# Délégué externe à la protection des données en Suisse – Modèle, coûts, cas d'usage

> Conseiller externe à la protection des données en Suisse : cadre suisse et UE, quand le modèle convient, prestations, coûts et conflits d'intérêts.

- Source: https://www.sidd.swiss/fr/perspectives/delegue-externe-a-la-protection-des-donnees-en-suisse-modele-couts-cas-dusage/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Marc Grob
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Le modèle du conseiller externe à la protection des données – désigné *conseiller à la protection des données* selon l'art. 10 LPD en droit suisse, et *DPO* selon l'art. 37 ss. RGPD dans la terminologie européenne – est en Suisse le véhicule standard pour les entreprises sans département interne dédié à la protection des données. Il réunit expertise, indépendance et maîtrise des coûts dans un effort mensuel maîtrisable. Ce billet fournit les éléments essentiels pour choisir un mandat :

- la base légale en Suisse (art. 10 LPD – facultatif) et dans l'UE (art. 37 RGPD – parfois obligatoire) ;
- les cas d'usage typiques où le modèle externe est préférable à une ressource interne ;
- les composantes d'un bon mandat (SLA, périmètre, chemins d'escalade, interfaces) ;
- les fourchettes de prix usuelles pour les PME suisses (basées sur notre pratique de mandats) ;
- les exigences en matière d'indépendance, d'évitement des conflits d'intérêts et de secret professionnel ;
- la gestion des risques vis-à-vis du PFPDT, du conseil d'administration et des assureurs cyber.

Ce billet s'adresse aux directions générales, CFO et conseils d'administration de PME de 10 à 500 collaborateurs confrontés à leur premier ou deuxième audit LPD, ainsi qu'aux groupes dotés d'entités suisses dispersées souhaitant construire un socle de protection des données uniforme sur plusieurs filiales. Pour le billet complémentaire sur le rôle du DPD, consultez [Conseiller à la protection des données en Suisse – obligation, rôle, profil de compétences](https://www.sidd.swiss/einblicke/datenschutzberater-schweiz-rolle).

## Cadre juridique : Suisse vs. UE

Les dénominations diffèrent, la substance est largement identique. Trois points sont essentiels.

**Suisse – facultatif, mais recommandé :** L'art. 10 LPD prévoit la désignation d'un conseiller à la protection des données pour les personnes privées ; cette désignation n'est *pas* obligatoire. Toutefois, si l'entreprise désigne un conseiller, elle peut renoncer à consulter le PFPDT lors des analyses d'impact relatives à la protection des données conformément à l'art. 23 LPD, pour autant que le conseiller ait été impliqué et que le risque résiduel ne reste pas élevé. Cet avantage procédural est substantiel – il économise deux mois d'attente par AIPD.

**UE – parfois obligatoire :** L'art. 37 RGPD impose un DPO aux autorités publiques, aux acteurs procédant à une surveillance régulière et systématique à grande échelle des personnes concernées, ainsi qu'au traitement à grande échelle de catégories particulières de données. Le droit des États membres peut prévoir des obligations supplémentaires (Allemagne : à partir de 20 personnes impliquées dans un traitement automatisé).

**Désignation auprès du PFPDT :** Le DPD doit être communiqué au PFPDT (art. 10 al. 3 LPD, avec les coordonnées). Cette démarche s'impose également en cas de désignation externe – le conseiller externe est annoncé avec sa fonction et ses coordonnées, l'entreprise mandante restant responsable du traitement.

En pratique, le mandat externe diffère peu en termes contractuels entre la Suisse et l'UE : les deux nécessitent un mandat clairement défini, une garantie d'indépendance et des chemins d'escalade. Lorsqu'une entreprise opère sous les deux régimes (typique pour le e-commerce, le SaaS, l'industrie avec distribution DACH), un mandat bien structuré combine [conseil en protection des données suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) et DPO UE dans un seul contrat en tirant parti des synergies (voir aussi [DPO UE](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd)).

## Quand le modèle externe est plus adapté

Le choix externe vs. interne dépend avant tout de la taille, du secteur et du niveau de maturité. Dans notre pratique de mandats, nous constatons la supériorité du modèle externe dans les configurations suivantes :

- **PME jusqu'à environ 250 collaborateurs :** Un DPD interne n'est généralement pas suffisamment occupé (estimation : 0,3–0,5 ETP) et l'embauche n'est pas rentable. Un conseiller externe apporte en 1 à 2 jours par mois une expertise sectorielle qu'il ne serait pas nécessaire de développer en interne.
- **Forte complexité, faible fréquence :** Cabinets d'avocats, fiduciaires, gestionnaires de fortune, hôpitaux de petite et moyenne taille, courtiers en assurances – haute sensibilité des données, mais les questions de protection des données ne se posent pas quotidiennement. L'expertise à la demande est ici le meilleur mode de fonctionnement.
- **Groupes avec filiales décentralisées :** Une solution externe uniforme couvrant plusieurs sites suisses ou sociétés du groupe est moins coûteuse et plus cohérente que des postes internes parallèles.
- **Après une violation de données ou une procédure du PFPDT :** Lorsque la conformité doit être mise en place rapidement, le modèle externe présente l'avantage que le conseiller démarre le premier jour et non après trois mois de recrutement.
- **Présence internationale avec focus DACH :** Lorsque la LPD, le RGPD et éventuellement le UK GDPR s'appliquent simultanément, un conseiller externe combinant les deux qualifications est souvent la seule option réaliste.

