Conseiller à la protection des données en Suisse – Obligation, rôle, profil de compétences
Introduction
Le rôle du conseiller à la protection des données (DPO) est ancré en Suisse depuis l'entrée en vigueur de la LPD le 1er septembre 2023, à l'art. 10 LPD. Contrairement au délégué à la protection des données de l'UE (DPO) selon les art. 37 ss RGPD, la désignation en Suisse est volontaire, mais elle est assortie d'un avantage procédural concret et s'impose pratiquement dans de nombreuses situations. Sous-estimer le DPO, c'est renoncer à une fonction précieuse au sein de sa propre architecture de conformité et risquer de ne pas pouvoir satisfaire à la charge de la preuve en cas de litige.
Cet article fournit les repères essentiels pour la décision « désigner ou non » et pour le bon choix de la personne ou de l'entité :
- le détail de l'art. 10 LPD et ses différences avec le RGPD ;
- les tâches et responsabilités du DPO au quotidien ;
- le profil de compétences attendu (juridique, technique, organisationnel, méthodologique) ;
- le lien de rapport au conseil d'administration et l'indépendance structurelle ;
- la responsabilité personnelle en cas d'amendes selon les art. 60 ss LPD ;
- le choix entre solution interne et externe.
Ce texte s'adresse aux directions, conseils d'administration, RH et responsables conformité souhaitant mettre en place ou réattribuer un mandat de DPO. L'article complémentaire sur le modèle opérationnel du DPO externe se trouve sous DPO externe Suisse.
L'art. 10 LPD en détail
L'art. 10 LPD réglemente la désignation d'un conseiller à la protection des données par les responsables du traitement privés. Quatre éléments caractérisent la norme :
Volontariat : Contrairement au RGPD, la Suisse ne connaît pas d'obligation de désignation, ni pour les autorités, ni pour les entreprises privées, même en cas de traitement étendu de données personnelles particulièrement dignes de protection. Ce libéralisme était controversé lors de la procédure législative et le reste ; il reflète la tradition suisse d'autorégulation.
Exigences envers la personne : Le DPO doit disposer des connaissances spécialisées nécessaires. La loi ne précise pas davantage, mais le message du Conseil fédéral et la pratique du PFPDT visent des connaissances juridiques en droit de la protection des données, une compréhension organisationnelle et, idéalement, des notions techniques de base.
Indépendance : Le DPO est libre de toute instruction dans l'exercice de ses tâches et doit impérativement être en mesure d'exercer sa fonction de manière indépendante. Il ne peut pas assumer de tâches incompatibles avec ses obligations de DPO (pas de conflit d'intérêts).
Désignation auprès du PFPDT : Le responsable du traitement communique les coordonnées du conseiller au PFPDT. Cette notification sert la transparence, le PFPDT tient une liste des conseillers désignés qu'il utilise comme point de contact dans les procédures.
L'avantage procédural central : lors d'une analyse d'impact relative à la protection des données (AIPD) qui aboutit à un risque résiduel élevé malgré les mesures prises, le responsable du traitement peut, selon l'art. 23 al. 4 LPD, renoncer à la consultation du PFPDT s'il a associé le DPO et que celui-ci approuve l'évaluation du risque résiduel. Cela représente jusqu'à 2 mois d'économie par projet. Pour les organisations avec de fréquents projets liés à la protection des données (plateformes marketing, usages IA, migrations cloud), c'est un avantage de rapidité considérable.
Raisons pratiques de la désignation
Indépendamment de l'avantage procédural, plusieurs raisons pratiques plaident pour la désignation d'un DPO, même dans des situations non obligatoirement réglementées :
- Responsabilité claire : Les questions de protection des données ont besoin d'un interlocuteur. Sans entité désignée, les demandes d'accès, les réclamations et la correspondance avec les autorités atterrissent sur des bureaux qui changent.
- Signal de conformité vers l'extérieur : Les clients, mandants, investisseurs et auditeurs s'attendent à un DPO. L'absence est régulièrement interprétée dans les appels d'offres et les due diligences comme un déficit de maturité.
- Réduction des risques pour la direction : L'adressage personnel des amendes selon l'art. 60 LPD vise en cas de doute la direction. Un DPO désigné avec un mandat clairement documenté déplace les responsabilités opérationnelles et crée une ligne de défense substantielle.
