Le droit suisse de la protection des données dans le contexte international
La place de la Suisse dans le paysage mondial de la protection des données
La LPD suisse (FADP) est en vigueur dans sa version totalement révisée depuis le 1er septembre 2023 et se positionne délibérément entre la rigueur du RGPD européen et l'interopérabilité mondiale. La loi suit la Convention 108+ du Conseil de l'Europe et s'oriente matériellement de manière marquée sur le RGPD, tout en conservant ses spécificités en matière de sanctions (art. 60 ss. LPD), de rôle du conseiller en protection des données (art. 10 LPD) et de droit procédural du PFPDT. Cette constellation rend la Suisse attrayante pour les entreprises internationales : niveau de protection élevé, surveillance claire, mais dynamique de sanction différente de celle de l'UE. Le guide LPD approfondit la systématique nationale.
L'interconnexion internationale s'opère à plusieurs niveaux : en droit international via la Convention 108+ du Conseil de l'Europe et les Lignes directrices de l'OCDE sur la protection de la vie privée, au niveau supranational via l'adéquation UE, au niveau bilatéral via le Swiss-US Data Privacy Framework, et au niveau sectoriel via des accords dans les domaines bancaire, assurantiel et de la santé. Les responsables suisses évoluent ainsi dans un modèle de conformité à plusieurs niveaux, dans lequel la LPD constitue le socle et d'autres régimes s'ajoutent selon les relations commerciales. Cet article situe les principaux éléments, leurs relations et les conséquences opérationnelles pour la pratique.
Adéquation Suisse-UE : reconnaissance mutuelle
La décision d'adéquation de la Commission européenne concernant la Suisse du 15 janvier 2024 confirme formellement que la Suisse offre, sous la LPD révisée, un niveau de protection substantiellement équivalent à celui du RGPD. Les transferts de données depuis l'EEE vers la Suisse ne nécessitent donc pas de garanties supplémentaires au sens de l'art. 46 RGPD. Inversement, l'UE figure à l'annexe 1 de l'OPDo parmi les États offrant une protection des données adéquate pour la communication au sens de l'art. 16, al. 1 LPD. Cette reconnaissance mutuelle réduit considérablement la charge documentaire pour les entreprises suisses ayant des relations avec l'UE, mais ne remplace pas les obligations nationales du RGPD en cas d'établissement ou d'activité commerciale dans l'UE.
L'adéquation est conditionnelle et est réexaminée par la Commission européenne tous les quatre ans (art. 45, al. 3 RGPD). Une modification de la LPD qui abaisserait le niveau de protection matérielle pourrait mettre en péril l'adéquation. Inversement, la Suisse est de fait liée aux évolutions continues du RGPD si elle souhaite conserver l'adéquation. Cette convergence silencieuse agit comme une pression permanente à la modernisation, par exemple dans l'interprétation des seuils d'AIPD, dans le traitement du consentement aux cookies ou dans l'évaluation des transferts à l'étranger. La LPD reste indépendante, mais son corridor d'interprétation est co-façonné par Bruxelles.
Swiss-US Data Privacy Framework : portée pratique
Le Swiss-US Data Privacy Framework a été reconnu par le Conseil fédéral à l'été 2024 comme décision d'adéquation pour les États-Unis et est applicable depuis le 15 septembre 2024. Il permet les transferts de données vers des destinataires américains qui se sont certifiés auprès du US Department of Commerce pour le Swiss-US DPF, sans que des garanties supplémentaires au sens de l'art. 16, al. 2 LPD soient nécessaires. La liste des destinataires certifiés est disponible quotidiennement auprès du Department of Commerce. Les destinataires non certifiés ou les traitements en dehors du champ du DPF (p. ex. le domaine RH n'est pas couvert) nécessitent toujours des CCT plus une évaluation d'impact des transferts. Une répétition du scénario Schrems n'est pas exclue ; le DPF repose sur un Executive Order dont la pérennité est conditionnée politiquement.
