# Obligations en matière de protection des données pour les caisses de pension en Suisse

> Protection des données pour les caisses de pension suisses : LPD, LPP et OPP-CA en interaction. Obligations relatives aux données personnelles particulières, mesures TOM et système de notification.

- Source: https://www.sidd.swiss/fr/perspectives/obligations-en-matiere-de-protection-des-donnees-pour-les-caisses-de-pension-en/
- Langue: fr-CH
- Publié: 2026-02-12
- Mise à jour: 2026-05-24
- Auteur·e: Philipp Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## La double structure réglementaire : LPP et LPD

Les caisses de pension en Suisse évoluent dans une double architecture de surveillance. Sur le fond, elles sont soumises à la loi fédérale sur la prévoyance professionnelle vieillesse, survivants et invalidité (LPP) et aux ordonnances d'accompagnement OPP 1 et OPP 2. La surveillance opérationnelle incombe aux autorités cantonales ou régionales, telles que la BSV à Berne ou l'autorité de surveillance LPP et des fondations du canton de Zurich. Au niveau fédéral, la Commission de haute surveillance de la prévoyance professionnelle (CHS PP) coordonne et émet des directives contraignantes pour tous les établissements de prévoyance.

Par ailleurs, la loi fédérale révisée sur la protection des données (LPD), en vigueur depuis le 1er septembre 2023, s'applique dans son intégralité. Pour les établissements de prévoyance ayant des assurés ou des bénéficiaires de prestations dans l'UE, le RGPD peut en outre s'appliquer. Cette double structure génère des conflits d'obligations, notamment entre les délais de conservation actuariels et les obligations de suppression en droit de la protection des données. Une séparation claire des responsabilités et un modèle de classification des données contraignant sont donc indispensables. Le [guide LPD](https://www.sidd.swiss/einblicke/dsg-fadp-leitfaden) fournit la structure juridique de base.

## Données personnelles particulières dans le deuxième pilier

Les données traitées dans le cadre de la relation de prévoyance sont presque intégralement des données personnelles particulières au sens de l'art. 5 lit. c LPD. Cela comprend notamment les données de santé issues des annonces AI, des examinations de risque préalables à l'admission dans la prévoyance surobligatoire ainsi que des factures hospitalières intégrées dans le cadre de l'examen des prestations. Le numéro AVS et les historiques détaillés des cotisations présentent également un caractère sensible, car ils permettent de reconstituer un curriculum vitae financier complet.

Le traitement de données personnelles particulières est soumis à des exigences renforcées. Selon l'art. 8 al. 3 LPD, les mesures techniques et organisationnelles doivent être élevées en proportion du risque accru. Selon l'art. 30 al. 2 lit. c LPD, la communication à des tiers nécessite régulièrement une base juridique explicite ou un consentement explicite. Dans la relation assurance-employeur, cela signifie concrètement : l'employeur ne reçoit en principe que les données dont il a besoin pour la gestion des salaires et la déclaration des cotisations LPP. Les diagnostics, les décisions AI ou les détails des prestations restent dans la caisse de pension.

## Flux de données : employeur, assurance, réassureur

L'architecture de données typique d'une caisse de pension comprend au moins quatre axes : l'employeur en tant que payeur de cotisations, la personne assurée, des entités externes telles que les offices AI ou les médecins, ainsi que le réassureur pour les risques décès et invalidité. Chaque axe requiert sa propre base juridique et son propre fondement contractuel.

En pratique, cela signifie : un contrat d'affiliation selon l'art. 11 LPP existe avec l'employeur ; les flux de données qu'il régit devraient être précisés de manière conforme à la protection des données. Les médecins externes et médecins de confiance agissent généralement en tant que sous-traitants au sens de l'art. 9 LPD, ce qui présuppose des accords écrits avec droit d'instruction, confidentialité et obligation de suppression. Les réassureurs au Liechtenstein, en Allemagne ou aux États-Unis déclenchent des communications à l'étranger selon les art. 16 et 17 LPD et nécessitent, en l'absence d'adéquation, des clauses contractuelles types ainsi qu'une analyse de l'impact des transferts. SIDD recommande une cartographie consolidée des flux de données comme instrument de pilotage central ; elle est également régulièrement une condition préalable au registre des activités de traitement selon l'art. 12 LPD.

## Mesures techniques et organisationnelles selon l'art. 8 LPD

L'art. 8 LPD exige une sécurité des données proportionnée au risque ; l'ordonnance sur la protection des données (OPDo) le précise aux art. 1 à 6. Pour les caisses de pension qui traitent principalement des données personnelles particulières, un niveau de protection élevé doit être établi. L'orientation sur ISO/IEC 27001:2022 avec ses 93 contrôles Annexe A s'est avérée efficace.

Plusieurs familles de contrôles sont au premier plan. L'Annexe A.5.34 exige des processus définis pour la protection des données personnelles dans le cadre du SMSI. L'Annexe A.8.11 (masquage des données) est pertinente pour les environnements de test et de formation, dans lesquels les données productives des assurés n'ont pas leur place. L'Annexe A.8.24 (chiffrement) exige au minimum TLS 1.3 pour le transport ainsi qu'un chiffrement fort des données au repos. L'Annexe A.5.7 (renseignements sur les menaces) et A.8.16 (surveillance) constituent la base pour la détection rapide des incidents. Une certification n'est pas obligatoire, mais simplifie la démonstration auprès de l'autorité de surveillance et du conseil de fondation. Approfondissement dans le [guide ISO 27001](https://www.sidd.swiss/einblicke/iso-27001-leitfaden).

