# AI Act × LPD × RGPD – Là où trois régimes se croisent

> AI Act, LPD et RGPD : champ d'application, transparence, AIPD et analyse d'impact sur les droits fondamentaux, décisions automatisées et surveillance.

- Source: https://www.sidd.swiss/fr/perspectives/ai-act-nlpd-rgpd-la-ou-trois-regimes-se-croisent/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Dr. Dr. Nino Jibuti
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Trois régimes s'appliquent à toute application d'IA qui traite des données personnelles dans une entreprise suisse ayant un lien avec l'UE : la LPD, le RGPD et l'AI Act européen. Ils réglementent en partie les mêmes aspects (transparence, évaluation des risques, supervision humaine), en partie des éléments complémentaires (protection des données vs conformité produit), en partie des sujets connexes avec des seuils différents (base légale vs classification à haut risque). Qui met en place trois programmes de conformité séparés double l'effort et produit des contradictions. Qui connaît la cartographie peut construire un programme intégré et réduire la redondance au minimum.

Cet article fournit l'analyse des interfaces au niveau des articles :

- Champ d'application : quand quels régimes s'appliquent en parallèle
- Transparence : art. 19 LPD, art. 13/14 RGPD, art. 13 et 50 AI Act
- AIPD vs FRIA : art. 22 LPD, art. 35 RGPD, art. 27 AI Act
- Décisions individuelles automatisées : art. 21 LPD, art. 22 RGPD, art. 14 AI Act
- Gouvernance des données : art. 6 LPD, art. 5 RGPD, art. 10 AI Act
- Sanctions et surveillance
- Intégration pratique dans un système de gouvernance unique

Résultat en amont : environ 60 % des obligations de l'AI Act ont un ancrage direct dans la LPD ou le RGPD. Qui dispose d'une conformité mature en matière de protection des données peut atteindre la conformité à l'AI Act avec un effort supplémentaire limité – qui en revanche n'a pas pris au sérieux la LPD sera doublement pénalisé par l'AI Act.

## Champ d'application

LPD : territorial-personnel selon l'art. 3 – tout traitement de données personnelles ayant des effets en Suisse, indépendamment du siège du responsable du traitement. RGPD : territorial selon l'art. 3 – établissement dans l'Union (par. 1) ou « ciblage » de personnes dans l'Union (par. 2). AI Act européen : territorial selon l'art. 2 – fournisseurs qui mettent de l'IA sur le marché dans l'Union, déployeurs dans l'Union, ainsi que fournisseurs et déployeurs de pays tiers dont l'output est utilisé dans l'Union.

En pratique, de nombreuses entreprises suisses relèvent des trois régimes : LPD toujours (si des données personnelles sont traitées), RGPD en cas d'établissement dans l'UE, de marketing dans l'UE ou de traitement de personnes dans l'UE, AI Act lors de la commercialisation d'IA dans l'UE ou de l'utilisation de l'output dans l'UE. La cartographie doit être effectuée par activité de traitement, pas globalement : une IA RH avec uniquement des employés suisses relève de la LPD et – si l'entreprise distribue le produit en Suisse – peut ne pas relever de l'AI Act. Une IA RH dans la même entreprise avec des candidats allemands relève des trois régimes.

## Transparence et information

L'art. 19 LPD exige du responsable du traitement qu'il informe les personnes concernées sur le traitement – notamment l'identité, la finalité, les destinataires, le transfert vers des pays tiers. En cas de profilage ou de décisions individuelles automatisées, la logique et les incidences significatives doivent être communiquées (art. 19, par. 2, lit. d). Les art. 13/14 RGPD sont plus détaillés (base juridique, intérêts légitimes, durée de conservation, droit de réclamation), mais compatibles sur le fond.

L'art. 13 AI Act exige du fournisseur d'un système à haut risque qu'il mette à la disposition du déployeur des informations transparentes et des instructions d'utilisation – sans ancrage direct vers la personne concernée, mais indirectement : le déployeur ne peut informer conformément au RGPD/LPD que si le fournisseur lui a fourni les données nécessaires. L'art. 50 AI Act complète avec des obligations directes envers les personnes : pour les chatbots, la divulgation de la nature de l'IA est requise, pour les deepfakes un marquage, pour la reconnaissance des émotions une information de la personne concernée. Conséquence pratique : la déclaration de protection des données de l'entreprise doit également contenir la transparence de l'AI Act selon l'art. 50 – un seul document pour trois régimes.

## AIPD vs FRIA

L'art. 22 LPD exige une analyse d'impact relative à la protection des données en cas de risque vraisemblablement élevé – notamment lors du traitement de données personnelles particulièrement sensibles à grande échelle ou d'une surveillance systématique à grande échelle. L'art. 35 RGPD exige une DPIA en cas de « risque vraisemblablement élevé », avec des exigences détaillées quant au contenu (description, nécessité, risques, mesures). L'art. 27 AI Act exige pour certains déployeurs à haut risque (organismes publics, prestataires privés de services publics, banques/assurances relevant de l'Annexe III, n° 5) une évaluation d'impact sur les droits fondamentaux (FRIA).

Les trois instruments se recoupent considérablement. L'art. 27, par. 4 AI Act permet explicitement l'intégration avec une DPIA existante. En pratique, un seul modèle qui consolide les contenus AIPD, DPIA et FRIA s'avère judicieux : description du traitement, base juridique, nécessité et proportionnalité, risques (protection des données ET droits fondamentaux au sens large), mesures techniques et organisationnelles, risque résiduel, consultation du DPO. Champs supplémentaires pour la FRIA : description du contexte d'utilisation, fréquence et durée d'utilisation, catégories de personnes concernées, risques spécifiques de préjudice pour les droits fondamentaux, mesures de supervision, plan de réponse. Une AIPD+DPIA+FRIA intégrée compte typiquement 15 à 25 pages – et non 3 × 8 séparément.

