Loi suisse sur la protection des données (LPD) – Le guide complet

9 min de lectureDernière mise à jour Par Dominic Staiger

Introduction

La loi fédérale révisée sur la protection des données (LPD, à ses débuts souvent appelée « nLPD ») est entrée en vigueur le 1er septembre 2023 avec l'Ordonnance sur la protection des données (OPDo). Elle remplace la version de 1992 et rapproche la Suisse du standard européen de protection des données sur les points essentiels, sans en être une copie pure du RGPD. Près de trois ans après l'entrée en vigueur, la pratique applicative est consolidée : le PFPDT a exercé matériellement son rôle de surveillance, la structure des amendes a été précisée dans plusieurs arrêts du Tribunal fédéral, et l'obligation de notification selon l'art. 24 LPD est devenue une routine opérationnelle.

Ce guide offre une vue d'ensemble de la LPD dans une présentation orientée vers la pratique. Il fournit :

  • le champ d'application matériel, personnel et territorial ;
  • les définitions clés (données personnelles, données sensibles, responsable du traitement, sous-traitant) ;
  • les huit principes de traitement des données ;
  • les droits des personnes concernées et les obligations d'information ;
  • les obligations des responsables du traitement et des sous-traitants (registre, contrat de sous-traitance, AIPD) ;
  • l'architecture de la sécurité des données et des obligations de notification ;
  • les sanctions, amendes et le rôle du PFPDT ;
  • les interfaces avec le RGPD, la LSI et la réglementation FINMA.

Ceux qui souhaitent approfondir des thèmes particuliers trouveront des articles plus détaillés sur les obligations du conseiller en protection des données, la notification des violations de données, le traitement des cookies, le contrat de sous-traitance et les activités du PFPDT, liés sur nos pages thématiques. Le présent guide constitue le fil conducteur.

Champ d'application et définitions

Le champ d'application matériel couvre, selon l'art. 2 LPD, le traitement de données personnelles de personnes physiques par des personnes privées et des organes fédéraux. Les personnes morales ne sont plus protégées – c'est un rapprochement délibéré avec le RGPD. Les autorités cantonales restent soumises aux lois cantonales sur la protection des données, qui ont également été révisées dans de nombreux cantons en 2024/2025.

Le champ d'application personnel lie les responsables du traitement et les sous-traitants ayant leur siège en Suisse ainsi que – par le principe du marché à l'art. 3 LPD – les acteurs étrangers qui traitent des données de personnes se trouvant en Suisse, pour autant que ce traitement ait des effets en Suisse. La LPD a ainsi un champ d'application extraterritorial, comparable à l'art. 3 RGPD.

Les définitions clés à l'art. 5 LPD sont :

  • Données personnelles : toutes les informations qui se rapportent à une personne physique identifiée ou identifiable. Les données pseudonymisées sont incluses si la ré-identification est possible avec un effort raisonnable.
  • Données personnelles sensibles : activités et opinions religieuses, idéologiques, politiques, syndicales ; santé, sphère intime, appartenance raciale ; poursuites administratives et pénales ; mesures d'aide sociale ; données génétiques et biométriques (nouveau dans la LPD révisée).
  • Responsable du traitement : celui qui décide des finalités et des moyens du traitement.
  • Sous-traitant : celui qui traite des données sur mandat et selon les instructions.
  • Traitement : toute opération relative aux données – collecte, enregistrement, utilisation, communication, destruction.

Le profilage et le profilage à risque élevé sont définis séparément à l'art. 5, lit. f et g – une nouveauté par rapport à l'ancienne LPD, qui détermine l'applicabilité des AIPD et des exigences de consentement.

Les principes de traitement des données

L'art. 6 LPD ancre huit principes qui doivent sous-tendre tout traitement. Ils agissent comme des clauses générales et constituent, en cas de doute, les critères d'un examen par le PFPDT.

  1. Licéité : le traitement doit reposer sur une base juridique admissible (obligation légale, intérêt prépondérant, contrat, consentement).
  2. Bonne foi : le traitement doit être honnête et compréhensible pour la personne concernée.
  3. Proportionnalité : le traitement doit être approprié, nécessaire et proportionné au sens strict. Particulièrement pertinent dans les domaines du tracking et de l'IA.
  4. Limitation de la finalité : traitement uniquement à la finalité indiquée lors de la collecte, ressortant des circonstances ou prévue par la loi.
  5. Reconnaissabilité : la collecte des données et la finalité du traitement doivent être reconnaissables (obligation d'information selon l'art. 19 LPD).
  6. Exactitude : les données doivent être objectivement exactes ; les données inexactes doivent être rectifiées ou supprimées (art. 6, al. 5 LPD).
  7. Consentement : lorsqu'il est requis, il doit être volontaire, éclairé et portant sur le cas concret ; exprès pour les données sensibles et le profilage à risque élevé (art. 6, al. 7 LPD).
  8. Sécurité des données : mesures techniques et organisationnelles appropriées selon l'art. 8 LPD et les art. 1 ss. OPDo.

