Bandeau de cookies & suivi : obligations LPD en détail
Introduction
Le bandeau de cookies en Suisse n'est ni un élément purement décoratif ni une copie conforme des obligations du RGPD. Qui utilise des outils de suivi, d'analyse ou des pixels marketing en Suisse se trouve simultanément dans le champ d'application de la loi révisée sur la protection des données (LPD révisée, en vigueur depuis le 1er septembre 2023), de la loi sur les télécommunications (art. 45c LTC) et du droit de la concurrence déloyale (art. 3, al. 1, lit. s LCD). Contrairement à la directive ePrivacy de l'UE, le droit des télécommunications suisse n'exige pas systématiquement de consentement préalable pour les cookies non strictement nécessaires – mais les exigences d'information et de transparence sont devenues nettement plus strictes depuis la LPD révisée.
Cet article explique en détail quel droit suisse s'applique à quel type de cookie et quand un opt-in, un opt-out ou simplement une obligation d'information suffit. Vous obtiendrez :
- un aperçu des trois bases légales pertinentes (LPD, LTC, LCD) et de leurs articulations ;
- la délimitation par rapport au RGPD/ePrivacy pour les entreprises suisses ayant une portée dans l'UE ;
- une classification des cookies (techniquement nécessaires, préférences, statistiques, marketing) avec des exemples pratiques ;
- le contenu minimum d'une notice de cookie conforme selon les art. 19 ss. LPD ;
- les attentes du PFPDT, y compris ses lignes directrices actuelles sur les cookies ;
- les erreurs typiques dans les implémentations de bandeaux ainsi que des indications concrètes sur les plateformes de gestion du consentement.
L'objectif est une position de conformité solide qui ne va pas au-delà de ce que la Suisse exige réellement, mais qui couvre tout ce qu'elle exige – en particulier pour les PME qui utilisent souvent des bandeaux clé en main de l'espace UE et qui, ce faisant, passent à côté des spécificités suisses.
Les trois bases légales en un coup d'œil
Les cookies en Suisse sont couverts par trois ensembles de normes qui se complètent sans se supplanter. Qui n'en connaît qu'un seul passe systématiquement à côté de risques.
Premièrement, la loi sur les télécommunications : l'art. 45c LTC exige une information sur la finalité et le traitement ainsi qu'une indication de la possibilité de refuser le traitement sur l'appareil terminal. Contrairement à l'art. 5, al. 3 de la directive ePrivacy de l'UE, le droit suisse des télécommunications n'exige pas explicitement d'opt-in. L'exigence se limite à une information transparente et à une option d'opt-out. Cela s'applique notamment au stockage et à la lecture de données sur l'appareil des utilisateurs – donc classiquement aux cookies, au stockage local et aux pixels.
Deuxièmement, la LPD : dès lors que vous traitez des données personnelles via le cookie (adresse IP, identifiant d'appareil, données de profil), les principes des art. 6 ss. LPD s'appliquent : licéité, limitation des finalités, transparence, proportionnalité. L'obligation d'information selon l'art. 19 LPD exige que la personne concernée puisse reconnaître le traitement et trouver effectivement les informations essentielles (identité du responsable du traitement, finalité du traitement, catégories de destinataires, exportation de données à l'étranger) – idéalement dans la notice de protection des données liée depuis le bandeau de cookies.
Troisièmement, l'art. 3, al. 1, lit. s LCD : qui envoie de la publicité en masse dans le commerce électronique ou utilise le suivi à des fins publicitaires doit fournir des indications claires sur son identité ainsi qu'une possibilité de refus simple et gratuite. Des violations peuvent déclencher, outre des risques en matière de protection des données, des poursuites en droit de la concurrence déloyale.
S'y ajoute eIDAS ou l'équivalent suisse SCSE pour les services de confiance – pertinent dès que des cookies portent des authentifications liées à la signature. Cette constellation est rare, mais doit figurer dans l'inventaire des actifs.
Quand un consentement est requis – quand l'information suffit
La combinaison des trois bases légales donne une réponse différenciée : cela dépend de ce que fait le cookie et de qui est le destinataire des données.
Aucun consentement n'est requis pour les cookies strictement techniquement nécessaires – token de session, préférence de langue, panier d'achat, répartition de charge, cookies de sécurité (par ex. protection CSRF). Une mention dans la déclaration de protection des données suffit ; un bandeau n'est pas légalement obligatoire, mais souvent utile du point de vue UX. La mesure d'audience en first party sans création de profil et sans transfert vers un pays tiers relève en pratique du standard de mention LTC.
