Loi du Vermont sur la protection des données et la surveillance en ligne : premier aperçu et résumé

Écrit par : Natasha Piirainen Natasha Piirainen | Mis à jour le : 23 juillet 2026

Révisé par : Masha Komnenic CIPP/E, CIPM, CIPT, FIPMasha Komnenic CIPP/E, CIPM, CIPT, FIP | Directrice de la protection de la vie privée mondiale @ Termly

Générer une politique de confidentialité gratuitement Source privilégiée par Google
Loi du Vermont sur la protection des données et la surveillance en ligne - 01

En juin 2026, les législateurs du Vermont ont adopté la loi sur la protection des données et la surveillance en ligne du Vermont (VDPOSA).

Cette future loi sur la protection de la vie privée des consommateurs définit les droits dont disposent les particuliers concernant leurs données à caractère personnel et décrit les obligations auxquelles les entités doivent se conformer pour collecter et utiliser ces données en toute légalité.

Table des matières
  1. Qu'est-ce que la loi du Vermont sur la protection des données et la surveillance en ligne (VDPOSA) ?
  2. À partir de quand la loi VDPOSA entre-t-elle en vigueur ?
  3. Que couvre la loi VDPOSA ?
  4. Quelles sont les exigences de la loi du Vermont sur la protection des données et la surveillance en ligne ?
  5. À qui s'applique la loi du Vermont sur la protection des données et la surveillance en ligne ?
  6. Quelles seront les conséquences de la loi du Vermont sur la protection des données et la surveillance en ligne pour les consommateurs ?
  7. Quel sera l'impact de la loi du Vermont sur la protection de la vie privée sur les entreprises ?
  8. Quel sera l'impact de la loi VDPOSA sur ma politique de confidentialité ?
  9. Quel sera l'impact de la loi VDPOSA sur ma politique de cookies?
  10. Qui doit se conformer à la nouvelle loi sur la protection de la vie privée du Vermont ?
  11. Qui est exempté de l'application de la loi du Vermont sur la protection des données et la surveillance en ligne ?
  12. Comment la loi du Vermont sur la protection des données et la surveillance en ligne sera-t-elle appliquée ?
  13. Quelles sont les amendes et sanctions prévues par la loi du Vermont sur la protection des données et la surveillance en ligne ?
  14. Loi du Vermont sur la protection des données et la surveillance en ligne : termes clés et définitions
  15. Comment Termly -t-il les entreprises à se conformer à la loi du Vermont sur la protection des données et la surveillance en ligne ?

Qu'est-ce que la loi du Vermont sur la protection des données et la surveillance en ligne (VDPOSA) ?

La loi du Vermont sur la protection des données et la surveillance en ligne (Vermont Data Privacy and Online Surveillance Act) est une nouvelle loi relative à la protection des données des consommateurs qui confère aux habitants de l'État des droits quant à la collecte, l'utilisation et le partage de leurs informations personnelles par des entités en ligne : ils peuvent ainsi décider si, quand et comment ces données sont traitées.

Il définit les directives strictes que les entités doivent respecter lorsqu'elles utilisent ces informations et décrit les sanctions en cas de non-respect.

Cette loi vise à offrir aux habitants du Vermont davantage de transparence et de contrôle sur la protection de leur vie privée.

À partir de quand la loi VDPOSA entre-t-elle en vigueur ?

La loi VDPOSA entrera en vigueur le 1er janvier 2028.

Que couvre la loi VDPOSA ?

La loi VDPOSA s'applique aux données à caractère personnel des résidents de l'État du Vermont.

Toute donnée à caractère personnel collectée concernant des résidents du Vermont par des entités qui remplissent les critères légaux est soumise aux exigences énoncées dans cette nouvelle loi.

Quelles sont les exigences de la loi du Vermont sur la protection des données et la surveillance en ligne ?

