Amendes LPD – Qui est personnellement responsable et à quelle hauteur

9 min de lectureDernière mise à jour Par Dr Iur Dr Econ Nino Jibuti

Introduction

Contrairement au RGPD, la LPD ne sanctionne pas les violations par des amendes administratives contre l'entreprise, mais par des amendes pénales contre des personnes physiques. Les art. 60–66 LPD créent ainsi un profil de risque propre : au lieu des amendes élevées infligées aux groupes à Bruxelles et Dublin, c'est en Suisse une amende personnelle pouvant atteindre CHF 250'000 contre la personne physique responsable – typiquement des membres de la direction ou des responsables opérationnels.

Cette construction est inhabituelle dans la comparaison internationale et est souvent sous-estimée dans la pratique. Elle exige une gouvernance différente : les responsabilités personnelles doivent être clairement attribuées, les obligations de formation documentées et les décisions relatives aux traitements doivent être archivées de manière traçable. Cet article explique les principales dispositions pénales, les constellations dans lesquelles elles s'appliquent, la pratique probatoire et la comparaison avec le RGPD.

  • Références légales : art. 60–66 LPD, art. 6 DPA, art. 102 CP.
  • Montant de l'amende : jusqu'à CHF 250'000 par infraction et par personne.
  • Destinataires : personnes physiques, exceptionnellement les entreprises (art. 64 LPD, max. CHF 50'000).
  • Poursuites : infraction poursuivie sur plainte des personnes concernées ou du PFPDT.
  • Prescription : 5 ans (art. 109 CP).
  • Spécificité : Dol ou dol éventuel requis – la négligence ne suffit en règle générale pas.

La norme n'est pas seulement un risque abstrait : depuis l'entrée en vigueur, plusieurs ministères publics cantonaux poursuivent activement les plaintes pénales liées à des violations de la protection des données. Le seuil de dépôt de plainte est bas.

Aperçu des dispositions pénales

L'art. 60 LPD réglemente les violations des obligations d'information, d'accès et de participation. Quiconque, en tant que personne responsable, viole intentionnellement l'art. 19 LPD (obligation d'information), l'art. 25 LPD (droit d'accès) ou les art. 49 ss. LPD (participation aux procédures du PFPDT), peut être condamné à une amende jusqu'à CHF 250'000. Le seuil est le dol ou le dol éventuel – quiconque ignore systématiquement les demandes d'accès agit avec dol éventuel.

L'art. 61 LPD sanctionne les violations des obligations de diligence : communication inadmissible à des pays tiers (art. 16–18 LPD), violation des exigences relatives à la sous-traitance (art. 9 LPD), violation des exigences minimales en matière de sécurité des données (art. 8 LPD en lien avec les art. 1–6 OPDo). Ici aussi : cadre d'amendes jusqu'à CHF 250'000.

L'art. 62 LPD punit la violation du secret professionnel – avec les mêmes CHF 250'000. Cette norme touche notamment les employés en fiduciaire, dans l'exercice du droit, en médecine et dans les services informatiques.

L'art. 63 LPD (non-respect des décisions) permet des amendes jusqu'à CHF 250'000 en cas de violation des décisions contraignantes du PFPDT ou des tribunaux.

L'art. 64 LPD ouvre exceptionnellement des amendes contre l'entreprise elle-même – mais uniquement si l'identification de la personne physique responsable imposerait un effort disproportionné. Maximum : CHF 50'000. Cette amende subsidiaire de l'entreprise reste rare et n'est pas le cadre pénal principal.

Qui est la personne responsable

La question centrale est de savoir qui au sein de l'entreprise est, en tant que personne physique, destinataire de la disposition pénale. La LPD elle-même ne répond pas à cela de manière exhaustive ; les règles générales sur la responsabilité du chef d'entreprise (art. 6 DPA, art. 29 CP) et sur la responsabilité pénale de l'entreprise (art. 102 CP) s'appliquent en complément.

Groupes de destinataires typiques :

  • Membres de la direction : pour les décisions stratégiques telles que les achats SaaS, les nouvelles activités de traitement ou la réorganisation des flux de données.
  • Responsables de secteur avec maîtrise opérationnelle des données : responsable RH pour les données des collaborateurs, responsable marketing pour le profilage, responsable IT pour les mesures de sécurité technique.
  • Délégués à la protection des données / DPO : dans des constellations étroitement limitées, lorsqu'ils ordonnent ou tolèrent activement des violations.
  • Membres du conseil d'administration : en cas de défaillance structurelle, d'avertissements documentés sans suite ou de négligence délibérée.
  • Sous-traitants : employés individuels agissant en violation des instructions.

