Loi fédérale sur la protection des données (LPD) : guide pratique pour les PME suisses

54 min de lectureDernière mise à jour Par Dr. Dominic Staiger

Loi fédérale sur la protection des données (LPD) : l'essentiel en bref

La loi fédérale du 25 septembre 2020 sur la protection des données (LPD, RS 235.1) est la loi suisse sur la protection des données. Elle règle la manière dont les personnes privées et les organes fédéraux peuvent traiter les données personnelles de personnes physiques et elle est en vigueur depuis le 1er septembre 2023. Son titre allemand est « Bundesgesetz über den Datenschutz » (DSG), la traduction anglaise de la Confédération s'intitule « Federal Act on Data Protection » (FADP).

Pour les PME, cela signifie concrètement :

  • Presque chaque entreprise est concernée. La LPD ne connaît aucun seuil de chiffre d'affaires ou de taille. Quiconque traite des données de clients, de collaborateurs, de candidats ou de personnes de contact chez des fournisseurs y est soumis.
  • Toutes les obligations ne s'appliquent pas à toutes les entreprises. Les principes de traitement, la sécurité des données, le devoir d'informer et le droit d'accès valent pour tous. Le registre des activités de traitement, l'analyse d'impact et l'annonce au PFPDT dépendent de la taille, du type de données et du risque.
  • Le consentement n'est pas la règle. Les personnes privées peuvent traiter des données personnelles tant qu'elles respectent les principes. Un motif justificatif n'est nécessaire que si le traitement porte atteinte à la personnalité (art. 30 et 31 LPD).
  • Les amendes visent des personnes physiques, mais seulement dans des cas précis. Les amendes jusqu'à CHF 250 000 supposent une intention et l'une des infractions des art. 60 à 63 LPD. Toute violation n'est pas punissable.
  • La LPD ne connaît pas de délai de 72 heures. Les violations de la sécurité des données entraînant vraisemblablement un risque élevé doivent être annoncées au PFPDT « dans les meilleurs délais » (art. 24 LPD).

Ce guide situe les obligations, indique pour chacune l'action concrète et la preuve adéquate, et les applique à une PME hypothétique. Il reflète l'état du droit au 30 septembre 2026. Il constitue une orientation générale et ne remplace pas un conseil juridique dans le cas d'espèce.

Que règle la loi suisse sur la protection des données (LPD) ?

La LPD vise à protéger la personnalité et les droits fondamentaux des personnes physiques dont les données personnelles font l'objet d'un traitement (art. 1 LPD). Elle ne protège plus les données des personnes morales. Il en allait autrement sous l'ancienne loi.

Genèse. L'Assemblée fédérale a adopté la LPD totalement révisée le 25 septembre 2020. Le Conseil fédéral l'a mise en vigueur au 1er septembre 2023, en même temps que l'ordonnance sur la protection des données (OPDo, RS 235.11) et l'ordonnance sur les certifications en matière de protection des données (OCPD, RS 235.13). Elle remplace la loi sur la protection des données du 19 juin 1992, en vigueur depuis le 1er juillet 1993. Des dispositions transitoires n'existent que sur des points précis (art. 69 ss LPD).

Désignations. L'abréviation officielle est « LPD ». Les ajouts tels que « nouvelle » ou « révisée » datent de la période de transition et sont dépassés : depuis le 1er septembre 2023, il n'existe plus qu'une seule LPD. « DSG » est l'abréviation allemande, « FADP » celle de la traduction anglaise. L'anglais n'est pas une langue officielle de la Confédération, cette traduction n'a pas de valeur juridique.

Notions importantes (art. 5 LPD).

  • Données personnelles : toutes les informations concernant une personne physique identifiée ou identifiable.
  • Données sensibles : notamment les données sur les opinions ou les activités religieuses, philosophiques, politiques ou syndicales, sur la santé, la sphère intime ou l'origine raciale ou ethnique, les données génétiques, les données biométriques identifiant une personne de manière univoque, les données sur des poursuites ou sanctions pénales et administratives ainsi que les données sur des mesures d'aide sociale.
  • Traitement : toute opération relative à des données personnelles, de la collecte à l'effacement en passant par l'enregistrement.
  • Communication : le fait de transmettre des données personnelles ou de les rendre accessibles.
  • Responsable du traitement : celui qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement.
  • Sous-traitant : celui qui traite des données personnelles pour le compte du responsable du traitement.
  • Profilage à risque élevé : profilage qui, par un appariement de données, permet d'apprécier les caractéristiques essentielles de la personnalité d'une personne.

Structure. Pour les entreprises privées, les parties suivantes sont les plus importantes : principes et obligations générales (art. 6 à 13 LPD), communication à l'étranger (art. 16 à 18 LPD), devoirs d'information, d'examen et d'annonce (art. 19 à 24 LPD), droits de la personne concernée (art. 25 à 29 LPD), atteintes à la personnalité et justification (art. 30 à 32 LPD), surveillance par le PFPDT (art. 49 à 53 LPD) et dispositions pénales (art. 60 à 66 LPD).

Lois spéciales. Le droit sectoriel peut compléter la LPD ou primer sur elle, par exemple en droit des marchés financiers, des assurances sociales, de la santé ou des télécommunications. Dans les rapports de travail, l'art. 328b CO limite le traitement aux données portant sur les aptitudes du travailleur à remplir son emploi ou nécessaires à l'exécution du contrat de travail.

À qui la LPD s'applique-t-elle ?

La LPD s'applique aux personnes privées (entreprises, associations, fondations, particuliers) et aux organes fédéraux qui traitent des données personnelles de personnes physiques (art. 2 LPD). Sur le plan territorial, elle couvre les états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger (art. 3, al. 1, LPD).

Sont concrètement concernés :

  • Les PME et entreprises individuelles suisses qui traitent des données du personnel, de clients, de fournisseurs ou de leur site web.
  • Les groupes avec des flux de données internes. La LPD ne connaît pas de privilège général de groupe ; seules quelques dispositions prévoient des allégements pour les sociétés d'un même groupe (par exemple art. 20, al. 4, et art. 26, al. 3, LPD).
  • Les entreprises étrangères dont le traitement déploie des effets en Suisse, par exemple des commerçants en ligne ou des fournisseurs SaaS ayant une clientèle en Suisse.
  • Les organes fédéraux. Les autorités cantonales et communales sont soumises au droit cantonal de la protection des données.

Exceptions. La LPD ne s'applique pas, entre autres, aux données personnelles qu'une personne physique traite pour un usage exclusivement personnel (art. 2, al. 2, let. a, LPD). Il n'existe pas de seuil de minimis pour les petites entreprises. Des allégements n'existent que ponctuellement, surtout pour le registre des activités de traitement.

Représentant en Suisse. Les responsables du traitement privés ayant leur siège à l'étranger doivent désigner un représentant en Suisse lorsqu'ils traitent des données de personnes en Suisse et que quatre conditions sont réunies : le traitement est en rapport avec une offre de biens ou de services ou avec le suivi du comportement en Suisse, il est effectué à grande échelle, il est régulier et il présente un risque élevé pour la personnalité des personnes concernées (art. 14 LPD).

LPD et RGPD côte à côte. Une entreprise suisse qui offre des biens ou des services à des personnes dans l'UE ou qui suit leur comportement est en outre soumise au RGPD pour ces traitements (art. 3, par. 2, RGPD). Les différences sont résumées plus bas dans la section « LPD et RGPD ».

Obligations et preuves en un coup d'œil

Le tableau suivant attribue à chaque obligation sa base légale, sa condition d'application, une action concrète, une preuve et un rôle interne. Les liens mènent au texte consolidé sur Fedlex.

Trois remarques de lecture :

