Bandeau de cookies en Suisse : configuration conforme à la LPD (modèles)

9 min de lectureDernière mise à jour Par Marc Grob

Introduction

Les cookies doivent être traités différemment en Suisse que dans l'UE – un fait qui crée régulièrement de la confusion en pratique. Alors que l'UE applique un régime strict d'opt-in avec la directive ePrivacy et le RGPD, la Suisse connaît avec l'art. 45c lit. b de la loi sur les télécommunications (LTC) un régime d'opt-out avec obligation de transparence et de possibilité d'opposition. En parallèle, la LPD s'applique dès que les cookies traitent des données personnelles – par exemple via le suivi d'IP, les profils publicitaires ou les sessions de connexion. Troisièmement, la loi fédérale contre la concurrence déloyale (LCD, notamment art. 3 lit. o et art. 31 lit. d) entre en jeu dès que des cookies de suivi sont utilisés à des fins publicitaires.

Cet article fournit :

  • la stratification juridique en Suisse : LTC, LPD, LCD ;
  • la distinction entre cookies techniquement nécessaires, statistiques, marketing et de suivi ;
  • quand les sites web suisses ont de facto besoin d'un opt-in malgré le régime d'opt-out (applicabilité du RGPD) ;
  • trois modèles concrets de bandeau pour une configuration CH pure, CH avec lien UE et les constellations à haut risque ;
  • les exigences relatives à la plateforme de gestion du consentement (CMP) ;
  • les écueils fréquents tels que les « dark patterns » et les cases pré-cochées ;
  • l'articulation avec la déclaration de protection des données comme obligation de cohérence.

Qui copie un bandeau configuré selon le RGPD depuis l'Allemagne respecte certes formellement le droit suisse – mais renonce à des performances de conversion, car les cookies statistiques en Suisse ne seraient pas nécessairement soumis à l'opt-in obligatoire. À l'inverse, un bandeau purement orienté LTC pour un site web suisse avec un lien DE génère un risque RGPD.

Stratification juridique : LTC, LPD, LCD

L'art. 45c lit. b LTC est la norme centrale. Le traitement de données sur des appareils de tiers – et c'est exactement ce que sont les cookies – est admissible si les utilisateurs sont informés du traitement et de sa finalité et sont avertis de la possibilité de s'y opposer. Il s'agit d'un régime d'opt-out : le consentement actif n'est pas exigé, mais la transparence et la possibilité d'opposition sont impératives.

LPD : dès que les cookies concernent des données personnelles (typiquement les adresses IP, identifiants d'appareils, sessions de connexion, profils personnels), l'art. 19 LPD (obligation d'information) et les art. 30 ss. LPD (licéité) s'appliquent. Le bandeau est en principe un vecteur d'information selon l'art. 19 LPD, complété par la déclaration de protection des données. Pour les données particulièrement sensibles (art. 5 lit. c LPD) ou le profilage à haut risque (art. 22 LPD), l'obligation se renforce – jusqu'à l'AIPD.

LCD art. 3 lit. o : envoi en masse non sollicité sans rapport – pertinent pour les e-mails publicitaires, mais indirectement pour les cookies de suivi qui créent la base de profilage pour la publicité ciblée. Le Tribunal fédéral a clarifié dans plusieurs arrêts que les chaînages indirects peuvent également relever de la LCD.

Les trois couches donnent en résumé : information impérative, possibilité d'opposition impérative, opt-in uniquement obligatoire en cas de lien publicitaire avec l'UE ou pour les données particulièrement sensibles.

Catégorisation des cookies

Une catégorisation rigoureuse est le prérequis de toute configuration de bandeau. Le standard du marché est de quatre catégories :

  1. Cookies techniquement nécessaires : gestion des sessions, panier d'achat, token CSRF, cookies de sécurité (par ex. état CAPTCHA). Ces cookies sont admissibles sans consentement selon la LTC et la LPD, car sans eux, le fonctionnement du site web n'est pas garanti. Le bandeau n'a pas besoin de les présenter en opt-in, mais ils devraient apparaître de manière transparente dans le tableau des cookies de la déclaration de protection des données.
  2. Statistiques / mesure d'audience : données d'utilisation anonymisées ou pseudonymisées – typiquement Matomo on-premise, Google Analytics 4 respectueux des données avec anonymisation IP. Admissible sans opt-in selon le droit suisse (LTC + LPD), mais l'opt-out doit être facilement accessible.
  3. Marketing / personnalisation : tests A/B, moteurs de personnalisation, connexions CRM. L'opt-out suffit selon le droit suisse ; opt-in obligatoire en cas de lien avec le RGPD.
  4. Suivi / publicité de tiers : Meta Pixel, Google Ads Conversion, LinkedIn Insight, TikTok Pixel, identifiants programmatiques. Ici, LTC, LPD, RGPD et LCD se rejoignent : l'opt-in est toujours pratiquement conseillé, car l'applicabilité du RGPD est difficilement exclue.

