Allen, Dyer, Doppelt + Gilchrist, PA — Intellectual Property Law

Services en IA

Florida Digital Bill of Rights

Quelles Entreprises Devraient S’Inquiéter ? — Fla. Stat. § 501.701 et seq.

Le Florida Digital Bill of Rights (FDBR) a été conçu pour réglementer les Big Tech, et non l’entreprise floridienne typique — mais son exigence de consentement a une portée plus étendue que ne le suggèrent ses seuils les plus médiatisés, et deux années de données d’application du Procureur général montrent désormais précisément comment la loi est réellement utilisée.

Notre équipe de Miami conseille tant les entreprises visées qui atteignent les seuils de responsable du traitement prévus par la FDBR que le groupe beaucoup plus large d’entreprises floridiennes qui devraient néanmoins tenir compte de sa norme de consentement.

Structure de la FDBR : Quelles Entreprises Devraient S’Inquiéter ?

Un cadre réglementaire visant une tranche très précise de l’économie

Le Florida Digital Bill of Rights instaure un cadre réglementaire qui vise un groupe restreint d’entreprises faisant affaire en Floride. En vertu de la loi, les consommateurs floridiens disposent d’un droit de retrait à l’égard du profilage entièrement automatisé, ainsi que d’un droit d’accès à leurs données personnelles. En conséquence, les entreprises visées sont tenues d’obtenir le consentement du consommateur avant de traiter ces données.

Toutefois, seuls les responsables du traitement à but lucratif sont assujettis aux obligations fondamentales de la loi. Pour être qualifiée de responsable du traitement, une entreprise doit :

Le Critère du « Responsable du Traitement » selon la FDBR

  • Faire affaire en Floride, ou produire des produits ou services destinés aux résidents de Floride;
  • Déterminer la finalité et les moyens du traitement des données personnelles;
  • Générer plus de 1 milliard de dollars de revenus annuels mondiaux; ET
  • Tirer au moins 50 % de ses revenus de la vente de publicité en ligne, OU exploiter une boutique d’applications proposant au moins 250 000 applications téléchargeables, OU exploiter un haut-parleur intelligent grand public ou un service de commande vocale doté d’un assistant virtuel intégré connecté à l’infonuagique.

Les organismes à but non lucratif, les entités visées par la loi HIPAA, les institutions financières visées par la loi GLBA, et les établissements d’enseignement postsecondaire sont expressément exemptés, tout comme environ 21 catégories de renseignements, y compris les dossiers de santé, les rapports de solvabilité et les données de contact d’urgence. En raison de ces seuils exigeants, la FDBR fonctionne presque exclusivement comme une loi visant les Big Tech, ne couvrant que les plateformes dont les revenus et le modèle d’affaires s’apparentent à ceux d’entreprises telles que Meta, Google et Amazon — ces mêmes entreprises qui propulsent aujourd’hui une bonne part de l’industrie de l’IA. La plupart des entreprises floridiennes, y compris les entreprises régionales de taille moyenne et même grande, échappent entièrement à la FDBR.

Historique Législatif

D’un projet de loi sur la transparence technologique à un programme d’application actif

Date Événement
Mars 2023 Le Senate Bill 262 (« transparence technologique ») est déposé au Sénat de Floride
4 mai 2023 Le Sénat et la Chambre de Floride adoptent tous deux le SB 262
6 juin 2023 Le gouverneur DeSantis signe le SB 262, qui devient loi sous le Chapter 2023-201, Laws of Florida, créant le Florida Digital Bill of Rights (Fla. Stat. §§ 501.701–.721), aux côtés de dispositions connexes sur les médias sociaux et la sécurité en ligne des enfants
1er juill. 2023 L’interdiction de la modération de contenu des médias sociaux dirigée par le gouvernement et les dispositions relatives à la sécurité en ligne des enfants entrent en vigueur; les obligations d’évaluation de la protection des données commencent à s’appliquer à l’activité de traitement à compter de cette date
1er juill. 2024 Les dispositions fondamentales de la FDBR en matière de confidentialité des consommateurs — les obligations du responsable du traitement et du sous-traitant, ainsi que les droits des consommateurs traités ci-dessous — entrent en vigueur, après une période de transition d’un an
Session 2024 La législature de Floride adopte le Fla. Stat. § 501.1736 (HB 3), connexe mais distinct, restreignant les fonctionnalités de conception des plateformes de médias sociaux destinées aux mineurs
1er févr. 2025 Le Procureur général de Floride publie le premier rapport annuel d’application de la FDBR, couvrant les six premiers mois d’entrée en vigueur de la loi et faisant état d’environ 800 plaintes de consommateurs
Oct. 2025 Le Procureur général dépose la première action d’application signalée en vertu de la FDBR, contre Roku, Inc., alléguant la collecte et la vente non autorisées de données sensibles d’enfants
25 nov. 2025 Le onzième circuit lève une injonction d’un tribunal inférieur visant le § 501.1736 dans NetChoice v. Uthmeier, jugeant que la Floride a démontré, de façon initiale et convaincante, que la loi est neutre quant au contenu
1er févr. 2026 Le Procureur général publie le second rapport annuel d’application, couvrant l’ensemble de l’année 2025 : 1 496 plaintes de consommateurs, 186 avis d’infraction alléguée, 1 litige actif, et 0 $ de pénalités perçues à ce jour