  • Applicabilité. La colonne « Quand elle s'applique » est décisive. Plusieurs obligations ne s'appliquent que sous certaines conditions.
  • Preuve. La LPD ne connaît pas d'obligation générale de rendre compte comme celle de l'art. 5, par. 2, RGPD. La documentation n'est prescrite que ponctuellement. Le tableau indique donc ce qui est « Obligatoire » et ce qui est « Recommandé ». Les preuves recommandées restent utiles : lors d'une enquête, le PFPDT peut exiger des renseignements et des documents (art. 49, al. 3, LPD).
  • Rôle. Juridiquement, l'entreprise reste responsable en tant que « responsable du traitement ». La dernière colonne est une proposition de répartition interne. La LPD n'impose aucune organisation particulière aux entreprises privées.
Base légaleQuand elle s'appliqueAction concrètePreuveRôle responsable
Principes de traitement
Art. 6 LPD ; art. 30 et 31 LPD
Toujours, pour tout traitement de données personnelles.Définir la finalité de chaque traitement et la rendre reconnaissable. Ne collecter que les données nécessaires. Définir des critères d'effacement ou d'anonymisation. Veiller à l'exactitude. Examiner un motif justificatif lorsqu'un principe n'est pas respecté, que la personne s'est expressément opposée ou que des données sensibles sont communiquées à des tiers.Recommandé : description des finalités, concept d'effacement et de conservation, pesée des intérêts documentée, preuves du consentement.Direction (responsabilité d'ensemble) ; responsables de processus dans les services.
Protection des données dès la conception et par défaut
Art. 7 LPD ; art. 69 LPD
Pour les responsables du traitement, dès la planification d'un traitement. Non applicable aux traitements qui ont débuté avant le 1er septembre 2023, tant que la finalité reste inchangée et qu'aucune nouvelle donnée n'est collectée.Ancrer un contrôle de protection des données dans le processus de projet et d'achat. Choisir des réglages par défaut tels que seules les données nécessaires à la finalité soient traitées, par exemple des champs de formulaire facultatifs ou des fonctions supplémentaires désactivées par défaut.Recommandé : liste de contrôle de projet, exigences envers les fournisseurs, preuves de la configuration.Direction de projet ; responsable informatique ; coordination de la protection des données.
Sécurité des données
Art. 8 LPD ; art. 1 à 3 OPDo ; art. 4 et 5 OPDo
Toujours, pour les responsables du traitement et les sous-traitants, de manière graduée selon le risque. Journalisation et règlement de traitement uniquement en cas de traitement automatisé de données sensibles à grande échelle ou de profilage à risque élevé ; la journalisation en outre seulement si les mesures préventives ne suffisent pas.Déterminer le besoin de protection et le risque. Définir des mesures de confidentialité, de disponibilité, d'intégrité et de traçabilité, par exemple droits d'accès, authentification à plusieurs facteurs, chiffrement, sauvegarde avec test de restauration, gestion des correctifs. Les réexaminer et les adapter pendant toute la durée du traitement.Recommandé : évaluation du besoin de protection et du risque, vue d'ensemble des mesures (TOM), concept d'autorisations, procès-verbaux de tests. Obligatoire le cas échéant : journaux (au moins un an, séparément du système) et règlement de traitement.Responsable informatique ou responsable de la sécurité de l'information ; direction pour les décisions de risque.
Sous-traitance
Art. 9 LPD ; art. 7 OPDo
Dès qu'un tiers traite des données personnelles pour votre compte, par exemple un logiciel cloud, un support informatique avec accès aux données ou une comptabilité salariale externalisée.Confier le traitement par contrat. Vérifier que le prestataire ne traite les données que comme vous seriez en droit de le faire vous-même et qu'aucune obligation de garder le secret ne s'y oppose. S'assurer qu'il est en mesure de garantir la sécurité des données. N'admettre le recours à d'autres prestataires qu'avec une autorisation préalable.Recommandé : contrat sous forme de texte, examen documenté du fournisseur, liste des sous-traitants ultérieurs.Responsable du contrat ou achats ; responsable informatique ; coordination de la protection des données.
Registre des activités de traitement
Art. 12 LPD ; art. 24 OPDo
Principe : tous les responsables du traitement et sous-traitants. Sont déliés de l'obligation les entreprises employant moins de 250 collaborateurs au 1er janvier d'une année et les personnes physiques, sauf si elles traitent des données sensibles à grande échelle ou effectuent un profilage à risque élevé.Tenir un registre avec les indications minimales de l'art. 12, al. 2, LPD et le maintenir à jour. Si vous vous fondez sur l'exception : en vérifier les conditions chaque année.Obligatoire le cas échéant : registre à jour. Recommandé : note sur la décision relative à l'exception ou registre allégé tenu volontairement.Coordination de la protection des données ; contributions des services.
Devoir d'informer
Art. 19 à 21 LPD ; art. 13 OPDo
Lors de toute collecte de données personnelles, y compris auprès de tiers. Ne s'applique pas ou peut être restreint dans les cas de l'art. 20 LPD, par exemple lorsque la personne dispose déjà des informations ou que le traitement est prévu par la loi. En outre, en cas de décision individuelle automatisée.Fournir les indications minimales : identité et coordonnées, finalité, destinataires ou catégories de destinataires ; en cas de communication à l'étranger, l'État et la garantie ou l'exception ; en cas de collecte indirecte, les catégories de données, au plus tard dans un délai d'un mois. Placer l'information de manière concise, compréhensible et facilement accessible.Recommandé : déclaration de confidentialité versionnée et datée, preuve de son emplacement au point de collecte, notice d'information pour les collaborateurs et les candidats.Coordination de la protection des données ; marketing (site web) ; RH.
Communication à l'étranger
Art. 16 à 18 LPD ; art. 8 à 12 OPDo ; annexe 1 OPDo
Dès que des données personnelles sont transmises à l'étranger ou rendues accessibles depuis l'étranger, par exemple par un hébergement, un accès à distance ou un support à l'étranger.Recenser les États destinataires. Consulter l'annexe 1 OPDo. À défaut d'adéquation : recourir à une garantie selon l'art. 16, al. 2, LPD, par exemple des clauses types de protection des données reconnues par le PFPDT, et vérifier que le destinataire peut les respecter ; ou motiver une dérogation selon l'art. 17 LPD. Indiquer l'État et la garantie dans la déclaration de confidentialité.Recommandé : vue d'ensemble des transferts, clauses conclues, note d'examen sur l'État destinataire, preuve de la certification pour les destinataires américains. Obligatoire si un registre doit être tenu : indication de l'État et des garanties.Coordination de la protection des données ; responsable informatique ; responsable du contrat.
Analyse d'impact relative à la protection des données personnelles
Art. 22 et 23 LPD ; art. 14 OPDo
Avant un traitement susceptible d'entraîner un risque élevé pour la personnalité ou les droits fondamentaux, notamment en cas de traitement de données sensibles à grande échelle ou de surveillance systématique de grandes parties du domaine public. Exceptions : obligation légale de traiter, certification ou code de conduite (art. 22, al. 4 et 5, LPD).Soumettre les nouveaux projets à un examen préalable du risque. En cas de risque élevé possible, établir une analyse d'impact avec description, évaluation des risques et mesures. Si le risque reste élevé : demander l'avis du PFPDT ou consulter le conseiller à la protection des données au sens de l'art. 10 LPD.Obligatoire le cas échéant : analyse d'impact, à conserver au moins deux ans après la fin du traitement. Recommandé (attendu par le PFPDT dans son aide-mémoire) : examen préalable documenté, même si le résultat est négatif.Responsable du projet ou du processus ; coordination de la protection des données ou conseiller à la protection des données ; direction (validation).
Violations de la sécurité des données
Art. 24 LPD ; art. 15 OPDo
Annonce au PFPDT uniquement si la violation entraîne vraisemblablement un risque élevé pour les personnes concernées. Les sous-traitants annoncent toute violation au responsable du traitement.Contenir et évaluer l'incident. En cas de risque élevé vraisemblable, annoncer dans les meilleurs délais via le portail DataBreach du PFPDT et fournir ultérieurement les informations manquantes. Informer les personnes concernées lorsque cela est nécessaire à leur protection ou que le PFPDT l'exige.Obligatoire : documentation de la violation annoncée (faits, effets, mesures), au moins deux ans à compter de l'annonce. Recommandé : registre des incidents pour tous les incidents avec décision d'annonce motivée, confirmation du portail.Responsable informatique (confinement) ; coordination de la protection des données (évaluation) ; direction (décision d'annonce).
Demandes des personnes concernées
Art. 25 à 29 et 32 LPD ; art. 16 à 22 OPDo
Dès qu'une personne demande l'accès, la remise ou la transmission de ses données, leur rectification, leur effacement ou la cessation d'un traitement. Restrictions uniquement pour les motifs des art. 26 et 29 LPD.Identifier la personne. Fournir les renseignements en règle générale dans les 30 jours et gratuitement, ou indiquer le délai dans lequel ils seront fournis. Communiquer et motiver dans les 30 jours tout refus, restriction ou report. Associer les sous-traitants.Recommandé : registre des demandes avec date de réception, vérification de l'identité, réponse et motivation.Coordination de la protection des données ; services et informatique pour la compilation des données.

Les sections suivantes expliquent les différentes obligations, leurs exceptions et leurs limites.

Principes de traitement, justification et privacy by design (art. 6, 7, 30 et 31 LPD)

Principes (art. 6 LPD). Tout traitement de données personnelles doit être licite, conforme à la bonne foi et proportionné. Les données ne peuvent être collectées que pour des finalités déterminées et reconnaissables pour la personne concernée et doivent être traitées de manière compatible avec ces finalités. Celui qui traite des données doit s'assurer qu'elles sont exactes.

Effacement plutôt que délais fixes. La LPD ne fixe pas de durées de conservation. Les données personnelles sont détruites ou anonymisées dès qu'elles ne sont plus nécessaires au regard des finalités du traitement (art. 6, al. 4, LPD). Cette durée dépend de la finalité et, le cas échéant, d'une autre loi. Un exemple d'obligation légale de conservation : les livres et les pièces comptables sont conservés pendant dix ans (art. 958f CO).

Justification uniquement en cas d'atteinte à la personnalité. Contrairement au RGPD, la LPD n'exige pas des personnes privées une base juridique pour chaque traitement. Constitue notamment une atteinte à la personnalité le fait de traiter des données personnelles en violation des principes des art. 6 et 8 LPD ou contre la manifestation expresse de la volonté de la personne concernée, ou de communiquer des données sensibles à des tiers (art. 30, al. 2, LPD). L'atteinte est illicite à moins d'être justifiée par le consentement, par un intérêt privé ou public prépondérant, ou par la loi (art. 31, al. 1, LPD).

Consentement. Lorsqu'un consentement est requis, il doit être donné librement, après une information adéquate et pour un ou plusieurs traitements déterminés. Il doit être exprès pour le traitement de données sensibles et pour un profilage à risque élevé effectué par une personne privée (art. 6, al. 6 et 7, LPD).

Protection des données dès la conception et par défaut (art. 7 LPD). Le responsable du traitement conçoit le traitement, dès sa planification, sur les plans technique et organisationnel de manière à respecter les prescriptions de protection des données. Les réglages par défaut doivent limiter le traitement au minimum requis par la finalité, pour autant que la personne concernée n'en dispose pas autrement. L'art. 7 LPD ne s'applique pas aux traitements qui ont débuté avant le 1er septembre 2023, tant que la finalité reste inchangée et qu'aucune nouvelle donnée n'est collectée (art. 69 LPD).

