← TOUTES LES RÉGLEMENTATIONS
Texas Data Privacy and Security Act : les règles sur les cookies, et les signaux d’opt-out.
Le Texas n’exige pas de consentement préalable (opt-in) pour les cookies. Le Texas Data Privacy and Security Act donne aux consommateurs le droit de s’opposer à la publicité ciblée, à la vente de leurs données et à certains profilages, et depuis le 1er janvier 2025, un opt-out envoyé par un réglage ou une extension du navigateur, comme Global Privacy Control (GPC), doit être respecté, sauf exceptions limitées.
TDPSA en brefOpt-out, opt-in pour certaines données
- Champ d’application
- Quiconque exerce une activité au Texas, ou dont les produits sont utilisés par des Texans, et traite ou vend des données personnelles. Il n’y a pas de seuil de chiffre d’affaires ou de volume ; les petites entreprises au sens de la SBA sont exemptées, mais doivent obtenir un consentement pour vendre des données sensibles
- En vigueur
- Juillet 2024, avec obligation de respecter les signaux d’opt-out du navigateur depuis janvier 2025
- Autorité compétente
- Le procureur général du Texas, exclusivement
- Sanctions
- Jusqu’à 7 500 $ par violation, après notification et un délai de régularisation de 30 jours, plus des injonctions et le remboursement des frais du procureur général
TDPSA : LES EXIGENCES
Ce que le Texas exige d’un site qui utilise des cookies publicitaires.
LA RÈGLEUn opt-out clair de la publicité ciblée et de la venteUn responsable du traitement qui vend des données personnelles ou les utilise pour de la publicité ciblée doit l’indiquer de façon claire et bien visible, en précisant comment s’y opposer.
AVEC KATLAEn mode US State Laws (CCPA), le bouton principal de la bannière est « Ne pas vendre ni partager mes informations personnelles », et la catégorie Marketing y est présentée comme la vente ou le partage d’informations personnelles. La formulation suit la loi californienne ; il n’existe pas de libellé propre au Texas.
LA RÈGLERespecter les signaux d’opt-out du navigateurDepuis le 1er janvier 2025, un consommateur peut exprimer son opt-out au moyen d’un réglage ou d’une extension du navigateur, ou d’un réglage de l’appareil, et le responsable du traitement doit s’y conformer, sauf par exemple s’il ne peut pas vérifier que le consommateur réside au Texas. La loi ne désigne aucun signal en particulier.
AVEC KATLAKatla respecte Global Privacy Control : un visiteur dont le navigateur envoie ce signal est enregistré comme ayant refusé (opt-out), sauf s’il a déjà fait un choix.
LA RÈGLEUn consentement pour les données sensiblesLe traitement de données sensibles, comme la localisation précise, les informations de santé ou les données d’un enfant connu comme tel, exige un consentement préalable. Les petites entreprises que la loi exempte par ailleurs doivent tout de même obtenir un consentement avant de les vendre.
AVEC KATLALes catégories de Katla décrivent la finalité des cookies, pas les types de données qu’ils transportent. Un site qui traite des données sensibles peut utiliser Katla en mode RGPD, afin que rien de non essentiel ne soit déposé avant un opt-in.
LA RÈGLEDes mentions de vente dans la déclaration de confidentialitéUn responsable du traitement qui vend des données sensibles ou biométriques doit l’indiquer dans sa déclaration de confidentialité dans les termes prescrits par la loi, comme « NOTICE: We may sell your sensitive personal data. »
AVEC KATLAKatla génère la politique de cookies à partir de l’analyse, avec les mentions CCPA en mode CCPA. Il n’ajoute pas les mentions de vente texanes : si elles s’appliquent, elles doivent figurer dans votre propre déclaration de confidentialité.
LA RÈGLEDes évaluations de la protection des donnéesLe traitement à des fins de publicité ciblée ou de vente, ou portant sur des données sensibles, exige une évaluation de la protection des données, que le procureur général peut demander à consulter.
AVEC KATLALes évaluations dépassent le rôle d’un outil de consentement. L’analyse de Katla, qui répertorie chaque cookie trouvé avec son domaine et sa catégorie, peut y contribuer.
TDPSA : vos questions, nos réponses
Un résumé pour les propriétaires de sites, pas un conseil juridique. Revu le à partir des sources ci-dessous.
- Le Texas impose-t-il une bannière de cookies ?
- Pas une bannière d’opt-in. Il impose un moyen clair de s’opposer à la publicité ciblée et à la vente, un consentement pour les données sensibles, et le respect des opt-out envoyés par un réglage ou une extension du navigateur.
- La loi texane s’applique-t-elle aux petites entreprises ?
- Les entreprises considérées comme petites selon les définitions de la Small Business Administration américaine sont exemptées, à une exception près : elles ne peuvent pas vendre de données sensibles sans le consentement du consommateur. Contrairement à la plupart des lois des États, il n’existe pas de seuil fondé sur le chiffre d’affaires ou le nombre de consommateurs.
- Existe-t-il un délai de régularisation ?
- Oui, et la loi ne lui fixe aucune date de fin. Le procureur général doit adresser une notification écrite et accorder 30 jours pour remédier à la violation avant d’agir en justice, et les violations qui persistent ensuite sont passibles de sanctions civiles allant jusqu’à 7 500 $ chacune.
- Le Texas a-t-il déjà fait appliquer la loi ?
- Oui. En janvier 2025, le procureur général a poursuivi Allstate et sa filiale Arity, leur reprochant d’avoir collecté et vendu des données de localisation issues d’applications mobiles sans information ni consentement. Ses services l’ont présentée comme la première action d’un procureur général d’État fondée sur une loi générale de protection de la vie privée.
- Comment Katla traite-t-il les visiteurs du Texas ?
- Le mode Auto lit le fuseau horaire du visiteur, et les fuseaux des États-Unis reçoivent la bannière CCPA avec son opt-out et sa prise en charge de GPC. Vous pouvez aussi régler le site en mode US State Laws (CCPA) pour tout le monde.
Voyez ce que votre site dépose avant qu’on vous le demande.
L’offre gratuite analyse votre site, classe chaque cookie et génère la politique, sans carte bancaire. Le vérificateur de cookies ne demande même pas de compte.