Un consentement devient de facto nécessaire dès que le suivi s'effectue via des services tiers qui utilisent les données à leurs propres fins (Google Ads, Meta Pixel, LinkedIn Insight, TikTok Pixel), dès que des données sont transmises aux États-Unis ou dans d'autres pays sans décision d'adéquation, ou dès que des profils sont constitués ou que des données personnelles particulièrement sensibles (art. 5 lit. c LPD) sont traitées. Dans ces cas, la seule base juridique viable est en règle générale le consentement explicite selon l'art. 6, al. 7 LPD, car ni l'intérêt légitime ni l'exécution du contrat ne justifient le caractère invasif.
En pratique, cela signifie : si votre site web va au-delà de la simple analyse en first party – et c'est le cas de la plupart – vous êtes juridiquement le plus en sécurité avec un bandeau opt-in comprenant des boutons Accepter et Refuser de même importance. Les dark patterns (cases pré-cochées, boutons de refus cachés, « Accepter » en vert, « Autres options » en gris) contredisent à la fois le principe de transparence de la LPD et la pratique du PFPDT, et sont de toute façon interdits du point de vue de l'UE.
Classification des cookies en pratique
Pour un bandeau fiable, vous avez d'abord besoin d'un inventaire complet des cookies. D'expérience, un scan technique sur un site web typique de PME découvre 30 à 80 cookies et entrées de stockage différents – la plupart inconnus de l'équipe marketing elle-même. Quatre catégories se sont établies :
- Nécessaires : session de connexion, token CSRF, sticky de l'équilibreur de charge, consentement aux cookies lui-même. Aucun consentement, documenté dans la déclaration de protection des données.
- Préférences : langue, région, taille de police, mode sombre. En règle générale sans consentement, avec mention.
- Statistiques : l'analyse en first party sans transfert vers un pays tiers (par ex. Matomo auto-hébergé avec IP anonymisée) est souvent possible sur la base de la mention LTC. Google Analytics 4 avec flux de données vers les États-Unis nécessite, en l'absence de décision d'adéquation CH–USA, un consentement ainsi que des mesures de protection supplémentaires.
- Marketing : reciblage, suivi des conversions, audiences similaires, suivi des affiliés. Toujours soumis au consentement, car créant des profils et généralement lié à un pays tiers.
Pour chaque cookie, l'inventaire doit documenter : nom, fournisseur, finalité, durée de conservation, catégories de données, destinataires, transfert vers un pays tiers, base juridique. Ce tableau fait partie de votre déclaration de protection des données et doit être vérifié régulièrement (au moins semestriellement), car les outils marketing et d'analyse définissent continuellement de nouveaux cookies. Pour la mise en œuvre opérationnelle, nous recommandons une plateforme de gestion du consentement (CMP) qui contrôle un gestionnaire de balises côté serveur et ne charge les cookies qu'après le consentement accordé – sans se contenter d'un blocage a posteriori.
Contenu minimum de la notice de cookie
Un bandeau de cookies suisse conforme se distingue du standard UE principalement sur deux points : il n'est pas toujours tenu d'imposer un opt-in préalable, mais il doit être précis dans son contenu. Les éléments suivants sont à déduire de la combinaison de l'art. 19 LPD, de l'art. 45c LTC et des lignes directrices du PFPDT sur les cookies :
- Identité du responsable du traitement avec coordonnées (lien depuis le bandeau vers la déclaration de protection des données).
- Finalités du traitement par catégorie de cookie, non de manière globale (« amélioration de l'expérience utilisateur » ne suffit pas).
- Destinataires et catégories de destinataires, notamment les prestataires tiers comme Google, Meta, HubSpot.
- Transferts vers des pays tiers avec indication du pays et des garanties de protection (décision d'adéquation du PFPDT, clauses contractuelles types, Swiss-US Data Privacy Framework).
- Durée de conservation par cookie – concrètement en jours/mois, non « aussi longtemps que nécessaire ».
- Possibilité de révocation avec le même faible seuil que le consentement (art. 6, al. 7 LPD, « aussi simple que d'accorder le consentement »). Concrètement : une icône de paramètres durablement accessible.
- Mention des droits des personnes concernées selon les art. 25 ss. LPD, y compris les droits d'accès, de rectification et d'effacement.
Qui veut être conforme à la fois à la LPD et au RGPD dans le même bandeau devrait prendre les exigences plus strictes de l'UE comme référence : consentement actif et granulaire avec une vraie option de refus au premier niveau, journaux de consentement documentés avec horodatage, version du bandeau et liste des cookies. Ces journaux servent de preuve en cas de demande d'accès et dans les procédures de réclamation.