Parmi les dispositions de la loi du Vermont sur la protection des données et la surveillance en ligne qui concernent les entreprises et les propriétaires de sites web, on peut citer :

  • Limites de la collecte de données : en tant que responsable du traitement, votre site web doit limiter la collecte de données à caractère personnel à ce qui est raisonnablement nécessaire et proportionné au regard des finalités pour lesquelles les données sont traitées, telles qu'elles ont été communiquées au consommateur.
  • Mesures de sécurité et de protection : vous devez mettre en œuvre et maintenir des pratiques raisonnables en matière de sécurité des données, tant sur le plan administratif que technique et physique, afin de protéger la confidentialité, l'intégrité et l'accessibilité des données que vous collectez.
  • Protection renforcée des données sensibles : vous ne pouvez traiter des données sensibles que si le consommateur a donné son consentement et si ce traitement est raisonnablement nécessaire au regard des finalités pour lesquelles les données sont collectées. Vous ne pouvez pas non plus vendre ces données sans avoir obtenu le consentement du consommateur.
  • Mettre en place un mécanisme de consentement : vous devez mettre en place un mécanisme permettant aux consommateurs de retirer ou de révoquer leur consentement, et ce mécanisme doit être aussi simple à utiliser que celui qui leur a permis de donner leur consentement.
  • Protection renforcée pour les enfants âgés de 13 à 18 ans : vous ne pouvez pas traiter les données à caractère personnel des consommateurs de cette tranche d'âge à des fins de publicité ciblée, ni vendre leurs informations.
  • Mettre en ligne une déclaration de confidentialité : en tant que responsable du traitement, votre site web doit mettre à la disposition des consommateurs une déclaration de confidentialité clairement rédigée et facilement accessible, contenant des informations précises sur le traitement des données que vous effectuez.
  • Établir des contrats adéquats entre les responsables du traitement et les sous-traitants : si vous travaillez avec un sous-traitant ou si vous devenez vous-même sous-traitant, un contrat spécifique précisant les modalités doit être signé par les deux parties. Parmi les exigences figurent notamment l’obligation pour le sous-traitant de respecter toutes les directives de la VDPOSA, de restituer toutes les données au responsable du traitement à sa demande et d’être soumis à une obligation de confidentialité.
  • Protection des données et analyses d'impact : en tant que responsable du traitement, vous devez réaliser une analyse d'impact relative à la protection des données pour toutes les activités de traitement présentant un risque accru de préjudice pour les consommateurs, notamment le traitement de leurs données à des fins de publicité ciblée, la vente de données, le traitement de données à des fins de profilage et le traitement de données sensibles.

À qui s'applique la loi du Vermont sur la protection des données et la surveillance en ligne ?

La loi du Vermont sur la protection des données s'applique aux personnes résidant dans cet État, que la loi désigne sous le terme de «consommateurs ».

Ce terme n'englobe pas les personnes agissant dans un cadre commercial ou professionnel.

Quelles seront les conséquences de la loi du Vermont sur la protection des données et la surveillance en ligne pour les consommateurs ?

La loi du Vermont sur la protection des données et la surveillance a des répercussions sur les consommateurs en leur accordant les droits suivants concernant leurs données à caractère personnel :

  • Le droit de savoir si un responsable du traitement traite ses données,
  • Droit d'accès à leurs données,
  • Droit de rectification de leurs données,
  • Droit à l'effacement de leurs données,
  • Droit d'obtenir la liste des tiers auxquels le responsable du traitement a cédé leurs données,
  • Droit de refuser la publicité ciblée,
  • Droit de contester les résultats du profilage effectué par le responsable du traitement et d'être informé des motifs de la décision.
  • Droit de consulter les données les concernant qui ont été traitées à des fins de profilage,
  • Si la décision concerne le logement, il convient de tenir compte de la nature des données et des finalités pour lesquelles elles ont été traitées,
  • Avoir le droit de faire corriger les inexactitudes traitées à des fins de profilage et de faire réexaminer la décision sur la base de ces corrections.
  • Droit à la portabilité
  • Droit à la non-discrimination