D'un point de vue des risques, une approche en deux étapes est donc recommandée : premièrement, appui principal sur le DPF pour les destinataires certifiés ; deuxièmement, architecture de repli préparée avec CCT plus mesures supplémentaires en cas de suspension ou d'annulation du DPF. La même logique s'applique à l'EU-US Data Privacy Framework parallèle. Une vérification périodique de la certification DPF des destinataires américains, une évaluation attentive du périmètre de traitement (les données RH par exemple ne sont couvertes que sous l'annexe RH du DPF) et une chaîne d'escalade claire font partie du processus standard pour les responsables suisses ayant des fournisseurs américains.
CCT, BCR et évaluation d'impact des transferts
Les clauses contractuelles types (CCT) sont le cheval de bataille des transferts de données internationaux. Le PFPDT a publié ses propres CCT et accepte par ailleurs les CCT de l'UE, à condition qu'une annexe suisse complète les spécificités cantonales et nationales (notamment le PFPDT comme autorité de surveillance, le for juridique, le droit applicable). Les règles d'entreprise contraignantes (BCR) au sens de l'art. 16, al. 2, lit. b LPD sont une alternative pour les groupes à présence mondiale ; elles doivent être approuvées par le PFPDT. Les deux instruments requièrent une évaluation d'impact des transferts documentée, qui analyse concrètement les risques dans l'État destinataire (droits d'accès des autorités étatiques, protection juridique) et définit des mesures supplémentaires (chiffrement, pseudonymisation, engagements contractuels).
La recommandation CEPD 01/2020 sur les mesures supplémentaires doit être utilisée comme ligne directrice méthodologique aussi en Suisse. Elle distingue quatre niveaux de protection : techniques (chiffrement, pseudonymisation), contractuels (transparence, résistance aux demandes des autorités), organisationnels (politiques internes, formations) et procéduraux (droits d'audit, mécanismes d'escalade). Pour les données sensibles ou les traitements à grande échelle, les seules garanties contractuelles ne suffisent pas ; l'arrêt Schrems II exige une efficacité technique démontrée. La pratique SIDD montre que notamment pour les solutions de messagerie, de collaboration et de CRM dans des clouds américains, des couches de chiffrement supplémentaires sont souvent la seule solution juridiquement sûre.
Le PFPDT en relation avec le CEPD, l'ICO et la FTC
Le PFPDT (siège à Berne) est la seule autorité de surveillance suisse en matière de protection des données et n'est pas membre du Comité européen de la protection des données (CEPD), mais participe à ses séances plénières en qualité d'observateur. Des canaux de coopération établis existent avec l'ICO britannique et le DPC irlandais, formalisés également au sein de la Global Privacy Assembly. La Federal Trade Commission (FTC) américaine suit une approche sectorielle fondée sur la Sec. 5 du FTC Act ('unfair or deceptive acts') sans loi fédérale horizontale sur la protection des données ; il en résulte des lacunes d'application qui génèrent continuellement des frictions dans les relations avec le RGPD et la LPD. Les amendes du RGPD atteignent régulièrement des centaines de millions, les transactions FTC restent structurellement inférieures.
La présidence du CEPD change ; le DPC irlandais est de fait l'autorité la plus influente en raison des sièges européens des géants technologiques américains. Les entreprises suisses avec une filiale irlandaise dans l'UE devraient connaître cette dynamique de surveillance. Dans le domaine de la réglementation cyber et de la sécurité, l'importance de l'ENISA comme centre de compétences techniques de l'UE croît ; en Suisse, cette fonction est assumée par l'Office fédéral de la cybersécurité (OFCS). Au niveau des États américains, de nouvelles lois sur la protection des données émergent (California CPRA, Virginia CDPA, Colorado CPA, Connecticut, Utah, Texas, Florida) ; pour les entreprises suisses avec une clientèle américaine, une stratégie de conformité multi-États est nécessaire.
Tensions entre la LPD, le RGPD et le US-CLOUD Act
Le US Clarifying Lawful Overseas Use of Data Act (CLOUD Act, 2018) oblige les entreprises américaines à remettre des données aux autorités américaines indépendamment du lieu de stockage. Cela crée une collision directe avec l'art. 271 CP (actes exécutés sans droit pour un État étranger), avec l'art. 16 LPD (communication à l'étranger) et avec l'art. 48 RGPD. Les responsables suisses qui utilisent des fournisseurs cloud américains doivent traiter ce risque par le chiffrement avec gestion des clés côté client (Hold Your Own Key), par la localisation des données dans des régions suisses et par des obligations contractuelles de transparence. Les fournisseurs boutique européens et les offres de souveraineté suisses comme le Confidential Compute des hyperscaleurs réduisent le risque résiduel sans toutefois l'éliminer complètement.
