← TOUTES LES RÉGLEMENTATIONS

Minnesota Consumer Data Privacy Act : les règles sur les cookies, et le signal GPC.

Le Minnesota autorise les sites à déposer des cookies publicitaires sans consentement préalable, mais les consommateurs doivent pouvoir s’opposer à la publicité ciblée, à la vente de leurs données et à certains profilages. Depuis l’entrée en vigueur de la loi le 31 juillet 2025, un signal de préférence d’opt-out comme Global Privacy Control (GPC) doit être respecté en tant qu’opt-out de la publicité ciblée et de la vente.

MCDPA en brefOpt-out, opt-in pour certaines données
Champ d’application
Les responsables du traitement qui traitent les données de 100 000 résidents du Minnesota ou plus par an (hors données servant uniquement au paiement), ou de 25 000 ou plus tout en tirant plus de 25 % de leur chiffre d’affaires de leur vente
En vigueur
31 juillet 2025, et juillet 2029 pour les établissements d’enseignement supérieur
Autorité compétente
Le procureur général du Minnesota
Sanctions
Jusqu’à 7 500 $ par violation, plus des injonctions ; le délai de régularisation de 30 jours a pris fin le 31 janvier 2026
MCDPA : LES EXIGENCES

Ce que le Minnesota exige d’un site qui utilise des cookies publicitaires.

LA RÈGLERespecter les signaux de préférence d’opt-outLes responsables du traitement doivent permettre aux consommateurs de s’opposer à la publicité ciblée et à la vente au moyen d’un signal de préférence d’opt-out, et reconnaître les signaux approuvés en vertu des lois d’autres États vaut conformité.
AVEC KATLAKatla respecte Global Privacy Control : un visiteur dont le navigateur envoie ce signal est enregistré comme ayant refusé (opt-out), sauf s’il a déjà fait un choix.
LA RÈGLEUn opt-out clair, en dehors de la déclaration de confidentialitéUn responsable du traitement qui vend des données ou les utilise pour de la publicité ciblée doit proposer un moyen clair et bien visible de s’y opposer en dehors de la déclaration de confidentialité, comme un lien intitulé « Your Opt-Out Rights » ou « Your Privacy Rights ».
AVEC KATLAEn mode US State Laws (CCPA), le bouton principal de la bannière est « Ne pas vendre ni partager mes informations personnelles », et la catégorie Marketing y est présentée comme la vente ou le partage d’informations personnelles. La formulation suit la loi californienne ; il n’existe pas de libellé propre au Minnesota.
LA RÈGLEUn consentement pour les données sensibles et pour les adolescentsLe traitement de données sensibles exige un consentement, tout comme la publicité ciblée ou la vente des données d’un consommateur dont le responsable du traitement sait qu’il a entre 13 et 16 ans.
AVEC KATLAKatla n’a pas de parcours spécifique selon l’âge, et ses catégories décrivent la finalité des cookies, pas les types de données qu’ils transportent. Un site qui traite des données sensibles ou s’adresse à des adolescents peut utiliser Katla en mode RGPD, afin que rien de non essentiel ne soit déposé avant un opt-in.
LA RÈGLELe droit de contester un profilageLes consommateurs peuvent contester le résultat d’un profilage à l’origine d’une décision importante et en connaître les raisons et, s’il reposait sur des données inexactes, obtenir un réexamen sur la base de données corrigées. Ils peuvent aussi demander la liste des tiers précis qui ont reçu leurs données.
AVEC KATLALes décisions de profilage et les demandes des consommateurs dépassent le rôle d’un outil de consentement.
LA RÈGLEDes politiques documentées et un inventaire des donnéesLes responsables du traitement doivent documenter leurs politiques et procédures de confidentialité, tenir un inventaire des données qu’ils gèrent, et évaluer les traitements à des fins de publicité ciblée ou de vente, ainsi que ceux qui portent sur des données sensibles.
AVEC KATLAL’analyse de Katla répertorie chaque cookie trouvé avec son domaine et sa catégorie. L’inventaire, la documentation et les évaluations dépassent le rôle d’un outil de consentement.

MCDPA : vos questions, nos réponses

Un résumé pour les propriétaires de sites, pas un conseil juridique. Revu le à partir des sources ci-dessous.

Global Privacy Control est-il obligatoire au Minnesota ?
Les responsables du traitement doivent respecter les signaux de préférence d’opt-out pour la publicité ciblée et la vente, et la loi considère que reconnaître les signaux approuvés en vertu des lois d’autres États, comme Global Privacy Control, vaut conformité.
Qu’a de particulier la loi du Minnesota ?
Les consommateurs peuvent contester une décision de profilage et obtenir son réexamen si elle reposait sur des données inexactes, et demander la liste des tiers précis qui ont reçu leurs données. Les responsables du traitement doivent tenir un inventaire des données et des politiques de confidentialité documentées, et publier la déclaration de confidentialité dans chaque langue dans laquelle ils proposent le produit ou le service.
Existe-t-il encore un délai de régularisation ?
Non. Jusqu’au 31 janvier 2026, le procureur général devait adresser une lettre d’avertissement et accorder 30 jours pour remédier à la violation avant d’agir en justice ; cette disposition a expiré.
La loi s’applique-t-elle aux petites entreprises ?
Les petites entreprises au sens de la Small Business Administration américaine sont exemptées, à ceci près qu’elles ne peuvent pas vendre de données sensibles sans le consentement préalable du consommateur.
Comment Katla traite-t-il les visiteurs du Minnesota ?
Le mode Auto lit le fuseau horaire du visiteur, et les fuseaux des États-Unis reçoivent la bannière CCPA avec son opt-out et sa prise en charge de GPC. Vous pouvez aussi régler le site en mode US State Laws (CCPA) pour tout le monde.
RÉGLEMENTATIONS ASSOCIÉES

Voyez ce que votre site dépose avant qu’on vous le demande.

L’offre gratuite analyse votre site, classe chaque cookie et génère la politique, sans carte bancaire. Le vérificateur de cookies ne demande même pas de compte.

Commencer gratuitement