# LPD vs RGPD – Les 12 différences principales pour les PME

> LPD et RGPD comparés : les douze différences majeures sur le champ d'application, les bases légales, les obligations, les violations et les sanctions.

- Source: https://www.sidd.swiss/fr/perspectives/lpd-vs-rgpd-les-12-differences-principales-pour-les-pme/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Dr. Dominic Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Les PME suisses me demandent régulièrement : « Nous respectons le RGPD – cela ne suffit-il pas ? » La réponse est non. La loi fédérale révisée sur la protection des données (LPD, en vigueur depuis le 1er septembre 2023) n'est pas une copie suisse du RGPD. Il s'agit d'une réglementation autonome qui diffère du règlement général européen sur la protection des données (RGPD/GDPR, en vigueur depuis le 25 mai 2018) sur 12 points essentiels. Quiconque est doublement réglementé (entreprise suisse avec des clients ou des employés dans l'UE) doit mettre en œuvre les deux régimes en parallèle.

Cet article présente les 12 différences principales et montre ce à quoi les PME doivent prêter attention. Ce que vous retenez :

- les différences structurelles entre les deux lois (champ d'application, bases juridiques, sanctions) ;
- les différences opérationnelles (délais de notification, registre, obligation de DPD) ;
- les différences matérielles (profilage, décisions automatisées individuelles, transfert vers des pays tiers) ;
- une recommandation sur la manière de mettre en place une double conformité de manière pragmatique ;
- les sources pertinentes pour les mises à jour régulières (PFPDT, CEPD/EDPB).

Avertissement : cet article ne remplace pas un conseil individualisé. Il fournit la carte qui vous indique où vous devez regarder de plus près.

## 1–3 : Champ d'application, domaine d'application et définitions

**Différence 1 – champ d'application territorial.** L'art. 3 LPD se base sur les effets en Suisse : la LPD s'applique aux situations qui ont des effets en Suisse, même si elles sont causées à l'étranger. L'art. 3 RGPD est similaire (principe d'établissement + principe du marché selon l'art. 3(2)), mais formulé différemment sur le plan structurel. Conséquence pratique : une entreprise allemande qui sert des clients suisses relève à la fois du RGPD et de la LPD.

**Différence 2 – champ d'application matériel.** La LPD protège selon l'art. 2, al. 1 uniquement les données à caractère personnel des personnes *physiques* – la protection des personnes morales a été supprimée lors de la révision (il en allait autrement dans l'ancienne LPD). Le RGPD protège selon l'art. 1(1) uniquement les personnes physiques. Ici, les deux régimes sont désormais à égalité.

**Différence 3 – données personnelles particulièrement sensibles.** L'art. 5, lit. c LPD connaît une liste différente de l'art. 9 RGPD : la LPD inclut explicitement les *sanctions administratives ou pénales* et les *mesures d'aide sociale* – le RGPD traite les données pénales séparément à l'art. 10. Les données génétiques et biométriques permettant une identification unique bénéficient d'une protection particulière dans les deux régimes.

## 4–6 : Bases juridiques, consentement et information

**Différence 4 – nécessité d'une base juridique.** Le RGPD exige selon l'art. 6(1) pour *tout* traitement l'une des six bases juridiques (consentement, contrat, obligation légale, intérêts vitaux, mission d'intérêt public, intérêt légitime). La LPD ne connaît pas ce catalogue de listes. Les traitements de données sont en principe autorisés selon la LPD pour autant qu'ils respectent les principes de traitement selon l'art. 6 LPD (bonne foi, proportionnalité, finalité, exactitude des données, sécurité des données). Une justification explicite (art. 31 LPD) n'est nécessaire que si le traitement porte atteinte à la personnalité – par exemple pour des données particulièrement sensibles ou contre la volonté expresse de la personne concernée.

**Différence 5 – exigences en matière de consentement.** L'art. 6, al. 7 LPD exige un consentement « exprès » pour les données particulièrement sensibles, le profilage à risque élevé ou le profilage par des organes fédéraux. L'art. 7 RGPD est plus strict : prouvable, libre, éclairé, non ambigu – avec des exigences claires sur l'« acte positif clair » selon le considérant 32.

