# Délégué à la protection des données du canton de Zurich

> Conseiller externe à la protection des données à Zurich : LPD et IDG ZH, secteurs concernés, tâches du mandat, interfaces et modèles de mandat.

- Source: https://www.sidd.swiss/fr/perspectives/delegue-a-la-protection-des-donnees-du-canton-de-zurich/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Marc Grob
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Le canton de Zurich, avec plus de 1,5 million d'habitants et quelque 100 000 entreprises, constitue le pôle économique de la Suisse. L'UBS, la ZKB, Swiss Re, Zurich Insurance et un dense tissu de PME y représentent les plus importants traiteurs de données du pays. Parallèlement, le canton exploite avec l'Hôpital universitaire, l'Université, l'ETH et plus de 160 communes une administration publique tout aussi intensive en données. Pour les entreprises privées, c'est la loi fédérale révisée sur la protection des données (LPD) qui s'applique ; pour les organes publics du canton et des communes zurichoises, c'est la loi cantonale sur l'information et la protection des données (IDG ZH).

Cet article explique ce que réalise concrètement un conseiller ou une conseillère externe en protection des données dans le canton de Zurich, quand sa désignation est judicieuse ou juridiquement requise, et en quoi la notion de droit privé de « conseiller à la protection des données selon l'art. 10 LPD » diffère de celle de « délégué à la protection des données selon le § 33 IDG ZH » de droit public. Thèmes abordés :

- Clarification terminologique : « conseiller » au sens de la LPD vs. « délégué » au sens de l'IDG ZH ;
- quels secteurs zurichois choisissent typiquement une solution DPO-as-a-Service ;
- pratique du délégué cantonal à la protection des données ;
- programme obligatoire d'une mission dans le canton de Zurich ;
- interfaces avec la FINMA, le PFPDT et le RGPD de l'UE.

## DPO selon la LPD vs. IDG ZH

La LPD ne connaît pas le « délégué à la protection des données » comme organe obligatoire, mais le « conseiller à la protection des données » volontaire (art. 10 LPD). Celui qui fait appel à un tel conseiller et le signale au PFPDT bénéficie notamment d'un allègement notable pour l'analyse d'impact relative à la protection des données (AIPD) selon l'art. 22 al. 5 LPD : la consultation du PFPDT, autrement requise, est supprimée si le conseiller indépendant examine et valide l'AIPD. Pour de nombreuses entreprises zurichoises, c'est là le moteur économique qui les incite à mandater une conseillère externe.

L'IDG ZH (LS 170.4) exige en revanche que les organes publics du canton et des communes désignent un délégué à la protection des données (§ 5 ss IDG ZH). Au niveau cantonal, cette fonction est assurée par la « Déléguée à la protection des données du canton de Zurich » (autorité indépendante sise à Zurich-City), qui est également l'autorité de surveillance. Les communes, écoles, hôpitaux et caisses de pension doivent soit désigner un poste propre, soit rejoindre des mandats collectifs cantonaux ou régionaux.

Les entreprises privées qui agissent en tant que sous-traitants pour des entités publiques (p. ex. un prestataire informatique d'une commune zurichoise) restent soumises à la LPD, mais sont contractuellement liées aux obligations IDG du mandant et doivent y prêter attention lors des négociations contractuelles.

## Secteurs zurichois à forte demande de DPO

Notre pratique de mandats dans le canton de Zurich fait ressortir quelques secteurs qui sollicitent particulièrement le DPO-as-a-Service :