- Exigences des assureurs : Les assurances cyber exigent de plus en plus une entité de protection des données désignée comme condition de couverture complète.
- Obligations contractuelles : Les contrats de sous-traitance (DPA) avec des donneurs d'ordre importants (notamment en B2B) prévoient fréquemment l'obligation de maintenir un conseiller à la protection des données.
- Efficacité dans le groupe : Si la société mère dispose déjà d'un DPO, la désignation dans les filiales est un complément cohérent.
Dans des secteurs tels que les cabinets d'avocats, les fiduciaires, les cabinets médicaux, les hôpitaux, les assurances, les boutiques en ligne et les éditeurs SaaS, la désignation est de facto la norme, même sans obligation légale. Y renoncer fait tache, avec toutes les conséquences sur l'acquisition de clients et les performances en audit.
Tâches au quotidien
Les tâches du DPO sont décrites à l'art. 10 al. 2 LPD et précisées par la pratique administrative. Sept blocs essentiels caractérisent la réalité opérationnelle :
- Conseil et formation : Premier interlocuteur pour les questions de protection des données dans tous les domaines. Formations pour la direction, le personnel, l'informatique, le marketing, les ventes. Au minimum annuellement.
- Registre des activités de traitement : Élaboration, tenue et révision annuelle du registre selon l'art. 12 LPD. S'assure que les nouveaux traitements sont enregistrés.
- Analyses d'impact relatives à la protection des données (AIPD) : Pilotage et co-validation des AIPD pour les traitements à haut risque (IA, procédures biométriques, profilage, tracking).
- Demandes d'accès et de rectification : Canal d'entrée, triage, réponse dans les 30 jours (art. 25 LPD), escalade en cas de refus.
- Violations de données : Triage, évaluation des risques, accompagnement de la notification au PFPDT selon l'art. 24 LPD, information des personnes concernées.
- Examen des contrats : Contrats de sous-traitance (DPA) avec les sous-traitants, évaluations des transferts vers des pays tiers, CCT UE, DPF Suisse-États-Unis.
- Rapports : Au minimum annuellement à la direction, semestriellement ou trimestriellement en cas de complexité accrue. Contenu : rapport de statut, constatations ouvertes, évaluation des risques, plan de mesures.
S'y ajoutent des tâches spéciales : accompagnement d'audits (audits clients, certification ISO 27701), procédures avec les autorités (correspondance PFPDT), conseil sur des projets (campagnes marketing, usages IA, transactions M&A). En moyenne, une PME suisse de taille moyenne génère entre 8 et 20 heures de travail par mois, avec des pics lors de projets et d'incidents.
Profil de compétences et qualifications
Le PFPDT n'exige pas de diplôme formel, mais des connaissances spécialisées documentées, de l'expérience et une formation continue. Le profil suivant s'est établi dans la pratique :
- Fondement juridique : Connaissance solide de la LPD, de l'OPDo, du RGPD et des sources juridiques sectorielles pertinentes (FINMA, LAMal, LSCPT, LSI). Idéalement un diplôme juridique ou une pratique équivalente (p. ex. CAS droit de la protection des données).
- Compréhension technique de base : Architectures de sécurité, modèles cloud, authentification, pseudonymisation, chiffrement. Le DPO doit pouvoir dialoguer d'égal à égal avec les architectes informatiques, sans être lui-même architecte.
- Méthode organisationnelle : Mettre en place un registre des activités de traitement, effectuer des analyses de risques et des AIPD de manière structurée, animer des formations. Expérience avec ISO 27001, ISO 27701 ou NIST CSF est un atout.
- Communication : Savoir expliquer de façon compréhensible pour la direction, négocier avec l'informatique, collaborer avec le marketing, correspondre avec les autorités. Capacité à dire « non » et à le faire respecter.
- Langues : Allemand et anglais indispensables ; le français est un atout pour les mandats romands.
- Certifications : CIPP/E, CIPM, adhésion à l'IAPP, CAS protection des données HSG/ZHAW/HSLU sont des indicateurs établis.
- Expérience sectorielle : En particulier dans les secteurs réglementés (santé, finance, assurance), la connaissance du secteur fait la différence.