Le Tribunal fédéral et le PFPDT ont précisé dans plusieurs décisions que l'art. 271 CP interdit la communication aux autorités étrangères sans voie de l'entraide judiciaire, même si c'est le fournisseur cloud lui-même qui effectue la communication. Les obligations contractuelles du fournisseur de contester les demandes des autorités et d'informer le client sont donc indispensables. Une classification complémentaire des données avec des interdictions claires de traitement pour les catégories de données sensibles dans les clouds américains (par exemple données de santé, secret d'avocat, secret bancaire selon l'art. 47 LB) constitue l'état de la pratique. La FINMA exige en outre, pour les établissements financiers réglementés, un concept d'externalisation conformément à la circulaire FINMA 2018/3.
Convention 108+, OCDE et standards mondiaux
La Convention modernisée 108+ du Conseil de l'Europe est le seul accord multilatéral contraignant sur la protection des données ouvert à l'adhésion mondiale. La Suisse a ratifié la 108+ ; elle est matériellement largement conforme aux principes fondamentaux de la LPD. Les Lignes directrices de l'OCDE sur la protection de la vie privée (révisées en 2013) ne sont pas contraignantes, mais influencent la pratique internationale en matière de flux transfrontaliers de données. S'y ajoutent le système APEC Cross-Border Privacy Rules et de plus en plus d'adéquations bilatérales (Japon, Corée du Sud, Royaume-Uni). Pour les entreprises suisses, cela implique un modèle de conformité multicouche : LPD comme base, RGPD en cas de lien avec l'UE, prescriptions sectorielles (FINMA, HIPAA pour les données de santé américaines) comme couche superposée.
Parallèlement, de nouvelles conventions internationales continuent d'évoluer. Le Conseil fédéral a signé le 5 septembre 2024 la Convention du Conseil de l'Europe sur l'IA, considérée comme le premier cadre juridiquement contraignant en matière d'IA au niveau international, définissant des exigences en matière de transparence, de surveillance et de protection juridique. La mise en œuvre nationale façonnera l'interface entre la réglementation de l'IA et les principes de traitement de la LPD. S'ajoutent les efforts de modernisation autour de la Convention 108+ et d'éventuelles nouvelles décisions d'adéquation de l'UE pour d'autres États, qui élargissent progressivement le cercle des transferts à faible charge documentaire.
Opérationnalisation pour les entreprises suisses
L'opérationnalisation nécessite trois éléments : premièrement, un registre des activités de traitement complet (art. 12 LPD) qui recense les transferts à l'étranger ; deuxièmement, une matrice de transfert documentant, par destinataire, la base juridique (adéquation, DPF, CCT, BCR) et les mesures supplémentaires ; troisièmement, une structure de responsabilité claire entre le conseiller en protection des données suisse et le représentant UE. SIDD assume des mandats de conseiller en protection des données en Suisse, de délégué à la protection des données UE et de représentant UE selon l'art. 27 RGPD ; l'ISMS selon ISO/IEC 27001 fournit la preuve de sécurité. Le guide LPD regroupe la perspective nationale ; le guide RGPD la perspective européenne.
Un audit annuel des transferts est en outre recommandé, qui vérifie l'actualité des certifications DPF, des versions CCT, des approbations BCR et des mesures techniques supplémentaires. Les changements de fournisseurs, les restructurations de groupe et les nouvelles évolutions réglementaires (par exemple nouvelles adéquations ou Schrems III) doivent être intégrés via un management des changements. Une chaîne d'escalade claire entre le conseiller en protection des données suisse, le représentant UE et la direction garantit la réactivité. Dans les activités internationales, c'est de moins en moins le seul niveau de protection qui détermine le succès commercial, mais la solidité démontrée de l'architecture de conformité.
