Check-list protection des données Suisse : autoévaluation LPD en 28 points
Introduction
Cette check-list est conçue comme un autotest : une directrice générale, un coordinateur interne de la protection des données ou une responsable informatique peut la parcourir en 60 à 90 minutes et obtenir à la fin un état des lieux fiable. Les 28 points couvrent les obligations de la loi révisée sur la protection des données (LPD, en vigueur depuis le 1er septembre 2023) selon les sept modules de conformité, registre des activités de traitement, information, sous-traitance, pays tiers, droits des personnes concernées, sécurité et violations de données, et indiquent où le RGPD s'applique en complément.
Cette check-list ne remplace pas un audit complet, mais elle identifie les lacunes les plus fréquentes, qui sont revenues systématiquement dans plus de 200 prises en mandat SIDD en 2024-2025. À l'issue de l'autotest, vous disposerez :
- d'une liste des points ouverts concrets par module de conformité ;
- d'une première priorisation (obligatoire / élevée / moyenne) pour un programme de mesures ;
- d'une indication sur l'opportunité de désigner un conseiller interne en protection des données selon l'art. 10 LPD ;
- d'une vue d'ensemble sur l'applicabilité éventuelle du RGPD et les obligations supplémentaires qu'il génère ;
- des bases nécessaires pour lancer efficacement un audit externe ou un onboarding de mandat.
Quiconque a plus de 5 points marqués en « rouge » à la fin de la check-list devrait prévoir un entretien de 60 minutes avec une spécialiste en protection des données.
Module 1 : Registre des activités de traitement et cartographie des données (points 1-4)
Le registre des activités de traitement selon l'art. 12 LPD est la base de tout programme de conformité. Sans registre à jour, il est impossible de mettre en place correctement une déclaration de protection des données, une analyse d'impact ou une gestion des violations. Le seuil d'obligation du registre est de 250 collaborateurs ou de données particulièrement sensibles / profilage à haut risque, en pratique, nous recommandons toutefois le registre à toute PME dès 10 collaborateurs, car la charge de la preuve dans une procédure devant le PFPDT est pratiquement impossible à assumer sans lui.
- Le registre des activités de traitement existe et contient pour chaque activité de traitement : finalité, catégories de données, destinataires, conservation, le cas échéant transfert vers des pays tiers (art. 12 al. 2 LPD en lien avec l'art. 24 OPDo).
- Le registre a été révisé au cours des 12 derniers mois, généralement lors de changements importants d'outils, de processus ou d'organisation.
- Une cartographie des données existe : vue visualisée des flux de données entre systèmes (CRM, ERP, outil marketing, stockage cloud), y compris les interfaces.
- Le registre est synchronisé avec la déclaration de protection des données, destinataires et finalités correspondent, aucun outil n'apparaît dans la déclaration sans figurer dans le registre, et vice versa.
Lacune fréquente : des outils marketing introduits de manière autonome par des collaborateurs (service de newsletter, analytics, heatmaps) n'apparaissent ni dans le registre ni dans la déclaration, et ne sont découverts qu'au moment de l'audit.
Module 2 : Information et déclaration de protection des données (points 5-9)
L'art. 19 LPD exige une information « appropriée » lors de chaque collecte de données personnelles. La déclaration de protection des données est le principal support de cette information, mais pas le seul : au point de collecte (formulaire, paiement) un texte d'avertissement avec lien est également requis.
- Déclaration de protection des données dans le pied de page de toutes les pages, dans chaque langue publiée, avec une URL stable et un numéro de version.
- Mentions obligatoires selon l'art. 19 al. 2-4 LPD complètes : identité/contact du responsable du traitement, finalité, catégories de destinataires, pays tiers avec garantie. Pour les collectes indirectes, ajouter les catégories de données (art. 19 al. 3 LPD).
- Profilage et décision individuelle automatisée explicitement mentionnés (art. 21 LPD), le cas échéant.
- Bandeau cookies et déclaration de protection des données cohérents, voir Bandeau cookies Suisse.
- Information « lors de la collecte » : au point de collecte des données (inscription à la newsletter, formulaire de contact, candidature, paiement), un texte d'avertissement avec lien profond vers la déclaration de protection des données est intégré.
Lacune fréquente : les formulaires de candidature pour les offres d'emploi ne contiennent aucune information sur le traitement, alors que l'art. 328b CO et l'art. 19 LPD forment ensemble un ensemble d'obligations.
Module 3 : Contrats de sous-traitance et traitement pour compte de tiers (points 10-13)
Chaque sous-traitant selon l'art. 9 LPD nécessite un contrat de sous-traitance écrit. Les lacunes les plus fréquentes concernent les sous-traitants « silencieux », des outils introduits sans processus d'achat formel par des collaborateurs individuels (Shadow IT). Une deuxième lacune fréquente porte sur la sous-traitance en cascade : qui héberge les données de l'outil newsletter ? Qui est le sous-cloud du fournisseur CRM ?
- L'inventaire des contrats de sous-traitance existe et contient tous les sous-traitants actifs avec statut du contrat, date du contrat, date d'entrée en vigueur et prochaine révision.
- Chaque contrat de sous-traitance couvre les mentions obligatoires, voir Modèle de contrat de sous-traitance Suisse : étendue du traitement, obligation de suivre les instructions, MTO, sous-traitance en cascade, droit d'audit, fin du contrat avec restitution/suppression des données.
- La sous-traitance en cascade est documentée : pour chaque sous-traitant, liste des sous-fournisseurs cloud et des pays tiers.
- Le Shadow IT est identifié : recensement annuel au minimum auprès des départements métier sur les outils effectivement utilisés, comparaison avec l'inventaire des contrats de sous-traitance.
