Générateur de déclaration de protection des données en Suisse : Builder en ligne gratuit
Introduction
En Suisse en 2026, quiconque a besoin d'une déclaration de protection des données pour son site web ou son application dispose de deux voies structurellement différentes : un builder en ligne gratuit qui génère un PDF à partir de réponses à choix multiples, ou un générateur intégré qui alimente la déclaration de protection des données à partir du registre interne des activités de traitement (art. 12 LPD). La première voie convient aux micro-entreprises avec un seul contexte de traitement ; la seconde est le standard pour les PME avec plusieurs sous-traitants, plusieurs langues et un paysage d'outils en évolution. Cet article s'adresse aux dirigeants, responsables marketing et coordinateurs internes de la protection des données qui doivent choisir entre ces options.
Nous traitons dans cet article :
- les contenus obligatoires d'une déclaration de protection des données conforme à la LPD comme grille de saisie pour tout générateur ;
- les lacunes fonctionnelles typiques des builders gratuits par rapport aux solutions payantes ;
- quand le RGPD s'applique en sus et quelle configuration de générateur cela exige ;
- comment la sortie du générateur est synchronisée avec le registre des activités de traitement selon l'art. 12 LPD ;
- la piste d'audit : pourquoi une déclaration de protection des données versionnée est pertinente comme preuve dans une procédure du PFPDT ;
- une liste de contrôle concrète permettant d'évaluer tout générateur en 15 minutes.
La thèse centrale : le « générateur » n'est pas le produit. Le produit est l'artefact de conformité versionné, lié au registre, le générateur n'est que l'outil qui le produit.
Ce que la déclaration de protection des données doit contenir en 2026
Les contenus obligatoires découlent de l'art. 19 al. 2 LPD : identité et coordonnées du responsable du traitement, finalité du traitement et, le cas échéant, destinataires ou catégories de destinataires. Si le traitement des données est exporté à l'étranger, l'art. 19 al. 4 LPD impose en outre d'indiquer le pays destinataire et les garanties selon l'art. 16 al. 2 LPD. Lorsque les données ne sont pas collectées directement auprès de la personne concernée, les catégories de données doivent également être mentionnées selon l'art. 19 al. 3 LPD. Une liste complète des contenus obligatoires avec des exemples pratiques est disponible dans notre article Déclaration de protection des données Suisse – contenus obligatoires.
Quiconque s'adresse à des personnes dans l'espace UE/EEE ou observe leur comportement (art. 3 al. 2 RGPD) a également besoin des mentions obligatoires des art. 13/14 RGPD : base juridique, durée de conservation, droits des personnes concernées selon les art. 15-22 RGPD, droit de recours auprès d'une autorité de contrôle UE et coordonnées du représentant UE selon l'art. 27 RGPD. Un bon générateur active ces modules automatiquement si besoin.
Les compléments sectoriels ne sont pas couverts par l'art. 19 LPD, mais sont obligatoires en pratique : les banques doivent faire référence au secret bancaire et à l'obligation de notification à la FINMA selon l'art. 29 LFINMA, les hôpitaux à la loi cantonale sur les données des patients, les cabinets d'avocats à l'art. 13 LLCA. Un builder générique ne peut pas représenter ces spécificités et fournit des textes incomplets dans les secteurs réglementés.
Ce que les builders gratuits ne peuvent typiquement pas faire
Un builder générateur gratuit produit un projet de texte en 5 minutes, et c'est précisément là que réside sa limite. Sur la base de plus de 200 audits SIDD de 2024-2025, nous constatons des lacunes récurrentes : (1) pas de versionnement avec date d'entrée en vigueur, (2) pas de synchronisation avec un registre des activités de traitement, (3) pas de multilinguisme garantissant des contenus identiques en DE/FR/IT/EN, (4) pas de paramètres sectoriels pour les secteurs réglementés, (5) pas de mise à jour automatique en cas de modification des exigences légales, et (6) pas de piste d'audit attestant quel texte était en vigueur au moment d'une collecte de données.
S'y ajoute un problème plus subtil : de nombreux builders gratuits se financent via des liens d'affiliation vers des fournisseurs d'hébergement, de cookies ou d'analytics. Cela conduit à des textes qui recommandent ces outils dans la déclaration de protection des données ou les intègrent par défaut, même si le client ne les utilise pas. Résultat : une déclaration qui liste davantage d'outils que l'entreprise n'en utilise réellement est factuellement fausse et peut, en cas de litige, fonder un reproche de tromperie selon l'art. 3 lit. b LCD.
Notre recommandation : un builder gratuit convient pour la première version purement informative. Dès que le site web comporte plus de trois sous-traitants, une deuxième langue ou des contenus réglementairement sensibles (solvabilité, santé, candidatures), il vaut la peine de passer à une solution intégrée.
Quand un générateur compatible RGPD est nécessaire
Le principe du marché cible selon l'art. 3 al. 2 RGPD s'applique aux fournisseurs suisses dès qu'ils s'adressent activement à des personnes dans l'UE, par exemple via des versions en langue DE/FR avec des prix en euros, des livraisons en Allemagne ou des publicités ciblées sur les moteurs de recherche dans l'UE. L'observation suffit également : des cookies publicitaires d'un fournisseur de pays tiers qui traquent des utilisateurs UE sur un site suisse déclenchent également l'application du RGPD. Ne pas le refléter dans le générateur fait courir le risque d'une procédure de l'autorité de contrôle UE compétente, typiquement celle du pays du principal marché cible.
