juillet 2024 Obligatoiredepuis le 1er janv. 2026 Opt-in ; certaines ventes interdites Terminé le 1er janv. 2026 100 000 consommateurs, ou 25 000 et plus de 25% du chiffre d'affaires tiré de la vente de données ; organismes à but non lucratif inclus Lire la loi
TXTexas Data Privacy and Security Act 1er juillet 2024 Obligatoiredepuis le 1er janv. 2025Formulé comme un agent utilisant un paramètre du navigateur Opt-in 30 jours, permanent Aucun seuil chiffré ; petites entreprises au sens de la SBA exemptées Lire la loi
MTMontana Consumer Data Privacy Act 1er octobre 2024 Obligatoiredepuis le 1er janv. 2025 Opt-in Supprimé le 1er oct. 2025 25 000 consommateurs, ou 15 000 et plus de 25% du chiffre d'affaires tiré de la vente de données Lire la loi
DEDelaware Personal Data Privacy Act 1er janvier 2025 Obligatoiredepuis le 1er janv. 2026 Opt-in Terminé le 31 déc. 2025, désormais discrétionnaire 35 000 consommateurs, ou 10 000 et plus de 20% du chiffre d'affaires tiré de la vente de données (seuil abaissé à partir de 2027) Lire la loi
IAIowa Consumer Data Protection Act 1er janvier 2025 Non obligatoire Information et possibilité d'opt-out 90 jours, permanent 100 000 consommateurs, ou 25 000 et plus de la moitié du chiffre d'affaires tirée de la vente de données Lire la loi
NENebraska Data Privacy Act 1er janvier 2025 Obligatoiredepuis le 1er janv. 2025Formulé comme un agent utilisant un paramètre du navigateur Opt-in 30 jours, permanent Aucun seuil chiffré ; petites entreprises au sens de la SBA exemptées Lire la loi
NHNew Hampshire Data Privacy Act (RSA 507-H) 1er janvier 2025 Obligatoiredepuis le 1er janv. 2025 Opt-in Terminé le 31 déc. 2025, désormais discrétionnaire 35 000 consommateurs, ou 10 000 et plus de 25% du chiffre d'affaires tiré de la vente de données Lire la loi
NJNew Jersey Data Privacy Act 15 janvier 2025 Obligatoiredepuis le 15 juil. 2025 Opt-in ; vente interdite depuis le 30 juin 2026 Terminé en juillet 2026 100 000 consommateurs, ou 25 000 et tout revenu ou remise tiré de la vente de données Lire la loi
TNTennessee Information Protection Act 1er juillet 2025 Non obligatoire Opt-in 60 jours, permanent $25M de chiffre d'affaires et 175 000 consommateurs, ou 25 000 et plus de la moitié du chiffre d'affaires tirée de la vente de données Lire la loi
MNMinnesota Consumer Data Privacy Act 31 juillet 2025 Obligatoiredepuis le 31 juil. 2025 Opt-in Terminé le 31 janv. 2026 100 000 consommateurs, ou 25 000 et plus de 25% du chiffre d'affaires tiré de la vente de données Lire la loi
MDMaryland Online Data Privacy Act 1er octobre 2025 Obligatoiredepuis le 1er oct. 2025Formulé comme un agent utilisant un paramètre du navigateur Uniquement si strictement nécessaire ; vente interdite Discrétionnaire, jusqu'au 1er avr. 2027 35 000 consommateurs, ou 10 000 et plus de 20% du chiffre d'affaires tiré de la vente de données Lire la loi
INIndiana Consumer Data Protection Act 1er janvier 2026 Non obligatoire Opt-in 30 jours, permanent 100 000 consommateurs, ou 25 000 et plus de la moitié du chiffre d'affaires tirée de la vente de données Lire la loi
KYKentucky Consumer Data Protection Act 1er janvier 2026 Non obligatoire Opt-in 30 jours, permanent 100 000 consommateurs, ou 25 000 et plus de la moitié du chiffre d'affaires tirée de la vente de données Lire la loi
RIRhode Island Data Transparency and Privacy Protection Act 1er janvier 2026 Non obligatoire Opt-in Aucun 35 000 clients, ou 10 000 et plus de 20% du chiffre d'affaires tiré de la vente de données Lire la loi
LALouisiane Louisiana Data Privacy Act (Act 502) 1er janvier 2027Signée, pas encore en vigueur Obligatoireà partir du 1er janv. 2027Formulé comme un agent utilisant un paramètre du navigateur Opt-in 30 jours, jusqu'au 31 juil. 2027 Plus de $25M de chiffre d'affaires, ou 75 000 consommateurs, foyers ou appareils, ou la moitié du chiffre d'affaires tirée de la vente de données Lire la loi
OKOklahoma Consumer Data Privacy Act (SB 546) 1er janvier 2027Signée, pas encore en vigueur Non obligatoire Opt-in 30 jours, permanent 100 000 consommateurs, ou 25 000 et plus de la moitié du chiffre d'affaires tirée de la vente de données Lire la loi
ALAlabama Personal Data Protection Act (Act 2026-552) 1er mai 2027Signée, pas encore en vigueur Non obligatoire Opt-in 45 jours, permanent Plus de 25 000 consommateurs, ou plus de 25% du chiffre d'affaires tiré de la vente de données ; petites entreprises qui ne vendent pas de données exemptées Lire la loi
VTVermont Data Privacy and Online Surveillance Act (Act 145) 1er janvier 2028Signée, pas encore en vigueur Obligatoireà partir du 1er janv. 2028 Opt-in, et uniquement si raisonnablement nécessaire Discrétionnaire, de 2028 à mi-2029 35 000 consommateurs, ou les données sensibles de 3,000, ou les données de 3 000 proposées à la vente Lire la loi

