Veracly
Multi-jurisdiction

Conformité multi-juridictionnelle : un site, plusieurs lois

Visiteurs UE, UK, US et Canada déclenchent des lois différentes. Voici la marche pratique pour satisfaire RGPD, EAA, ADA, UK Equality Act et AODA avec un seul programme.

Par Veracly Compliance Team8 min de lecture

Pour la majorité des sites PME, la question n’est pas « quelle loi » mais « quelles lois ». Un site vendu en UE, UK, US et Canada déclenche six ou sept cadres juridiques. Construire sept programmes est impossible. La conformité multi-juridictionnelle, c’est faire le bon travail une seule fois et le présenter correctement à chaque autorité.

Synthèse loi par loi

Union européenne

  • RGPD + ePrivacy : opt-in pour trackers non essentiels, base légale, droits des personnes, transparence.
  • EAA : WCAG 2.1 AA via EN 301 549 dès le 28 juin 2025. Exception micro-entreprise.
  • DSA : transparence, modération, publicité (surtout marketplaces).

Royaume-Uni

  • UK GDPR + PECR : proche du régime UE, mais il ne lui est plus identique. Le Data (Use and Access) Act 2025 a modifié PECR : depuis le 5 février 2026, plusieurs catégories de cookies à faible risque sont exemptées de consentement, dont la mesure d’audience agrégée en première partie, et le plafond de sanction PECR est passé de 500 000 £ à 17,5 M£ ou 4 % du chiffre d’affaires mondial. L’ICO publie par ailleurs un guide cookies détaillé.
  • Equality Act 2010 : obligation anticipative d’aménagements raisonnables. Le texte ne nomme aucun standard technique et aucune juridiction britannique n’a jamais tranché sur l’accessibilité web — tous les litiges portés jusqu’ici se sont réglés par transaction. WCAG 2.1 AA n’est nommé en droit britannique que par les PSBAR 2018, qui lient le secteur public. Pour les prestataires privés, c’est le repère pratique que tout le monde utilise, pas une exigence jurisprudentielle.

États-Unis

  • ADA Title III : standard de fait WCAG 2.1 AA.
  • Lois d’État : CCPA/CPRA (CA), CPA (CO), VCDPA (VA), CTDPA (CT), TDPSA (TX), etc. Notification, droits consommateurs, opt-out vente/partage (GPC).
  • FTC Section 5 : marketing trompeur sur vie privée/accessibilité (cas accessiBe 2025).

Canada

  • PIPEDA (fédéral) : consentement, divulgation.
  • AODA (Ontario) : WCAG 2.0 AA pour 50+ employés.
  • Loi 25 (Québec) : règles plus strictes, évaluations type DPIA.

Australie

  • Privacy Act 1988 : APP, en réforme vers RGPD.
  • Disability Discrimination Act : jurisprudence cite WCAG 2.0/2.1 AA.

Pyramide de conformité : ce qui se chevauche

  • Accessibilité : un seul programme WCAG 2.1 AA sert l’EAA, l’ADA, le UK Equality Act, l’AODA et le DDA — mais pour des raisons différentes dans chaque cas. L’EAA nomme 2.1 AA via EN 301 549 ; l’AODA fixe un plancher légal à WCAG 2.0 AA, que 2.1 AA dépasse. Le UK Equality Act et l’ADA Title III ne nomment aucun standard technique : 2.1 AA y est une preuve, pas une conformité — le repère auquel une réclamation serait confrontée. Une base technique unique reste le bon choix. Évitez seulement de dire à un avocat que 2.1 AA est ce qu’exige l’Equality Act.
  • Cookies/trackers : RGPD+ePrivacy est le régime de consentement le plus strict ; le respecter couvre l’essentiel de UK PECR et de la LGPD brésilienne. Cela ne couvre pas le droit des États américains, qui suit un autre modèle : douze États exigent désormais que le signal Global Privacy Control soit honoré côté serveur, et la Californie impose en plus une Notice at Collection distincte. Un bandeau d’opt-in européen ne fait ni l’un ni l’autre. L’inverse échoue aussi : un bandeau conforme CCPA échoue généralement au RGPD.
  • Notices vie privée : politique RGPD est sur-inclusive. Annexes par juridiction (CA, Québec) comme add-ons.
  • Workflows droits consommateurs : un seul intake, routage par juridiction.
  • Pages obligatoires : politique de confidentialité, déclaration d’accessibilité, politique cookies, mentions légales (DACH). Universelles.