Un générateur compatible RGPD doit fournir quatre modules supplémentaires : (1) la base juridique par traitement avec renvoi à l'art. 6 ou à l'art. 9 RGPD ; (2) la référence au représentant UE selon l'art. 27 RGPD (identité, contact, base du mandat) ; (3) les droits des personnes concernées avec référence au RGPD, notamment le droit à la portabilité des données selon l'art. 20 RGPD, qui n'existe pas dans la LPD de cette façon ; (4) le droit de recours auprès d'une autorité de contrôle UE en indiquant l'autorité typiquement compétente du pays de domicile du client. Pour les clients britanniques en parallèle : art. 27 UK GDPR via un représentant britannique.
Quiconque n'a pas désigné de représentant UE ne peut pas compléter définitivement la déclaration de protection des données. Nous regroupons ce mandat sous Représentant UE selon l'art. 27 RGPD.
Synchronisation avec le registre des activités de traitement
L'art. 12 LPD (en lien avec les art. 24 ss OPDo) exige de chaque responsable du traitement un registre des activités de traitement documentant par activité la finalité, les catégories de données, les destinataires, la conservation et éventuellement le transfert vers des pays tiers. Ce sont exactement ces champs qui constituent également la grille de saisie d'une bonne déclaration de protection des données. Un générateur intégré applique donc un principe simple : la source unique de vérité est le registre ; la déclaration de protection des données en est une vue organisée.
Concrètement, l'introduction d'un nouveau sous-traitant, par exemple un service de newsletter, déclenche trois étapes dans un seul flux de travail : (1) enregistrement dans le registre (art. 12 LPD), (2) conclusion du contrat de sous-traitance selon l'art. 9 LPD, (3) extension automatique de la déclaration de protection des données avec la catégorie de destinataires « envoi de newsletter ». Quiconque effectue ces trois étapes manuellement perd la synchronisation dans 9 cas sur 10 après 12 mois.
La solution SIDD gère le registre et la déclaration de protection des données comme deux vues du même modèle de données. Les détails sur la composante de contrat de sous-traitance sont disponibles sous Contrat de sous-traitance Suisse.
Piste d'audit et versionnement comme preuve de conformité
La déclaration de protection des données est un artefact de conformité, pas un texte marketing. Lors d'une demande d'accès selon l'art. 25 LPD, d'une procédure du PFPDT ou d'une demande de dommages-intérêts civils pour information insuffisante, le responsable du traitement doit prouver quelle information la personne concernée a reçue au moment de la collecte des données. Une déclaration de protection des données versionnée avec date d'entrée en vigueur, différence par rapport à la version précédente et historique des modifications traçable est ici centrale.
Un bon générateur maintient donc :
- Numéro de version et date d'entrée en vigueur sur chaque livraison.
- Différence par rapport à la version précédente pour les révisions internes et les workflows d'approbation.
- Instantanés PDF archivés de toutes les versions historiques, au minimum pendant 10 ans.
- Livraison multilingue synchrone, avec vérification de cohérence documentée.
- Workflow d'approbation avec principe des quatre yeux avant publication.
Ces cinq fonctions élèvent un générateur intégré au-dessus de tout builder gratuit. Dans une procédure du PFPDT selon les art. 49-53 LPD, elles font la différence entre une allégation rapidement réfutée et un programme de conformité étayé.
Liste de contrôle : évaluer un générateur en 15 minutes
Si vous choisissez entre plusieurs offres de générateur, vérifiez les 12 points suivants. Un fournisseur complet en satisfait au moins 10 :
- Couverture complète de l'art. 19 al. 2-4 LPD (identité, finalité, destinataires, pays tiers).
- Module pour le profilage et la décision individuelle automatisée (art. 21 LPD).
- Modules RGPD activables en option (art. 13/14 RGPD).
- Synchronisation avec le registre ou au minimum import/export vers des registres selon l'art. 12 LPD.
- Sortie multilingue DE/FR/IT/EN avec vérification de cohérence documentée.
- Versionnement avec date d'entrée en vigueur et archivage PDF.
- Paramètres sectoriels pour banques, hôpitaux, avocats, autorités.
- Bloc représentant UE avec référence de mandat active, pas de simple espace réservé.
- Logique pays tiers distinguant liste d'adéquation vs. CCT vs. certification DPF.
- Intégration de bandeau cookies pour la cohérence entre bandeau et déclaration.
- Approbation à quatre yeux avant publication.
- Séparation claire entre texte rédactionnel et information juridique obligatoire.
Quiconque satisfait les 12 points offre un produit de conformité intégré. Quiconque en satisfait 4 ou moins offre un simple builder de texte.
Comment SIDD vous accompagne
SIDD propose, dans le cadre de la plateforme Priverion, un générateur intégré de déclaration de protection des données couvrant les 12 points de la liste de contrôle. La déclaration de protection des données est alimentée par le registre des activités de traitement selon l'art. 12 LPD, automatiquement versionnée, livrée de manière synchrone en plusieurs langues et liée aux contrats de sous-traitance conclus. Les modifications apportées à un sous-traitant se propagent dans un seul flux de travail à travers le registre, l'inventaire des contrats de sous-traitance et la déclaration de protection des données.
Pour les PME sans DPO interne, nous combinons le générateur avec un mandat de DPO externe dans le cadre des services de conseil en protection des données Suisse. En cas d'obligation RGPD supplémentaire, nous ajoutons le DPO RGPD et le représentant UE. Si vous ne savez pas quelle solution correspond à vos besoins, prenez rendez-vous pour un premier entretien de 30 minutes via notre formulaire de contact. Pour une offre concrète à prix fixe, incluant la première saisie de votre registre et la migration d'une déclaration de protection des données existante, utilisez notre demande d'offre. Nous livrons généralement la première version opérationnelle en 10 jours ouvrables.