Le TAKE IT DOWN Act fédéral, signé le 19 mai 2025 avec la représentante floridienne Maria Salazar comme principale marraine à la Chambre, suit une voie parallèle visant les images intimes générées par l’IA — voir notre page Deepfakes et Brooke’s Law pour un exposé sur la façon dont cette loi fédérale s’articule avec la propre loi étatique de la Floride sur les hypertrucages.

Droits des Consommateurs en Vertu de la FDBR

Ce qu’un consommateur floridien peut réellement exiger d’un responsable du traitement visé

La FDBR permet à un consommateur floridien de soumettre à un responsable du traitement une demande précisant les droits qu’il souhaite exercer. Parmi ceux-ci, un consommateur a le droit de :

  • Confirmer si un responsable du traitement traite ses données personnelles, et accéder à ces données;
  • Corriger les inexactitudes contenues dans ses données personnelles;
  • Supprimer tout ou partie des données personnelles fournies par lui ou obtenues à son sujet;
  • Obtenir une copie de ses données personnelles dans un format portable et facilement utilisable, dans la mesure techniquement réalisable, si elles existent sous forme numérique;
  • Se retirer du traitement à des fins de vente, de publicité ciblée ou de profilage;
  • Se retirer de la collecte ou du traitement de données sensibles, y compris la géolocalisation précise; et
  • Se retirer de la collecte de données personnelles au moyen d’une fonctionnalité de reconnaissance vocale ou faciale.

La loi interdit par ailleurs l’utilisation de la fonctionnalité de reconnaissance vocale, de reconnaissance faciale ou de toute autre fonctionnalité de collecte de données d’un appareil à des fins de surveillance, lorsque le consommateur n’a pas activé ces fonctionnalités de façon positive.

Les responsables du traitement doivent répondre aux demandes authentifiées des consommateurs dans un délai de 45 jours (prorogeable), et doivent offrir un mécanisme d’appel interne en cas de refus d’une demande. Pour des raisons d’ordre public, ces droits sont incessibles — une entreprise ne peut se soustraire à ceux-ci au moyen de ses conditions d’utilisation.

Obligations du Responsable du Traitement et du Sous-traitant

Consentement, minimisation, et deux divulgations obligatoires en cas de vente

La loi impose des obligations aux responsables du traitement quant à la façon dont ils recueillent et diffusent les données personnelles, lesquelles comprennent tout renseignement lié ou raisonnablement susceptible d’être lié à un consommateur — pouvant inclure notamment l’origine raciale ou ethnique, les croyances religieuses, le statut d’immigration, les données biométriques et les données de géolocalisation.

Afin de protéger la confidentialité de ces données, les responsables du traitement doivent élaborer et maintenir un système administratif raisonnable, proportionné au volume et à la nature des données qu’ils traitent. Ils doivent limiter la collecte à ce qui est raisonnable et pertinent au regard des finalités de traitement divulguées, et ne peuvent traiter les données sans consentement, ni exercer de discrimination contre un consommateur pour avoir exercé un droit prévu par la FDBR. Le consentement lui-même doit résulter d’un acte positif, clair et non ambigu — il ne peut être déduit du survol ou de la pause sur un contenu, et il ne peut être dissimulé dans des conditions d’utilisation générales et vastes.