Sécurité des données (art. 8 LPD, art. 1 à 6 OPDo)

Les responsables du traitement et les sous-traitants assurent, par des mesures techniques et organisationnelles appropriées, une sécurité des données adéquate par rapport au risque (art. 8 LPD). La loi n'exige ni technologie particulière ni certification.

Démarche selon l'OPDo. Il faut d'abord déterminer le besoin de protection des données, puis le risque, puis définir les mesures. L'état de la technique et les coûts de mise en œuvre sont également pris en compte (art. 1 OPDo). Les mesures doivent atteindre quatre objectifs : confidentialité, disponibilité, intégrité et traçabilité (art. 2 OPDo). L'art. 3 OPDo énumère à cet effet des objectifs de contrôle tels que le contrôle de l'accès aux données et aux locaux, le contrôle de l'utilisation, la restauration, la sécurité du système ainsi que la détection et l'élimination des violations.

Réexamen continu. Le besoin de protection, le risque et les mesures doivent être réexaminés pendant toute la durée du traitement et adaptés si nécessaire (art. 1, al. 5, OPDo). Un état des lieux unique ne suffit pas.

Obligations supplémentaires uniquement en cas de risque accru. Les responsables du traitement privés doivent journaliser au moins l'enregistrement, la modification, la communication, l'effacement et la destruction des données ainsi que l'accès à celles-ci lorsqu'ils effectuent des traitements automatisés de données sensibles à grande échelle ou un profilage à risque élevé et que les mesures préventives ne suffisent pas à garantir la protection des données. Les journaux sont conservés durant au moins un an, séparément du système dans lequel les données sont traitées (art. 4 OPDo). Aux mêmes conditions de base, un règlement pour les traitements automatisés doit être établi (art. 5 OPDo). Celui qui ne traite pas de données sensibles à grande échelle et n'effectue pas de profilage à risque élevé n'est pas visé par ces obligations supplémentaires.

Punissabilité. Celui qui, intentionnellement, ne respecte pas les exigences minimales en matière de sécurité des données peut être puni de l'amende sur plainte (art. 61, let. c, LPD).

Recommandation. La documentation du PFPDT comprend un guide relatif aux mesures techniques et organisationnelles. Celui qui exploite déjà un système de management de la sécurité de l'information, par exemple selon ISO/IEC 27001, peut réutiliser son évaluation des risques et ses mesures comme preuve au titre de l'art. 8 LPD. Une certification ne remplace pas l'appréciation au regard du droit de la protection des données.

Sous-traitance (art. 9 LPD)

Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie. Il faut que seuls soient effectués les traitements que le responsable du traitement serait en droit d'effectuer lui-même et qu'aucune obligation légale ou contractuelle de garder le secret ne l'interdise (art. 9, al. 1, LPD).

Devoirs du responsable du traitement. Il doit en particulier s'assurer que le sous-traitant est en mesure de garantir la sécurité des données (art. 9, al. 2, LPD). La profondeur de cet examen dépend du risque. On attend davantage pour un prestataire de comptabilité salariale que pour un service d'envoi de newsletters sans contenu sensible.

Sous-traitants ultérieurs. Le sous-traitant ne peut lui-même sous-traiter un traitement à un tiers qu'avec l'autorisation préalable du responsable du traitement (art. 9, al. 3, LPD). L'autorisation peut être spécifique ou générale. En cas d'autorisation générale, le sous-traitant doit informer de tout changement envisagé, et le responsable du traitement peut s'y opposer (art. 7 OPDo).

Forme et contenu. La LPD ne prescrit ni forme ni contenu minimal pour le contrat. Elle se distingue en cela de l'art. 28, par. 3, RGPD. Il est recommandé de conclure un contrat sous forme de texte réglant l'objet, le respect des instructions, les mesures de sécurité, les sous-traitants ultérieurs, l'annonce des violations, l'assistance en cas de demande d'accès ainsi que la restitution ou l'effacement à la fin du contrat. Celui qui est aussi soumis au RGPD aligne le contrat sur l'art. 28 RGPD et y ajoute les références suisses.

Punissabilité. Celui qui confie intentionnellement un traitement à un sous-traitant sans que les conditions de l'art. 9, al. 1 et 2, LPD soient remplies peut être puni de l'amende sur plainte (art. 61, let. b, LPD).

Délimitation. Tout prestataire n'est pas un sous-traitant. Celui qui détermine lui-même les finalités et les moyens, par exemple une banque, une assurance ou une étude d'avocats dans son propre mandat, est en règle générale un responsable du traitement à part entière. Le rôle effectif est déterminant, non la désignation dans le contrat.

Registre des activités de traitement (art. 12 LPD)

Les responsables du traitement et les sous-traitants tiennent chacun un registre de leurs activités de traitement (art. 12, al. 1, LPD). C'est la vue d'ensemble sur laquelle reposent presque toutes les autres obligations.

Contenu minimal pour les responsables du traitement (art. 12, al. 2, LPD).

  • l'identité du responsable du traitement
  • la finalité du traitement
  • les catégories de personnes concernées et les catégories de données personnelles traitées
  • les catégories de destinataires
  • dans la mesure du possible, le délai de conservation ou les critères pour le déterminer
  • dans la mesure du possible, une description générale des mesures de sécurité des données
  • en cas de communication à l'étranger, le nom de l'État et les garanties prévues à l'art. 16, al. 2, LPD

Les sous-traitants tiennent un registre plus léger, avec des indications sur leur identité et celle du responsable du traitement, sur les catégories de traitements effectués pour son compte ainsi que sur la sécurité des données et la communication à l'étranger (art. 12, al. 3, LPD).

Exception pour les PME (art. 24 OPDo). Les entreprises et autres organismes de droit privé employant moins de 250 collaborateurs au 1er janvier d'une année, ainsi que les personnes physiques, sont déliés de cette obligation. L'exception ne vaut pas si l'une des conditions suivantes est remplie :

  • Le traitement porte sur des données sensibles à grande échelle.
  • Le traitement constitue un profilage à risque élevé.

Limites de l'exception. Ni la loi ni l'ordonnance ne définissent la notion de « grande échelle ». Elle doit être appréciée au cas par cas. Un cabinet médical, un établissement médico-social ou une agence de placement devrait examiner l'exception d'un œil plus critique qu'une entreprise artisanale. De plus, l'exception ne concerne que le registre. Toutes les autres obligations, en particulier le devoir d'informer et le droit d'accès, continuent de s'appliquer.

Forme et déclaration. La loi ne prescrit aucune forme. Un tableau suffit. Les personnes privées ne doivent pas déclarer leur registre au PFPDT ; cette obligation n'existe que pour les organes fédéraux (art. 12, al. 4, LPD).

Recommandation. Les PME exemptées tirent elles aussi profit d'un registre allégé. Les mêmes indications sont nécessaires pour la déclaration de confidentialité, pour les demandes d'accès et pour l'évaluation d'un incident. Vous trouverez un exemple rempli dans l'exemple pratique plus bas.

Devoir d'informer (art. 19 LPD) et déclaration de confidentialité

Le responsable du traitement informe la personne concernée de manière adéquate de la collecte de données personnelles. Cela vaut aussi lorsque les données ne sont pas collectées auprès d'elle (art. 19, al. 1, LPD). L'instrument habituel est la déclaration de confidentialité, complétée par des informations dans les processus de candidature, d'engagement et de contrat.

Indications légales minimales (art. 19, al. 2 à 4, LPD).

  • l'identité et les coordonnées du responsable du traitement
  • la finalité du traitement
  • le cas échéant, les destinataires ou les catégories de destinataires
  • en cas de collecte indirecte, en plus les catégories de données personnelles traitées
  • en cas de communication à l'étranger, le nom de l'État ou de l'organisme international et, le cas échéant, les garanties prévues à l'art. 16, al. 2, LPD ou la dérogation appliquée selon l'art. 17 LPD

Au-delà, il faut communiquer les informations nécessaires pour que la personne puisse faire valoir ses droits et pour que la transparence du traitement soit garantie. Ce que cela recouvre dépend du traitement concret.

Moment. En cas de collecte directe, l'information a lieu lors de la collecte. Si les données ne sont pas collectées auprès de la personne concernée, au plus tard un mois après leur obtention ou, si cela intervient plus tôt, au moment de leur communication à des tiers (art. 19, al. 5, LPD).

Forme. L'information doit être concise, transparente, compréhensible et facilement accessible (art. 13 OPDo). Le droit ne prescrit aucune forme particulière. Il est recommandé de prévoir une déclaration de confidentialité distincte, accessible par un lien à l'endroit où les données sont collectées, c'est-à-dire directement à côté du formulaire et pas seulement en pied de page.

Exceptions (art. 20 LPD). Le devoir tombe notamment lorsque la personne dispose déjà des informations, que le traitement est prévu par la loi ou que le responsable du traitement est lié par une obligation légale de garder le secret. En cas de collecte indirecte, il tombe en outre lorsque l'information est impossible à donner ou exige des efforts disproportionnés. Les responsables privés peuvent par ailleurs restreindre l'information lorsque leurs propres intérêts prépondérants l'exigent et qu'ils ne communiquent pas les données à des tiers.