Ces principes ne sont pas simplement du « droit souple » – leur violation peut entraîner une interdiction par le PFPDT et, dans les cas qualifiés, des amendes pour la personne physique.

Droits des personnes concernées

Les art. 25 ss. LPD règlent les droits des personnes concernées. Ils constituent le travail quotidien opérationnel de tout conseiller en protection des données et sont la cause la plus fréquente de procédures devant le PFPDT.

Droit d'accès (art. 25) : toute personne peut demander gratuitement si des données la concernant sont traitées et obtenir des informations sur les finalités, la durée, les destinataires et la source. Délai : 30 jours, prolongeable à 3 mois pour les demandes complexes. Refus uniquement pour des motifs strictement définis (art. 26 LPD) : intérêt prépondérant de tiers, secret légal, demande abusive ou manifestement infondée.

Droit à la remise et au transfert des données (art. 28) : plus récent que le droit d'accès. La personne peut demander la remise des données qu'elle a elle-même fournies dans un format électronique usuel et leur transfert à un autre responsable du traitement.

Rectification (art. 32, al. 1) : les données inexactes doivent être rectifiées.

Destruction / blocage (art. 32, al. 2) : en cas de traitement illicite ou contraire à la finalité, la personne peut demander la destruction ou le blocage.

Opposition (art. 30, al. 2) : contre les traitements qui ne reposent plus sur un intérêt prépondérant.

Protection contre les décisions individuelles automatisées (art. 21) : pour les décisions ayant des effets juridiques ou affectant considérablement la personne, elle a droit à un examen humain si les conditions sont remplies.

Sur le plan opérationnel, tous les droits devraient être reçus via un canal défini (boîte e-mail, formulaire web), triés par le conseiller en protection des données, documentés et traités dans les délais. Le registre des demandes d'accès est un actif standard dans le système de gestion de la protection des données.

Obligations des responsables du traitement

Les obligations centrales des responsables du traitement sont dispersées dans les art. 7 à 24 LPD et se complètent mutuellement.

  • Privacy by Design / Default (art. 7) : la protection des données doit être intégrée dès le départ dans les systèmes et processus ; les paramètres par défaut doivent être favorables à la protection des données.
  • Sécurité des données (art. 8) : mesures techniques et organisationnelles appropriées, graduées selon l'état de la technique, les coûts de mise en œuvre et le risque. Précisées aux art. 1 à 6 OPDo.
  • Sous-traitance (art. 9) : le traitement par des tiers est possible uniquement avec contrat, autorisation de sous-traitants supplémentaires, garantie de la sécurité des données. Détails dans notre guide sur les contrats de sous-traitance.
  • Conseiller en protection des données (art. 10) : facultatif, mais avec avantage procédural lors de la consultation sur l'AIPD.
  • Registre des activités de traitement (art. 12) : obligatoire pour les responsables du traitement et les sous-traitants, avec exception pour les entreprises de moins de 250 collaborateurs et sans risques élevés pour les données.
  • Obligation d'information (art. 19 à 21) : information détaillée lors de la collecte des données ; la déclaration de protection des données est l'outil standard.
  • Analyse d'impact relative à la protection des données (art. 22) : obligatoire en cas de risque élevé probable ; consultation du PFPDT selon l'art. 23 en cas de risque résiduel élevé persistant.
  • Transfert vers des pays tiers (art. 16 à 18) : uniquement avec un niveau de protection adéquat ou des garanties appropriées (décision d'adéquation du PFPDT, CCT, BCR, Swiss-US DPF).
  • Obligation de notification en cas de violation (art. 24) : dès que possible en cas de risque élevé probable ; information des personnes concernées si nécessaire. Processus dans notre guide en 5 étapes.

Celui qui satisfait à toutes ces obligations dispose d'une pile de conformité en protection des données opérationnelle. Les lacunes en pratique ne se situent généralement pas dans la compréhension juridique, mais dans la mise en œuvre documentée – et c'est précisément cette documentation que le PFPDT examine lors d'une procédure.

Sanctions et amendes

L'architecture des sanctions (art. 60 à 66 LPD) suit une voie suisse particulière. Trois points sont essentiels :

Adressage personnel : les amendes frappent des personnes physiques, et non des entreprises (exception art. 64 pour les cas bénins). Le destinataire est la personne physique responsable du traitement – typiquement un membre de la direction, le conseiller en protection des données ou la personne concrètement en cause. Cette construction transfère le risque de l'entreprise à l'individu.