Les avis de confidentialité doivent être clairs et raisonnablement accessibles, décrivant la finalité et les catégories de données personnelles traitées et communiquées à des tiers, ainsi que la façon dont les consommateurs peuvent exercer leurs droits. Une entreprise qui vend ces données doit afficher deux avis distincts, dans le libellé prescrit par la loi : l’un divulguant que des données sensibles peuvent être vendues, et un second, distinct, divulguant que des données biométriques peuvent être vendues.

Les sous-traitants, comme leur nom l’indique, traitent les données personnelles pour le compte d’un responsable du traitement. Leurs principales obligations consistent à aider les responsables du traitement à respecter leurs obligations en vertu de la FDBR, et à conclure des contrats de traitement des données conformes aux exigences de la loi, y compris des modalités détaillées décrivant la façon dont les données seront traitées.

Bien que ces obligations ne lient qu’une tranche restreinte de grandes entreprises, les entreprises qui se situent en deçà des seuils de revenus de la FDBR devraient tout de même envisager une conformité volontaire à tout le moins à la norme de consentement — cette obligation précise s’applique plus largement à toute entité à but lucratif faisant affaire en Floride qui traite ce type de données, et non seulement aux plus grands acteurs, touchant ainsi une part considérablement plus large d’entreprises que le reste de la loi.

Application : un Risque Réglementaire, et non un Risque de Litige

Aucun demandeur privé — seul le Procureur général

Bien que la loi vise à renforcer la protection des consommateurs, elle ne crée aucun droit d’action privé. Elle fonctionne plutôt comme un outil réglementaire dont l’application relève exclusivement du Florida Department of Legal Affairs. Un consommateur floridien dont les droits prévus par la FDBR sont violés ne peut poursuivre directement le responsable du traitement en vertu de la loi — son seul recours consiste à déposer une plainte auprès du Department, qui décide ensuite, à sa propre discrétion, s’il y a lieu d’enquêter et d’intenter une action.

Le Department dispose du pouvoir discrétionnaire d’accorder à un responsable du traitement un délai de 45 jours pour remédier à une violation avant d’engager une action, bien que ce délai de remédiation ne soit pas offert pour les violations touchant un enfant. Une fois que le Department agit, il peut percevoir une pénalité civile pouvant atteindre 50 000 $ par infraction, et les pénalités peuvent être triplées lorsque la violation touche un consommateur floridien qui est un enfant, lorsqu’un responsable du traitement omet de donner suite à une demande de suppression ou de correction, ou en cas de vente ou de partage continu de données personnelles après qu’un consommateur s’en est retiré.

En somme, l’exposition en vertu de la FDBR est entièrement de nature réglementaire. Le choix délibéré de la Floride de s’éloigner d’un modèle de litige privé distingue son approche comme considérablement plus favorable aux entreprises que celle d’États comme l’Illinois, où un droit d’action privé a engendré une exposition considérable aux recours collectifs en vertu du Biometric Information Privacy Act (BIPA).

L’Incidence de la FDBR sur la Floride : les Données

Ce que révèlent les propres rapports d’application du Procureur général

La FDBR exige que le Procureur général publie un rapport annuel d’application, et deux années de données réelles figurent désormais au dossier. Au cours des six premiers mois d’entrée en vigueur de la loi, le Department a reçu près de 800 plaintes de consommateurs. Le second rapport, couvrant une année civile complète, soit l’ensemble de l’année 2025, montre que le programme a connu une croissance substantielle :

1 496

Plaintes ou demandes de renseignements de consommateurs reçues par le Procureur général de Floride en 2025.

186

Avis d’infraction alléguée émis à des responsables du traitement en 2025.

0 $

Pénalités civiles réellement perçues par le Department en 2025.