## Décisions individuelles automatisées

L'art. 21 LPD et l'art. 22 RGPD réglementent les décisions individuelles automatisées ayant des effets juridiques ou une incidence significative. Les deux exigent une information, un droit à l'intervention humaine, une prise de position et une contestation. Différences : l'art. 22 RGPD interdit en principe les décisions entièrement automatisées (avec trois exceptions : nécessité contractuelle, base légale, consentement explicite). L'art. 21 LPD les autorise en général, mais y rattache des droits d'information et d'intervention.

L'art. 14 AI Act exige pour les systèmes à haut risque une supervision humaine par des personnes physiques formées, qui surveillent le système, remettent en question ses résultats et peuvent intervenir en cas d'urgence. Contrairement à l'art. 22 RGPD, l'art. 14 AI Act est axé sur le processus (supervision continue), et non sur la décision (droit à un réexamen au cas par cas). Conséquence pratique : pour une IA à haut risque avec des décisions individuelles automatisées, les deux mécanismes doivent coexister – supervision continue (art. 14) ET droit à un réexamen au cas par cas (art. 21 LPD / art. 22 RGPD). La conception du flux de travail doit permettre les deux.

## Gouvernance des données et qualité des données

L'art. 6 LPD exige l'exactitude ; l'art. 7 la protection des données dès la conception. L'art. 5 RGPD liste six principes, dont « l'exactitude » (par. 1, lit. d) et « l'intégrité et la confidentialité » (lit. f). L'art. 10 AI Act (pour les IA à haut risque) est nettement plus détaillé : les jeux de données d'entraînement, de validation et de test doivent être pertinents, représentatifs, aussi exempts d'erreurs et de biais que possible, et complets ; les pratiques de gestion et de gouvernance des données doivent aborder la provenance des données, les opérations de traitement des données, les hypothèses et les lacunes ; les tests et corrections de biais sont documentés.

Conséquence pratique : qui travaille conformément à la LPD dispose typiquement d'un catalogue de données et d'un registre. Pour l'art. 10 AI Act, il faut en outre documenter par modèle d'IA un plan de gouvernance des données rendant traçable la provenance des données d'entraînement. Lors de l'utilisation d'un modèle de fondation via API (OpenAI, Anthropic, Google), la gouvernance des données d'entraînement incombe au fournisseur GPAI ; l'utilisateur suisse peut s'appuyer sur sa documentation de transparence (GPAI Code of Practice). En cas d'ajustement fin avec des données propres, une responsabilité partagée émerge – le jeu de données d'ajustement fin doit être documenté de manière autonome.

## Surveillance et sanctions

LPD : PFPDT comme autorité de surveillance avec compétences d'enquête, de surveillance et d'injonction ; infractions pénales (art. 60–66) avec amendes jusqu'à CHF 250 000 contre les personnes physiques responsables (non l'entreprise). RGPD : autorités de surveillance nationales (dans les constellations pertinentes pour la Suisse, typiquement BfDI Allemagne, CNIL France, Garante Italie) ; amendes jusqu'à 20 millions EUR ou 4 % du chiffre d'affaires mondial (art. 83, par. 5). AI Act européen : autorités nationales de surveillance du marché + AI Office ; amendes jusqu'à 35 millions EUR / 7 % (interdictions art. 5, art. 99, par. 3), jusqu'à 15 millions EUR / 3 % (autres obligations, par. 4), jusqu'à 7,5 millions EUR / 1 % (informations incorrectes, par. 5).

Pertinent en pratique : un incident d'IA impliquant des données personnelles peut simultanément déclencher des violations des trois régimes – par exemple une IA de notation de crédit sans information des clients, sans DPIA, sans droit de réexamen humain, avec des données d'entraînement défectueuses. Les autorités de surveillance se coordonnent de plus en plus ; l'AI Office a établi en 2025 un cadre de coopération formel avec les autorités nationales de protection des données (art. 74, par. 8). Qui opère dans l'UE peut s'attendre à une enquête croisée dès qu'un cas devient public.

## Comment SIDD vous accompagne

SIDD construit des programmes de conformité intégrés qui cartographient la LPD, le RGPD et l'AI Act dans un système de gouvernance unique. Nous combinons des modèles AIPD, DPIA et FRIA, intégrons les obligations de l'AI Act dans le registre selon l'art. 12 LPD, harmonisons la déclaration de protection des données avec l'art. 50 AI Act, et alignons les contrats fournisseurs de sorte qu'une seule annexe contractuelle satisfasse les obligations de sous-traitance ainsi que les obligations fournisseurs de l'AI Act. Nous évitons les silos parallèles – ce qui permet d'économiser 30 à 40 % d'effort par rapport à des programmes séparés.

Plus d'informations sur nos prestations sous [Conseiller en protection des données Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) (LPD) et [DPO RGPD](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd) (pour les établissements dans l'UE). Pour approfondir : [Guide AI Act EU – Suisse](https://www.sidd.swiss/einblicke/eu-ai-act-schweiz-leitfaden), [Phases et délais](https://www.sidd.swiss/einblicke/eu-ai-act-phasen-fristen), [Réglementation IA en Suisse](https://www.sidd.swiss/einblicke/ki-verordnung-schweiz). Pour l'analyse concrète des interfaces de vos systèmes d'IA, demandez une offre via [notre formulaire d'offre](https://www.sidd.swiss/fr/devis) ou contactez-nous via le [formulaire de contact](https://www.sidd.swiss/fr/contact).

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
