Déclaration de protection des données Suisse – Tout ce qui doit y figurer en 2026

7 min de lectureDernière mise à jour Par Dominic Staiger

Introduction

Depuis le 1er septembre 2023, la déclaration de protection des données n'est plus une mesure de bonne volonté, mais une obligation stricte découlant des art. 19 et 20 LPD. Quiconque collecte des données personnelles, et c'est le cas de pratiquement tout exploitant de site web ou d'application, doit informer les personnes concernées préalablement sur certains contenus minimaux. En cas d'infraction, l'art. 60 LPD prévoit des amendes allant jusqu'à CHF 250 000 à l'encontre de la personne physique responsable et, si le RGPD s'applique en parallèle, jusqu'à 4 % du chiffre d'affaires du groupe ou EUR 20 millions selon l'art. 83 RGPD.

Ce guide traite pour 2026 :

  • Les contenus obligatoires impératifs selon l'art. 19 al. 2 LPD
  • Les extensions pour des situations particulières (transfert vers des pays tiers, décision individuelle automatisée, profilage)
  • Le multilinguisme et l'intelligibilité linguistique
  • Le cas d'interface : déclaration suisse avec obligation parallèle RGPD (art. 13/14)
  • La structuration pratique et la maintenance
  • Les lacunes typiques dans les procédures du PFPDT

Nous montrons également comment la déclaration peut être construite de manière modulaire pour rester maintenable, et évoluer proprement avec chaque nouveau traitement ou prestataire.

Contenus obligatoires selon l'art. 19 LPD

L'art. 19 al. 2 LPD fixe de manière exhaustive, mais concise, les mentions obligatoires. Doivent figurer au minimum :

  1. Identité et coordonnées du responsable du traitement
  2. Finalité du traitement
  3. Catégories de destinataires (le cas échéant, les destinataires nommément)

En clair : vous devez au moins indiquer qui vous êtes, à quoi vous utilisez les données et à qui vous les transmettez éventuellement. Le champ d'application est large, l'obligation s'applique à toute collecte de données personnelles, et donc bien au-delà des sites web : inscription à une newsletter, formulaire de contact, installation d'une application, connexion, formulaire de candidature, questionnaire fournisseur.

Trois mentions obligatoires supplémentaires s'ajoutent lorsqu'elles sont pertinentes :

  • Communication à des pays tiers selon l'art. 19 al. 4 LPD : si des données sont transmises dans un pays ne disposant pas d'un niveau adéquat de protection des données, il faut indiquer en sus (a) l'État ou l'organisme international, (b) les garanties selon l'art. 16 LPD (p. ex. clauses contractuelles types).
  • Décision individuelle automatisée selon l'art. 21 LPD : si des décisions ayant des effets juridiques ou une incidence considérable sont prises sur la base d'une évaluation automatisée, vous devez le divulguer et indiquer à la personne concernée son droit à un réexamen par une personne physique.
  • Cas particulier « collecte auprès de tiers » : l'art. 19 al. 3 LPD exige en outre des indications sur les catégories de données.

La déclaration doit être disponible avant la collecte, sous une forme compréhensible, à un endroit facilement accessible pour les personnes concernées.

Contenus étendus recommandés

Au-delà du minimum légal, nous recommandons les contenus suivants, car ils sont soit reflétés par d'autres obligations de la LPD, soit pratiqués par l'autorité de surveillance (PFPDT) :

  • Catégories de données personnelles traitées et leurs sources
  • Délais de conservation et de suppression par catégorie de données (découle du registre selon l'art. 12 LPD)
  • Mesures de sécurité des données (dans un résumé compréhensible pour les non-spécialistes)
  • Droits des personnes concernées selon les art. 25 ss LPD (accès, rectification, suppression, portabilité des données, limitation, opposition) et la voie de recours auprès du PFPDT
  • Cookies et technologies similaires (pixels de suivi, stockage local, empreinte numérique), avec distinction entre cookies techniquement nécessaires et cookies « marketing » ; lien vers le gestionnaire de consentement
  • Traitements spécifiques : newsletter (fournisseur, tracking), analyse web (outil, anonymisation IP), pixels publicitaires (fournisseur), chatbots (fournisseur IA), procédures de candidature (ATS, durée de conservation)
  • Mention du conseiller à la protection des données selon l'art. 10 LPD, s'il a été désigné
  • Mentions de version et de modifications avec date (« état au : ... »)

Ces indications sont standard dans la pratique UE depuis les art. 13/14 RGPD, quiconque doit de toute façon maintenir la déclaration conforme au RGPD satisfait ainsi également à l'art. 19 LPD sans difficultés.

Multilinguisme et intelligibilité

La Suisse connaît quatre langues officielles, mais la déclaration au sens de la LPD ne doit pas obligatoirement être disponible dans les quatre langues, mais dans la langue dans laquelle l'offre est présentée. Concrètement :

  • Si votre site web est disponible en allemand, français et anglais, la déclaration doit être dans les trois langues, sur la version linguistique correspondante.
  • Si vous vous exprimez uniquement en allemand, l'allemand suffit.
  • Les déclarations en anglais pour des sites web de langue allemande ne suffisent pas, le PFPDT a clarifié à plusieurs reprises dans ses rapports d'activité que l'intelligibilité linguistique est obligatoire.

L'intelligibilité selon l'art. 19 al. 1 LPD exige en outre que la déclaration soit rédigée dans une langue que la personne concernée moyenne peut comprendre. Des textes excessivement juridiques avec des phrases complexes imbriquées ne sont pas conformes aux exigences de la déclaration. Nous recommandons une structure à plusieurs niveaux : version courte (TL;DR) au début, puis la version détaillée structurée. Dans des contextes B2B (p. ex. plateformes avec des utilisateurs professionnels), le langage peut rester légèrement plus formel ; dans des contextes B2C, il doit être compréhensible pour le grand public, en cas de doute, test de lecture avec des adolescents du niveau secondaire I.

