Déclaration de protection des données Suisse – Générateur conforme LPD 2026

9 min de lectureDernière mise à jour Par Dominic Staiger

Introduction

Depuis l'entrée en vigueur de la loi fédérale révisée sur la protection des données (LPD) le 1er septembre 2023, l'obligation d'information envers les personnes concernées en Suisse a changé structurellement. L'art. 19 LPD exige une information adéquate, précise et rédigée dans un langage compréhensible sur chaque collecte de données personnelles, pas uniquement pour les catégories particulièrement dignes de protection. Une déclaration de protection des données n'est donc plus un simple « nice-to-have » volontaire, mais une information obligatoire : quiconque collecte des données personnelles sans elle enfreint l'art. 19 en lien avec l'art. 60 LPD et risque aussi bien des plaintes pénales de particuliers qu'une procédure de surveillance du PFPDT. Un générateur aide les PME suisses à couvrir entièrement les contenus obligatoires, à condition qu'il couvre correctement la LPD, le cas échéant le RGPD et la loi sur les télécommunications.

Cet article explique ce qu'un générateur conforme à la LPD doit accomplir en 2026 :

  • quelles mentions obligatoires l'art. 19 al. 2 LPD exige impérativement ;
  • quelles obligations supplémentaires existent en cas de décisions individuelles automatisées (art. 21 LPD) ;
  • quand les mentions obligatoires du RGPD selon les art. 13/14 RGPD doivent être ajoutées ;
  • comment les catégories de destinataires et les transferts vers des pays tiers (art. 16/17 LPD) sont correctement documentés ;
  • quelles fonctions du générateur apportent une réelle valeur ajoutée par rapport à un modèle statique ;
  • comment SIDD couple la déclaration de protection des données au registre interne des activités de traitement selon l'art. 12 LPD.

Quiconque comprend le texte comme un artefact de conformité, et non comme un pied de page marketing, évite les deux tiers des observations typiques du PFPDT.

Ce que l'art. 19 LPD exige impérativement

L'art. 19 al. 2 LPD énumère de façon exhaustive mais succincte les mentions obligatoires. Doivent figurer au minimum : (a) l'identité et les coordonnées du responsable du traitement, (b) la finalité du traitement, (c) le cas échéant, les destinataires ou catégories de destinataires auxquels des données personnelles sont communiquées. En cas d'exportation à l'étranger, l'art. 19 al. 4 LPD impose en outre d'indiquer le pays destinataire et les garanties selon l'art. 16 al. 2 LPD (décision d'adéquation du Conseil fédéral, clauses contractuelles types, règles d'entreprise contraignantes) ou l'exception selon l'art. 17 LPD. Lorsque les données ne sont pas collectées directement auprès de la personne concernée, les catégories de données doivent également être mentionnées (art. 19 al. 3 LPD).

Comparé à l'art. 13 RGPD, trois mentions obligatoires font défaut dans la LPD, qu'un bon générateur devrait néanmoins proposer en option car elles sont régulièrement applicables : la durée de conservation ou les critères pour la déterminer, la base juridique et la mention explicite des droits des personnes concernées. Ces derniers sont de toute façon accordés par la loi aux art. 25-29 LPD ; les mentionner améliore cependant la lisibilité et réduit considérablement le nombre de demandes d'accès peu claires.

Pertinent en pratique : l'exigence d'une « information adéquate » à l'art. 19 al. 1 LPD est un critère matériel. Une déclaration de protection des données de 12 pages en langage juridique ne suffit pas, le PFPDT a clarifié dans ses FAQ sur l'obligation d'information que les textes courts, bien structurés avec des titres clairs sont préférés. Un générateur devrait donc insérer automatiquement des titres de sections et se normaliser à 1 200-2 500 mots.

Obligations supplémentaires en cas de décision individuelle automatisée

L'art. 21 LPD renforce l'obligation d'information pour toute décision individuelle automatisée ayant des effets juridiques ou une incidence considérable. Le responsable du traitement doit informer la personne concernée du fait de la décision automatisée, et, à sa demande, lui permettre d'exprimer son point de vue et de faire réexaminer la décision par une personne physique. Quiconque utilise des systèmes de scoring de solvabilité, de tarification ou RH assistés par IA doit le mentionner explicitement dans la déclaration de protection des données. Une simple phrase « nous utilisons des algorithmes » ne suffit pas.