Conseil : un indicateur simple pour détecter le Shadow IT est de comparer les relevés de cartes de crédit des départements métier avec l'inventaire des contrats de sous-traitance. Ce qui figure dans le budget marketing comme poste SaaS mais n'a pas de contrat de sous-traitance est du Shadow IT.
Module 4 : Pays tiers et Représentant UE (points 14-17)
Les transferts vers des pays tiers constituent la plus grande source de lacunes dans plus de 60 % des prises en mandat SIDD 2024-2025. La constellation la plus fréquente : un outil SaaS américain sans certification Swiss-U.S. DPF et sans SCC.
- Une liste de tous les destinataires en pays tiers existe avec le pays, la garantie (adéquation, Swiss-U.S. DPF, SCC, BCR) et la date de la dernière vérification.
- Les destinataires aux États-Unis sans certification DPF active disposent de SCC, généralement la version reconnue par le PFPDT du 27 août 2021.
- L'applicabilité du RGPD a été vérifiée (principe du marché cible art. 3 al. 2 RGPD) : livrez-vous activement dans l'UE, vous adressez-vous à des clients de l'UE dans leur langue, tracez-vous des utilisateurs de l'UE avec des cookies ?
- Si le RGPD s'applique : un Représentant UE selon l'art. 27 RGPD a été désigné, avec adresse dans la déclaration de protection des données et contrat de mandat à jour (cf. Représentant UE).
Erreur de suivi fréquente : celui qui désigne le Représentant UE seulement après une plainte a documenté un manquement de conformité sur la période intermédiaire, un « easy win » typique pour une autorité de surveillance de l'UE.
Module 5 : Droits des personnes concernées, analyse d'impact, sécurité (points 18-23)
Les droits des personnes concernées (art. 25-32 LPD) doivent être traduits en processus, pas seulement annoncés dans la déclaration de protection des données. Quiconque reçoit une demande d'accès dispose de 30 jours (art. 25 al. 7 LPD), et a besoin d'une personne désignée, d'un outil et d'un flux de travail.
- Un canal de messagerie dédié aux demandes de protection des données ([email protected] ou équivalent), avec routage d'escalade interne.
- Le processus de traitement des demandes d'accès est documenté : vérification d'identité, recherche de données dans tous les systèmes, rédaction (masquage des références à des tiers), envoi, journalisation.
- Un processus d'analyse d'impact est établi : les déclencheurs selon l'art. 22 LPD (risque élevé, notamment pour le profilage, les données sensibles, les nouvelles technologies) sont catalogués, le processus avec analyse des risques et plan de mesures est disponible.
- Les MTO selon l'art. 8 LPD sont documentées : chiffrement en transit et au repos, contrôle des accès, sauvegarde, gestion des correctifs, journalisation, idéalement mappées sur ISO 27001 Annex A:2022 (cf. Check-list ISO 27001).
- MFA pour les accès administratifs aux bases de données, consoles cloud, boîtes de messagerie.
- Formations à la protection des données au minimum annuellement, documentées et avec contrôle des résultats.
Conseil : une formation sans contrôle des résultats n'est pas exploitable dans une procédure devant le PFPDT, un simple test de 10 questions par an suffit.
Module 6 : Violations de données et gouvernance (points 24-28)
Le délai de 72 heures de l'art. 24 LPD est un délai impératif et commence dès la connaissance d'une violation de la sécurité des données présentant un risque élevé. Quiconque notifie l'incident au PFPDT avec plusieurs jours de retard risque une procédure de surveillance, détails dans notre article Notifier une violation de données au PFPDT.
- Un plan de réponse aux incidents existe avec matrice d'escalade, critères de triage (risque élevé oui/non), modèles pour la notification au PFPDT et, le cas échéant, l'information des personnes concernées.
- Un journal des violations de données est tenu : chaque violation (y compris celles sans obligation de notification) est documentée avec date, description, cause, mesures.
- Un exercice de simulation a eu lieu au cours des 12 derniers mois : scénario réaliste joué, délai de 72 heures respecté.
- Un responsable de la protection des données est désigné (interne ou externe en tant que conseiller selon l'art. 10 LPD) ; en cas de lien avec le RGPD, également un DPO selon l'art. 37 RGPD.
- Rapport annuel du conseiller en protection des données avec état des lieux, mesures prises et proposition budgétaire pour l'année suivante, déchargeant pour le DPO et décisionnel pour la direction.
Quiconque satisfait à moins de 3 des 5 points de ce module présente un déficit structurel de gouvernance qui, en cas de sinistre, coûte généralement plus cher que l'investissement dans la mise en place.
Comment SIDD vous accompagne
SIDD propose cet autotest en 28 points sous forme de version interactive en ligne avec évaluation automatique via notre formulaire de contact, vous recevrez ensuite une évaluation PDF avec priorisation et proposition de mesures. Quiconque a plus de 5 points en « rouge » devrait prévoir un entretien d'approfondissement de 60 minutes ; au-delà de 10 points rouges, nous recommandons l'intégration dans un programme de conformité complet.
Sur le plan opérationnel, nous regroupons généralement la correction des lacunes dans un mandat DPO avec connexion à la plateforme Priverion pour le registre, l'inventaire des contrats de sous-traitance et la déclaration de protection des données. Pour les entreprises soumises au RGPD, nous ajoutons un DPO RGPD et un Représentant UE. Pour une offre à prix fixe concrète pour corriger les lacunes de votre autotest, utilisez la demande d'offre. Un atelier sur la protection des données pour la direction et les personnes clés est disponible séparément via Atelier protection des données PME.