Marche pratique

  1. Standard le plus strict en base. WCAG 2.1 AA + niveau RGPD. Autres comme overlay.
  2. Un audit, plusieurs rapports. Chaque défaut avec la clause locale.
  3. Localiser le frontend, pas le backend. Le bandeau s’adapte par région ; la logique tag manager reste.
  4. Documenter la juridiction. Une politique avec sections régionales bat six politiques.
  5. Surveiller en continu. Surface de régression × 6.

Le piège des outils mono-juridiction

Trois prestataires pour trois juridictions = trois rapports incohérents, trois SLA, aucun backlog consolidé. Un outil multi-juridiction réduit à une seule source.

L’approche Veracly

Veracly est conçu pour ça. Un scan génère simultanément des rapports pour cinq référentiels : EAA, RGPD et ePrivacy, ADA, UK Equality Act et AODA. Chaque défaut mappé sur la clause de chaque règlement, un seul backlog. Les lois d’État américaines n’en font délibérément pas partie — nous n’évaluons ni le CCPA ni le CPRA, et le rapport le dit au lieu de laisser croire à une couverture qui n’existe pas. Rapports localisés : EAA en allemand pour l’autorité, ADA en anglais pour la négociation US, RGPD en français pour la CNIL. Lancer un scan gratuit.

Voir aussi : audit conformité site · EAA pour PME · audit ADA

Questions fréquentes

Faut-il respecter à la fois RGPD, ADA, EAA et AODA ?+

Chaque loi s’applique selon la localisation du visiteur, avec une exception à ne pas confondre. UE : RGPD + EAA. US : ADA + lois d’État. AODA ne fonctionne pas ainsi : elle vise les organisations ayant une présence en Ontario et 50 salariés ou plus. Une audience ontarienne ne suffit donc pas à y soumettre un site étranger. Réponse pratique : l’union des lois applicables à votre audience et à vos établissements.

Y a-t-il des recouvrements ?+

Considérables, mais pas de la façon dont on le résume d’habitude. Deux régimes seulement nomment un standard technique : l’EAA renvoie à WCAG 2.1 AA via EN 301 549, et l’AODA fixe un plancher légal à WCAG 2.0 AA, que 2.1 AA dépasse. Le UK Equality Act et l’ADA Title III ne nomment aucun standard : 2.1 AA n’y est pas une exigence légale mais le repère pratique auquel une réclamation est confrontée. Un seul programme bâti sur 2.1 AA sert donc les quatre.

Le moyen le plus simple ?+

Adopter le standard le plus strict comme base. Accessibilité : WCAG 2.1 AA. Vie privée : traiter chaque visiteur comme sous RGPD, opt-in, transparence, droits faciles.

Reporting par juridiction, comment ?+

Un seul scan technique génère un rapport par règlement, en mappant chaque défaut à la clause concernée. La même alt manquante apparaît dans le rapport EAA, ADA et AODA avec la citation locale.

Voyez où en est votre site.

Lancez un scan Veracly gratuit et obtenez un rapport multi-juridictions, EAA, RGPD, ADA, UK Equality Act, AODA, avec des correctifs prêts à coller pour les développeurs.

Lancer un scan gratuit

À lire aussi

Conformité multi-juridictionnelle : un site, plusieurs lois, Veracly Blog