Un générateur conforme à la LPD en 2026 doit prévoir des modules dédiés pour de tels scénarios, décrivant au minimum (1) le domaine d'application (solvabilité, sélection du personnel, tarif d'assurance), (2) la logique dans ses grandes lignes, (3) la portée et (4) les droits de recours. Avec le règlement de l'UE sur l'IA, dont les obligations GPAI s'appliquent depuis le 2 août 2025 et dont le régime des systèmes à haut risque entre en vigueur le 2 août 2026, cette exigence de transparence prend une importance supplémentaire, y compris pour les fournisseurs suisses desservant les marchés UE. Le PFPDT a rappelé à plusieurs reprises dans son rapport d'activité que le profilage à haut risque selon l'art. 22 lit. f LPD déclenche une analyse d'impact préalable relative à la protection des données (AIPD), dont le résultat doit être documenté en interne.

Dans la pratique, nous recommandons d'indiquer dans le générateur un paragraphe distinct pour chaque application de profilage, avec la finalité, la description de la logique, l'impact et la voie d'opposition, et de refléter ces mêmes champs dans le registre des activités de traitement interne.

Quand le RGPD s'applique en sus

Les entreprises suisses sont soumises au RGPD en plus de la LPD dès lors qu'elles offrent des biens ou des services à des personnes dans l'UE/EEE ou observent leur comportement dans l'UE/EEE au sens de l'art. 3 al. 2 RGPD. Une boutique en ligne qui livre en Allemagne, un fournisseur SaaS avec des utilisateurs UE, une newsletter ciblant explicitement l'UE : les trois déclenchent le principe du marché cible. La déclaration de protection des données doit alors couvrir en plus les mentions obligatoires des art. 13/14 RGPD, notamment la base juridique par traitement (art. 6 RGPD), la durée de conservation, les droits en matière de protection des données (art. 15-22 RGPD), le droit de recours auprès d'une autorité de contrôle UE et les coordonnées du représentant UE selon l'art. 27 RGPD.

Un bon générateur reconnaît cette situation et active automatiquement les modules spécifiques au RGPD, produisant ainsi un document unique et combiné plutôt que deux versions parallèles. Important : l'identité et les coordonnées du représentant UE doivent provenir du contrat de mandat actif, pas d'une adresse fictive quelconque. Quiconque n'a pas encore désigné de représentant trouvera chez SIDD un mandat groupé sous Représentant UE selon l'art. 27 RGPD. Pour le marché britannique, l'art. 27 UK GDPR s'applique en parallèle ; voir notre service Représentant britannique.

Sans cette pluralité des bases juridiques, un générateur aveugle au RGPD produit une déclaration de protection des données considérée comme incomplète dans l'UE, avec un risque d'amende allant jusqu'à 20 millions EUR ou 4 % du chiffre d'affaires mondial du groupe.

Destinataires, sous-traitants et transferts vers des pays tiers

L'art. 19 al. 2 lit. c LPD exige la mention des destinataires ou catégories de destinataires. La solution par catégories s'est imposée dans la pratique, p. ex. « fournisseur d'hébergement cloud », « prestataire de services de paiement », « envoi de newsletter », « fiduciaire comptable ». Le PFPDT accepte les catégories pour autant qu'elles soient suffisamment précises. « Prestataires tiers » ou « partenaires commerciaux » sans autre précision ne suffit pas.

Pour les transferts vers des pays tiers selon l'art. 16 LPD, le générateur doit distinguer : le pays destinataire figure-t-il sur la liste des États offrant un niveau adéquat de protection (annexe 1 OPDo, notamment UE/EEE, Royaume-Uni, Canada, Israël) ? Si oui : la mention du pays suffit. Si non (typiquement les États-Unis sans certification active sous le Swiss-U.S. Data Privacy Framework, l'Inde, de nombreux pays APAC) : la garantie selon l'art. 16 al. 2 LPD doit être indiquée, généralement les clauses contractuelles types suisses (version reconnue du PFPDT du 27 août 2021 avec les CCT UE). Concernant les États-Unis, depuis le 15 septembre 2024, les transferts vers des destinataires certifiés sous le Swiss-U.S. DPF sont autorisés sans CCT, le générateur doit vérifier cela pour chaque destinataire.