Une seule bannière pour tous les États de cette carte.

Velo respecte Global Privacy Control pour chaque visiteur des États-Unis qui l'envoie, lui indique dans la bannière que le signal a été appliqué et enregistre chaque choix avec un reçu. Il lit le pays, pas l'État : une nouvelle loi d'État ne demande donc aucune nouvelle configuration. Sur toutes les offres, dès €0.

Une loi en 2020.
24 d'ici 2028.

L'année d'entrée en vigueur de chaque loi. La Californie est comptée à partir du CCPA ; ses amendements CPRA sont entrés en vigueur en 2023.

  1. 20201 loi
    CA
  2. 20234 lois
    VACOCTUT
  3. 20244 lois
    FLORTXMT
  4. 20258 lois
    DEIANENHNJTNMNMD
  5. 20263 lois
    INKYRI
  6. 20273 lois
    LAOKAL
  7. 20281 loi
    VT

Combien de temps
pour répondre.

Délais de réponse en jours calendaires, sauf quand la loi parle de jours ouvrés. Un opt-out via la bannière prend effet immédiatement ; ces délais comptent pour les demandes envoyées par e-mail ou par formulaire.

01

Un opt-out via la bannière est immédiat. Une demande, non.

Les demandes de consultation, de rectification ou de suppression des données suivent un délai de 45 jours dans la plupart des États, prolongeable une fois de 45 jours si vous en informez la personne à temps. L'Iowa accorde 90 jours ; la Floride ne prolonge que de 15.

02

La Californie compte en jours ouvrés.

Un opt-out de la vente ou du partage doit prendre effet sous 15 jours ouvrés, et les demandes d'accès, de suppression ou de rectification doivent recevoir un accusé de réception sous 10 jours ouvrés. Depuis le 1er janvier 2026, le site doit aussi indiquer s'il a respecté un signal GPC.

03

Les recours ont leur propre délai.

La plupart des États accordent 60 jours pour statuer sur un recours. Le Colorado et le Minnesota en accordent 45, avec une prolongation possible de 60 jours ; le New Jersey et l'Oregon en accordent 45. La Californie et l'Utah ne prévoient pas de recours.