Interface LPD ↔ art. 13/14 RGPD

De nombreuses entreprises suisses traitent en parallèle sous LPD et RGPD dès qu'elles s'adressent à des personnes dans l'UE ou suivent leur comportement (art. 3 al. 2 RGPD). Dans ce cas, les deux obligations d'information doivent être remplies. Les art. 13/14 RGPD sont plus exigeants, ils exigent en sus :

  • Coordonnées du DPO (s'il a été désigné)
  • Bases juridiques par traitement (art. 6 RGPD) ainsi que, le cas échéant, l'intérêt légitime
  • Destinataires (aussi concrets que possible, pas seulement par catégorie)
  • Transfert vers des pays tiers avec désignation concrète du destinataire, des garanties et de la possibilité d'y accéder
  • Durée de conservation ou critères pour la déterminer
  • Droits des personnes concernées selon les art. 15-22 RGPD, y compris le retrait du consentement et le droit de recours auprès de l'autorité de contrôle
  • En cas de profilage ou de décision automatisée : informations significatives sur la logique, la portée et les conséquences (art. 13 al. 2 lit. f, art. 22)

En pratique, vous devriez rédiger une seule déclaration satisfaisant simultanément aux deux régimes. Les extensions issues des art. 13/14 RGPD ne nuisent pas dans un monde purement LPD, elles sont seulement supplémentaires. Ne séparez pas artificiellement « traitements ayant lieu dans l'UE » et « traitements hors de l'UE » ; la valeur ajoutée est faible, la maintenance plus lourde.

Structuration et maintenance

Une déclaration de protection des données maintenable résulte d'une structure modulaire. La structure suivante a fait ses preuves :

  1. Identité du responsable du traitement et coordonnées
  2. DPO / conseiller à la protection des données (si disponible) et représentant UE (si requis)
  3. Résumé des traitements (TL;DR)
  4. Traitements en détail (une section par processus métier : formulaire de contact, newsletter, compte, candidature, analyse web, publicité, chatbot, etc.)
  5. Destinataires et sous-traitants avec indication des pays tiers
  6. Durée de conservation / concept de suppression
  7. Sécurité des données (en résumé)
  8. Droits des personnes concernées et voie de recours
  9. Décisions individuelles automatisées et profilage (si pertinent)
  10. Modifications et état de la déclaration

Liez la déclaration à votre registre interne des activités de traitement : chaque nouveau traitement dans le registre déclenche une mise à jour de la déclaration. Une révision trimestrielle couvre 95 % des besoins de mise à jour. Si le parc de fournisseurs change, p. ex. nouveau fournisseur IA, nouveau prestataire de suivi, procédez immédiatement à une mise à jour et rendez le versionnement visible.

Lacunes typiques dans les procédures du PFPDT

Dans les procédures du PFPDT et les rapports d'activité des dernières années, les mêmes faiblesses reviennent systématiquement :

  • Modèles génériques sans rapport avec le parc réel de traitements, enumération de cookies et de prestataires que l'entreprise n'utilise pas, ou inversement : des trackers fonctionnent mais ne sont pas mentionnés.
  • Communication à des pays tiers absente ou incomplète : « nous utilisons des services cloud aux États-Unis, sur la base de clauses contractuelles types », sans possibilité d'accéder aux CCT et sans analyse de l'impact des transferts en arrière-plan.
  • Cookies / trackers sans distinction entre techniquement nécessaires et marketing, sans bandeau de consentement avec un vrai choix, sans indication de la durée de conservation des cookies individuels.
  • Droits des personnes concernées non mentionnés ou seulement de façon générique (« vous avez des droits »), sans instruction concrète sur qui contacter.
  • Modèles obsolètes avec références à l'aLPD de 1992, absence de mention des nouveaux droits (notamment la portabilité des données selon l'art. 28 LPD).
  • Problèmes linguistiques : déclaration uniquement en anglais alors que le site web est principalement en allemand.

Chacun de ces points constitue un constat distinct dans une procédure de surveillance, et s'accumule pour aggraver l'amende. Le PFPDT a pour la première fois activement abordé la possibilité d'amendes selon l'art. 60 LPD en 2024 ; la tendance montre une rigueur croissante.

Comment SIDD vous accompagne

SIDD crée et maintient des déclarations de protection des données conformes au droit, couvrant à la fois la LPD (art. 19/20) et le RGPD (art. 13/14), liées à votre registre des activités de traitement. Dans le cadre de notre conseil en protection des données Suisse, nous prenons en charge la création initiale, la mise en correspondance avec vos services et prestataires et la mise à jour annuelle. Si vous avez en outre des traitements UE, nous ajoutons la fonction DPO RGPD et, si l'art. 27 RGPD s'applique, le rôle de représentant UE.

Pour la formation des équipes marketing, produit et web, afin que les mises à jour de la déclaration soient effectuées correctement à l'avenir, nos ateliers de protection des données sont disponibles. Un premier état des lieux de votre déclaration actuelle est accessible via le formulaire de contact ; une offre à prix fixe pour la création ou la révision, y compris le multilinguisme et l'audit des cookies, est disponible via la demande d'offre.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Déclaration de protection des données Suisse – Tout ce qui doit y figurer en 2026

PERSPECTIVE

Protection des données
24 mai 2026
Dr Dominic Staiger
Contenu d'une déclaration de confidentialité suisse : mentions obligatoires de l'art. 19 LPD, ajouts recommandés, plurilinguisme et lien avec le RGPD.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.