Décisions individuelles automatisées (art. 21 LPD). Lorsqu'une décision est prise exclusivement sur la base d'un traitement automatisé et qu'elle a des effets juridiques pour la personne ou l'affecte de manière significative, celle-ci doit en être informée. Elle peut faire valoir son point de vue et exiger que la décision soit revue par une personne physique. Des exceptions existent lorsque la décision est en relation directe avec un contrat conclu avec la personne et qu'il est fait droit à sa demande, ainsi qu'en cas de consentement exprès.

Indications facultatives. L'art. 19 LPD n'exige pas expressément d'indications sur les bases juridiques, la durée de conservation et les droits des personnes concernées. Elles sont néanmoins courantes, parce qu'elles créent de la transparence et que le RGPD les exige là où il s'applique.

Cookies et technologies similaires. Le droit des télécommunications s'applique ici en plus : les données enregistrées sur des appareils appartenant à autrui ne peuvent être traitées que si l'utilisateur a été informé du traitement et de sa finalité et avisé qu'il a la possibilité de le refuser (art. 45c, let. b, LTC). Le PFPDT a publié un guide à ce sujet.

Punissabilité. Celui qui omet intentionnellement d'informer selon l'art. 19, al. 1, ou l'art. 21, al. 1, LPD, ou de fournir les indications de l'art. 19, al. 2, LPD, peut être puni de l'amende sur plainte (art. 60, al. 1, let. b, LPD).

Communication à l'étranger (art. 16 à 18 LPD)

La communication comprend le fait de transmettre des données personnelles et celui de les rendre accessibles (art. 5, let. e, LPD). Il peut donc déjà y avoir communication à l'étranger lorsqu'un destinataire à l'étranger peut accéder aux données. Cela concerne aussi bien les services cloud dont les centres de données sont à l'étranger que les accès de support d'une société étrangère du groupe. La loi prévoit un examen en trois étapes.

Étape 1 : État assurant un niveau de protection adéquat (art. 16, al. 1, LPD). Le Conseil fédéral détermine quels États assurent un niveau de protection adéquat. La liste figure à l'annexe 1 de l'OPDo. Elle comprend notamment les États de l'UE et de l'EEE ainsi que le Royaume-Uni. Pour le Canada et les États-Unis, l'adéquation ne vaut que de manière limitée. La version en vigueur est déterminante.

États-Unis. Depuis le 15 septembre 2024, les États-Unis figurent sur la liste, mais uniquement pour les données personnelles traitées par des organisations certifiées conformément au cadre de protection des données entre la Suisse et les États-Unis (Swiss-U.S. Data Privacy Framework). Pour les destinataires américains non certifiés, il faut une garantie selon l'étape 2 ou une dérogation selon l'étape 3.

Étape 2 : garanties appropriées (art. 16, al. 2, LPD). En l'absence de décision d'adéquation, la communication est admise si un niveau de protection approprié est garanti par :

  • un traité international
  • les clauses de protection des données d'un contrat individuel, préalablement communiquées au PFPDT
  • des garanties spécifiques élaborées par un organe fédéral
  • des clauses types de protection des données préalablement approuvées, établies ou reconnues par le PFPDT
  • des règles d'entreprise contraignantes préalablement approuvées par le PFPDT ou par l'autorité de protection des données d'un État assurant un niveau de protection adéquat

Les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914) sont fréquemment utilisées. Le PFPDT les reconnaît sous réserve qu'elles soient, au besoin, adaptées ou complétées dans le cas concret. Leur utilisation ne doit pas être annoncée au PFPDT.

Les clauses seules ne suffisent pas toujours. Celui qui utilise des clauses types de protection des données doit prendre des mesures adéquates pour s'assurer que le destinataire les respecte (art. 10, al. 1, OPDo). Selon le guide du PFPDT, il faut vérifier si le droit de l'État destinataire permet au destinataire de respecter ses obligations. S'il autorise des accès disproportionnés des autorités, des mesures techniques complémentaires peuvent être nécessaires. Cet examen est souvent appelé « transfer impact assessment ». Le terme ne provient pas de la LPD.

Étape 3 : dérogations (art. 17 LPD). Sans adéquation ni garantie, la communication est admise notamment lorsque la personne concernée y a expressément consenti, lorsqu'elle est en relation directe avec la conclusion ou l'exécution d'un contrat avec elle ou dans son intérêt, ou lorsqu'elle est nécessaire à l'exercice de droits devant une autorité étrangère. Recommandation : fondez les communications durables et systématiques, comme l'exploitation d'un système cloud, sur l'étape 1 ou 2 et non sur une dérogation.

N'est pas une communication à l'étranger la publication de données personnelles sur Internet en vue d'informer le public, même si elles sont accessibles depuis l'étranger (art. 18 LPD).

Obligations qui en découlent. L'État et les garanties figurent dans le registre (art. 12, al. 2, let. g, LPD) et dans l'information aux personnes concernées (art. 19, al. 4, LPD).

Punissabilité. Celui qui communique intentionnellement des données personnelles à l'étranger en violation de l'art. 16, al. 1 et 2, LPD et sans que les conditions de l'art. 17 LPD soient remplies peut être puni de l'amende sur plainte (art. 61, let. a, LPD).

Analyse d'impact relative à la protection des données (art. 22 et 23 LPD)

L'analyse d'impact relative à la protection des données personnelles (AIPD) est une analyse de risque préalable. Le responsable du traitement doit l'établir lorsqu'un traitement envisagé est susceptible d'entraîner un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées (art. 22, al. 1, LPD). Les traitements courants, comme une gestion de la clientèle ou une comptabilité salariale d'ampleur habituelle, ne déclenchent en règle générale pas d'obligation d'AIPD. L'appréciation au cas par cas est déterminante.

Quand y a-t-il un risque élevé ? Il dépend, en particulier lors du recours à de nouvelles technologies, de la nature, de l'étendue, des circonstances et de la finalité du traitement. De par la loi, il existe en cas de traitement de données sensibles à grande échelle et de surveillance systématique de grandes parties du domaine public (art. 22, al. 2, LPD). L'aide-mémoire du PFPDT mentionne d'autres indices, comme un profilage permettant d'apprécier les caractéristiques essentielles de la personnalité, les décisions individuelles automatisées et les rapports de subordination entre le responsable du traitement et les personnes concernées.

Examen préalable. Selon l'aide-mémoire du PFPDT, un examen préalable sommaire doit être effectué tôt lorsque des risques élevés sont possibles, et son résultat doit être documenté. Si le résultat n'est pas clair, le PFPDT recommande de procéder à l'AIPD. La loi elle-même ne mentionne pas expressément l'examen préalable.

Contenu (art. 22, al. 3, LPD). Une description du traitement envisagé, une évaluation des risques et les mesures prévues pour protéger la personnalité et les droits fondamentaux.

Exceptions. Les responsables privés ne doivent pas établir d'AIPD lorsqu'ils sont tenus par la loi d'effectuer le traitement (art. 22, al. 4, LPD). Ils peuvent y renoncer lorsqu'ils recourent à un système, un produit ou un service certifié pour l'utilisation prévue, ou qu'ils respectent un code de conduite remplissant les conditions de l'art. 22, al. 5, LPD. Les art. 22 et 23 LPD ne s'appliquent pas aux traitements inchangés qui ont débuté avant le 1er septembre 2023 (art. 69 LPD).

Consultation (art. 23 LPD). Si l'AIPD révèle qu'un risque élevé subsiste malgré les mesures prévues, l'avis du PFPDT doit être demandé au préalable. Le PFPDT communique ses objections dans un délai de deux mois ; pour les traitements complexes, ce délai peut être prolongé d'un mois. Le PFPDT perçoit un émolument auprès des personnes privées pour cette consultation (art. 59, al. 1, let. c, LPD). Les responsables privés peuvent renoncer à la consultation s'ils ont consulté un conseiller à la protection des données remplissant les conditions de l'art. 10, al. 3, LPD.

Conservation. L'AIPD est conservée pendant au moins deux ans après la fin du traitement (art. 14 OPDo).

Rapport avec le RGPD. Une analyse d'impact selon l'art. 35 RGPD peut en règle générale servir de base. Il faut y ajouter les particularités suisses, par exemple le catalogue plus large de données sensibles et les règles sur la communication à l'étranger.

Annonce des violations de la sécurité des données (art. 24 LPD)

Il y a violation de la sécurité des données lorsqu'une violation de la sécurité entraîne, de manière accidentelle ou illicite, la perte de données personnelles, leur modification, leur effacement ou leur destruction, leur divulgation ou un accès non autorisé à ces données (art. 5, let. h, LPD). Toute violation ne doit pas être annoncée.

Obligation d'annonce uniquement en cas de risque élevé vraisemblable. Le responsable du traitement annonce au PFPDT les violations entraînant vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées (art. 24, al. 1, LPD). Les violations en dessous de ce seuil ne sont pas soumises à annonce. Le PFPDT accepte les annonces volontaires.

Délai : « dans les meilleurs délais ». La LPD ne fixe aucun délai en heures ou en jours. Le droit suisse ne connaît pas de délai général de 72 heures. Selon le guide du PFPDT, le responsable du traitement ne peut toutefois pas attendre la fin d'investigations de longue durée qui confirmeraient ou excluraient le risque élevé avec certitude. Selon le PFPDT, en cas d'attaque par rançongiciel, il faudra, suivant les circonstances, partir d'un risque élevé vraisemblable lors d'une première analyse. Les informations manquantes peuvent être fournies ultérieurement (art. 15, al. 2, OPDo).