ÉtatAccès, rectification, suppressionOpt-out de la vente et de la publicitéProlongationDécision sur recours
CACalifornie45 jours15 jours ouvrés+45 joursPas de recours prévu
VAVirginie45 jours45 jours+45 jours60 jours
COColorado45 joursDès que possible, sous 45 jours+45 jours45 jours (+60)
CTConnecticut45 jours45 jours+45 jours60 jours
UTUtah45 jours45 jours+45 joursPas de recours prévu
FLFloride45 jours45 jours+15 jours60 jours
OROregon45 jours45 jours+45 jours45 jours
TXTexas45 jours45 jours+45 jours60 jours
MTMontana45 jours45 jours+45 jours60 jours
DEDelaware45 jours45 jours+45 jours60 jours
IAIowa90 jours90 jours+45 jours60 jours
NENebraska45 jours45 jours+45 jours60 jours
NHNew Hampshire45 jours45 jours+45 jours60 jours
NJNew Jersey45 jours45 jours+45 jours45 jours
TNTennessee45 jours45 jours+45 jours60 jours
MNMinnesota45 joursDès que possible, sous 45 jours+45 jours45 jours (+60)
MDMaryland45 jours45 jours+45 jours60 jours
INIndiana45 jours45 jours+45 jours60 jours
KYKentucky45 jours45 jours+45 jours60 jours
RIRhode Island45 jours45 jours+45 jours60 jours
LALouisiane45 jours45 jours+45 jours60 jours
OKOklahoma45 jours45 jours+45 jours60 jours
ALAlabama45 jours45 jours+45 joursPas de recours prévu
VTVermont45 jours45 jours+45 jours60 jours

Là où
les autorités sévissent.

Actions publiques portant sur les liens d'opt-out, Global Privacy Control ou le suivi sur la page, de la plus récente à la plus ancienne. Montants tels qu'annoncés.

  1. août 2026

    TaxAct Procureur général du Connecticut

    Des données fiscales sont parvenues à des partenaires publicitaires via des balises de suivi présentes sur le site. L'accord transactionnel impose un processus de revue et une surveillance de chaque balise.

    Annonce
    $275,000
  2. mars 2026

    Ford CalPrivacy

    Les visiteurs devaient vérifier une adresse e-mail avant qu'un opt-out de la vente ou du partage soit traité. Ford doit auditer le suivi de son site et respecter les signaux d'opt-out, GPC compris.

    Annonce
    $375,703
  3. mars 2026

    PlayOn Sports CalPrivacy

    Les acheteurs devaient accepter le suivi publicitaire pour obtenir leurs billets, le seul opt-out renvoyait vers des outils du secteur, et les signaux d'opt-out étaient ignorés.

    Annonce
    $1.1M
  4. févr. 2026

    Disney Procureur général de Californie

    GPC et les boutons d'opt-out s'appliquaient à un seul navigateur ou appareil, pas à l'ensemble du compte connecté, et les technologies publicitaires intégrées continuaient de recevoir des données.

    Annonce
    $2.75M
  5. oct. 2025

    Sling TV Procureur général de Californie

    Les préférences de cookies étaient présentées comme l'opt-out, mais désactiver les cookies n'arrêtait pas la vente ou le partage des données.

    Synthèse
    $530,000
  6. sept. 2025

    Tractor Supply California Privacy Protection Agency

    Aucun moyen fonctionnel de s'opposer à la vente ou au partage, et les signaux GPC n'étaient pas traités.

    Annonce
    $1.35M
  7. sept. 2025

    Contrôle conjoint GPC Californie, Colorado et Connecticut

    Les régulateurs de trois États ont vérifié ensemble le respect de GPC sur des sites et ont écrit aux entreprises qui l'ignoraient.