Cette loi se distingue notamment par son interprétation du « droit à l'information », qui comprend les éléments suivants :

« y compris toute déduction concernant le consommateur tirée de ces données à caractère personnel, et le fait de savoir si un responsable du traitement ou un sous-traitant traite les données à caractère personnel d’un consommateur à des fins de profilage en vue de prendre une décision produisant des effets juridiques ou des effets tout aussi significatifs à l’égard de ce consommateur, à moins que cette confirmation ou cet accès n’oblige le responsable du traitement à révéler un secret d’affaires ou qu’il ne lui soit interdit de divulguer ces données à caractère personnel »

En d'autres termes, si un consommateur en fait la demande, vous devez lui indiquer quelles conclusions votre entreprise a tirées à son sujet en traitant ses données.

Quel sera l'impact de la loi du Vermont sur la protection de la vie privée sur les entreprises ?

Comme le montre la liste des exigences ci-dessus, la nouvelle loi du Vermont sur la protection de la vie privée a plusieurs répercussions sur les entreprises, mais elle concerne tout particulièrement les politiques de confidentialité et les politiques relatives aux cookies des sites web.

Quel sera l'impact de la loi VDPOSA sur ma politique de confidentialité ?

La loi VDPOSA a un impact considérable sur les politiques de confidentialité des sites web.

En vertu de la nouvelle loi du Vermont, vous êtes tenu de fournir aux consommateurs une déclaration de confidentialité claire et raisonnable, comprenant les informations suivantes :

  1. Catégories de données à caractère personnel faisant l'objet d'un traitement,
  2. Finalités du traitement et description de celui-ci,
  3. Une description de la manière dont les consommateurs peuvent adresser des demandes afin de faire valoir l'ensemble de leurs droits en matière de protection de la vie privée,
  4. Les catégories de données à caractère personnel vendues à des tiers, le cas échéant,
  5. Les catégories de tiers auxquels ces données sont vendues, le cas échéant,
  6. Une information claire et bien visible concernant tout traitement effectué à des fins de publicité ciblée ou de vente de données à un tiers à des fins de publicité ciblée,
  7. Une adresse e-mail valide ou tout autre moyen de contact en ligne permettant aux consommateurs de vous joindre,
  8. Une déclaration indiquant si vous utilisez des données à caractère personnel dans le cadre de l'entraînement de grands modèles linguistiques,
  9. La dernière année au cours de laquelle vous avez mis à jour votre politique de confidentialité.

Il est important de noter que la loi du Vermont sur la protection de la vie privée vous oblige expressément à informer les consommateurs si vous utilisez leurs données pour entraîner un modèle d'IA, quel qu'il soit.

Cela reflète les nouvelles façons dont les données à caractère personnel sont utilisées et transmises à différentes technologies.

En outre, l'avis doit également être accessible au public par tous les moyens suivants :

  1. Au moyen d'un lien bien visible comportant le mot « confidentialité » sur la page d'accueil du site web, sur la page de l'App Store ou sur la page de téléchargement d'une application, dans le menu des paramètres ou à un emplacement tout aussi visible,
  2. Si vous ne disposez pas d'un site web, par le biais d'un moyen de communication par lequel vous interagissez régulièrement avec vos clients, comme le courrier postal ou l'e-mail,
  3. Dans chaque langue, le responsable du traitement propose tout produit ou service soumis à la politique de confidentialité,
  4. D'une manière qui soit raisonnablement accessible et utilisable par les personnes en situation de handicap.

Vous devez informer les consommateurs de toute modification importante apportée à votre politique de confidentialité et leur permettre de s'opposer facilement à toute modification concernant le traitement de leurs données.

La nouvelle loi du Vermont sur la protection des données a également des répercussions sur les politiques relatives aux cookies.