À l'inverse, le DPD interne se justifie en cas de forte intensité de données (>500 collaborateurs), de questions quotidiennes de protection des données, ou de secteurs réglementés disposant d'une fonction compliance propre (banques, assureurs de taille moyenne). Le modèle hybride est également fréquent : un DPD interne assure la dimension opérationnelle et le conseiller externe intervient en tant que sparring partner, spécialiste des AIPD ou assure la fonction de passerelle vers l'UE.

## Périmètre et composantes du SLA

Un mandat externe solide n'est pas un contrat de « conseil à la demande ». Il définit des prestations mesurables, des délais de réaction et des chemins d'escalade. Composantes standard :

1. **Phase d'intégration (généralement 6–12 semaines) :** État des lieux, registre des traitements selon l'art. 12 LPD, analyse des lacunes, priorisation des mesures. Résultat final : un plan de mesures avec délais.
2. **Conseil courant :** Point mensuel avec la direction ou le comité de pilotage protection des données. Délai de réaction aux demandes ad hoc (p. ex. 48h par e-mail, 4h pour les urgences déclarées).
3. **Traitement des demandes d'accès et des réclamations :** Canal d'entrée avec SLA défini (p. ex. confirmation sous 5 jours ouvrables, traitement sous 30 jours conformément à l'art. 25 LPD).
4. **Accompagnement en cas de violation de données :** Disponibilité 24h pour l'analyse initiale, préparation de la notification au PFPDT, accompagnement de la communication aux personnes concernées.
5. **Formation :** Au moins une formation pour la direction et une pour les collaborateurs par an, souvent dans le cadre de nos [ateliers de protection des données pour PME](https://www.sidd.swiss/fr/services/atelier-protection-donnees-pme).
6. **Vérification de contrats :** Accompagnement lors de la conclusion de nouveaux accords de traitement des données / DPA, vérification des transferts vers des pays tiers, application des clauses contractuelles types de l'UE.
7. **Reporting :** Rapport trimestriel à la direction avec état des lieux, points ouverts, situation de risque, mesures planifiées.
8. **Support d'audit :** Accompagnement lors d'audits externes (audits clients, ISO 27701, procédures PFPDT).

L'absence de partie SLA est une source d'erreur fréquente lors des premiers mandats. Sans délais de réaction ni outputs définis, des écarts d'attente se créent, qui éclatent au plus tard lors de la première violation de données.

## Fourchettes de prix et structure contractuelle

Les prix usuels du marché pour un mandat de DPD externe en Suisse se situent dans les fourchettes suivantes – en fonction de la complexité, de l'intensité des données et du niveau de maturité :

- **Petites PME (10–30 collaborateurs), faible risque de données :** CHF 800–1'500 par mois en retainer, avec environ 4–8h de conseil incluses. Typique pour les cabinets d'architecture, les fiduciaires de boutique, les petits cabinets de conseil.
- **PME de taille intermédiaire (30–150 collaborateurs) :** CHF 1'500–4'000 par mois, avec 8–20h de conseil incluses, point mensuel, une formation par semestre. Typique pour le e-commerce, les cabinets d'avocats, les hôpitaux de taille moyenne.
- **PME plus importantes et filiales de groupes (150–500 collaborateurs) :** CHF 4'000–10'000 par mois, selon le nombre de sites, d'AIPD par an et du secteur réglementé. Fonction DPO UE souvent incluse.
- **Groupes et entités fortement réglementées :** Tarification individuelle, souvent combinée avec un mandat SMSI/CISO et un sourcing partiel sur notre plateforme.

Sur le plan contractuel, nous recommandons une durée de 12 mois avec reconduction automatique de 12 mois et un préavis de résiliation de 3 mois pour les deux parties. Des durées plus courtes sont possibles, mais elles rendent difficile l'amortissement des efforts d'intégration. Clauses importantes : responsabilité (limitée aux honoraires versés sur douze mois, avec des exceptions clairement définies pour le dol et la faute grave), confidentialité, déclaration d'absence de conflit d'intérêts, clause de protection des données entre le conseiller et le client (qualifiable généralement comme traitement sur mandat).