Un choix binaire « Tout accepter » / « Uniquement nécessaires » ne satisfait pas à l'exigence de transparence de l'art. 45c LTC – une catégorisation plus granulaire est le standard attendu par le PFPDT.

Quand le site web suisse a-t-il de facto besoin d'un opt-in ?

Quatre constellations dans lesquelles un bandeau suisse doit de facto fonctionner en opt-in :

  1. RGPD – marché selon l'art. 3, par. 2 RGPD : livraison dans l'UE, version linguistique UE avec prix local, publicité ciblée dans l'UE. Détails dans liste de contrôle RGPD Suisse. Tracer des personnes concernées dans l'UE implique l'applicabilité de l'ePrivacy, ce qui impose de facto l'opt-in pour les cookies de suivi.
  2. Données personnelles particulièrement sensibles (art. 5 lit. c LPD) comme contenu des cookies – rarement directement, mais envisageable pour les sites de santé, les communautés religieuses, les plateformes politiques.
  3. Profilage à haut risque selon l'art. 22 LPD basé sur des données de cookies – par ex. personnalisation assistée par IA avec incidence significative sur les utilisateurs.
  4. Réglementation sectorielle : pour les banques, assurances et le secteur de la santé, les circulaires FINMA et les lois cantonales sur les données des patients exigent en pratique une configuration plus restrictive que le minimum LTC.

Pour les autres configurations purement suisses sans facteurs de risque particuliers, l'opt-out avec une information claire et une catégorisation granulaire est la mesure appropriée. Une PME suisse dont le siège est à Zurich, qui vend uniquement dans la région DACH via un canal de distribution suisse, sans publicité dans l'UE et sans livraison dans l'UE, peut tirer parti du niveau de protection suisse moins élevé dans la configuration du bandeau – beaucoup ne le font pas et perdent ainsi inutilement des conversions.

Trois modèles de bandeau

Modèle A, CH pur, faible densité de risques :

« Nous utilisons des cookies et des technologies similaires pour exploiter notre site web et analyser statistiquement les accès. Les cookies techniquement nécessaires sont utilisés sans votre consentement ; vous pouvez refuser les cookies statistiques à tout moment ou personnaliser la sélection sous ‹ Paramètres ›. Détails dans notre déclaration de protection des données. » Boutons : « Confirmer la sélection », « Paramètres », « Tout accepter ».

Modèle B, CH avec lien UE (marché RGPD) :

« Nous utilisons des cookies pour exploiter notre site web, analyser statistiquement les accès et personnaliser le marketing et la publicité. Nous utilisons les cookies techniquement nécessaires sans votre consentement. Pour les cookies statistiques, de marketing et de suivi, nous avons besoin de votre consentement actif. Vous pouvez le révoquer à tout moment sous ‹ Paramètres des cookies ›. » Boutons : « Tout refuser », « Paramètres », « Tout accepter », tous trois visibles avec la même importance.

Modèle C, Haut risque (banques/hôpitaux/publicité avec profilage) :

« Nous utilisons des cookies et des technologies de suivi pour exploiter nos services, satisfaire aux exigences de sécurité et améliorer nos offres. Certains traitements – notamment la personnalisation et le suivi par des tiers – nécessitent votre consentement actif. Une liste détaillée de tous les cookies, fournisseurs et transferts vers des pays tiers utilisés se trouve dans notre déclaration de protection des données. Vous pouvez révoquer votre consentement à tout moment. » Boutons comme le modèle B ; avec un lien vers la déclaration de protection des données et vers le DPO.

Les trois modèles suivent quatre principes : visibilité équivalente de tous les boutons (pas de dark patterns), position par défaut « non activé » pour les catégories non nécessaires (également dans le modèle A), possibilité de révocation à faible seuil via un lien en pied de page, cohérence avec le tableau des cookies dans la déclaration de protection des données.