    Annonce
    Courriers
  8. juil. 2025

    Healthline Procureur général de Californie

    La bannière de cookies affirmait désactiver les cookies de suivi, ce qui n'était pas le cas. GPC était également ignoré.

    Annonce
    $1.55M
  9. mai 2025

    Todd Snyder California Privacy Protection Agency

    Une plateforme de consentement mal configurée a laissé des opt-out non traités pendant 40 jours. L'agence a rappelé que recourir à une plateforme ne transfère pas la responsabilité.

    Annonce
    $345,178
  10. mars 2025

    Honda California Privacy Protection Agency

    L'outil de choix de confidentialité proposait Allow All en un clic, sans moyen aussi simple de refuser.

    Annonce
    $632,500
  11. août 2022

    Sephora Procureur général de Californie

    Les traceurs du site étaient considérés comme une vente, et les signaux GPC n'étaient pas traités comme des opt-out.

    Annonce
    $1.2M

Ce que demandent les lois des États.
Ce que fait Velo.

La mascotte Velo derrière un globe en pâte à modeler avec deux repères de position, chacun relié à sa propre petite bannière de consentement, sur un fond de studio lavande.

Une seule configuration pour tous les États

Velo applique des valeurs par défaut en opt-out sur l'ensemble des États-Unis : vous n'avez pas à maintenir une bannière par État à mesure que de nouvelles lois entrent en vigueur.

La mascotte Velo glissant une ligne de script d'une liste cochée vers une pile de bacs de catégorie, sur un fond de studio lavande.

Signaux d'opt-out universels

Douze États attendent des sites qu'ils respectent des signaux comme Global Privacy Control. Quand un navigateur envoie GPC, Velo désactive les signaux publicitaires et la bannière l'indique.

La mascotte Velo entre une liste de contrôle en pâte à modeler et un reçu portant un sceau de vérification, sur un fond de studio lavande.

Des traces à présenter

Chaque décision reçoit un identifiant de reçu, avec la région et l'état GPC au moment du choix, afin de pouvoir répondre plus tard à une demande.

La mascotte Velo montrant un tableau de bord de consentement en pâte à modeler avec un graphique en anneau et des barres, sur un fond de studio lavande.

Un moyen clair de dire non

Les visiteurs peuvent refuser la publicité et le suivi depuis la bannière, et rouvrir leurs préférences à tout moment depuis le bouton flottant.

Ce que dit
vraiment la loi.

Depuis l'entrée en vigueur de la loi de Virginie en 2023, les États adoptent l'un après l'autre leur propre loi sur la vie privée. Les seuils et les détails varient, mais la plupart partagent un socle commun : les résidents peuvent s'opposer à la publicité ciblée, à la vente de leurs données et à certains profilages automatisés, et une entreprise doit leur offrir un moyen clair de le faire.

Douze d'entre eux, dont la Californie, le Colorado, le Connecticut, le Texas, l'Oregon et le New Jersey, imposent aux sites de respecter les signaux d'opt-out universels comme Global Privacy Control. Les données sensibles, comme les informations de santé ou la localisation précise, exigent en général un consentement opt-in, et le Maryland et le New Jersey en interdisent désormais la vente.

Opérationnel
en quatre étapes.

De la première balise script au premier choix enregistré.

  1. La mascotte Velo insérant une pièce de puzzle violette marquée d'un symbole de code dans une fenêtre de navigateur en pâte à modeler, sur un fond de studio lavande.

    Ajoutez Velo à votre site

    Installez Velo avec le modèle Google Tag Manager ou collez une balise script. Les guides couvrent WordPress, Shopify, Webflow et d'autres plateformes.

  2. La mascotte Velo examinant à la loupe des cookies en pâte à modeler, à côté d'une pile de bacs de tri, sur un fond de studio lavande.

    Analysez et classez vos cookies

    Velo analyse vos pages, liste les cookies et les scripts qu'il trouve et propose une catégorie pour chacun. Vous la confirmez ou la modifiez.