Contenu de l'annonce (art. 15, al. 1, OPDo). La nature de la violation ; dans la mesure du possible, le moment et la durée, les catégories et le nombre approximatif de données personnelles et de personnes concernées ; les conséquences, y compris les risques ; les mesures prises ou prévues ; le nom et les coordonnées d'une personne de contact. Le PFPDT met à disposition le portail DataBreach, qui demande ces informations de manière structurée et confirme le moment de l'annonce.

Sous-traitants. Ils annoncent dans les meilleurs délais au responsable du traitement tout cas de violation de la sécurité des données, indépendamment du risque (art. 24, al. 3, LPD). L'annonce au PFPDT reste l'affaire du responsable du traitement.

Information des personnes concernées. Elle est nécessaire lorsque leur protection l'exige ou que le PFPDT le demande (art. 24, al. 4, LPD), par exemple pour qu'elles puissent changer leurs mots de passe ou bloquer des moyens de paiement. L'information peut être restreinte, différée ou omise aux conditions de l'art. 24, al. 5, LPD, notamment lorsqu'elle est impossible à fournir, qu'elle exige des efforts disproportionnés ou qu'elle est garantie de manière équivalente par une communication publique.

Documentation. Le responsable du traitement doit documenter les violations, avec les faits, les effets et les mesures prises, et conserver cette documentation pendant au moins deux ans à compter de l'annonce (art. 15, al. 4, OPDo). Il est recommandé de consigner aussi les incidents non annoncés, avec la motivation de la décision.

Conséquences d'une annonce omise. L'omission de l'annonce ne figure pas dans les dispositions pénales de la LPD. Le PFPDT peut toutefois ordonner l'annonce (art. 51, al. 3, let. f, LPD) ; l'insoumission intentionnelle à une telle décision est punissable (art. 63 LPD). Une annonce ne peut être utilisée dans une procédure pénale contre la personne tenue d'annoncer qu'avec son consentement (art. 24, al. 6, LPD).

Les autres obligations d'annonce restent réservées. Celui qui est aussi soumis au RGPD notifie la violation à l'autorité de contrôle compétente de l'UE dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins qu'elle ne soit pas susceptible d'engendrer un risque (art. 33 RGPD). Les exploitants d'infrastructures critiques sont soumis depuis le 1er avril 2025 à une obligation propre de signaler les cyberattaques. Les assujettis à la surveillance de la FINMA doivent la renseigner sans délai sur tout fait important susceptible de l'intéresser (art. 29, al. 2, LFINMA). Ces obligations ont leurs propres seuils et délais.

Droits des personnes concernées (art. 25 à 32 LPD)

Droit d'accès (art. 25 LPD). Toute personne peut demander si des données personnelles la concernant sont traitées. Doivent être communiqués dans tous les cas : l'identité et les coordonnées du responsable du traitement, les données personnelles traitées en tant que telles, la finalité du traitement, la durée de conservation ou les critères pour la fixer, les informations disponibles sur l'origine des données, le cas échéant l'existence d'une décision individuelle automatisée et la logique sur laquelle elle se base, ainsi que, le cas échéant, les destinataires et les indications relatives à la communication à l'étranger.

Délai et forme. Les renseignements sont fournis dans les 30 jours suivant la réception de la demande. Si cela n'est pas possible, le responsable du traitement en informe la personne en lui indiquant le délai dans lequel ils seront fournis. Un refus, une restriction ou un report doit être communiqué dans ce même délai de 30 jours (art. 25, al. 7, LPD, art. 18 OPDo). La demande doit être faite par écrit, ce qui est possible par voie électronique ; oralement seulement avec l'accord du responsable du traitement. Celui-ci doit prendre des mesures adéquates pour identifier la personne (art. 16 OPDo).

Coûts. Les renseignements sont gratuits. Une participation de 300 francs au maximum ne peut être exigée qu'en cas d'efforts disproportionnés, et son montant doit être communiqué à l'avance à la personne (art. 19 OPDo).

Restrictions (art. 26 LPD). Les renseignements peuvent être refusés, restreints ou différés lorsqu'une loi au sens formel le prévoit, que les intérêts prépondérants de tiers l'exigent ou que la demande est manifestement infondée ou procédurière. Les responsables privés peuvent en outre invoquer leurs propres intérêts prépondérants, à condition de ne pas communiquer les données à des tiers. Le motif doit être indiqué.

Remise et transmission des données (art. 28 LPD). Une personne peut demander que lui soient remises, sous un format électronique couramment utilisé, les données qu'elle a communiquées au responsable du traitement, lorsqu'elles sont traitées de manière automatisée et avec son consentement ou en relation directe avec un contrat.

Rectification, effacement et opposition. Les données personnelles inexactes doivent être rectifiées sur demande (art. 32, al. 1, LPD). La LPD ne formule pas de « droit à l'effacement » autonome comme l'art. 17 RGPD. L'effacement découle des principes (art. 6, al. 4, LPD) et des prétentions en protection de la personnalité (art. 32, al. 2, LPD). Si une personne s'oppose expressément à un traitement, sa poursuite requiert un motif justificatif (art. 30, al. 2, let. b, et art. 31 LPD). Lorsqu'une obligation légale de conservation existe, la conservation ultérieure est justifiée par la loi (art. 31, al. 1, LPD).

Punissabilité. Celui qui, dans le cadre du droit d'accès, fournit intentionnellement des renseignements inexacts ou incomplets peut être puni de l'amende sur plainte (art. 60, al. 1, let. a, LPD).

Conseiller à la protection des données (art. 10 LPD)

Les responsables du traitement privés peuvent nommer un conseiller à la protection des données. La nomination est facultative. Seuls les organes fédéraux y sont tenus (art. 25 OPDo).

Tâches (art. 10, al. 2, LPD). Le conseiller est l'interlocuteur des personnes concernées et des autorités de protection des données, il forme et conseille le responsable du traitement et concourt à l'application des prescriptions de protection des données. La responsabilité d'un traitement conforme au droit reste à l'entreprise.

Avantage pour l'AIPD. Celui qui, après une analyse d'impact laissant subsister un risque élevé, consulte son conseiller à la protection des données n'a pas à consulter le PFPDT (art. 23, al. 4, LPD). Quatre conditions doivent être remplies (art. 10, al. 3, LPD) :

  • l'indépendance dans l'exercice de la fonction, sans instructions du responsable du traitement
  • l'absence d'activités incompatibles avec la tâche
  • les connaissances professionnelles nécessaires
  • la publication des coordonnées et leur communication au PFPDT, qui exploite un portail à cet effet

Devoirs de l'entreprise (art. 23 OPDo). Elle met à disposition les ressources nécessaires, donne accès aux renseignements et documents requis et accorde le droit d'informer, dans les cas importants, l'organe supérieur de direction ou d'administration.

Interne ou externe. Les deux sont admis. Le PFPDT estime qu'une incompatibilité est possible, par exemple, lorsque la personne fait partie de la direction ou exerce des fonctions dans la gestion du personnel ou l'administration des systèmes d'information. Dans les petites entreprises, cette séparation est souvent difficile à réaliser en interne. Cela plaide pour une solution externe, mais il s'agit d'une appréciation et non d'une exigence légale.

Délimitation par rapport au RGPD. Celui qui est soumis au RGPD doit désigner un délégué à la protection des données dans les cas de l'art. 37 RGPD. Les deux fonctions peuvent être exercées par la même personne si elle satisfait aux exigences des deux régimes.

SIDD assume le mandat de conseiller externe à la protection des données au sens de l'art. 10 LPD pour les PME suisses et pour les groupes internationaux ayant un lien avec la Suisse.

Sanctions et responsabilité personnelle (art. 60 à 66 LPD)

La LPD contient des dispositions pénales, et non des amendes administratives contre les entreprises. Trois points sont à clarifier d'emblée :

  • Toute violation n'est pas punissable. Seuls les comportements décrits aux art. 60 à 63 LPD sont punissables. La violation des principes de traitement, l'absence de registre, l'omission d'une analyse d'impact ou d'une annonce au PFPDT n'en font pas partie. De telles violations peuvent toutefois entraîner des mesures administratives du PFPDT et des prétentions civiles.
  • Seule l'intention est punissable. Toutes les infractions supposent un comportement intentionnel.
  • La direction n'est pas automatiquement responsable. Est punie la personne physique qui a commis l'acte. Il peut s'agir d'une collaboratrice, d'un chef de projet ou d'un membre de la direction.

Les infractions.

DispositionComportement punissable (intentionnel uniquement)Plainte nécessaire ?
Art. 60, al. 1, LPDRenseignements inexacts ou incomplets en lien avec les obligations des art. 19, 21 et 25 à 27 LPD ; omission de l'information selon l'art. 19, al. 1, et l'art. 21, al. 1, LPD ou des indications de l'art. 19, al. 2, LPD.Oui
Art. 60, al. 2, LPDRenseignements inexacts fournis au PFPDT ou refus de collaborer dans le cadre d'une enquête.Non
Art. 61 LPDCommunication illicite à l'étranger ; remise d'un traitement à un sous-traitant sans que les conditions de l'art. 9, al. 1 et 2, LPD soient remplies ; non-respect des exigences minimales en matière de sécurité des données.Oui
Art. 62 LPDRévélation de données personnelles secrètes portées à la connaissance d'une personne dans l'exercice d'une profession qui requiert la connaissance de telles données.Oui
Art. 63 LPDInsoumission à une décision du PFPDT ou d'une autorité de recours signifiée sous la menace de la peine prévue par cette disposition.Non

Dans tous les cas, l'amende est de CHF 250 000 au plus.