**Différence 6 – obligation d'information.** L'art. 19, al. 2 LPD exige une information lors de la collecte (identité, finalité du traitement, éventuellement destinataires, pays tiers). Les art. 13 et 14 RGPD sont plus détaillés (p. ex. durée de conservation, base juridique, source des données). Dans la pratique, on rédige une politique de confidentialité qui satisfait aux deux régimes.

## 7–9 : Registre, DPD et AIPD

**Différence 7 – registre des activités de traitement.** L'art. 12 LPD exige un registre – mais l'art. 24 OPDo exonère les entreprises de moins de 250 employés, à condition qu'il n'y ait pas de traitements étendus ou à risque élevé. Le RGPD réglemente cela de manière similaire à l'art. 30, mais l'exception selon l'art. 30(5) RGPD ne s'applique que si le traitement ne présente aucun risque et n'est pas effectué à grande échelle. Pratique : à partir de 50 employés, un registre est de toute façon obligatoire.

**Différence 8 – conseiller à la protection des données (CPD) vs délégué à la protection des données (DPD).** L'art. 10 LPD prévoit un « conseiller à la protection des données » – facultatif pour les responsables du traitement privés. En cas de désignation avec notification au PFPDT, l'obligation de consultation préalable lors d'une AIPD à risque élevé disparaît (art. 23, al. 4 LPD). Le RGPD rend le DPD obligatoire à l'art. 37 RGPD pour les autorités publiques, les activités principales impliquant une surveillance régulière et systématique à grande échelle ou un traitement à grande échelle de catégories particulières.

**Différence 9 – analyse d'impact relative à la protection des données.** L'art. 22 LPD exige une AIPD si le traitement présente un risque élevé. L'art. 35 RGPD est similaire dans sa formulation, mais l'EDPB a publié des lignes directrices plus détaillées (p. ex. WP 248). Sur le fond, les deux régimes convergent.

## 10–12 : Obligation de notification, pays tiers et sanctions

**Différence 10 – obligation de notification en cas de violation de données.** L'art. 24 LPD exige une notification au PFPDT « dans les meilleurs délais » en cas de risque élevé pour la personne concernée – pas de délai strict de 72 heures comme l'art. 33 RGPD. La pratique du PFPDT l'interprète comme « dans les 72 heures dès que le responsable du traitement en a connaissance ». Matériellement similaire, formellement différent.

**Différence 11 – transfert vers des pays tiers.** Les art. 16 à 18 LPD exigent une protection adéquate dans l'État destinataire. L'art. 8 OPDo réglemente la reconnaissance par le Conseil fédéral (liste des pays). Schrems II influence les deux régimes : pour les États non reconnus, des garanties contractuelles sont nécessaires (clauses contractuelles types suisses/SCC UE), une évaluation d'impact sur le transfert et, le cas échéant, des mesures supplémentaires. La Suisse a reconnu le cadre de protection des données entre l'UE et les États-Unis le 15 septembre 2024 – les transferts vers des destinataires américains certifiés sont depuis lors autorisés sans SCC.

**Différence 12 – sanctions.** C'est ici que réside la plus grande différence matérielle. Les art. 60 à 66 LPD prévoient des sanctions *pénales* contre les *personnes physiques* (membres responsables de la direction) – jusqu'à CHF 250 000. Le RGPD prévoit des amendes *administratives* contre l'entreprise – jusqu'à EUR 20 millions ou 4 % du chiffre d'affaires mondial annuel (art. 83 RGPD). La responsabilité pénale personnelle en Suisse rend la direction directement responsable.

## Conséquences pratiques pour les PME doublement réglementées

Dans la pratique, les deux régimes peuvent être gérés avec trois stratégies :

- **Dénominateur commun le plus élevé :** tous les processus sont mis en place selon le standard RGPD (obligation de base juridique, notification en 72h, obligation d'information détaillée), car le résultat conforme à la LPD est automatiquement satisfait. Recommandé pour les PME ayant une activité significative dans l'UE.
- **Spécifique selon la finalité du traitement :** les traitements avec lien à l'UE (p. ex. boutique en ligne pour DE/AT/FR) sont mis en place conformément au RGPD, les traitements purement internes suisses (p. ex. employés en CH) conformément à la LPD. Avantage : moins de surcharge pour les opérations purement nationales. Inconvénient : deux ensembles de règles en parallèle.
- **Système de gestion de la protection des données consolidé** avec une matrice de correspondance documentée art. LPD ↔ art. RGPD. Recommandé à partir d'environ 200 employés ou lors de la certification ISO 27701. La matrice est établie une fois et référencée dans le RoPA par activité de traitement.