Ce qui est déterminant, ce n'est pas la position formelle dans l'organigramme, mais la compétence décisionnelle effective sur le traitement litigieux. Quiconque n'était pas formellement compétent mais a toléré ou ordonné le traitement peut être tenu responsable. Une matrice de responsabilité complète dans le registre des activités de traitement est donc non seulement une obligation au titre de l'art. 12 LPD, mais aussi une mesure de protection des employés individuels.

Constellations d'infractions fréquentes

Dans la pratique des poursuites pénales jusqu'ici, des constellations se cristallisent qui font l'objet de plaintes plus fréquentes que d'autres. Quatre d'entre elles sont particulièrement pertinentes.

Violation de l'obligation d'information (art. 19 LPD) : Une déclaration de protection des données qui passe sous silence des destinataires importants – par exemple des fournisseurs cloud américains ou des partenaires marketing – réalise l'infraction. Les plaintes proviennent typiquement d'anciens employés ou de clients insatisfaits qui sont informés dans le cadre de la procédure d'accès de destinataires supplémentaires non listés dans la déclaration de protection des données.

Non-prise en compte des demandes d'accès (art. 25 LPD) : Quiconque ne répond pas à une demande d'accès dans les 30 jours (art. 25 al. 7 LPD) risque non seulement une plainte auprès du PFPDT, mais une plainte pénale selon l'art. 60 LPD. La majorité des procédures pénales connues découle de cette constellation.

Communication inadmissible à des pays tiers (art. 16–18 LPD) : Transmission à des fournisseurs américains sans SCC, sans annexe suisse ou sans TIA. Notamment dans les transactions de fusion-acquisition, dans lesquelles des données de due diligence sont chargées dans des data rooms avec une exposition incertaine aux pays tiers.

Violation du secret professionnel (art. 62 LPD) : Notamment dans les domaines fiduciaire et de la santé – par exemple lorsque des employés utilisent des outils cloud non sécurisés (Dropbox privé, ChatGPT avec données claires) pour les données des clients.

Dans toutes les quatre constellations, le destinataire de la sanction n'est pas l'entreprise, mais la personne physique qui agit ou qui s'abstient. L'exposition personnelle rend l'approche suisse – du point de vue des personnes responsables – plus sévère que la logique RGPD.

Pratique probatoire et déroulement de la procédure

Les poursuites pénales ont lieu en règle générale sur plainte de la personne concernée ou par dénonciation pénale du PFPDT. La juridiction compétente est le ministère public cantonal du lieu de l'infraction, c'est-à-dire au siège de l'entreprise ou au lieu où le traitement des données a été effectué.

Moyens de preuve régulièrement utilisés :

  • Correspondance : courriels de la personne mise en cause dans lesquels le traitement litigieux a été ordonné, mandaté ou toléré.
  • Procès-verbaux : séances de direction, procès-verbaux du conseil d'administration, revues d'architecture, dans lesquels des risques liés à la protection des données ont été soulevés et non traités.
  • Registre des activités de traitement : lorsque des destinataires ou des bases juridiques font défaut, cela indique un manque de diligence.
  • Réponses aux demandes d'accès : réponses tardives ou refusées documentent l'aspect objectif de l'infraction.
  • Témoignages de lanceurs d'alerte : d'anciens employés rapportent des discussions internes.

L'aspect subjectif de l'infraction (dol / dol éventuel) est fréquemment déduit de la combinaison de connaissance et d'inaction. Quiconque a reçu un avertissement de risque écrit et n'y a pas donné suite agit avec dol éventuel. Du point de vue de la défense, il est donc déterminant : documenter les avertissements de risque, prouver les voies d'escalade, motiver les décisions. Quiconque, en tant que membre de la direction, ne peut alléguer dans la procédure que « je n'en savais rien » n'a pas de défense – la charge de la preuve des obligations de diligence incombe de facto au prévenu dans la procédure.

Comparaison avec le RGPD

Le RGPD sanctionne par des amendes administratives contre l'entreprise (art. 83 RGPD) – avec les montants maximaux connus de 10 millions ou 20 millions EUR ou 2 % ou 4 % du chiffre d'affaires mondial du groupe. La responsabilité personnelle des personnes physiques n'est pas systématiquement prévue dans le RGPD, mais peut être complétée par des dispositions pénales nationales (p. ex. § 42 BDSG, § 63 DSG-Autriche).

