# Modèle de déclaration de protection des données – Contenus obligatoires selon la LPD 2026

> La déclaration de confidentialité rubrique par rubrique : chaque mention exigée par la LPD avec sa base légale, un commentaire et un exemple de texte.

- Source: https://www.sidd.swiss/fr/perspectives/modele-de-declaration-de-protection-des-donnees-contenus-obligatoires-selon-la-n/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Dr. Dominic Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Une déclaration de protection des données est fondamentalement une information obligatoire selon l'art. 19 LPD. Tandis que nos articles connexes traitent du choix d'un générateur et de la structuration d'un modèle complet, cet article procède champ par champ : pour chaque mention légale obligatoire, nous fournissons l'ancrage dans la loi, un commentaire pratique et un bloc d'exemple rédigé que vous pouvez intégrer dans votre déclaration de protection des données. Quiconque n'utilise pas de générateur et travaille plutôt avec un modèle Word trouvera ici les modules prêts à copier-coller.

Les sections suivantes traitent :

- l'identification du responsable du traitement (art. 19 al. 2 lit. a LPD) ;
- la finalité du traitement avec des formulations concrètes par classe de finalité (art. 19 al. 2 lit. b LPD) ;
- les destinataires / catégories de destinataires (art. 19 al. 2 lit. c LPD) ;
- les transferts vers des pays tiers avec pays et garantie (art. 19 al. 4 en lien avec les art. 16/17 LPD) ;
- les mentions obligatoires en cas de collecte indirecte des données (art. 19 al. 3 LPD) ;
- les décisions individuelles automatisées et le profilage (art. 21 LPD) ;
- les droits des personnes concernées en tant qu'obligation de facto (art. 25-32 LPD).

Quiconque vérifie une déclaration de protection des données existante contre cette liste trouvera en général au moins trois lacunes, le plus souvent en matière de transferts vers des pays tiers, de profilage et de représentant UE.

## Identification du responsable du traitement (art. 19 al. 2 lit. a LPD)

Le responsable du traitement est la personne physique ou morale qui décide seule ou avec d'autres des finalités et des moyens du traitement (art. 5 lit. j LPD). La mention obligatoire selon l'art. 19 al. 2 lit. a LPD exige l'identité et les coordonnées. « Identité » signifie en pratique : raison sociale complète incluant la forme juridique, le siège et idéalement le numéro IDE. « Coordonnées » signifie : au minimum un moyen de communication électronique (e-mail ou formulaire web), une adresse postale et, si disponible, un numéro de téléphone.

Bloc d'exemple :

*« Responsable du traitement au sens de la loi suisse sur la protection des données (LPD) est [Raison sociale complète SA], [Rue No], [NPA Localité], Suisse, inscrit au registre du commerce du canton [XY] sous IDE CHE-XXX.XXX.XXX. Veuillez adresser vos demandes relatives à la protection des données à : privacy@[entreprise].ch ou par courrier à l'adresse indiquée ci-dessus. »*

Quiconque a désigné un conseiller à la protection des données selon l'art. 10 LPD ajoute son nom et ses coordonnées. Pour les entreprises soumises au RGPD dont le siège est hors UE/EEE, le représentant UE selon l'art. 27 RGPD avec sa propre adresse s'ajoute (voir notre service [Représentant UE](https://www.sidd.swiss/fr/services/representant-ue-rgpd)). Dans une structure de groupe avec plusieurs responsables du traitement juridiquement indépendants, une attribution claire est requise ; des formulations générales telles que « le groupe XYZ » ne suffisent pas.

## Finalité du traitement (art. 19 al. 2 lit. b LPD)

La finalité doit être formulée de façon précise et non trop générale. « Exploitation commerciale » n'est pas une finalité admissible. Une granularité raisonnable se situe à 5-10 classes de finalité par PME. Classes de finalité typiques :

1. **Préparation et exécution de contrats** (offres, commandes, livraison, facturation).
2. **Service client** (demandes d'assistance, réclamations, garanties).
3. **Marketing et newsletter** avec distinction clients existants vs. prospection.
4. **Gestion du personnel** (candidatures, emploi, gestion des salaires).
5. **Exploitation du site web et sécurité** (fichiers journaux, protection DDoS, mesure technique de l'audience).
6. **Comptabilité et fiscalité** (obligation selon les art. 957 ss CO).
7. **Défense en justice** (conservation des preuves, procédures de relance, cession de créances).