La loi VDPOSA accorde aux consommateurs le droit de refuser les publicités ciblées et la vente de leurs données à des tiers, pratiques généralement mises en œuvre par les sites web via l'utilisation de cookies, de pixels ou d'autres dispositifs de suivi sur les navigateurs ou les appareils des utilisateurs.

Votre politique de cookies indiquer quels cookies sont utilisés à ces fins et préciser clairement et de manière bien visible ces finalités. Elle doit également être mise à la disposition du consommateur.

Assurez-vous que votre politique de cookies à jour, afin qu'elle réponde à toutes les exigences du Vermont en matière de transparence et d'information.

Pensez à y ajouter un lien vers une bannière de consentement, le pied de page de votre site et une page dédiée à la politique de confidentialité.

Qui doit se conformer à la nouvelle loi sur la protection de la vie privée du Vermont ?

Toute personne exerçant une activité commerciale dans le Vermont ou proposant des services destinés aux résidents de cet État, et qui remplit les conditions suivantes au cours de l'année civile précédente, est tenue de se conformer à la loi du Vermont sur la protection des données et la surveillance en ligne :

  • Traite les données à caractère personnel d’au moins 35 000 consommateurs, à l’exclusion des traitements de données effectués uniquement dans le cadre d’opérations de paiement déjà effectuées, ou
  • traite ou gère les données à caractère personnel sensibles d'au moins 3 000 consommateurs, à l'exclusion des traitements de données effectués uniquement dans le cadre d'opérations de paiement déjà effectuées, ou
  • Propose à la vente, dans le cadre d'échanges commerciaux, les données à caractère personnel d'au moins 3 000 consommateurs.

Qui est exempté de l'application de la loi du Vermont sur la protection des données et la surveillance en ligne ?

Les organismes suivants sont dispensés de l'application de la loi VDPOSA :

  • Entités gouvernementales fédérales, régionales, tribales ou locales
  • Entités soumises à la loi HIPAA
  • Organisations à but non lucratif
  • Organisations à but non lucratif créées pour détecter et prévenir la fraude à l'assurance
  • Banques ou coopératives de crédit agréées au niveau régional ou fédéral
  • Entités soumises à la réglementation du Département de la réglementation financière ou de la Commission des valeurs mobilières
  • Activité à but non lucratif exercée par toute personne liée à la publication d'un journal à grand tirage, à des stations de radio ou de télévision titulaires d'une licence délivrée par la Commission fédérale des communications (FCC), à des organismes à but non lucratif fournissant des programmes à des réseaux de radio ou de télévision, ou à une association de presse ou une agence de presse

Comment la loi du Vermont sur la protection des données et la surveillance en ligne sera-t-elle appliquée ?

La loi du Vermont sur la protection des données et la surveillance en ligne sera appliquée par le procureur général de l'État.

Le procureur général présentera également, au plus tard le 1er décembre de chaque année, un rapport indiquant :

  • Le nombre d'avis d'infraction qui ont été délivrés,
  • La nature des violations,
  • Le nombre d'infractions ayant donné lieu à des mesures coercitives,
  • Le nombre d'affaires qui ont donné lieu à un procès,
  • Que le responsable du traitement ait eu ou non la possibilité de remédier à l'infraction,
  • Toute autre question jugée pertinente par le procureur général.

En vertu de cette loi, les consommateurs ne disposent pas d'un droit d'action civile.

Quelles sont les amendes et sanctions prévues par la loi du Vermont sur la protection des données et la surveillance en ligne ?

Les amendes civiles pour violation de la loi du Vermont sur la protection des données et la surveillance en ligne pourraient atteindre 10 000 dollars par incident.

Loi du Vermont sur la protection des données et la surveillance en ligne : termes clés et définitions

Dans le tableau ci-dessous, vous trouverez plusieurs termes clés tirés de la loi VDPOSA ainsi que leurs définitions, telles qu'elles figurent directement dans le texte de loi lui-même.