  3. La mascotte Velo peignant une bannière de cookies en pâte à modeler dont les deux boutons ont la même taille, sur un fond de studio lavande.

    Concevez la bannière

    Choisissez les couleurs, les textes et les langues. Refuser se trouve à côté d'Accepter dès le premier niveau.

  4. La mascotte Velo appuyant sur le bouton d'une boîte en pâte à modeler qui imprime un reçu orné d'un sceau de validation, sur un fond de studio lavande.

    Publiez et vérifiez

    Les visiteurs aux États-Unis reçoivent des valeurs par défaut en opt-out, et Global Privacy Control désactive la publicité. Chaque choix est inscrit dans votre journal de consentement avec son identifiant de reçu.

Avant de
passer en ligne.

Velo gère la bannière, les valeurs par défaut régionales et les enregistrements. Ces points restent de votre ressort.

  • Votre politique de confidentialité ou relative aux cookies nomme chaque finalité et chaque tiers qui dépose des cookies.
  • Les balises de Google Tag Manager attendent le signal de consentement correspondant avant de se déclencher.
  • Vous avez testé depuis la région elle-même : rien d'optionnel ne se charge avant qu'un visiteur ait fait son choix.
  • Une personne de l'équipe examine les nouveaux scripts quand une analyse en détecte.
  • Votre politique de confidentialité explique comment les résidents peuvent exercer leur opt-out et, dans les États qui l'exigent, comment contester le refus d'une demande.

Dans toutes les formules, à partir de €0

Consent Mode v2 avancéValeurs par défaut régionales par paysGlobal Privacy Control respectéUn reçu pour chaque choixRefuser aussi facilement qu'accepterBouton flottant de préférences
Bannière en neuf languesAnalyse des cookies et traceursChoix par catégorieJournal de consentement et tableau de bordCompatible avec Google Tag ManagerAide à l'installation

Vos questions,
nos réponses.

Les questions des équipes sur les lois des États américains.

Quels États ont une loi complète sur la vie privée ?

Au 5 octobre 2026, dix-neuf : la Californie, la Virginie, le Colorado, le Connecticut, l'Utah, l'Oregon, le Texas, le Montana, le Delaware, l'Iowa, le Nebraska, le New Hampshire, le New Jersey, le Tennessee, le Minnesota, le Maryland, l'Indiana, le Kentucky et le Rhode Island. La Floride a aussi une loi plus restreinte, pour les entreprises dont le chiffre d'affaires dépasse $1 milliard. L'Oklahoma et la Louisiane suivront le 1er janvier 2027, l'Alabama le 1er mai 2027 et le Vermont le 1er janvier 2028.

Ces lois exigent-elles un consentement opt-in pour les cookies ?

En général, non. La plupart donnent aux résidents le droit de s'opposer à la publicité ciblée, à la vente de données personnelles et au profilage. Les données sensibles sont la principale exception : plusieurs États exigent alors un consentement opt-in.

Quels États imposent de respecter Global Privacy Control ?

Douze : la Californie, le Colorado, le Connecticut, le Delaware, le Maryland, le Minnesota, le Montana, le Nebraska, le New Hampshire, le New Jersey, l'Oregon et le Texas. Le Texas, le Nebraska et le Maryland le formulent comme un agent agissant via un paramètre du navigateur. Velo respecte GPC pour les visiteurs des États-Unis qui l'envoient.

Qu'est-ce que la règle californienne de 2026 change pour les bannières ?

Depuis le 1er janvier 2026, une entreprise doit indiquer si elle a traité le signal de préférence d'opt-out d'un visiteur, par exemple avec une mention précisant que l'opt-out a été respecté. Quand un navigateur envoie GPC, la bannière de Velo indique que le signal a été appliqué et que la publicité est désactivée.

S'agit-il d'un conseil juridique ?

Non. Cette page donne des informations générales. Les seuils et les obligations varient selon les États : vérifiez quelles lois s'appliquent à vous.