Modèle de déclaration de protection des données Suisse (LPD 2026, gratuit)

8 min de lectureDernière mise à jour Par Dominic Staiger

Introduction

Qui établit une déclaration de protection des données en Suisse cherche en pratique un modèle couvrant l'ensemble des mentions obligatoires de la loi fédérale sur la protection des données révisée (LPD rév., en vigueur depuis le 1er septembre 2023) et utilisable avec un effort d'adaptation minimal. Un bon modèle est plus qu'un document Word lacunaire : il guide à travers les mentions obligatoires selon l'art. 19 LPD, signale les compléments sectoriels et cantonaux, et précise les points où des contenus RGPD doivent être ajoutés. Cet article parcourt section par section un modèle gratuit et complet, en indiquant pour chaque bloc l'ancrage légal.

Ce que vous trouverez ici :

  • les douze sections d'une déclaration de protection des données complète selon l'art. 19, al. 2-4 LPD ;
  • une indication claire de quelles sections sont obligatoires (LPD), lesquelles sont « de facto obligatoires » (RGPD si lien avec le marché) et lesquelles sont des « bonnes pratiques » ;
  • des indications pour l'adaptation aux lois cantonales sur l'information et la protection des données (IDG/IDAG/LIPAD/LPrD) pour les organismes publics ;
  • des compléments sectoriels pour les études d'avocats, les hôpitaux, les fiduciaires et les banques ;
  • des indications sur la maintenance : quand le modèle doit-il être mis à jour ?
  • une recommandation indiquant quand un modèle suffit, et quand un générateur intégré est économiquement plus judicieux.

Le modèle ne remplace pas un examen juridique propre dans le cas d'espèce ; il fournit toutefois une base solide pour 80 % des PME suisses.

Sections 1-3 : Responsable du traitement, champ d'application, définitions

Les trois premières sections d'un modèle couvrent les données formelles essentielles. Section 1, Responsable du traitement : identité (raison sociale complète, forme juridique, numéro IDE), siège enregistré, coordonnées (e-mail général, optionnellement une adresse dédiée à la protection des données telle que [email protected]). Obligatoire selon l'art. 19, al. 2, lit. a LPD. Qui a désigné un conseiller à la protection des données (CPD) (art. 10 LPD) le mentionne également ici. Pour les entreprises soumises au RGPD dont le siège est hors UE/EEE, le Représentant UE selon l'art. 27 RGPD avec sa propre adresse s'y ajoute.

Vous trouverez notre prestation pour le Représentant UE sous Représentant UE art. 27 RGPD et pour le CPD sous Conseiller en protection des données Suisse.

Section 2, Champ d'application : quels domaines, applications ou canaux la déclaration couvre-t-elle ? En cas de plusieurs marques ou filiales, la délimitation est critique, sans délimitation claire, la déclaration sera vulnérable dans une procédure du PFPDT.

Section 3, Définitions : brève explication propre de « données personnelles » (art. 5, lit. a LPD), « traitement » (art. 5, lit. d LPD), « responsable du traitement » (art. 5, lit. j LPD) et éventuellement « données personnelles sensibles » (art. 5, lit. c LPD). Les entreprises soumises au RGPD ajoutent « profilage » (art. 4, n° 4 RGPD) et « pseudonymisé » (art. 4, n° 5 RGPD).

Sections 4-5 : Finalités du traitement et destinataires

Section 4, Finalités du traitement : la section centrale. Une présentation tabulaire ou structurée par finalité principale est recommandée : exécution des contrats, service client, newsletter, gestion des candidatures, analyse du site web, surveillance de la sécurité. Par finalité, documenter : catégories de données concernées, durée de conservation (p. ex. 10 ans selon l'art. 958f CO pour la correspondance commerciale, 5 ans pour les dossiers de candidature, 6 mois après la fin du contrat pour les profils newsletter), base juridique (pour les entreprises soumises au RGPD avec référence à l'art. 6). Le modèle prévoit un texte type pour chaque finalité ; le choix incombe à l'entreprise concernée.