Termes clés Définition
Consentement Un acte affirmatif clair traduisant le consentement libre, spécifique, éclairé et sans ambiguïté d'un consommateur à ce que ses données à caractère personnel soient traitées.

Peut prendre la forme d'une déclaration écrite, y compris par voie électronique, ou de tout autre acte positif ne laissant place à aucune ambiguïté.

N'inclut PAS :

  • L'acceptation des conditions générales d'utilisation ou d'un document similaire contenant des descriptions relatives au traitement des données, ainsi que d'autres informations sans rapport avec celles-ci,
  • Passer la souris sur un élément de contenu, le mettre en sourdine, le mettre en pause ou le fermer,
  • Un accord obtenu grâce à l'utilisation de « dark patterns ».
Consommateur Une personne physique qui réside dans l'État.

N'inclut PAS :

  • les personnes agissant dans un cadre commercial ou professionnel, ou
  • En tant qu’employé, propriétaire, administrateur, dirigeant ou prestataire d’une société, d’une société de personnes, d’une entreprise individuelle, d’une organisation à but non lucratif ou d’un organisme public, dont les communications ou les transactions avec le responsable du traitement s’inscrivent exclusivement dans le cadre des fonctions exercées par cette personne au sein de ladite société, société de personnes, entreprise individuelle, organisation à but non lucratif ou organisme public.
Contrôleur Une personne qui, seule ou conjointement avec d'autres, détermine les finalités et les moyens du traitement des données à caractère personnel.
Données personnelles Toute information, y compris les données dérivées et les identifiants uniques, qui est liée ou peut raisonnablement être associée, seule ou combinée à d'autres informations, à une personne identifiée ou identifiable, ou à un dispositif qui identifie, est lié à ou peut raisonnablement être associé à une ou plusieurs personnes identifiées ou identifiables.

N'inclut PAS :

  • Données anonymisées ou informations accessibles au public.
Processus/Traitement Toute opération ou ensemble d'opérations effectuées, que ce soit manuellement ou par des moyens automatisés, sur des données à caractère personnel ou sur des ensembles de données à caractère personnel, telles que la collecte, l'utilisation, le stockage, la communication, l'analyse, la suppression ou la modification de données à caractère personnel.
Processeur Une personne qui collecte ou traite des données à caractère personnel pour le compte d'un responsable du traitement ou d'un autre sous-traitant.
Vente de données à caractère personnel Le partage par le responsable du traitement des données à caractère personnel d'un consommateur avec un tiers en échange d'une contrepartie financière ou d'un autre avantage.

N'inclut PAS :

  • La communication de données à caractère personnel à un sous-traitant qui traite les
    données à caractère personnel pour le compte du responsable du traitement,
  • La communication de données à caractère personnel à un tiers aux fins de la fourniture d'un produit ou d'un service demandé par le consommateur,
  • La communication ou le transfert de données à caractère personnel à une société affiliée du responsable du traitement,
  • La communication de données à caractère personnel lorsque le consommateur demande au responsable du traitement de communiquer ces données ou qu'il utilise sciemment ce dernier pour interagir avec un tiers,
  • La divulgation de données à caractère personnel que le consommateur a volontairement mises à la disposition du grand public par le biais d'un média de masse, sans les limiter à un public spécifique, ou
  • La divulgation ou le transfert de données à caractère personnel à un tiers en tant qu’actif s’inscrivant dans le cadre d’une fusion, d’une acquisition, d’une faillite ou de toute autre opération, ou d’un projet de fusion, d’acquisition, de faillite ou de toute autre opération, dans le cadre duquel ce tiers prend le contrôle de tout ou partie des actifs du responsable du traitement.
Données sensibles Les données personnelles qui comprennent