Qui est puni ? (art. 64 LPD) Les art. 6 et 7 de la loi fédérale sur le droit pénal administratif (DPA) sont applicables aux infractions commises dans une entreprise. Est ainsi punissable la personne physique qui a commis l'acte. L'art. 6, al. 2 et 3, DPA vise en outre le chef d'entreprise, l'employeur et les organes qui, en violation d'une obligation juridique, omettent de prévenir une infraction commise par un subordonné, un mandataire ou un représentant. La punissabilité d'un membre de la direction dépend donc de son rôle concret, de ses obligations et de ce qu'il savait. La loi ne prévoit pas de responsabilité personnelle automatique de chaque membre de la direction.

Amende contre l'entreprise. Lorsque l'amende entrant en ligne de compte ne dépasse pas CHF 50 000 et que l'identification de la personne punissable exigerait des mesures d'instruction disproportionnées, l'autorité peut condamner l'entreprise au paiement de l'amende à sa place (art. 64, al. 2, LPD).

Compétence et prescription. La poursuite et le jugement incombent aux cantons. Le PFPDT n'inflige pas lui-même d'amendes, mais il peut dénoncer des infractions et faire valoir les droits d'une partie plaignante dans la procédure (art. 65 LPD). L'action pénale se prescrit par cinq ans (art. 66 LPD).

Portée pratique. Une répartition claire des compétences et des décisions traçables ne protègent pas contre tout reproche. Elles montrent toutefois que les obligations ont été identifiées et mises en œuvre en connaissance de cause, et elles évitent les situations typiques d'intention, comme l'omission délibérée de l'information sur la protection des données.

PFPDT : surveillance et procédure

Le Préposé fédéral à la protection des données et à la transparence (PFPDT) surveille l'application des dispositions fédérales de protection des données par les personnes privées et les organes fédéraux (art. 4 LPD). Son siège est à Berne (Feldeggweg 1, 3003 Berne).

Enquête (art. 49 LPD). Le PFPDT ouvre d'office ou sur dénonciation une enquête si des indices suffisants font penser qu'un traitement pourrait être contraire à des dispositions de protection des données. Il peut y renoncer lorsque la violation est de peu d'importance. L'entreprise concernée doit fournir les renseignements et les documents nécessaires.

Pouvoirs (art. 50 LPD). Si l'entreprise ne collabore pas, le PFPDT peut notamment ordonner l'accès aux documents, aux registres des activités de traitement, aux données personnelles et aux locaux, ainsi que l'audition de témoins. Le secret professionnel demeure réservé.

Mesures administratives (art. 51 LPD). Si des dispositions de protection des données sont violées, le PFPDT peut ordonner la modification, la suspension ou la cessation du traitement ainsi que l'effacement de données personnelles. Il peut suspendre ou interdire la communication à l'étranger et ordonner notamment qu'une analyse d'impact soit effectuée, qu'une violation soit annoncée ou que des renseignements soient fournis. Si l'entreprise a rétabli une situation conforme pendant l'enquête, le PFPDT peut se limiter à prononcer un avertissement.

Procédure. L'enquête et les décisions sont régies par la loi fédérale sur la procédure administrative (art. 52 LPD). Les décisions du PFPDT peuvent être attaquées devant le Tribunal administratif fédéral.

Conseil et instruments de travail. Le PFPDT informe et conseille les personnes privées et publie des guides, des aide-mémoire et des portails d'annonce (art. 58 LPD). Ces documents sont des recommandations de bonne pratique et ne sont pas juridiquement contraignants. Ils montrent toutefois comment l'autorité de surveillance comprend la loi. Pour certaines prestations, dont les conseils et la consultation relative à une analyse d'impact, le PFPDT perçoit des émoluments auprès des personnes privées (art. 59 LPD).

LPD et RGPD : les principales différences

La LPD s'inspire sur de nombreux points du règlement général sur la protection des données (RGPD) européen, mais elle s'en écarte nettement dans sa conception et ses sanctions. Celui qui est soumis aux deux régimes doit examiner chaque obligation au regard des deux.

ThèmeLPD (Suisse)RGPD (UE)
Champ d'application territorialÉtats de fait qui déploient des effets en Suisse (art. 3 LPD).Établissement dans l'UE, ou offre de biens ou de services à des personnes dans l'UE ou suivi de leur comportement (art. 3 RGPD).
Conception de base pour les personnes privéesLe traitement est admis tant que les principes sont respectés ; justification uniquement en cas d'atteinte à la personnalité (art. 30 et 31 LPD).Tout traitement requiert une base juridique (art. 6 RGPD).
PreuvePas d'obligation générale de rendre compte ; obligations de documentation ponctuelles.Responsabilité (art. 5, par. 2, RGPD).
Données sensiblesCatalogue de l'art. 5, let. c, LPD, y compris les données sur des poursuites ou sanctions pénales et administratives et sur des mesures d'aide sociale.Catégories particulières selon l'art. 9 RGPD ; les données relatives aux condamnations pénales et aux infractions sont réglées séparément à l'art. 10 RGPD.
Sous-traitanceContrat ou loi ; pas de contenu minimal légal (art. 9 LPD).Contrat avec un contenu minimal prescrit (art. 28, par. 3, RGPD).
Annonce des violationsEn cas de risque élevé vraisemblable, dans les meilleurs délais (art. 24 LPD).Dans les meilleurs délais et, si possible, dans les 72 heures, sauf si un risque est improbable (art. 33 RGPD).
Conseiller ou délégué à la protection des donnéesFacultatif pour les personnes privées (art. 10 LPD).Obligatoire dans les cas de l'art. 37 RGPD.
ReprésentantReprésentant en Suisse pour les responsables étrangers aux conditions cumulatives de l'art. 14 LPD.Représentant dans l'Union dans les cas de l'art. 3, par. 2, RGPD, avec des exceptions (art. 27 RGPD).
SanctionsAmendes jusqu'à CHF 250 000 contre des personnes physiques, uniquement en cas d'intention, par les autorités pénales cantonales (art. 60 ss LPD).Amendes administratives jusqu'à EUR 20 millions ou, dans le cas d'une entreprise, jusqu'à 4 % du chiffre d'affaires annuel mondial, par les autorités de contrôle (art. 83 RGPD).

Flux de données entre la Suisse et l'UE. Par la décision 2000/518/CE, la Commission européenne a constaté que la Suisse assure un niveau de protection adéquat. Dans son rapport du 15 janvier 2024, elle a conclu que la Suisse continue d'assurer un niveau de protection adéquat. À l'inverse, la Suisse mentionne les États de l'UE et de l'EEE à l'annexe 1 de l'OPDo.

Vous trouverez plus d'informations sur les exigences européennes dans le guide RGPD.

Exemple pratique : PME avec formulaire de contact, CRM cloud et comptabilité salariale externalisée

L'exemple suivant est entièrement fictif. La société « Modèle Technique du bâtiment SA » n'existe pas ; les chiffres, les prestataires et les décisions ne servent qu'à illustrer le propos. Les appréciations ne peuvent pas être transposées à d'autres entreprises sans examen du cas d'espèce.

Situation de départ

Modèle Technique du bâtiment SA installe des chauffages et des installations sanitaires pour des clients privés et des entreprises en Suisse romande. Elle emploie 45 collaborateurs.

  • Formulaire de contact : les personnes intéressées saisissent sur le site web leur nom, leur e-mail, leur téléphone, l'adresse de l'objet et leur demande.
  • CRM cloud : les demandes, les offres et les contacts clients sont gérés dans un logiciel CRM fourni comme service cloud. Le cocontractant est une société en Irlande. Les données se trouvent dans des centres de données dans l'UE. Pour le support, dans des cas exceptionnels, la société mère américaine du fournisseur peut y accéder.
  • Comptabilité salariale : une fiduciaire en Suisse tient les salaires selon les instructions de Modèle Technique du bâtiment SA. Elle utilise un logiciel de salaires dont les données sont hébergées en Suisse.

En interne, la responsable de l'administration est désignée comme coordinatrice de la protection des données. L'informatique est assurée par un partenaire externe avec un responsable informatique interne.

Qualification. L'entreprise est responsable du traitement. Le fournisseur du CRM et la fiduciaire traitent des données pour son compte et sont, dans l'exemple, des sous-traitants. L'entreprise emploie moins de 250 collaborateurs, n'effectue pas de profilage à risque élevé et ne traite des données sensibles que de manière isolée, par exemple des certificats médicaux. Elle part donc du principe que l'exception de l'art. 24 OPDo s'applique, consigne cette décision par écrit et tient volontairement un registre allégé. Selon l'examen préalable documenté, une analyse d'impact n'est pas nécessaire.