Important : le profil est large, mais réaliste. Personne n'excelle sur tous les points. L'essentiel est la combinaison d'une base solide avec l'accès à une expertise spécialisée, dans le modèle externe, typiquement au sein d'une équipe ; dans le modèle interne, par la formation et le sparring externe.
Lien hiérarchique et indépendance
L'indépendance n'est pas seulement une question de personne, mais aussi d'intégration organisationnelle. Trois structures dominent la pratique :
Poste fonctionnel auprès de la direction : Le DPO interne rend compte directement au CEO ou au COO, n'est pas rattaché au département informatique (pas de conflit d'intérêts avec les projets informatiques) ni aux RH (pas de conflit avec les dossiers du personnel). C'est l'étalon-or.
Compliance officer avec double rôle : Dans les petites entreprises, le compliance officer ou le juriste assume la fonction de DPO. Cela fonctionne pour autant que les fonctions soient clairement documentées séparément et qu'aucun conflit n'en résulte.
DPO externe : La variante structurellement la plus indépendante ; voir notre article sur le modèle DPO externe.
Ce qui ne fonctionne jamais : la fonction DPO chez le responsable informatique, le responsable marketing ou le responsable commercial. Les conflits structurels sont trop évidents ; le PFPDT les apprécie régulièrement de façon négative. La fonction DPO chez le directeur général est également problématique, car celui-ci se contrôlerait alors lui-même.
Le lien hiérarchique doit être consigné dans une description de fonction écrite, incluant un accès direct au conseil d'administration pour les constatations critiques. Cette clause est un standard de conformité et est régulièrement vérifiée par les auditeurs. Son absence suggère que le DPO est politiquement isolé, une faille dans tout audit sérieux.
Responsabilité et risque personnel
La structure des amendes de la LPD (art. 60 ss) vise en principe la personne physique responsable. Si aucune personne spécifique n'est désignée, l'autorité de poursuite pénale peut se retourner contre la direction, en règle générale le CEO. Le DPO peut, selon les circonstances, être désigné comme personne responsable si le pilotage opérationnel de la protection des données lui était clairement attribué.
Quatre conséquences en découlent pour la conception du mandat :
- Répartition claire des responsabilités par écrit : Qui décide quoi, qui recommande quoi, qui documente quoi. Description de fonction et matrice de délégation.
- Assurance RC dirigeants avec module protection des données : Les assurances RC dirigeants classiques ne couvrent souvent pas les amendes pour violation de la protection des données. Vérifier si un texte de conditions élargi ou une police cyber autonome est nécessaire.
- Conservation des preuves de ses propres recommandations : Le DPO documente par écrit ce qu'il a recommandé. Si la direction ne suit pas la recommandation, c'est son risque, pas celui du DPO.
- Possibilité de retrait : Un DPO régulièrement ignoré doit pouvoir se démettre de sa fonction sans que des clauses contractuelles l'en empêchent. Pour le DPO externe, c'est plus simple (résiliation du mandat) ; pour le DPO interne, cela requiert des constructions claires en droit du travail.
Dans la pratique, l'adressage personnel des amendes est devenu rare, la plupart des procédures du PFPDT se terminent par des recommandations et des décisions, non par des plaintes pénales. Néanmoins, la mise en place préventive de la ligne de défense est impérative, car en cas de crise il n'y a plus le temps de construire.
Comment SIDD vous accompagne
SIDD propose deux solutions complémentaires pour la fonction DPO : la prise en charge externe complète en tant que conseiller à la protection des données Suisse avec un mandat clair, des SLA définis et la notification de votre fonction au PFPDT ; ou l'accompagnement de votre DPO interne en tant que sparring-partner, avec formation, soutien méthodologique et backup en cas d'escalade. Les deux modèles intègrent si besoin la fonction DPO UE ainsi que la représentation UE selon l'art. 27.
Pour la profondeur organisationnelle, nous complétons avec des ateliers de protection des données pour PME (formation annuelle obligatoire), la mise en place d'un SMSI selon ISO 27001 pour l'aspect sécurité et des mandats CISO/RSI lorsque la cybersécurité nécessite son propre profil opérationnel.
Écrivez-nous via le formulaire de contact ou demandez une offre. Nous répondons dans un délai d'un jour ouvrable avec une proposition de mandat concrète indiquant la structure optimale (interne, externe, hybride) pour votre taille et votre profil de risque.