Bloc d'exemple pour la classe de finalité 1 :

*« Nous traitons vos coordonnées (nom, adresse, e-mail, téléphone), données de commande (produits choisis, quantités, prix) et données de paiement (moyen de paiement, référence de réservation) pour répondre à vos demandes, conclure et exécuter des contrats avec vous. Le traitement repose sur la préparation ou l'exécution du contrat ainsi que sur notre intérêt légitime à une gestion commerciale efficace. »*

Pour les entreprises soumises au RGPD, ajoutez la base juridique selon l'art. 6 al. 1 lit. b/f RGPD et la durée de conservation concrète (p. ex. « 10 ans selon l'art. 958f CO »).

## Destinataires et catégories de destinataires (art. 19 al. 2 lit. c LPD)

L'art. 19 al. 2 lit. c LPD exige la mention des destinataires ou catégories de destinataires. La solution par catégories de destinataires a fait ses preuves, elle réduit considérablement la charge de mise à jour sans réduire la transparence, pour autant que les catégories soient suffisamment précises. « Prestataires tiers » ou « partenaires commerciaux » n'est pas suffisamment précis ; « prestataire de services de paiement », « hébergement cloud », « service d'envoi d'e-mails » satisfont à l'exigence.

Bloc d'exemple :

*« Nous transmettons vos données personnelles aux catégories de destinataires suivantes :*

- *fournisseur d'hébergement cloud (pour l'exploitation des applications et des données) ;*
- *service d'envoi d'e-mails (pour les e-mails transactionnels et les newsletters) ;*
- *prestataire de services de paiement (pour le traitement des paiements en ligne) ;*
- *fiduciaire comptable (pour la gestion du mandat) ;*
- *prestataire logistique (pour l'expédition des marchandises commandées) ;*
- *autorités et tribunaux (dans la mesure où nous y sommes légalement tenus ou où cela est nécessaire à notre défense en justice). »*

Les sous-traitants (art. 9 LPD) ne sont juridiquement pas des « destinataires » au sens strict, car ils n'agissent que comme bras prolongé du responsable du traitement ; ils doivent néanmoins être mentionnés, car ils ont de facto accès aux données. Le lien contractuel s'effectue via le contrat de sous-traitance (voir [Modèle de contrat de sous-traitance Suisse](https://www.sidd.swiss/einblicke/avv-auftragsbearbeitungsvertrag-schweiz)).

## Transferts vers des pays tiers (art. 19 al. 4 LPD)

Lors de tout export à l'étranger, l'art. 19 al. 4 LPD exige la mention du pays destinataire et de la garantie selon l'art. 16 al. 2 LPD. L'obligation s'applique que l'export se fasse vers un destinataire juridiquement indépendant ou vers un sous-traitant au sein du groupe. Les garanties sont réglementées à l'annexe 1 de l'OPDo (liste des États offrant un niveau adéquat), à l'art. 16 al. 2 LPD (clauses contractuelles types, règles d'entreprise contraignantes, codes de conduite) et à l'art. 17 LPD (exceptions pour des cas particuliers).

Bloc d'exemple :

*« Certains destinataires se trouvent dans des pays hors de Suisse et de l'Espace économique européen. Cela concerne notamment :*

- *États-Unis : fournisseur d'hébergement cloud certifié sous le Swiss-U.S. Data Privacy Framework (valable depuis le 15 septembre 2024) ou, en l'absence de certification, sécurisé par les clauses contractuelles types reconnues par le PFPDT du 27 août 2021 ;*
- *Royaume-Uni : niveau de protection adéquat selon l'annexe 1 OPDo ;*
- *autres pays sans niveau de protection reconnu : exclusivement sur la base de clauses contractuelles types et après évaluation préalable des risques. »*

Des formulations générales telles que « dans le monde entier » ou « dans tous les pays où nos prestataires sont établis » ne satisfont pas à l'art. 19 al. 4 LPD. Quiconque n'a pas de vue d'ensemble des transferts effectifs vers des pays tiers devrait la construire à partir du registre des activités de traitement (art. 12 LPD).