  • Les données révélant l'origine raciale ou ethnique, les convictions religieuses, la vie sexuelle, l'orientation sexuelle, le statut de personne non binaire ou transgenre, la nationalité ou le statut migratoire, ou encore un état de santé mentale ou physique, un diagnostic, un handicap ou un traitement, ainsi que les données relatives à la santé des consommateurs,
  • les données génétiques ou biométriques, ou les informations qui en découlent,
  • Les données à caractère personnel collectées auprès d'une personne dont le responsable du traitement a effectivement connaissance qu'il s'agit d'un enfant, ou dont il ignore sciemment qu'il s'agit d'un enfant,
  • Des données de géolocalisation précises,
  • Données neuronales,
  • Le numéro de compte bancaire d’un consommateur, ses identifiants de connexion à ce compte, ou le numéro de sa carte de crédit ou de débit qui, associés à tout code d’accès ou de sécurité, mot de passe ou identifiant requis, permettraient d’accéder au compte bancaire dudit consommateur, ou
  • Un numéro d'identification délivré par les pouvoirs publics, notamment, mais sans s'y limiter, le numéro de Sécurité sociale, le numéro de passeport, le numéro de carte d'identité nationale ou le numéro de permis de conduire, dont la loi applicable n'exige pas l'affichage public.
Publicité ciblée Afficher des publicités à un consommateur lorsque celles-ci sont sélectionnées sur la base de données à caractère personnel obtenues ou déduites à partir des activités de ce consommateur au fil du temps et sur des sites web ou des applications en ligne non affiliés, afin de prédire ses préférences ou ses centres d'intérêt.

N'inclut PAS :

  • Une publicité fondée sur les activités menées sur le site web ou l'application en ligne du responsable du traitement,
  • Une publicité adaptée au contexte de la ou de sa visite sur un site web ou une application en ligne,
  • Une publicité ciblant un consommateur en réponse à la demande d’informations ou de commentaires formulée par ce consommateur, ou
  • Traitement des données à caractère personnel dans le seul but de mesurer ou de rendre compte de la fréquence, des performances ou de la portée des publicités.

Comment Termly -t-il les entreprises à se conformer à la loi du Vermont sur la protection des données et la surveillance en ligne ?

Termly les entreprises Termly simplifier la mise en conformité avec les lois sur la protection de la vie privée en vigueur dans le monde entier, y compris les lois actuellement en vigueur au niveau des États américains.

Notre équipe met tout en œuvre pour veiller à ce que nos générateurs de politiques et nos outils de gestion des consentements soient mis à jour afin de s'adapter à l'évolution de la législation et aux nouvelles dispositions légales.

Nous procéderons aux mises à jour nécessaires et en informerons nos clients avant l'entrée en vigueur de la loi du Vermont sur la protection des données et la surveillance en ligne.

Revenez régulièrement pour découvrir les dernières actualités !

Natasha Piirainen

Écrit par Natasha Piirainen

Natasha Piirainen est une rédactrice spécialisée dans la protection de la vie privée. Elle est titulaire d'une licence en anglais et philosophie du Wheaton College et possède plus de 10 ans d'expérience professionnelle dans le développement de contenus axés sur la recherche.

Lire tous les articles de Natasha Piirainen
Masha Komnenic CIPP/E, CIPM, CIPT, FIP

Révisé par Masha Komnenic CIPP/E, CIPM, CIPT, FIP

Masha Komnenic est conseillère juridique et directrice mondiale de la confidentialité Termly. Elle est titulaire d'un diplôme en droit de l'université de Belgrade. Elle est spécialisée dans la mise en œuvre, le contrôle et l'audit de la conformité des entreprises aux réglementations en matière de confidentialité (HIPAA, PIPEDA, directive ePrivacy, RGPD, CCPA, POPIA, LGPD).

Lire tous les articles révisés par Masha Komnenic CIPP/E, CIPM, CIPT, FIP

Articles connexes

Explorer d'autres ressources