Attentes du PFPDT et erreurs typiques
Le PFPDT a clairement communiqué dans ses lignes directrices sur les cookies et dans ses rapports annuels d'activité qu'il considère les bandeaux de cookies comme un cas de test visible de la conformité LPD d'une organisation. Qui échoue ici signale des lacunes ailleurs aussi. Les contestations les plus fréquentes de notre pratique de conseil :
- Les cookies sont définis avant le consentement : le gestionnaire de balises déclenche tous les pixels marketing dès le chargement de la page ; le blocage a posteriori par la CMP intervient trop tard. Solution : gestion des balises côté serveur ou avec prise en compte du consentement.
- « Accepter » et « Refuser » ont un poids visuel inégal : visuellement, par la couleur, par la position. C'est un dark pattern qui compromet le caractère volontaire du consentement.
- Aucune vraie possibilité de révocation : un bandeau une fois accepté disparaît, et l'utilisateur ne trouve plus accès aux paramètres.
- Le transfert vers un pays tiers est dissimulé : notamment les outils hébergés aux États-Unis (Google Analytics, Meta, Hotjar région US) ne sont pas identifiés comme tels.
- Tableau des cookies obsolète : la déclaration de protection des données liste encore Universal Analytics, alors que GA4 tourne depuis longtemps avec un autre jeu de cookies.
- Absence de base juridique par finalité : un « consentement » global n'est pas solide en cas de demande d'accès – il faut l'attribution finalité → base juridique.
Qui corrige ces six points dispose dans la grande majorité des cas d'un bandeau qui résiste à la fois au droit suisse et au droit de l'UE, et qui ne s'effondre pas à la première réclamation.
Suivi selon les accords avec les États-Unis et transfert vers des pays tiers
Depuis l'entrée en vigueur du Swiss-U.S. Data Privacy Framework et la reconnaissance par le PFPDT le 15 septembre 2024, le transfert de données vers les États-Unis à des destinataires certifiés est en principe de nouveau possible sans clauses contractuelles types – mais uniquement envers les entreprises qui se sont activement certifiées sur la liste du Département du Commerce américain. Qui ne le vérifie pas continue à transférer « à l'aveugle » et a impérativement besoin de CCT plus d'une évaluation de l'impact du transfert (TIA).
Pour les outils de cookies et de suivi, cela signifie concrètement : avant d'activer un outil américain, vérifier (1) si le fournisseur est certifié dans le Swiss-US DPF, (2) quelles catégories de données il reçoit, (3) s'il les réutilise à ses propres fins, (4) comment la certification se reflète dans la notice de cookie. Pour les fournisseurs cloud avec transfert intragroupe (par ex. vers des filiales indiennes ou israéliennes), la certification DPF aux États-Unis ne suffit pas – il faut en plus des CCT pour le transfert ultérieur.
Notez également : même au sein de l'UE, le statut des cookies n'est nullement harmonisé. La CNIL française, le Garante italien et la DSB autrichienne ont jugé à plusieurs reprises ces dernières années que Google Analytics dans la configuration standard UE n'était pas conforme. Qui maintient une présence uniforme en DACH et dans l'UE doit connaître ces décisions et idéalement se tourner vers des alternatives hébergées en Europe (Matomo, Plausible, Fathom) ou vers un tag management côté serveur avec minimisation des données.
Comment SIDD vous accompagne
SIDD accompagne les entreprises suisses de l'audit des cookies jusqu'à l'implémentation juridiquement sécurisée du bandeau et à la conformité continue. Notre approche combine l'analyse juridique (LPD, LTC, LCD, RGPD en cas de portée UE) avec un scan technique des traceurs utilisés, un concept pour la plateforme de gestion du consentement appropriée ainsi que la mise à jour de votre déclaration de protection des données. Le résultat est un catalogue de cookies documenté, un bandeau conforme et un processus de vérification récurrent.
Via nos mandats de conseiller en protection des données en Suisse et de DPO UE, nous accompagnons les entreprises qui doivent satisfaire en parallèle aux exigences de la LPD et du RGPD. Des ateliers destinés à l'équipe marketing et web via notre format atelier de protection des données pour PME garantissent que les nouvelles campagnes et les nouveaux outils sont conçus dès le départ dans une logique de prise en compte du consentement.
Écrivez-nous via le formulaire de contact ou faites établir directement une offre – nous vous répondons dans un jour ouvré avec une proposition concrète qui chiffre de manière transparente l'effort, le calendrier et le livrable pour votre projet de bandeau.