Section 5, Destinataires et sous-traitants : obligatoire selon l'art. 19, al. 2, lit. c LPD. Le modèle recommande la solution par catégories de destinataires avec des exemples : « fournisseur d'hébergement cloud (p. ex. Microsoft Azure Suisse, AWS Francfort) », « prestataire de services de paiement (p. ex. Stripe, PostFinance) », « fournisseur CRM », « fiduciaire comptable ». Important : les sous-traitants ne constituent pas une catégorie de destinataires distincte, mais restent juridiquement le « bras étendu » (art. 9 LPD) ; leur mention sert à la transparence, le lien contractuel s'établit via le contrat de sous-traitance (voir Modèle de contrat de sous-traitance Suisse).

Le modèle met explicitement en garde contre les formulations génériques telles que « prestataires tiers » ou « partenaires commerciaux », elles ne satisfont pas à l'exigence d'« information adéquate » selon l'art. 19, al. 1 LPD.

Sections 6-7 : Transferts vers des pays tiers et cookies/tracking

Section 6, Transferts vers des pays tiers : l'art. 19, al. 4 LPD exige, en cas d'exportation à l'étranger, la mention du pays destinataire et de la garantie selon l'art. 16, al. 2 LPD. Le modèle fournit une liste d'exemples : destinataires dans l'UE/EEE (décision d'adéquation, aucune garantie supplémentaire nécessaire), destinataires aux États-Unis avec certification Swiss-U.S. DPF depuis le 15 septembre 2024 (CCT non requises, lien vers la certification recommandé), autres pays tiers (CCT suisses selon la reconnaissance du PFPDT du 27 août 2021).

Section 7, Cookies et tracking : en Suisse, contrairement au RGPD/ePrivacy, un régime d'opt-out s'applique, réglementé à l'art. 45c, lit. b de la Loi sur les télécommunications (LTC). Les cookies de mesure d'audience et les cookies liés à la sécurité sont en principe autorisés sans consentement actif, sous réserve d'une information transparente et d'une possibilité d'opposition. Les cookies publicitaires et de tracking constituant des profils de personnes déclenchent toutefois l'art. 31, lit. d LCD et, en cas de lien avec l'UE, sont soumis au RGPD avec obligation d'opt-in. Le modèle contient donc deux variantes de section cookie : configuration purement suisse et « Suisse avec lien UE ». Des indications plus détaillées figurent dans notre article Cookie Banner Suisse.

Sections 8-9 : Droits des personnes concernées et profilage

Section 8, Droits des personnes concernées : même si l'art. 19 LPD n'exige pas explicitement cette mention, cette section fait partie du standard. Le modèle inclut : droit d'accès (art. 25 LPD, délai de 30 jours selon l'art. 25, al. 7 LPD), droit de rectification (art. 32, al. 1 LPD), droit à l'effacement et à la destruction (art. 32, al. 2 LPD), opposition au traitement (art. 30, al. 2, lit. b LPD), remise et portabilité des données (art. 28 LPD, nouveau dans la loi révisée). Pour les entreprises soumises au RGPD, le modèle ajoute le droit à la portabilité des données selon l'art. 20 RGPD et le droit de déposer une plainte auprès d'une autorité de contrôle UE.

Section 9, Décision automatisée et profilage : obligatoire selon l'art. 21 LPD dès qu'une décision entièrement automatisée a des effets juridiques ou un impact significatif. Le modèle contient trois scénarios préparés (solvabilité, sélection du personnel, tarif d'assurance) et un espace réservé vide pour les propres systèmes IA ou de scoring. Quiconque utilise un tel outil doit également vérifier si une analyse d'impact relative à la protection des données selon l'art. 22 LPD est requise, et documenter le résultat en interne. Avec l'AI Act de l'UE (régime à haut risque à partir du 2 août 2026), ces obligations revêtent une importance supplémentaire pour les fournisseurs orientés vers l'UE.