Exigences de la CMP et cohérence avec la déclaration de protection des données

Une plateforme de gestion du consentement automatise la logique du bandeau et tient un journal de consentement versionné. Les leaders du marché dans l'espace DACH sont Cookiebot, Usercentrics, OneTrust et Iubenda. Huit exigences à vérifier pour toute CMP :

  1. Scan automatique des cookies du site web, qui identifie tous les cookies définis et leurs fournisseurs.
  2. Catégories granulaires avec logique d'opt-in/opt-out individuelle par catégorie et par fournisseur.
  3. Journal de consentement versionné avec identifiant utilisateur/signature du navigateur, horodatage, choix et version du bandeau – élément de preuve en cas de litige.
  4. Versionnage du bandeau : toute modification du texte ou des catégories conduit à une nouvelle version du bandeau, avec re-confirmation pour les modifications substantielles.
  5. Multilinguisme DE/FR/IT/EN en synchronisation avec une logique identique.
  6. Géociblage : configuration différente du bandeau pour les visiteurs CH et UE via reconnaissance basée sur l'IP ou les cookies.
  7. Possibilité de révocation à faible seuil via un lien en pied de page « Paramètres des cookies », accessible depuis toutes les pages.
  8. Export du tableau des cookies comme intégration dans la déclaration de protection des données – synchronisation automatique.

La dernière exigence est la source de lacune la plus fréquente : bandeau et déclaration de protection des données listent des cookies différents. Dans les procédures du PFPDT, c'est l'un des premiers points de contestation. Une CMP qui établit automatiquement cette synchronicité élimine la source d'erreur de manière systémique.

Écueils fréquents et dark patterns

À partir des audits SIDD 2024-2025, nous observons des erreurs récurrentes dans les bandeaux :

  • Cases pré-cochées pour les catégories non nécessaires – la CJUE (arrêt Planet49, C-673/17, 1er octobre 2019) a clarifié que cela ne constitue pas un consentement valable selon le RGPD/ePrivacy. Également problématique selon le droit suisse, car cela contourne la possibilité d'opposition selon l'art. 45c LTC.
  • Bouton « Accepter » proéminent, « Refuser » caché – dark pattern qui a généré des amendes dans la pratique de surveillance UE. L'autorité suisse a suivi – le PFPDT qualifie de telles configurations de violation de « l'information appropriée » selon l'art. 19, par. 1 LPD.
  • Cookie-wall (« Vous ne pouvez utiliser le site web qu'en acceptant tous les cookies ») – les lignes directrices EDPB 03/2022 rejettent cela ; le PFPDT suit l'évaluation par analogie.
  • Le bandeau disparaît après le défilement sans choix – ne constitue pas un consentement ou une opposition.
  • Texte du bandeau en gris 8 px sur blanc – viole la transparence.
  • Aucune possibilité à faible seuil de rappel de la sélection.
  • Incohérence bandeau ↔ déclaration de protection des données : outils dans le bandeau absents de la déclaration, ou inversement.

Notez en outre que le droit suisse ne connaît pas de dommages et intérêts explicites pour des bandeaux de cookies invalides – mais l'art. 28 CC (atteinte à la personnalité) et l'art. 3 lit. b LCD (tromperie) sont en pratique des leviers pouvant fonder des conséquences civiles.

Comment SIDD vous accompagne

SIDD prend en charge l'interprétation du bandeau et la configuration de la CMP typiquement dans le cadre d'un mandat DPO – du scan des cookies à la catégorisation et à la configuration du bandeau, jusqu'à l'articulation avec la déclaration de protection des données et le registre selon l'art. 12 LPD. En cas de lien avec le RGPD, nous complétons avec DPO RGPD et Représentant UE. La synchronisation opérationnelle entre bandeau, déclaration de protection des données et registre se fait via la plateforme Priverion.

Pour un scan technique des cookies de votre site web avec recommandation de configuration du bandeau, convenez d'un rendez-vous gratuit via notre formulaire de contact – le résultat est une liste de tous les cookies définis, de leurs fournisseurs, des transferts vers des pays tiers et de la catégorisation recommandée. Pour un mandat à prix fixe concret pour la configuration du bandeau incluant la sélection et la configuration de la CMP, utilisez la demande d'offre. Durée typique du projet : 2 à 3 semaines pour la configuration initiale, suivie d'une maintenance mensuelle dans le cadre du mandat en cours.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Bandeau de cookies en Suisse : configuration conforme à la LPD (modèles)

PERSPECTIVE

Protection des données
24 mai 2026
Marc Grob
Bannières cookies pour sites suisses : articulation de la LTC, de la LPD et de la LCD, quand l'opt-in s'impose, trois modèles et erreurs fréquentes.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.