Exemple d'inscription au registre des activités de traitement

Indication (art. 12, al. 2, LPD)Inscription « Demandes de contact et suivi de la clientèle dans le CRM »
Responsable du traitementModèle Technique du bâtiment SA, rue du Modèle 1, 1000 Ville-Modèle ; contact : coordination de la protection des données.
Finalité du traitementRéponse aux demandes, établissement d'offres, exécution des mandats, suivi de la relation clientèle.
Catégories de personnes concernéesPersonnes intéressées, clients privés, personnes de contact chez les clients entreprises.
Catégories de données personnelles traitéesNom, coordonnées, adresse de l'objet, contenu de la demande, offres, correspondance. Aucune donnée sensible prévue.
Catégories de destinatairesFournisseur du CRM, hébergeur du site web et service de messagerie (chacun sous-traitant) ; partenaire informatique externe.
Délai de conservation ou critèresDemandes sans mandat : effacement après un délai fixé en interne (dans l'exemple, 12 mois après le dernier contact ; choix propre à l'entreprise, non un délai légal). Données clients : durée de la relation d'affaires ; documents constituant des pièces comptables, dix ans selon l'art. 958f CO.
Mesures de sécurité des donnéesDroits d'accès fondés sur les rôles, authentification à plusieurs facteurs, transmission chiffrée, sauvegardes par le fournisseur, journalisation des accès administratifs.
Communication à l'étrangerIrlande et autres États de l'UE (annexe 1 OPDo). États-Unis : accès de support de la société mère, couverts par des clauses types de protection des données avec les adaptations pour la Suisse (art. 16, al. 2, let. d, LPD).
Indications facultativesResponsable interne du processus : responsable des ventes. Dernier réexamen : date. Renvoi au contrat et à l'examen du fournisseur.

Examen des fournisseurs

La coordinatrice de la protection des données examine les deux prestataires à l'aide des mêmes questions et classe le résultat avec le contrat.

Question d'examenBaseFournisseur du CRM cloudFiduciaire (salaires)
Le prestataire traite-t-il des données pour le compte de l'entreprise et selon ses instructions ?Art. 5, let. k, LPDOui, sous-traitant.Oui, pour la tenue des salaires. Pour ses propres obligations, par exemple sa propre comptabilité, la fiduciaire est elle-même responsable.
Existe-t-il un contrat portant sur le traitement ?Art. 9, al. 1, LPDAccord de traitement des données du fournisseur accepté et classé.Contrat de mandat complété par une annexe sur la protection des données.
L'entreprise serait-elle en droit d'effectuer elle-même le traitement, et aucune obligation de garder le secret ne s'y oppose-t-elle ?Art. 9, al. 1, let. a et b, LPDOui. Aucun secret légal concerné.Oui. Les données salariales sont nécessaires à l'exécution des contrats de travail (art. 328b CO).
Le prestataire peut-il garantir la sécurité des données ?Art. 9, al. 2, LPDDocumentation de sécurité et rapports d'audit disponibles consultés ; protection des accès et sauvegarde vérifiées.Bref questionnaire sur les droits d'accès, le chiffrement, la sauvegarde et les obligations de confidentialité du personnel ; réponses classées.
D'autres prestataires sont-ils autorisés ?Art. 9, al. 3, LPD ; art. 7 OPDoAutorisation générale ; liste des sous-traitants ultérieurs et droit d'opposition en cas de changement convenus.Fournisseur du logiciel de salaires autorisé spécifiquement comme sous-traitant ultérieur.
Des données sont-elles communiquées à l'étranger ?Art. 16 et 17 LPDUE : adéquat selon l'annexe 1 OPDo. États-Unis : clauses types de protection des données ; note d'examen sur les accès de support établie.Non, traitement uniquement en Suisse.
L'annonce des violations est-elle réglée ?Art. 24, al. 3, LPDCanal d'annonce et adresse de contact dans le contrat.Annonce à la directrice et à la coordinatrice de la protection des données convenue.
Le prestataire apporte-t-il son aide en cas de demande d'accès ?Art. 17, al. 2, OPDoFonction d'exportation par contact disponible.Fournit sur demande les données salariales d'une personne.
Que se passe-t-il à la fin du contrat ? (recommandé)Art. 6, al. 4, LPDExportation et effacement après la fin du contrat convenus.Restitution des documents ; effacement, sauf obligation de conservation propre à la fiduciaire.

Résultat dans l'exemple : les deux prestataires sont validés. L'examen est répété en cas de changement important, par exemple un nouveau sous-traitant ultérieur.

Contrôle de l'information sur la protection des données

La coordinatrice compare la déclaration de confidentialité existante avec les indications minimales.

Point de contrôleBaseConstat dans l'exempleMesure
Identité et coordonnées du responsable du traitementArt. 19, al. 2, let. a, LPDPrésentes.Aucune.
Finalité du traitementArt. 19, al. 2, let. b, LPDRéponse aux demandes mentionnée ; suivi de la clientèle dans le CRM absent.Finalité complétée.
Destinataires ou catégoriesArt. 19, al. 2, let. c, LPDSeuls des « prestataires informatiques » sont mentionnés.Catégories précisées : fournisseur du CRM, hébergement, service de messagerie.
Communication à l'étrangerArt. 19, al. 4, LPDAbsente.États (États de l'UE, États-Unis) et garantie (clauses types de protection des données) ajoutés.
Données collectées indirectementArt. 19, al. 3 et 5, LPD ; art. 20 LPDLes personnes de contact de clients entreprises sont parfois indiquées par des tiers.Catégories de données mentionnées dans la déclaration ; renvoi à la déclaration dans le premier e-mail à la personne de contact.
Forme et accessibilitéArt. 13 OPDoLien uniquement en pied de page.Lien placé directement à côté du formulaire de contact.
Collaborateurs et candidatsArt. 19 LPD ; art. 328b COPas d'information propre ; fiduciaire non mentionnée.Notice d'information pour les collaborateurs et les candidats établie.
Cookies et technologies similairesArt. 45c, let. b, LTCAnalyse web en service, information incomplète.Information sur la finalité et la possibilité de refuser ajoutée.
Facultatif : conservation, droits, canal de contactRecommandationPartiellement présents.Critères de conservation et adresse de contact pour les demandes ajoutés ; date de version indiquée.

Décision d'escalade en cas d'incident

L'entreprise a défini un déroulement simple : contenir, établir les faits, évaluer le risque, décider, documenter. Le tableau l'illustre à l'aide de deux incidents inventés.

ÉtapeIncident A : offre envoyée au mauvais destinataireIncident B : rançongiciel chez la fiduciaire
FaitsUne offre contenant le nom, l'adresse et le montant de l'offre d'un client privé est envoyée par e-mail à un autre client.La fiduciaire annonce que ses systèmes ont été chiffrés. Les données salariales des 45 collaborateurs sont touchées. Une fuite des données ne peut pas être exclue.
Violation de la sécurité des données ? (art. 5, let. h, LPD)Oui, des données personnelles ont été divulguées à une personne non autorisée.Oui, les données sont indisponibles et peut-être accessibles à des personnes non autorisées.
Mesures immédiatesDestinataire prié d'effacer le message ; effacement confirmé par écrit.La fiduciaire isole ses systèmes et fait appel à des spécialistes. L'entreprise exige une information continue et met en sécurité ses propres documents salariaux.
Risque élevé vraisemblable ? (art. 24, al. 1, LPD)Non. Une seule personne, pas de données sensibles, destinataire connu, effacement confirmé.Oui. Numéros AVS, coordonnées bancaires, salaires et absences ; un usage abusif est possible, une fuite n'est pas exclue.
Annonce au PFPDTPas nécessaire.Oui, dans les meilleurs délais via le portail DataBreach, avec les informations connues ; annonce complémentaire dès que davantage d'éléments sont établis. C'est Modèle Technique du bâtiment SA qui annonce en tant que responsable du traitement, et non la fiduciaire.
Information des personnes concernées (art. 24, al. 4, LPD)Pas nécessaire à la protection de la personne. Dans l'exemple, l'entreprise informe le client volontairement.Oui. Les collaborateurs sont informés dans un langage simple de la nature de la violation, des conséquences, des mesures et de la personne de contact, afin qu'ils puissent se protéger.
Décision prise parCoordinatrice de la protection des données.Directrice, sur proposition de la coordinatrice de la protection des données.
DocumentationInscription au registre des incidents avec la motivation de l'absence d'annonce (recommandé).Faits, effets et mesures documentés ; conservation pendant au moins deux ans à compter de l'annonce (art. 15, al. 4, OPDo).

L'existence d'un risque élevé doit toujours être appréciée au cas par cas. En cas de doute, lorsqu'un risque élevé ne peut pas être exclu avec une vraisemblance suffisante, le guide du PFPDT indique qu'il ne faut pas attendre pour annoncer.

Liste de contrôle de conformité LPD pour les PME

La liste de contrôle mène en douze étapes de l'état des lieux à l'exploitation courante. La colonne « Qualification » indique si l'étape met en œuvre une obligation légale ou constitue une amélioration volontaire. Les compétences sont des propositions à adapter à votre propre organisation.