Sur les 1 496 plaintes reçues en 2025, 685 ont été closes comme échappant au champ d’application de la FDBR, et 811 ont fait l’objet d’un examen actif. Les catégories les plus fréquemment invoquées par les consommateurs se répartissent comme suit (certaines plaintes invoquaient plus d’une catégorie) :

Droit Exercé Plaintes l’Invoquant (janv.–déc. 2025)
Confirmer le traitement et accéder aux données personnelles 730
Supprimer les données personnelles 97
Corriger les inexactitudes 74
Obtenir une copie portable des données personnelles 60
Se retirer du traitement (vente/publicité ciblée/profilage) 53
Se retirer de la collecte ou du traitement de données sensibles 35
Se retirer de la collecte de données de reconnaissance vocale ou faciale 15

Du côté de l’application, le Department a mené 60 demandes de renseignements initiales afin de déterminer si une entreprise est même qualifiée de responsable du traitement visé, a émis 186 avis d’infraction alléguée, en a résolu 64 sans litige, et comptait 1 affaire en litige actif à la date du rapport — sans qu’aucune pénalité civile n’ait encore été perçue. Ce qu’il faut retenir pour les entreprises floridiennes : une véritable activité réglementaire est en cours, le volume de plaintes augmente, et les demandes d’accès et de suppression des données personnelles dominent ce que les consommateurs demandent réellement — mais l’application a jusqu’à présent privilégié la résolution négociée plutôt que la perception de pénalités, du moins au cours des dix-huit premiers mois du programme.

FDBR c. FIPA : Deux Lois Distinctes sur la Confidentialité en Floride

La loi qui vise les Big Tech, et la loi qui vise presque tout le reste

Il est essentiel de distinguer la FDBR du Florida Information Protection Act (FIPA), une loi de notification des violations de données adoptée en 2014 qui s’applique largement à pratiquement toute entité traitant des données personnelles, quelle que soit sa taille. En pratique, la FIPA est la loi qui touche réellement la plupart des entreprises floridiennes, puisque les seuils de la FDBR ne visent véritablement que les Big Tech.

FDBR FIPA
Citation Fla. Stat. § 501.701 et seq. Fla. Stat. § 501.171
Adoptée 2023 (SB 262) 2014 (SB 1524)
Entités visées Uniquement les « responsables du traitement » atteignant le seuil de revenus mondiaux de 1 milliard de dollars ou plus, et satisfaisant à un critère de revenus publicitaires, de boutique d’applications ou de haut-parleur intelligent Pratiquement toute entité traitant les données personnelles d’un résident de Floride, quelle que soit sa taille
Objet principal Droits continus des consommateurs : accès, correction, suppression, portabilité et retrait Mesures de sécurité des données et notification des violations
Ce qui déclenche une obligation L’activité courante de traitement des données La survenance d’une violation de la sécurité des données
Application Florida Department of Legal Affairs, à titre de pratique commerciale déloyale ou trompeuse Florida Department of Legal Affairs, à titre de pratique commerciale déloyale ou trompeuse
Pénalité civile Jusqu’à 50 000 $ par infraction (triplée dans certaines circonstances) Jusqu’à 500 000 $ pour les violations continues
Droit d’action privé Aucun Aucun
Portée pratique en Floride Une tranche restreinte des Big Tech Pratiquement toute entreprise floridienne qui traite des données personnelles

Constats Pratiques

Ce que la plupart des entreprises floridiennes doivent réellement faire

  • Les entreprises générant moins de 1 milliard de dollars de revenus mondiaux ne seront pas touchées par la plupart des obligations prévues par la FDBR.
  • Quelle que soit leur taille, les entreprises devraient vérifier de façon indépendante leur conformité à l’exigence de consentement de la FDBR si elles traitent des données personnelles, puisque cet élément précis n’est pas limité au seuil de 1 milliard de dollars.
  • Il n’existe aucune exposition à des poursuites privées en vertu de la FDBR ou de la FIPA. Le risque réel, et croissant, en vertu de la FDBR est de nature réglementaire — comme le confirment désormais les propres chiffres de 2025 du Procureur général.

Capacité Complète

Nos Services en Matière de Florida Digital Bill of Rights Comprennent

Analyse des seuils de statut de responsable du traitement
Examen de conformité des avis de confidentialité et des parcours de consentement
Contrats de traitement des données (responsable du traitement/sous-traitant)
Divulgations relatives à la vente de données sensibles et biométriques
Réponse aux avis d’infraction alléguée du Procureur général
Analyse d’applicabilité FDBR c. FIPA
Évaluations de protection des données
Conformité en matière de confidentialité en ligne des enfants (§ 501.1736)
Coordination interlégislative avec Brooke’s Law et la FDUTPA
Conseils en conformité volontaire pour les entreprises non visées

Contactez-Nous

rthornburg@allendyer.com