Écueils critiques que nous observons souvent en pratique :

- La politique de confidentialité satisfait au RGPD mais pas à toutes les exigences de la LPD (ou vice versa) ;
- Le modèle de contrat AVV/DPA ne couvre que les sous-traitants RGPD, les sous-traitants suisses sont absents ;
- Le CPD est nommé comme DPD interne mais n'est pas notifié au PFPDT – le privilège LPD (art. 23, al. 4) ne s'applique alors pas ;
- Les voies de notification pour les violations de données ne sont conçues que pour l'autorité de contrôle du siège principal, pas parallèlement au PFPDT *et* à l'autorité de contrôle chef de file.

## Sujets spéciaux : profilage, sous-traitance, représentant UE

**Profilage et décisions automatisées individuelles.** L'art. 19, al. 3 et l'art. 21 LPD réglementent le « profilage à risque élevé » et la « décision automatisée individuelle » – avec obligation d'information et droit de prise de position de la personne concernée. L'art. 22 RGPD est plus strict : une interdiction générale de la décision entièrement automatisée ayant des effets juridiques, sauf pour un contrat, une autorisation légale ou un consentement exprès. Quiconque utilise des évaluations de solvabilité assistées par IA, un recrutement automatique ou une tarification dynamique doit vérifier les deux régimes individuellement – complétés par l'AI Act (UE 2024/1689) pour les systèmes à risque élevé selon l'annexe III.

**Sous-traitance.** L'art. 9 LPD exige pour l'externalisation les mêmes obligations que l'art. 28 RGPD : contrat écrit (AVV/DPA), garantie de la sécurité des données, autorisation des sous-traitants, obligations d'assistance pour les droits des personnes concernées et les violations de données. Les modèles suisses du PFPDT s'alignent étroitement sur les SCC de l'UE.

**Représentant UE et représentant CH.** L'art. 14 LPD exige des responsables du traitement ayant leur siège à l'étranger un *représentant en Suisse*, si des données personnelles de personnes en Suisse sont traitées à grande échelle ou régulièrement. L'art. 27 RGPD reflète cela avec l'obligation de représentant UE. Nous offrons les deux fonctions : [représentant UE selon l'art. 27 RGPD](https://www.sidd.swiss/fr/services/representant-ue-rgpd).

## Comment SIDD vous accompagne

SIDD est spécialisé dans la double conformité LPD/RGPD. Nous analysons vos activités de traitement, identifions les intersections entre les régimes et fournissons une architecture de conformité consolidée qui satisfait aux deux lois simultanément – sans double travail. Nos conseillers exercent à la fois en tant que [conseillers à la protection des données (CPD) selon l'art. 10 LPD](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) et en tant que [délégués à la protection des données (DPD) selon l'art. 37 RGPD](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd).

Mandats typiques : construction d'un RoPA reflétant les deux régimes ; révision de la politique de confidentialité pour les sites web CH/UE ; stratégie pays tiers selon le DPF (CH et UE) ; standardisation des contrats AVV/DPA pour tous les fournisseurs ; [mandat de représentant UE](https://www.sidd.swiss/fr/services/representant-ue-rgpd) selon l'art. 27 RGPD ou [représentant UK](https://www.sidd.swiss/fr/services/representant-uk-rgpd) pour les entreprises suisses sans établissement dans l'UE/UK ; ateliers de sensibilisation pour les employés : [ateliers sur la protection des données](https://www.sidd.swiss/fr/services/atelier-protection-donnees-pme).

Vous souhaitez savoir où se situe votre organisation en matière de double conformité ? Demandez une [offre](https://www.sidd.swiss/fr/devis) sans engagement ou contactez-nous via le [formulaire de contact](https://www.sidd.swiss/fr/contact). Un premier entretien de 30 minutes suffit pour esquisser la bonne stratégie de conformité.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