ÉtapeCe qu'il faut faire concrètementResponsablePreuve à conserverQualification
1. Définir les compétencesDésigner une personne de contact interne pour la protection des données et consigner ses tâches, sa suppléance et sa ligne de rapport à la direction.DirectionDécision ou description de poste.Recommandation. La LPD n'impose aucune fonction aux personnes privées.
2. Recenser les traitementsLister par domaine (vente, RH, marketing, informatique, finances) : quelles données, à quelle fin, dans quels systèmes, à quels destinataires.Coordination de la protection des données avec les servicesInventaire des traitements et des systèmes.Recommandation, mais base de toutes les étapes suivantes.
3. Tenir un registre ou motiver l'exceptionVérifier si l'exception de l'art. 24 OPDo s'applique. Si non : tenir un registre selon l'art. 12, al. 2, LPD. Si oui : consigner la décision et la réexaminer chaque année.Coordination de la protection des donnéesRegistre ou décision documentée relative à l'exception.Obligation légale, sauf exception. Sinon recommandation.
4. Régler les finalités et l'effacementDéfinir la finalité et les critères d'effacement pour chaque traitement. Y rattacher les obligations légales de conservation. Mettre en œuvre l'effacement dans les systèmes.Responsables de processus ; responsable informatiqueConcept d'effacement et de conservation ; procès-verbaux d'effacement.Obligation légale (art. 6 LPD). Le concept en tant que document est une recommandation.
5. Remplir le devoir d'informerComparer la déclaration de confidentialité et les autres informations avec les indications minimales de l'art. 19 LPD. Mettre à disposition une information pour les collaborateurs et les candidats. Vérifier son emplacement au point de collecte.Coordination de la protection des données ; marketing ; RHTextes versionnés et datés ; preuves de l'emplacement.Obligation légale.
6. Encadrer les sous-traitantsLister les prestataires ayant accès aux données. Conclure ou compléter les contrats. Vérifier la sécurité des données en fonction du risque. Autoriser les sous-traitants ultérieurs.Responsable du contrat ; responsable informatiqueContrats ; notes d'examen ; liste des sous-traitants ultérieurs.Obligation légale (art. 9 LPD). La forme et la profondeur de l'examen dépendent du risque.
7. Examiner les communications à l'étrangerRecenser pour chaque prestataire les États de l'hébergement et des accès. Comparer avec l'annexe 1 OPDo. Au besoin, recourir à des garanties et vérifier qu'elles peuvent être respectées.Coordination de la protection des données ; responsable informatiqueVue d'ensemble des transferts ; clauses ; notes d'examen.Obligation légale dès que des données partent à l'étranger.
8. Mettre en œuvre la sécurité des donnéesDéterminer le besoin de protection et les risques. Définir et mettre en œuvre les mesures. Les réexaminer au moins une fois par an et en cas de changement.Responsable informatique ; directionÉvaluation des risques ; vue d'ensemble des mesures ; procès-verbaux de contrôle et de test.Obligation légale (art. 8 LPD, art. 1 à 3 OPDo). Le rythme annuel est une recommandation.
9. Maîtriser les incidentsDéfinir le canal d'annonce, les critères d'évaluation et la compétence de décision. Clarifier l'accès au portail DataBreach. Garantir par contrat l'obligation d'annonce des prestataires. Exercer une fois le déroulement.Responsable informatique ; coordination de la protection des données ; directionDescription du déroulement ; registre des incidents ; documentation des violations annoncées.L'annonce et la documentation sont des obligations légales lorsque le seuil est atteint. Le déroulement préparé est une recommandation.
10. Ancrer l'examen préalable du risquePour les nouveaux systèmes et projets, vérifier si un risque élevé est possible. Si oui : effectuer une analyse d'impact avant le démarrage.Direction de projet ; coordination de la protection des donnéesExamen préalable ; le cas échéant analyse d'impact.Obligation légale en cas de risque élevé possible (art. 22 LPD). La loi ne mentionne pas l'examen préalable documenté ; le PFPDT l'attend dans son aide-mémoire.
11. Pouvoir répondre aux demandesDéfinir le canal d'entrée, la vérification de l'identité, la compétence et le délai de 30 jours. Préparer un modèle de réponse. Associer les sous-traitants.Coordination de la protection des données ; servicesRegistre des demandes ; réponses.La réponse dans le délai est une obligation légale. Le déroulement défini est une recommandation.
12. Former et tenir à jourInstruire les collaborateurs ayant accès aux données. Mettre à jour le registre, les textes et les contrats en cas de changement. Examiner la nomination d'un conseiller à la protection des données.Direction ; coordination de la protection des donnéesAttestations de formation ; journal des modifications.Recommandation. La nomination selon l'art. 10 LPD est facultative.

Ordre. Les étapes 1 à 4 créent la vue d'ensemble et l'ordre. Les étapes 5 à 8 concernent les domaines dans lesquels des violations intentionnelles peuvent être punissables : information, sous-traitance, communication à l'étranger et sécurité des données. Les étapes 9 à 12 assurent l'exploitation courante.

Limites. La liste de contrôle ne débouche pas sur une « certification » et ne garantit pas la conformité au droit. Elle aide à traiter les obligations de manière systématique. Le droit sectoriel et le RGPD peuvent exiger des étapes supplémentaires.

Questions fréquentes sur la LPD (FAQ)

Quel est le nom officiel de la loi suisse sur la protection des données et depuis quand s'applique-t-elle ? Le titre officiel est « Loi fédérale sur la protection des données » (LPD, RS 235.1). L'Assemblée fédérale l'a adoptée le 25 septembre 2020 et le Conseil fédéral l'a mise en vigueur au 1er septembre 2023. Elle remplace la loi sur la protection des données de 1992. L'abréviation officielle est « LPD » ; « DSG » est l'abréviation allemande et « FADP » celle de la traduction anglaise.

La LPD s'applique-t-elle aussi aux entreprises individuelles et aux petites PME ? Oui. La LPD ne connaît pas de seuil de taille. Quiconque traite des données personnelles à titre professionnel, par exemple de clients, de contacts chez des fournisseurs ou de collaborateurs, est soumis à la loi. Seul le traitement par une personne physique pour un usage exclusivement personnel est exclu. Des allégements existent ponctuellement, surtout pour le registre des activités de traitement.

Quel est le montant des amendes et qui est puni ? L'amende est de CHF 250 000 au plus et vise la personne physique qui a commis l'acte. Seuls les comportements décrits aux art. 60 à 63 LPD sont punissables, et uniquement s'ils sont intentionnels. Il n'existe pas de responsabilité personnelle automatique de chaque membre de la direction. L'entreprise peut être condamnée à la place de la personne lorsque l'amende entrant en ligne de compte ne dépasse pas CHF 50 000 et que l'identification de la personne serait disproportionnée.

Une PME a-t-elle besoin d'un conseiller à la protection des données ? Non, pour les entreprises privées la nomination selon l'art. 10 LPD est facultative. Elle présente un avantage concret : celui qui, après une analyse d'impact laissant subsister un risque élevé, consulte son conseiller à la protection des données n'a pas à consulter le PFPDT, pour autant que les conditions de l'art. 10, al. 3, LPD soient remplies. Celui qui est soumis au RGPD peut en outre être tenu de désigner un délégué selon l'art. 37 RGPD.

Toute violation de données doit-elle être annoncée dans les 72 heures ? Non. Selon l'art. 24 LPD, seules les violations de la sécurité des données entraînant vraisemblablement un risque élevé pour les personnes concernées doivent être annoncées, et ce dans les meilleurs délais. La LPD ne fixe pas de délai en heures. Les 72 heures proviennent de l'art. 33 RGPD et ne s'appliquent que si le RGPD est lui aussi applicable.

Chaque PME doit-elle tenir un registre des activités de traitement ? Non. Les entreprises employant moins de 250 collaborateurs au 1er janvier d'une année en sont déliées, sauf si elles traitent des données sensibles à grande échelle ou effectuent un profilage à risque élevé (art. 24 OPDo). Toutes les autres obligations s'appliquent malgré tout. Un registre allégé tenu volontairement facilite leur exécution.

Quelle est la différence entre la LPD et le RGPD ? La LPD autorise les personnes privées à traiter des données tant que les principes sont respectés, alors que le RGPD exige une base juridique pour chaque traitement. La LPD prévoit des amendes jusqu'à CHF 250 000 contre des personnes physiques, le RGPD des amendes administratives contre les entreprises jusqu'à EUR 20 millions ou 4 % du chiffre d'affaires annuel mondial. Selon la LPD, les violations de la sécurité des données présentant un risque élevé doivent être annoncées dans les meilleurs délais ; selon le RGPD, si possible dans les 72 heures.

Qui contrôle le respect de la LPD ? L'autorité de surveillance est le Préposé fédéral à la protection des données et à la transparence (PFPDT), dont le siège est à Berne. Il peut ouvrir des enquêtes et ordonner des mesures administratives, par exemple la modification ou la cessation d'un traitement. Il n'inflige pas d'amendes. La poursuite pénale incombe aux cantons.

Comment SIDD vous accompagne sur la LPD

Ce guide est conçu pour que vous puissiez mettre en œuvre les étapes vous-même. Si vous souhaitez un second avis, être déchargé ou disposer d'un interlocuteur fixe, nous vous accompagnons.

SIDD est la marque de protection des données et InfoSec de Priverion GmbH (Baar/ZG), fondée en 2017. Nous assumons le mandat de conseiller externe à la protection des données au sens de l'art. 10 LPD pour les PME suisses et les groupes actifs à l'international, élaborons des registres, des déclarations de confidentialité, des analyses d'impact et des plans d'action pour les incidents, et vous accompagnons lors des procédures du PFPDT. Pour les entreprises également soumises au RGPD, nous assurons le rôle de délégué externe à la protection des données pour l'UE, y compris la représentation au sens de l'art. 27 RGPD. Pour la certification ISO/IEC 27001, nous travaillons avec CIS Cert (Quality Austria Group) en tant qu'organisme de certification accrédité.

Parlez à notre conseiller à la protection des données en Suisse, écrivez-nous via le formulaire de contact ou consultez nos autres articles spécialisés.

Sources et état

Toutes les sources ont été consultées le 30 septembre 2026. La version en vigueur dans la publication officielle fait foi.

Droit fédéral (Fedlex).

PFPDT.

Droit de l'UE (EUR-Lex).

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Loi fédérale sur la protection des données (LPD) : guide pratique pour les PME suisses

PERSPECTIVE

Pillar · Datenschutz
30 septembre 2026
Dr Dominic Staiger
Loi fédérale sur la protection des données (LPD) : obligations, preuves, exemple PME et liste de contrôle, sources Fedlex et PFPDT. État : septembre 2026.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.