Sections 10-12 : Sécurité, modifications, contact

Section 10, Sécurité des données : renvoi aux mesures techniques et organisationnelles (MTO) selon l'art. 8 LPD et les art. 1-3 OPDo (Ordonnance sur la protection des données). Le modèle met en garde contre l'énumération de contrôles de sécurité concrets à cet endroit, une divulgation trop détaillée peut fournir aux attaquants des informations précieuses. Une formulation générique est recommandée (« mesures conformes à l'état de la technique, vérification régulière, chiffrement lors du transfert et du stockage des données sensibles »).

Section 11, Modifications de la présente déclaration de protection des données : le modèle formule une clause qui réserve le droit d'adaptation unilatérale à la situation juridique et informe activement des modifications substantielles (p. ex. par e-mail aux clients enregistrés). Avec référence au versionnage et à la date d'entrée en vigueur.

Section 12, Contact pour les demandes relatives à la protection des données : section propre avec des coordonnées précises, pour les grandes organisations, une adresse distincte pour le CPD, le Représentant UE et le droit de réclamation. Une adresse e-mail centralisée telle que [email protected] a fait ses preuves.

Ces trois sections finales ne sont pas obligatoires au sens strict, mais sont considérées par la pratique du PFPDT comme un indicateur de la maturité d'un programme de conformité.

Adaptation pour les autorités cantonales et les secteurs réglementés

Les organismes publics ne sont pas soumis à la LPD, mais au droit cantonal sur l'information et la protection des données, IDG (ZH, BS, etc.), IDAG (AG, SO), LIPAD (GE), LPrD (VD). Ces lois ont une structure différente quant aux mentions obligatoires, notamment concernant la base juridique du traitement (dans les cantons, généralement « base légale » avec référence concrète à la loi sectorielle) et la surveillance (préposé cantonal à la protection des données plutôt que PFPDT). Le modèle fournit une variante d'adaptation pour les cinq plus grands cantons ; pour les autres cantons, un mappage via le tableau de notre article Protection des données Argovie ou des aperçus cantonaux comparables est recommandé.

Les secteurs réglementés ont besoin de clauses supplémentaires :

  • Banques / négociants en valeurs mobilières : référence au secret bancaire (art. 47 LB) et à l'obligation de déclaration FINMA (art. 29 LFINMA, FINMA-RS 2023/01).
  • Études d'avocats : secret professionnel de l'avocat (art. 13 LLCA) comme obligation de confidentialité concurrente primant sur le droit d'accès.
  • Hôpitaux / cabinets médicaux : lois cantonales sur les données des patients, art. 321 CP.
  • Fiduciaires / experts-comptables : secret professionnel et délais de conservation selon le CO.

Quiconque utilise dans un secteur réglementé un modèle générique sans adaptation signale au PFPDT lors d'une procédure un manque de sérieux.

Comment SIDD vous accompagne

Le modèle décrit ici est mis à disposition gratuitement par SIDD aux PME intéressées, demande via notre formulaire de contact. Pour les entreprises disposant de plusieurs langues, de sous-traitants ou d'une sensibilité réglementaire, le modèle n'est toutefois qu'un point de départ : une déclaration de protection des données versionnée, liée au registre des activités de traitement selon l'art. 12 LPD, est générée dans le cadre de notre mandat CPD ou comme prestation modulaire via la plateforme Priverion.

Pour les entreprises soumises au RGPD, nous complétons avec le DPO RGPD, le Représentant UE et, si lien avec le Royaume-Uni, le Représentant UK. Un premier examen de votre texte existant pour identifier les lacunes par rapport à l'art. 19 LPD dure généralement 60 minutes et peut être demandé via la demande d'offre sous forme de mandat forfaitaire. Nous vous fournirons ensuite une analyse concrète des lacunes avec proposition de mesures, que vous pouvez mettre en œuvre vous-même en interne ou nous confier en tant que mandat complet.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Modèle de déclaration de protection des données Suisse (LPD 2026, gratuit)

PERSPECTIVE

Protection des données
24 mai 2026
Dr Dominic Staiger
Modèle gratuit de déclaration de confidentialité selon la LPD : expliqué section par section, avec des indications pour autorités et secteurs régulés.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.