## Indépendance et conflits d'intérêts

L'art. 10 LPD exige que le conseiller à la protection des données exerce ses fonctions *de manière indépendante et sans recevoir d'instructions*. Dans la configuration externe, l'indépendance est structurellement garantie – le conseiller n'est pas dans une relation de travail et n'est soumis à aucun pouvoir d'instruction interne. Quatre risques sont à gérer :

1. **Vente d'autres services au même client :** Si le cabinet de conseil vend également des prestations marketing ou commerciales, un conflit d'intérêts surgit, car ces domaines sont soumis à la supervision du DPD. Solution : séparation organisationnelle ou renonciation à la vente des prestations génératrices de conflits.
2. **Combinaison DPD + sous-traitant :** Si le conseiller exploite une plateforme SaaS utilisée par le client, cette plateforme doit être contrôlée structurellement par le DPD, et non auto-contrôlée. Solution : audits tiers, divulgation transparente, renonciation au regroupement lorsque cela est judicieux.
3. **Continuation du mandat à tout prix :** Si le DPD formule des critiques substantielles, le mandat ne doit pas être préservé par une conciliation involontaire. Les clauses contractuelles qui rendent difficile une résiliation unilatérale en cas de rapports « critiques » (p. ex. longs préavis, pénalités élevées) vont dans la mauvaise direction.
4. **Mandats doubles pour des filiales de groupe :** Si le même conseiller conseille la société mère et la filiale, les chemins d'escalade en cas de conflit doivent être clairement réglés, y compris la suppléance.

Le PFPDT a clairement indiqué dans ses derniers rapports d'activité qu'il examine l'indépendance non seulement formellement, mais aussi matériellement. Nous recommandons de renouveler annuellement la déclaration d'indépendance et de la confirmer expressément dans le rapport du DPD au conseil d'administration.

## Pièges dans la gestion du mandat

Dans notre pratique, nous observons des pièges récurrents qui fragilisent ou rendent inutile un bon mandat.

- **Absence de chemin d'escalade vers la direction :** Si le DPD ne s'entretient qu'avec la hiérarchie intermédiaire, l'information critique n'atteint pas les décideurs. Un accès direct contractuellement convenu au CEO ou au conseil d'administration est indispensable.
- **L'intégration traîne :** Le registre des traitements n'est pas terminé après trois mois parce que les services internes ne fournissent pas les informations. Solution : objectifs de sprint plus petits, responsables clairs, pression externe sur les délais.
- **Le DPD apprend l'incident par la presse :** La chaîne d'escalade interne n'a pas été entraînée. Solution : exercice de simulation (tabletop) lors de la première année de mandat.
- **Confusion avec la fonction juridique :** Le DPD n'est pas un avocat ; lorsque la défense devant les autorités est requise, la représentation juridique doit être clairement délimitée.
- **Réactivité sans proactivité :** Si le conseiller ne répond qu'aux demandes, la composante stratégique fait défaut. Une analyse trimestrielle des risques et un plan de mesures sont attendus.
- **Durée du mandat trop courte pour produire des effets :** La mise en conformité nécessite 12 à 18 mois. Les mandats inférieurs à 12 mois génèrent beaucoup de friction pour peu de bénéfices.

En évitant ces écueils, vous tirez le maximum du modèle externe. Un mandat bien géré n'est pas seulement une assurance conformité, mais aussi un levier opérationnel : AIPD plus rapides, accords de traitement des données plus propres, notices de protection des données plus claires et – en cas de crise – une équipe rodée.

## Comment SIDD vous accompagne

SIDD gère des mandats de DPD externe pour des PME, des filiales de groupes et des acteurs réglementés dans toute la Suisse alémanique et la Romandie. Nos mandats combinent l'expertise suisse en matière de protection des données avec la fonction de DPO UE dans un seul contrat, définissent des SLA clairs et délivrent des outputs mesurables – et non un « conseil à la demande ». Package standard : intégration en 12 semaines, point mensuel, rapport trimestriel, disponibilité 24h en cas de violation de données.

Consultez nos descriptions de prestations [Conseiller à la protection des données Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) et [DPO UE](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd). Si nécessaire, nous complétons le mandat par [la représentation UE selon l'art. 27](https://www.sidd.swiss/fr/services/representant-ue-rgpd), [la mise en place d'un SMSI/ISO 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi) et [la fonction CISO/RSSI externe](https://www.sidd.swiss/fr/services/ciso-externe) – intégrés dans le même mandat.

Écrivez-nous via le [formulaire de contact](https://www.sidd.swiss/fr/contact) ou demandez directement une [offre](https://www.sidd.swiss/fr/devis) avec des fourchettes de prix concrètes et un calendrier d'intégration. Nous vous répondons dans un jour ouvrable avec une proposition adaptée à votre taille, votre secteur et votre situation de départ.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