Les sous-traitants ne constituent pas une catégorie de destinataires distincte, mais restent juridiquement le « bras prolongé » du responsable du traitement (art. 9 LPD). Ils doivent cependant être mentionnés de manière transparente, car ils ont de facto accès aux données. La sous-traitance en cascade, les droits d'audit et les obligations de suppression appartiennent au contrat de sous-traitance, pas à la déclaration de protection des données, pour les détails, voir notre article Modèle de contrat de sous-traitance Suisse.

Ce qu'un bon générateur accomplit de plus qu'un modèle

Un modèle Word statique vieillit dès le jour où il est téléchargé. Un générateur en revanche peut traduire des saisies structurées en une sortie HTML versionnée, couplée au registre interne des activités de traitement (art. 12 LPD). Concrètement, cela représente quatre fonctions que nous considérons comme standard minimum en 2026 :

  1. Modules plutôt que texte continu. Un module par destinataire, finalité et transfert vers un pays tiers, pouvant être repris depuis le registre.
  2. Versionnement avec date. Chaque modification génère une nouvelle version avec date d'entrée en vigueur, important pour les demandes d'accès selon l'art. 25 LPD.
  3. Multilinguisme synchrone. Les versions allemande, française, italienne et anglaise doivent avoir le même contenu. En cas de divergence, la version dans la langue du contrat fait foi en cas de litige.
  4. Paramètres cantonaux/sectoriels. Les banques (secret FINMA), les hôpitaux (lois sur les données des patients), les cabinets d'avocats (LLCA) et les autorités cantonales (IDG/IDAG) nécessitent des clauses supplémentaires qu'un générateur générique ne couvre pas.

Le surcoût par rapport à un modèle s'amortit dès la première demande d'accès : un document versionné démontre de manière probante quelle information la personne concernée a reçue au moment de la collecte des données, une pièce à conviction centrale dans une procédure du PFPDT.

Erreurs typiques et comment les éviter

Sur plus de 200 audits SIDD de 2024-2025, six erreurs récurrentes ressortent :

  • Copier-coller depuis des modèles RGPD allemands, la référence à « l'art. 6 al. 1 RGPD » paraît déplacée dans un contexte purement suisse et crée de la confusion sur le droit applicable.
  • Incohérence entre bandeau cookies et déclaration de protection des données, le bandeau liste des outils absents de la déclaration, ou inversement. Voir notre article Bandeau cookies Suisse.
  • Transferts vers des pays tiers formulés de façon générale, « dans le monde entier » ou « dans tous les pays du monde » n'est pas une indication admissible.
  • Aucun représentant UE mentionné, alors que la boutique en ligne livre manifestement dans l'UE.
  • Références obsolètes à l'ancienne LPD avec numérotation des articles antérieure au 1er septembre 2023.
  • Profilage/IA non mentionné, alors qu'un outil de scoring automatisé fonctionne en arrière-plan.

Quiconque utilise un générateur devrait effectuer au minimum une fois par an une vérification de plausibilité par rapport au registre des activités de traitement actuel, et impérativement lors de chaque nouveau sous-traitant, transfert vers un pays tiers ou système de profilage introduit.

Comment SIDD vous accompagne

SIDD exploite un générateur en ligne qui regroupe les mentions obligatoires de la LPD selon les art. 19, 21 et 22 ainsi que, si nécessaire, les contenus du RGPD selon les art. 13/14 dans un document unique et versionné. Le générateur extrait les destinataires, les finalités et les sous-traitants directement du registre des activités de traitement géré dans la plateforme Priverion, de sorte que les incohérences entre le registre et la déclaration sont exclues. Les sorties multilingues (DE/FR/IT/EN) sont maintenues en parallèle ; chaque modification génère une nouvelle version avec date d'entrée en vigueur.

Pour les PME sans DPO interne, nous regroupons le générateur avec un mandat de DPO externe dans le cadre des services de conseil en protection des données Suisse. Quiconque est en outre soumis au RGPD complète le package avec le DPO RGPD et le représentant UE. Une première évaluation gratuite de votre déclaration de protection des données existante est disponible via notre formulaire de contact ; pour une offre concrète de création ou de migration, utilisez la demande d'offre. Nous livrons généralement un premier projet en accord avec votre registre en 10 jours ouvrables.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Déclaration de protection des données Suisse – Générateur conforme LPD 2026

PERSPECTIVE

Protection des données
24 mai 2026
Dr Dominic Staiger
Déclaration de confidentialité selon la LPD : ce qu'exige l'art. 19 LPD, devoirs en cas de décision individuelle automatisée et quand le RGPD s'ajoute.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.