1. Prestataires de services financiers et family offices : des exigences parallèles découlent des circulaires FINMA 2008/21, 2018/3 (externalisation), 2023/1 (risques opérationnels) et du secret bancaire selon l'art. 47 LB. Un conseiller externe apporte l'indépendance nécessaire vis-à-vis de la direction et de la ligne compliance.
2. Assurances et courtage : requêtes de solvabilité, dossiers sinistres, télématique pour les assurances véhicules, suivi de santé. Interface avec ZIK/ZEK et le cadre de surveillance LSA.
3. Healthtech et hôpitaux : groupes cliniques tels qu'Hirslanden, l'Hôpital de la Ville, l'Hôpital universitaire ainsi que diverses cabinets privés avec dossier électronique du patient (LDEP). Haute sensibilité : les données des patients sont particulièrement dignes de protection (art. 5 lit. c LPD).
4. Éditeurs SaaS et plateformes : nombreuses scale-ups établies à Zurich avec une clientèle UE combinant [conseil LPD](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) et mandat [DPO RGPD](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd).
5. Cabinets d'avocats et fiduciaires : données couvertes par le secret professionnel dans des solutions cloud, découverte transfrontalière, courrier client. Approfondi dans l'article [Protection des données en cabinet d'avocats](https://www.sidd.swiss/einblicke/datenschutz-anwaltskanzlei).
6. Commerce de détail et boutiques en ligne (voir [Protection des données boutique en ligne](https://www.sidd.swiss/einblicke/datenschutz-onlineshop-schweiz)) : programmes de fidélité, profils CRM, expédition vers l'UE.

Dans tous les cas, la disponibilité, la connaissance du contexte local et la représentation auprès du PFPDT et, pour les mandants de droit public, de la déléguée cantonale à la protection des données constituent un avantage décisif pour un conseiller ancré dans la région zurichoise.

## Missions dans un mandat ZH type

Un mandat de DPO externe dans une PME ou une entreprise de taille moyenne zurichoise comprend typiquement :

- Élaboration et tenue du registre des activités de traitement selon l'art. 12 LPD ;
- Rédaction et révision annuelle de la déclaration de protection des données (site web, application, contrats) ;
- Conseil lors de nouveaux projets informatiques (Privacy by Design, art. 7 LPD) ;
- Réalisation et validation des analyses d'impact relatives à la protection des données selon l'art. 22 LPD ;
- Formation de la direction, des RH, du marketing et du développement ;
- Traitement des demandes d'accès (art. 25 LPD) et des réclamations ;
- Gestion des violations de données et notification au PFPDT (art. 24 LPD) ;
- Négociation des contrats de sous-traitance et des CCT pour les transferts vers des pays tiers ;
- Établissement d'un rapport annuel à la direction ;
- Représentation auprès du PFPDT dans le cadre de procédures d'enquête ou de surveillance.

La charge de travail se situe généralement entre 4 et 30 heures par mois, selon le secteur, le nombre de collaborateurs et la complexité du cloud. Important : la fonction est indépendante des instructions selon l'art. 10 LPD, avec un lien de rapport direct à l'échelon hiérarchique supérieur, et ne doit pas comporter de tâches de traitement opérationnel susceptibles de créer un conflit d'intérêts avec la fonction de conseil.

## Pratique du délégué cantonal à la protection des données

La déléguée à la protection des données du canton de Zurich est l'une des autorités de surveillance cantonales les plus actives de Suisse. Elle publie des rapports d'activité annuels avec des exemples de cas concrets (école, police, aide sociale, santé) et réalise régulièrement des audits dans des services cantonaux et communaux. Pour les entreprises privées zurichoises, cette pratique est indirectement pertinente : quiconque est sous-traitant d'une entité publique est impliqué via les obligations IDG contractuellement en cascade.

La position de la déléguée zurichoise à la protection des données concernant les services cloud des hyperscalers américains (Microsoft 365, AWS, Google Workspace) est notable : un simple statut d'adéquation ou une auto-certification DPF ne suffisent pas ; l'autorité exige une analyse concrète du risque de transfert et, pour les données particulièrement dignes de protection, des mesures techniques supplémentaires telles que le chiffrement, la pseudonymisation ou les clés gérées par le client. Cette position rejoint largement la pratique du PFPDT après Schrems II et constitue un repère précieux pour les entreprises privées.

Quiconque répond à des appels d'offres de l'administration zurichoise ou en accepte des mandats doit par ailleurs s'attendre à des annexes détaillées sur la protection des données, qui tendent à se référer au niveau du RGPD UE. Les négociations contractuelles sont rentables ; la déléguée cantonale accepte des évaluations des risques documentées.

