# Défis de la protection des données à l'ère numérique : un guide suisse

> Guide suisse sur la protection des données à l'ère numérique : tracking, IA, cloud, IoT et IA générative sous la LPD et le RGPD expliqués de manière pratique.

- Source: https://www.sidd.swiss/fr/perspectives/defis-de-la-protection-des-donnees-a-lere-numerique-un-guide-suisse/
- Langue: fr-CH
- Publié: 2026-04-01
- Mise à jour: 2026-05-24
- Auteur·e: Philipp Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Pourquoi la protection des données doit être repensée

La numérisation ne modifie pas l'objet de protection du droit à la protection des données, mais bien son étendue. Les données personnelles naissent aujourd'hui incidemment : dans la télémétrie, dans les cookies, dans les données de capteurs, dans les assistants vocaux et dans les champs de saisie de l'IA générative. La loi fédérale suisse révisée sur la protection des données (LPD) est entrée en vigueur le 1er septembre 2023 et exige des responsables du traitement qu'ils maîtrisent ces nouveaux flux de données. Parallèlement, le RGPD s'applique de manière extraterritoriale selon son art. 3 al. 2 à de nombreuses entreprises suisses dès qu'elles proposent des biens ou des services à des personnes dans l'UE ou observent leur comportement.

Ce guide se concentre sur six défis qui apparaissent le plus fréquemment dans les mandats de SIDD : le tracking et les cookies, l'IA dans les processus RH, la migration cloud, l'Internet des objets, l'IA générative dans le dialogue client ainsi que les flux de données transfrontaliers. Pour chaque défi, nous identifions les normes applicables et une approche de solution praticable. Quiconque souhaite construire le cadre juridique de manière exhaustive trouvera les bases structurelles dans le [guide LPD](https://www.sidd.swiss/einblicke/dsg-fadp-leitfaden) et dans le [guide RGPD](https://www.sidd.swiss/einblicke/dsgvo-leitfaden).

## Tracking, cookies et la voie particulière suisse

Les sites web traitent régulièrement des données personnelles dès qu'ils utilisent des scripts de tracking, des pixels publicitaires ou des cookies tiers. Dans l'UE, l'art. 5 al. 3 de la directive ePrivacy exige un consentement actif préalable pour tout cookie non strictement nécessaire. La Suisse n'exige selon l'art. 45c lit. b LTC qu'une information avec possibilité d'opposition. Les entreprises suisses desservant un public international doivent donc de facto mettre en œuvre le régime plus strict du RGPD.

En pratique, cela signifie : une gestion du consentement avec un vrai libre choix, un inventaire des cookies avec finalité, durée de conservation et destinataire, et une déclaration de protection des données qui nomme les destinataires du tracking. Des paramètres par défaut silencieux ne satisfont ni à l'art. 6 al. 6 LPD ni à l'art. 7 RGPD. Le PFPDT a à plusieurs reprises signalé dans son rapport d'activité 2024 les bandeaux cookies non transparents. Pour les boutiques en ligne avec portée UE, il est en outre recommandé d'éviter les dark patterns, notamment des boutons « Accepter » et « Refuser » de valeur équivalente.

## Intelligence artificielle dans les processus RH et de personnel

La présélection de candidatures assistée par IA, l'évaluation automatisée des performances ou l'analyse des sentiments dans les communications internes touchent simultanément plusieurs couches de protection. Selon l'art. 21 LPD, la personne concernée a le droit de ne pas être soumise à des décisions individuelles exclusivement automatisées ayant des effets significatifs pour elle. L'art. 22 RGPD prévoit une règle analogue avec des obligations d'information supplémentaires.

Depuis le 2 février 2025, l'art. 5 du règlement de l'UE sur l'intelligence artificielle (règlement IA UE) est en outre applicable et interdit notamment le scoring social ainsi que la catégorisation biométrique de caractéristiques sensibles sur le lieu de travail. Les systèmes d'IA pour l'évaluation des candidats sont considérés comme des systèmes à haut risque selon l'annexe III et sont soumis à des obligations de conformité dès lors qu'ils sont déployés dans l'UE. Les employeurs suisses qui se procurent de tels outils devraient vérifier les contrats fournisseurs en matière de transparence, d'origine des données d'entraînement et de tests de biais. Une analyse d'impact relative à la protection des données selon l'art. 22 LPD est régulièrement requise. Approfondissement dans le [guide de conformité IA](https://www.sidd.swiss/einblicke/ki-compliance-leitfaden).

## Migration cloud, adéquation et CLOUD Act

Le transfert de charges de travail vers des clouds hyperscalers est souvent incontournable économiquement, mais doit être justifié en droit de la protection des données. Les art. 16 et 17 LPD pour la communication à l'étranger et l'art. 9 LPD pour le sous-traitance sont déterminants. La Commission européenne a de nouveau reconnu la Suisse comme pays tiers offrant un niveau de protection adéquat par décision du 15 janvier 2024, ce qui facilite les flux de données UE vers CH. Pour les transferts vers des pays tiers sans décision d'adéquation, les clauses contractuelles types et une analyse de l'impact des transferts restent obligatoires.

Le CLOUD Act américain de 2018 constitue une classe de risque propre : il oblige les fournisseurs américains à communiquer des données aux autorités américaines, indépendamment du lieu de stockage. Les responsables du traitement suisses devraient donc examiner la classification des données, le chiffrement avec des matériaux de clés propres ainsi que les options de cloud souverain. ISO/IEC 27001:2022 avec les contrôles Annexe A.5.23 (services cloud) et A.8.24 (chiffrement) fournit la structure opérationnelle. Détails sous le [guide ISO 27001](https://www.sidd.swiss/einblicke/iso-27001-leitfaden).