Différences structurelles :

  • Destinataire : le RGPD touche l'entreprise ; la LPD touche principalement la personne physique.
  • Montant : RGPD jusqu'à 20 millions EUR / 4 % ; LPD jusqu'à CHF 250'000 / personne.
  • Procédure : RGPD comme procédure de surveillance (autorité de surveillance) ; LPD comme procédure pénale (ministère public).
  • Degré de faute : RGPD, la négligence suffit ; la LPD exige en règle générale le dol ou le dol éventuel.
  • Assurabilité : les amendes RGPD sont assurables selon la police ; les amendes pénales personnelles selon la LPD ne sont en principe pas assurables (les art. 60 ss. CP sont hautement personnels).

Pour une entreprise suisse active à l'international, cela signifie : en cas d'incident dans l'UE, les risques RGPD frappent cumulativement l'entreprise et les risques LPD touchent les personnes agissantes. Les assurances D&O ne couvrent en outre généralement pas les amendes pénales, mais uniquement les frais de défense – l'exposition au patrimoine personnel subsiste. Cette asymétrie rend le modèle suisse particulièrement pertinent pour les directions et justifie une gouvernance personnelle plus étroite que ce qui serait concevable sous la logique purement RGPD.

Prévention et défense

Du point de vue des directions et des responsables de la protection des données, la disposition pénale personnelle entraîne des obligations concrètes de prévention et de documentation, qui devraient être ancrées dans le système de contrôle interne (SCI).

Mesures préventives :

  • Matrice de responsabilité claire : Qui décide de quel traitement – sur la base de quelle base juridique – et avec quelle chaîne d'escalade ?
  • Décisions documentées : Les revues d'architecture, les intégrations de fournisseurs et les résultats d'AIPD sont conservés avec date et indication de responsabilité.
  • Formation des rôles clés : Les responsables RH, marketing, IT et ventes reçoivent des formations annuelles avec preuve – ils sont les destinataires les plus fréquents d'une disposition pénale.
  • Processus de demandes d'accès et de plaintes : Avec des délais de réponse, des voies d'escalade et une documentation de chaque demande.
  • Contrôle des sous-traitants et des pays tiers : Revue trimestrielle, documentée.

Dans la procédure : Mandat immédiat d'une défense spécialisée en droit pénal de la protection des données. Présentation de la documentation interne des risques, des preuves de formation et des protocoles d'escalade. Distinction entre défaillance organisationnelle (amende subsidiaire de l'entreprise art. 64 LPD, max. CHF 50'000) et dol individuel. Dans de nombreuses procédures, la preuve substantielle des obligations de diligence permet de réfuter le dol et d'obtenir la clôture de la procédure.

Comment SIDD vous accompagne

SIDD accompagne les directions, conseils d'administration et responsables de la protection des données dans la prévention des risques de responsabilité personnelle découlant des art. 60–66 LPD. Notre conseil en protection des données Suisse couvre l'établissement de la matrice de responsabilité, la documentation des décisions relatives aux activités de traitement et la mise en œuvre d'un processus de demandes d'accès et de plaintes qui respecte de manière fiable le délai de 30 jours de l'art. 25 LPD.

Pour la formation des rôles clés, nous conduisons des ateliers de protection des données sur mesure à caractère probatoire – aussi bien pour les directions que pour les responsables RH, marketing et IT, qui sont dans la pratique les destinataires les plus fréquents d'une plainte pénale. La plateforme Priverion documente les participations aux formations, les cas de demandes d'accès et les décisions de risque de manière à pouvoir être présentés de manière solide en cas de besoin de défense.

Si vous êtes déjà confronté à une plainte pénale ou à une procédure du PFPDT, prenez rapidement rendez-vous via notre formulaire de contact. Pour une analyse préventive des risques de votre gouvernance actuelle en matière de protection des données, demandez une offre.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Amendes LPD – Qui est personnellement responsable et à quelle hauteur

PERSPECTIVE

Protection des données
24 mai 2026
Dr. Dr. Nino Jibuti
Amendes selon la LPD : quelles violations sont punissables, pourquoi l'amende vise la personne responsable et en quoi cela diffère du RGPD.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.