For the complete documentation index, see llms.txt. This page is also available as Markdown.

Conformité US : CCPA, GPC et DoNotTrack

Gérez la conformité vie privée pour vos utilisateurs américains (CCPA/CPRA, GPC, DoNotTrack) avec le widget de consentement Dastra.

Contexte réglementaire

Contrairement au RGPD qui impose un opt-in (consentement préalable), la législation américaine repose principalement sur un modèle opt-out : les traceurs peuvent être déposés par défaut, mais l'utilisateur doit pouvoir s'y opposer facilement.

Les principales réglementations à connaître :

Loi
État
Modèle
En vigueur depuis

CCPA / CPRA

Californie

Opt-out

2020 / 2023

CPA

Colorado

Opt-out

2023

VCDPA

Virginie

Opt-out

2023

CTDPA

Connecticut

Opt-out

2023

Le GPC est obligatoire en Californie

Depuis la CPRA (2023), les entreprises doivent honorer le signal Global Privacy Control (GPC) comme une demande d'opt-out de la vente et du partage de données personnelles.


Approche recommandée avec Dastra

1. Créer une variante géo-ciblée pour les États-Unis

La façon la plus simple de gérer vos utilisateurs américains est de créer une variante géo-ciblée depuis l'onglet Variantes de votre widget.

Pour la Californie (CCPA/CPRA), configurez la variante avec un modèle opt-out : les cookies non essentiels sont actifs par défaut, l'utilisateur peut se désinscrire. Pensez également à ajouter un lien "Ne pas vendre ni partager mes données" dans le footer de votre site, qui ouvre directement le widget.

Pour les autres États américains sans obligation de bannière, vous pouvez activer l'option "Ne pas afficher de bannière" avec les consentements par défaut configurés selon votre politique.

Variantes géo-ciblées

2. Honorer les signaux GPC et DoNotTrack

Deux signaux navigateur permettent à un utilisateur d'indiquer son refus de suivi sans interagir avec une bannière :

Signal
Standard
Légalement contraignant (CA)
Description

GPC (globalPrivacyControl)

W3C

✅ Oui (CPRA)

Signal opt-out de la vente/partage des données

DNT (doNotTrack)

W3C

❌ Non

Signal de préférence "ne pas pister" (non contraignant légalement)

Activation native (recommandée)

Dastra prend désormais en charge ces signaux nativement via un toggle dans la configuration du widget. Activez l'option "Activer le Global Privacy Control (GPC)" depuis Configuration du widget > Paramètres avancés.

Toggle Enable Global Privacy Control (GPC) dans la configuration avancée du widget
Option GPC dans les paramètres avancés du widget de consentement

Lorsque cette option est activée, le widget refuse automatiquement les cookies analytiques et marketing pour tout visiteur dont le navigateur envoie un signal GPC ou DoNotTrack — sans aucun code supplémentaire.

L'activation native est disponible à partir de la version actuelle du widget Dastra. Elle couvre à la fois le signal globalPrivacyControl et le signal doNotTrack.

Option avancée — Snippet JS personnalisé

Si vous avez besoin d'un comportement plus fin (par exemple afficher un message d'acquittement ou appliquer l'opt-out sur des catégories spécifiques), vous pouvez utiliser le snippet JS suivant en complément de l'activation native, ou à la place si vous gérez le widget via l'API JS :

dispatchEvent() vs save() — quelle différence ?

  • dispatchEvent() applique les choix pour la session en cours sans rien écrire dans le localStorage du navigateur. Le signal GPC ou DNT est re-détecté à chaque chargement de page. Si l'utilisateur désactive GPC dans son navigateur, le comportement normal reprend automatiquement. C'est l'approche recommandée pour honorer ces signaux.

  • save() enregistre le consentement de façon persistante dans le localStorage, comme si l'utilisateur avait fait un choix explicite via le widget. À utiliser uniquement lorsque vous souhaitez mémoriser un choix entre les sessions.

À quoi sert hasConsented() ?

Cette vérification garantit que l'opt-out automatique ne remplace pas un consentement que l'utilisateur aurait déjà exprimé explicitement via le widget. Si l'utilisateur a déjà fait un choix, ce choix est respecté.

Les labels de catégories à utiliser avec setPurposeConsent :

Catégorie
Label

Nécessaires

Necessary

Préférences

Preference

Analytique

Analytical

Marketing

Marketing

Autre

Other

Non classé

Unclassified

3. Afficher un message d'acquittement ("Opt-Out Request Honored")

Lorsqu'un signal GPC ou DNT est détecté, les réglementations comme la CPRA recommandent d'informer l'utilisateur que sa demande a bien été prise en compte. Dastra ne génère pas ce message nativement — vous devez l'injecter dans la page.

Deux approches sont possibles selon l'expérience utilisateur souhaitée.

Option A — Toast éphémère

Un message qui apparaît quelques secondes puis disparaît automatiquement. Simple à intégrer, mais l'utilisateur peut le manquer s'il ne regarde pas la page au bon moment.

Option B — Bandeau persistant (recommandé)

Un bandeau fixe en bas de page, visible tant que GPC est actif dans le navigateur. Plus robuste pour la conformité : l'indication est permanente, pas seulement visible au premier chargement. Un bouton "Dismiss" permet à l'utilisateur de le fermer.

Adaptez le texte à votre charte éditoriale et à la langue de vos utilisateurs. Pour les sites multilingues, conditionnez le texte en fonction de la locale de la page.


Récapitulatif

Mécanisme
Implémentation
Légalement requis (CA)

Variante géo-ciblée CCPA

Interface Dastra

✅ Oui

Détection GPC

Toggle natif (config widget) — recommandé

✅ Oui (CPRA)

Détection DNT

Toggle natif (config widget) — recommandé

❌ Recommandé

Message d'acquittement

Snippet JS (option avancée)

❌ Recommandé

Mis à jour

Ce contenu vous a-t-il été utile ?