## Internet des objets et Privacy by Design

Les appareils connectés, du contrôle du chauffage à la balance industrielle, génèrent en continu des données de télémétrie. Dès lors que celles-ci peuvent être rapportées à des personnes identifiables, l'intégralité du droit à la protection des données s'applique. L'art. 7 LPD ancre Privacy by Design et Privacy by Default comme obligations des responsables du traitement ; l'art. 25 RGPD le formule de manière analogue. Les fabricants et exploitants doivent donc intégrer la protection des données dès l'architecture du produit, et non seulement lors de l'exploitation.

En pratique, cela signifie : des profils de télémétrie minimisant les données, un prétraitement local plutôt qu'un transfert de données brutes, des paramètres par défaut transparents avec opt-out, une identité cryptographique des appareils et un cycle de vie clairement documenté incluant la fourniture de correctifs. Le règlement européen sur la cybersécurité (Cyber Resilience Act), pleinement applicable à partir de décembre 2027, renforce encore ces exigences pour les produits connectés. Les fabricants suisses qui exportent vers l'UE devraient planifier suffisamment tôt les obligations de conformité et le marquage CE. Pour la surveillance continue, un SMSI aligné sur ISO/IEC 27001, axé sur l'annexe A.8.9 (gestion de la configuration) et A.8.16 (surveillance), est recommandé.

## IA générative dans le dialogue client

Les chatbots et assistants vocaux basés sur des grands modèles de langage traitent les saisies en temps réel, souvent via des API cloud hors de Suisse. Trois aspects méritent une attention particulière. Premièrement, la base juridique : si des données personnelles particulières au sens de l'art. 5 lit. c LPD sont saisies, comme des données de santé ou d'aide sociale, un consentement explicite ou une autre base qualifiée est requise selon l'art. 31 LPD. Deuxièmement, la transparence : l'art. 50 du règlement IA UE exige que les utilisateurs puissent reconnaître qu'ils interagissent avec une IA. Troisièmement, l'utilisation pour l'entraînement : les saisies ne peuvent pas être réutilisées silencieusement pour améliorer le modèle.

Sur le plan opérationnel, des abonnements entreprise délimités avec clauses de rétention zéro, des filtres de saisie contre les catégories de données sensibles, une journalisation documentée des requêtes avec délais de suppression et des formations des collaborateurs sont recommandés. Pour les autorités suisses et les hôpitaux, des dispositions cantonales supplémentaires ainsi que le secret professionnel selon les art. 320 et 321 CP s'appliquent. La pratique SIDD recommande toujours une analyse d'impact écrite relative à la protection des données avec matrice des risques avant tout déploiement en production.

## Flux de données transfrontaliers et structures de groupe

Les flux de données intra-groupe entre société mère, filiales et sociétés de services ne sont pas automatiquement considérés comme non problématiques en droit de la protection des données. Chaque pays destinataire doit offrir un niveau de protection adéquat selon l'art. 16 LPD ou fournir des garanties appropriées. Le Conseil fédéral tient une liste de pays ; les décisions d'adéquation actuelles couvrent notamment les États membres de l'UE, le Royaume-Uni et, depuis janvier 2024, sont également clarifiées de manière réciproque avec l'UE.

Pour les pays sans adéquation, trois voies restent ouvertes : les clauses contractuelles types selon l'art. 16 al. 2 lit. d LPD, les règles d'entreprise contraignantes selon l'art. 17 LPD ainsi que les exceptions étroites de l'art. 17. Chacune de ces options exige une analyse du risque de transfert, un inventaire des destinataires ainsi qu'une déclaration de protection des données mise à jour. Dans les configurations impliquant les États-Unis, la Chine ou l'Inde, les responsables du traitement devraient en outre examiner les pouvoirs d'accès des autorités, les normes de chiffrement et les clauses d'urgence. L'expérience SIDD montre que les flux de données sont souvent cachés non pas dans le contrat principal, mais dans les contrats d'assistance, les fenêtres de maintenance et les listes de sous-traitants SaaS.

## Comment SIDD accompagne les entreprises suisses

Les six défis décrits ne peuvent pas être résolus par un projet ponctuel, mais requièrent une gestion continue de la protection des données. SIDD et Priverion accompagnent les entreprises suisses de toutes tailles selon l'approche suivante. Tout d'abord, un état des lieux compact avec registre des activités de traitement, cartographie des flux de données et analyse des lacunes par rapport à la LPD, au RGPD et le cas échéant au règlement IA UE. Ensuite, des mesures priorisées avec des responsabilités claires, des délais et des critères de réussite. Enfin, l'exploitation continue avec formations, gestion des incidents et réévaluation périodique.

Pour les tâches mandatées, nos services sont disponibles : la fonction de [conseiller à la protection des données pour les entreprises suisses](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse), le [représentant UE et délégué à la protection des données selon le RGPD](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd) ainsi que la mise en place d'un [SMSI selon ISO/IEC 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi). Les risques de sanctions sont réels : les violations de la LPD peuvent être punies selon l'art. 60 d'amendes allant jusqu'à CHF 250 000 à l'encontre de la personne physique responsable, les violations du RGPD selon l'art. 83 jusqu'à EUR 20 millions ou 4 % du chiffre d'affaires mondial du groupe. Une conformité efficace est donc non seulement une nécessité juridique, mais aussi une nécessité économique.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