## Interfaces avec la FINMA, le PFPDT et le RGPD

Sur la place financière zurichoise, trois régimes de surveillance s'imbriquent : protection des données (PFPDT), surveillance financière (FINMA) et, dès lors qu'une clientèle UE est servie, RGPD. Un conseiller externe en protection des données dans le canton de Zurich qui n'apporte que la perspective LPD est trop limité dans ce contexte. Dans notre pratique, un DPO coordonne régulièrement avec le compliance officer (prévention du blanchiment, intégrité du marché), le CISO (sécurité de l'information, FINMA-RS 2023/1) et les DPO étrangers des filiales UE liées.

Concrètement : les notifications d'externalisation selon FINMA-RS 2018/3 doivent être préparées sous l'angle de la protection des données, les migrations cloud nécessitent à la fois une AIPD et une analyse des risques conforme à la FINMA, et les plans de réponse aux incidents doivent couvrir les obligations de notification parallèles au PFPDT (art. 24 LPD, 72 heures), à la FINMA (CRR 2023/1, 24 heures pour les cyberincidents graves) et à l'OFCS (loi sur la cybersécurité, 24 heures pour les infrastructures critiques).

Pour les entreprises zurichoises exposées au RGPD (filiale UE, distribution UE, clients UE), la combinaison d'un conseiller LPD avec un [DPO RGPD](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd) et, en l'absence d'établissement UE, d'un [représentant UE](https://www.sidd.swiss/fr/services/representant-ue-rgpd) selon l'art. 27 RGPD est recommandée. SIDD propose ces trois éléments sous un même toit.

## Cadre tarifaire et modèles de mandat

Les mandats de DPO externes sont typiquement facturés dans le canton de Zurich selon l'un des trois modèles suivants : (1) facturation à l'heure avec un minimum d'heures (pour les fréquences faibles, p. ex. les très petites PME) ; (2) forfait mensuel avec un contingent d'heures défini (p. ex. CHF 1 200–3 500 par mois pour 8–20 heures) ; (3) mandats liés à des projets (mise en place, audit, due diligence M&A) avec un prix global. Pour les structures holding avec plusieurs filiales, un conseil à l'échelle du groupe avec des interlocuteurs locaux par société est judicieux.

L'accord de mandat écrit est essentiel : il doit couvrir l'indépendance, la confidentialité, la responsabilité, les ressources (accès aux systèmes, à l'information), le lien de rapport à la direction et la notification au PFPDT selon l'art. 10 al. 4 LPD. Le PFPDT exploite depuis 2024 une plateforme de notification électronique ; seule une notification correcte active l'allègement AIPD selon l'art. 22 al. 5 LPD.

À Zurich, de grandes cabinets d'affaires, des boutiques spécialisées et des cabinets de conseil purs se font concurrence. Les critères de sélection devraient être : expérience sectorielle documentée (banque, santé, tech), disponibilité sur le site réel du mandant, combinaison linguistique (DE/FR/EN), taille du portefeuille de mandats comme indicateur d'expérience (nous recommandons un minimum de 30 mandats actifs), et la possibilité d'obtenir des prestations complémentaires (SMSI, pentest, atelier) auprès du même interlocuteur.

## Comment SIDD vous accompagne

SIDD est un cabinet de conseil en protection des données et sécurité de l'information ancré dans la région de Zurich, doté d'une équipe juridico-technique propre. Nous assurons depuis de nombreuses années des fonctions de DPO externe pour des banques, assurances, healthtechs, cabinets d'avocats, commerçants en ligne et sous-traitants cantonaux dans le canton de Zurich. Nos conseillères et conseillers sont chez eux dans les deux univers, LPD et RGPD, et connaissent les attentes de la déléguée à la protection des données du canton de Zurich à travers de nombreux mandats.

Concrètement, nous vous proposons un [conseiller en protection des données Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) externe selon l'art. 10 LPD, complété par un [DPO UE](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd) pour les mandats RGPD, un [atelier protection des données](https://www.sidd.swiss/fr/services/atelier-protection-donnees-pme) pour vos équipes et un [CISO/RSI externe](https://www.sidd.swiss/fr/services/ciso-externe) pour les exigences de sécurité parallèles. Écrivez-nous via le [formulaire de contact](https://www.sidd.swiss/fr/contact) ou demandez une [offre sur mesure](https://www.sidd.swiss/fr/devis) pour votre entreprise zurichoise.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