Montant des amendes : jusqu'à CHF 250'000 par infraction. Nominalement inférieur aux maxima du RGPD, mais frappe personnellement.

Infractions pénales : uniquement les violations intentionnelles d'obligations sélectionnées – notamment les obligations d'information et de renseignement (art. 60), les obligations de diligence en matière de transfert vers des pays tiers et de sous-traitance (art. 61), la violation du secret professionnel (art. 62), le non-respect des ordonnances du PFPDT (art. 63).

Par ailleurs, la LPD connaît des prétentions civiles (protection de la personnalité selon l'art. 28 CC, dommages-intérêts, tort moral) et des ordonnances de droit administratif du PFPDT (adaptation, suspension, cessation de traitements). La combinaison de ces trois voies d'action constitue le véritable risque, et non le montant nominal des amendes.

Nous traitons le régime des amendes en détail dans notre article LPD Amendes et responsabilité.

Interfaces avec le RGPD, la LSI, la FINMA

La LPD n'existe pas de manière isolée. Pour les entreprises suisses ayant des liens avec l'étranger ou des obligations réglementaires, plusieurs régimes s'appliquent en parallèle.

RGPD : applicable dès qu'un acteur suisse traite des données personnelles de personnes se trouvant dans l'UE (principe du marché, art. 3 RGPD). Dans ces cas, la LPD continue de s'appliquer en parallèle, avec en complément un représentant UE selon l'art. 27 RGPD. Détails dans notre guide RGPD-Suisse.

LSI (loi sur la sécurité de l'information) : pour les exploitants d'infrastructures critiques depuis avril 2025 avec obligation de signalement cyber à l'OFCS (anciennement NCSC). Chevauchant sur le fond avec l'obligation de notification de la LPD, mais à traiter séparément. Plus d'informations dans l'article Obligation de signalement NCSC/OFCS.

Réglementation FINMA : pour les banques, assureurs et acteurs des marchés financiers sous surveillance, des circulaires supplémentaires s'appliquent (notamment FINMA-RS 2008/21 sur les risques opérationnels, communication de surveillance FINMA 03/2024 sur les risques cyber) ainsi que la réglementation sur les externalisations.

EU AI Act : en vigueur depuis août 2024, avec des phases d'application échelonnées jusqu'en 2027. Effet de marché pour les fournisseurs suisses de systèmes d'IA mis à disposition dans l'UE. Analyse des interfaces dans AI Act – LPD – Interface RGPD.

Droit sectoriel : LAMal (assurance maladie), LSCPT (surveillance des télécommunications), OFC (livres de comptes), LBA (blanchiment d'argent) contiennent chacun des règles spécifiques de traitement des données qui complètent ou modifient la LPD.

Un système de gestion de la protection des données solide représente ces interfaces et s'assure qu'un traitement est aligné sur tous les régimes applicables. Celui qui ne traite que la LPD omet régulièrement la couche RGPD dans les activités internationales et la couche FINMA dans le domaine réglementé.

Comment SIDD vous accompagne

SIDD est depuis l'entrée en vigueur de la LPD révisée le partenaire de conseil pour les entreprises suisses qui souhaitent mettre en place ou maintenir une pile de conformité en protection des données solide. Notre package standard combine état des lieux selon la grille globale de la LPD, mise en place du registre des activités de traitement, cartographie des contrats de sous-traitance, obligations d'information, playbook sur les violations de données et plan de formation – achevé de manière vérifiable en 12 à 16 semaines.

Via nos mandats de conseiller en protection des données en Suisse et de délégué à la protection des données UE, nous assumons la fonction continue également après l'achèvement de la mise en place. Pour les entreprises ayant une portée UE, nous complétons par la représentation UE selon l'art. 27, pour les acteurs réglementés par la fonction ISMS via ISO 27001 et les mandats de CISO/ISB externes. Des ateliers via nos Ateliers de protection des données pour PME ancrent les obligations à l'échelle de l'organisation.

Écrivez-nous via le formulaire de contact ou demandez une offre – nous répondons dans un jour ouvrable avec une proposition adaptée à votre taille, secteur et portée réglementaire.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Loi suisse sur la protection des données (LPD) – Le guide complet

PERSPECTIVE

Protection des données
24 mai 2026
Dr Dominic Staiger
La loi suisse sur la protection des données en bref : champ d'application, principes, droits des personnes, obligations, sanctions et rôle du PFPDT.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.