## Profilage et décision individuelle automatisée (art. 21 LPD)

L'art. 21 LPD s'applique à toute décision exclusivement automatisée ayant des effets juridiques ou une incidence considérable. Cas d'application classiques : examen de crédit avec seuil de score, classification de tarif d'assurance, sélection de candidats par système IA, blocage automatisé de comptes en cas de soupçon de fraude. Quiconque exploite un tel système doit indiquer dans la déclaration de protection des données l'existence d'une décision individuelle automatisée, attirer l'attention sur le droit à l'audition et au réexamen par une personne physique, et expliquer la logique essentielle dans ses grandes lignes.

Bloc d'exemple :

*« Pour l'octroi de crédits à partir de CHF 5 000, nous utilisons un système automatisé de vérification de solvabilité. Le système calcule un score de risque sur la base de données de revenus, d'historique de paiement et de données démographiques, et décide automatiquement de l'approbation ou du refus en fonction du dépassement ou de la non-atteinte de seuils définis. Vous avez à tout moment le droit de demander un réexamen de cette décision par une personne physique et d'exposer votre point de vue. Veuillez adresser votre demande à credit@[entreprise].ch. »*

Une analyse d'impact préalable relative à la protection des données selon l'art. 22 LPD est obligatoire pour tout profilage à haut risque (art. 22 lit. f LPD), et son résultat doit être documenté en interne. Avec le règlement de l'UE sur l'IA, ces exigences de transparence prennent une importance supplémentaire, notamment pour les systèmes à haut risque à partir du 2 août 2026.

## Droits des personnes concernées en tant que mention obligatoire de facto

Même si l'art. 19 LPD ne mentionne pas expressément les droits des personnes concernées comme mention obligatoire, leur mention constitue le standard du marché et fait partie d'une « information adéquate » selon la pratique du PFPDT. Les éléments à couvrir sont :

- **Droit d'accès** selon l'art. 25 LPD avec délai de réponse de 30 jours (art. 25 al. 7 LPD) et possibilité de prolongation de 60 jours supplémentaires au maximum dans des cas justifiés.
- **Droit à la rectification** des données personnelles inexactes (art. 32 al. 1 LPD).
- **Droit à la destruction ou à la suppression** (art. 32 al. 2 LPD), les obligations légales de conservation (CO, droit fiscal) ayant la priorité.
- **Droit d'opposition** aux traitements présentant un intérêt digne de protection prédominant (art. 30 al. 2 lit. b LPD).
- **Droit à la remise et au transfert des données** selon l'art. 28 LPD (nouveau dans la loi révisée, équivalent suisse de la portabilité des données).
- **Droit de recours auprès du PFPDT** selon l'art. 49 LPD.

Bloc d'exemple (version courte) :

*« Vous disposez à notre égard du droit d'accès, de rectification, de suppression, d'opposition ainsi que de remise et de transfert des données. Veuillez adresser vos demandes correspondantes par écrit à privacy@[entreprise].ch, nous répondons dans les 30 jours. En cas de réclamation, vous pouvez vous adresser au PFPDT (www.edoeb.admin.ch). »*

## Comment SIDD vous accompagne

SIDD met les modules commentés ici à disposition sous forme de modèle maître compilable, sur demande via [notre formulaire de contact](https://www.sidd.swiss/fr/contact). Pour les entreprises avec plusieurs sous-traitants, des transferts vers des pays tiers ou des systèmes de profilage, nous recommandons de ne pas maintenir la déclaration de protection des données comme un document statique, mais de l'alimenter à partir du registre des activités de traitement (art. 12 LPD). Cela garantit la synchronie entre le traitement réel et le texte publié, et réduit le risque qu'une déclaration de protection des données soit qualifiée d'incomplète ou trompeuse lors d'un contrôle du PFPDT.

Notre prestation centrale à cet égard est le mandat de conseiller externe à la protection des données sous [Conseil en protection des données Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse), complété par la [plateforme Priverion](https://www.sidd.swiss/fr/priverion-plateforme) pour la maintenance opérationnelle. Nous regroupons les entreprises soumises au RGPD avec le [DPO RGPD](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd) et le [représentant UE](https://www.sidd.swiss/fr/services/representant-ue-rgpd). Pour une première évaluation gratuite de 60 minutes de votre déclaration de protection des données existante, utilisez le formulaire de contact ; pour un mandat concret à prix fixe pour une révision complète, la [demande d'offre](https://www.sidd.swiss/fr/devis).

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