## Registre des activités de traitement, AIPD et concept de suppression

Selon l'art. 12 LPD, un registre des activités de traitement doit être tenu. Pour les caisses de pension, l'exception pour les petites entreprises de moins de 250 collaborateurs ne s'applique de fait pas, car des données personnelles particulières sont régulièrement traitées à grande échelle. Le registre devrait contenir au minimum la finalité, les catégories de destinataires, les délais de conservation, les exportations de données et un renvoi aux mesures TOM.

Une analyse d'impact relative à la protection des données (AIPD) selon l'art. 22 LPD est notamment requise lors de l'introduction de nouveaux systèmes de gestion des stocks, lors des évaluations automatisées des risques, lors de l'utilisation de services cloud ou lors de l'introduction de vérifications de sinistres assistées par IA. Le concept de suppression doit résoudre la tension entre les obligations de conservation LPP et les droits de suppression. Les relations de prévoyance doivent être conservées selon l'art. 41 LPP jusqu'à dix ans après l'extinction des droits aux prestations ; en pratique, il en résulte une conservation à long terme sur toute la durée de vie de la personne assurée. Ces délais supplantent le droit à la suppression selon l'art. 32 LPD ; ils doivent cependant être clairement documentés et limités à ce qui est nécessaire pour la justification des droits. Les données auxiliaires sans lien avec les droits doivent être supprimées plus tôt.

## Conseiller à la protection des données, système de notification et surveillance

La désignation d'un conseiller à la protection des données selon l'art. 10 LPD est volontaire pour les caisses de pension, mais vivement recommandée. Le conseiller agit en tant qu'interlocuteur auprès du PFPDT, coordonne les prises de position et décharge la direction et le conseil de fondation. La fonction peut être exercée en interne ou mandatée en externe ; la compétence technique et l'indépendance d'instruction vis-à-vis du responsable du traitement sont déterminantes.

Les violations de la sécurité des données doivent être notifiées au PFPDT selon l'art. 24 LPD aussi rapidement que possible, dans la mesure où il existe un risque élevé pour les personnes concernées. Dans les cas particulièrement graves, la personne concernée doit également être informée. Parallèlement, une obligation de rapport existe vis-à-vis de l'autorité de surveillance dans le cadre du rapport annuel, dans la mesure où l'incident concerne la bonne gestion des affaires. La CHS PP a souligné dans plusieurs communications l'importance croissante de la cyberrésilience pour les établissements de prévoyance. La violation intentionnelle des obligations d'information, de renseignement ou de diligence est punissable au sens de l'art. 60 LPD ; l'amende maximale est de CHF 250 000 à l'encontre de la personne physique responsable.

## Pertinence du RGPD et assurés transfrontaliers

Les établissements de prévoyance ayant des frontaliers, des assurés issus d'établissements UE de groupes suisses ou des réassureurs étrangers sont régulièrement concernés par le RGPD. L'art. 3 al. 2 RGPD s'applique dès que des personnes dans l'UE sont explicitement sollicitées ou que leur comportement est observé. Cela entraîne des obligations supplémentaires : représentation dans l'UE selon l'art. 27 RGPD, analyse d'impact relative à la protection des données selon l'art. 35 RGPD ainsi qu'information selon les art. 13 et 14 RGPD avec des bases juridiques conformes au RGPD.

La reconnaissance mutuelle du niveau de protection adéquat entre l'UE et la Suisse depuis le 15 janvier 2024 facilite considérablement les flux de données au sein de l'espace EEE et de la Suisse. Elle ne remplace cependant pas les autres obligations d'information et de documentation du RGPD. En cas d'infractions, l'art. 83 RGPD prévoit des amendes allant jusqu'à EUR 20 millions ou 4 % du chiffre d'affaires annuel mondial de l'entité économique. Concrètement, cela signifie pour les caisses de pension suisses : maintenir les fiches d'information et les attestations d'assurance conformes à la LPD et au RGPD et gérer les cas internationaux séparément dans le registre des activités de traitement. Plus d'informations dans le [guide RGPD](https://www.sidd.swiss/einblicke/dsgvo-leitfaden).

## Comment SIDD accompagne les caisses de pension

Les établissements de prévoyance ont rarement besoin de la protection des données comme projet isolé. Elle n'est efficace que lorsqu'elle est liée au système de contrôle interne, au corpus réglementaire et à la gouvernance informatique. SIDD et Priverion accompagnent les caisses de pension suisses selon une approche en trois étapes. Premièrement, un état des lieux ciblé avec registre des activités de traitement, cartographie des flux de données, révision des contrats des sous-traitants et analyse des lacunes par rapport à la LPD, l'OPDo et le cas échéant le RGPD. Deuxièmement, la mise en œuvre priorisée avec AIPD pour les procédures critiques, mise à jour de l'information des assurés, adaptations contractuelles et introduction d'un ensemble de mesures TOM solide. Troisièmement, l'exploitation continue avec formations, gestion des incidents et un reporting régulier à la direction et au conseil de fondation.

Nous assumons des mandats concrets avec les services [Conseil en protection des données Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse), [représentant UE et délégué à la protection des données](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd) ainsi que la mise en place d'un [SMSI selon ISO/IEC 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi). Les caisses de pension bénéficient particulièrement d'un conseiller externe à la protection des données, car celui-ci préserve l'indépendance vis-à-vis de la direction et de la fondation de placement et peut répondre efficacement aux questions récurrentes de contrôle de l'autorité de surveillance.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
