PFPDT – Missions, pouvoirs et voies de notification expliqués
Introduction
Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est passé, avec l'entrée en vigueur de la LPD révisée le 1er septembre 2023, d'un organe consultatif à une autorité dotée de véritables pouvoirs d'enquête et d'injonction. Quiconque perçoit encore aujourd'hui le PFPDT principalement comme un émetteur de recommandations sous-estime la réalité réglementaire. Dans le même temps, le Conseil fédéral a signalé le 12 novembre 2025 un renforcement supplémentaire de l'autorité en termes de ressources et d'efficacité procédurale.
Dans cet article, nous expliquons comment le PFPDT est structurellement organisé, quelles missions il remplit, quels pouvoirs concrets il détient à l'égard des responsables du traitement et des sous-traitants, et quelles voies de notification existent – tant pour les responsables du traitement (notification de violation de données, consultation AIPD) que pour les personnes concernées (signalement, plainte). L'article couvre :
- l'ancrage aux art. 43 ss. LPD ainsi que dans la loi fédérale sur le principe de transparence (LTrans) ;
- l'élection et l'indépendance du préposé (actuellement Adrian Lobsiger, élu par l'Assemblée fédérale) ;
- les compétences principales : enquête, décision, recommandation, prise de position, information ;
- les amendes LPD avec comme destinataire la personne physique (pas l'entreprise !) et le montant maximum de CHF 250 000 ;
- les voies de notification formelles y compris les plateformes en ligne et les délais ;
- des décisions et prises de position récentes sélectionnées qui façonnent la pratique administrative.
L'objectif est une classification orientée vers l'action pour les responsables de la protection des données, les directions et les départements juridiques qui doivent savoir quand le PFPDT frappe à la porte, quand ils doivent eux-mêmes frapper à sa porte et ce qui se passe s'ils ne le font pas.
Rôle et position institutionnelle
Le PFPDT est, selon l'art. 43 LPD, une autorité fédérale indépendante. Il est nommé par le Conseil fédéral et confirmé dans ses fonctions par l'Assemblée fédérale réunie. La durée du mandat est de quatre ans, la réélection est possible. Cette construction doit garantir l'indépendance politique du PFPDT – il n'est ni membre d'un département ni soumis à des instructions, ce qui le distingue de la plupart des offices fédéraux.
Structurellement, l'autorité comprend environ 50 collaborateurs, organisés en quatre domaines spécialisés (protection des données secteur privé, protection des données organes fédéraux, principe de transparence, droit/international) plus des services centraux. Comparée aux autorités de contrôle de l'UE (CNIL : environ 300 collaborateurs, CNPD Allemagne : environ 290), l'autorité est peu pourvue en personnel, ce qui détermine la logique de priorisation : le PFPDT se concentre sur les violations à large impact, les priorités sectorielles (santé, finance, IA, télécommunications) et sur les cas apparus suite à des signalements ou des reportages médiatiques.
En plus de la protection des données, le PFPDT est compétent pour le principe de transparence selon la LTrans – c'est-à-dire pour l'accès aux documents officiels de l'administration fédérale. Ce double rôle est voulu et internationalement inhabituel ; il donne à l'autorité une large perspective en droit de l'information. Pour les entreprises, c'est principalement le pilier de la protection des données qui est pertinent, raison pour laquelle cet article se concentre sur celui-ci.
Sur le plan international, le PFPDT est membre observateur du Comité européen de la protection des données (CEPD) et membre à part entière de la Global Privacy Assembly. Ce réseau explique pourquoi la pratique suisse et la ligne de l'UE s'alignent régulièrement rapidement, même si la Suisse n'est pas liée par le RGPD.
Missions selon les art. 49 ss. LPD
Les missions du PFPDT peuvent être structurées en quatre fonctions : conseiller, enquêter, ordonner, informer. En détail :
Conseil et prises de position : les responsables du traitement peuvent consulter le PFPDT selon l'art. 23 LPD, notamment lorsqu'une analyse d'impact relative à la protection des données (AIPD) révèle un risque résiduel élevé et que les mesures envisagées sont insuffisantes. La prise de position est rendue dans un délai de deux mois, n'est pas contraignante, mais constitue de facto un important indicateur de conformité. Par ailleurs, le PFPDT se prononce régulièrement sur des projets législatifs (consultations), des initiatives cantonales et des normes sectorielles (p. ex. lignes directrices sur l'IA, les cookies, l'utilisation du cloud).
Enquête : le PFPDT peut, selon l'art. 49 LPD, ouvrir des procédures d'office ou sur signalement. Il dispose de droits d'information, d'accès aux dossiers et d'accès aux locaux ; les responsables du traitement et les sous-traitants ont une obligation de coopération. Le seuil est bas : des indices suffisants d'une violation suffisent.
Injonction : si le PFPDT constate une violation, il peut rendre des décisions selon l'art. 51 LPD – par exemple l'adaptation, la suspension ou l'arrêt d'un traitement, la destruction ou la rectification de données ou l'information des personnes concernées. Ces décisions peuvent être contestées devant le Tribunal administratif fédéral, en deuxième instance devant le Tribunal fédéral.
Information : le PFPDT publie un rapport d'activité annuel (art. 57 LPD), mène des consultations thématiques et exploite un site web complet avec des lignes directrices (cookies, cloud, IA, transferts vers des pays tiers, violations de données).
Sanctions et régime des amendes
L'architecture des sanctions LPD diffère fondamentalement du RGPD et est souvent mal comprise dans la pratique. Trois points sont essentiels :
Premièrement : selon les art. 60 ss. LPD, les amendes sont infligées exclusivement à des personnes physiques, pas aux entreprises. Le destinataire est la personne responsable au sein de l'entreprise, c'est-à-dire généralement le membre de la direction ou le responsable de la protection des données désigné. Une amende d'entreprise pouvant aller jusqu'à CHF 50 000 selon l'art. 64 LPD n'est possible qu'exceptionnellement si l'identification de la personne physique représenterait un effort disproportionné.
Deuxièmement : le montant maximum est de CHF 250 000 par violation (art. 60 LPD). C'est nominalement moins que les amendes maximales du RGPD (20 millions EUR / 4 % du chiffre d'affaires du groupe), mais cela touche personnellement et non l'entreprise – avec toutes les conséquences sur la réputation et le droit du travail pour la personne agissante.
Troisièmement : seules des violations intentionnelles sélectionnées sont punissables, pas toute négligence. Sont notamment concernées les violations des obligations d'information, d'accès et de participation (art. 60 LPD), les violations des obligations de diligence lors de transferts vers des pays tiers ou de sous-traitance (art. 61 LPD) ainsi que les violations du secret professionnel (art. 62 LPD). Les procédures d'amende ne sont pas menées par le PFPDT lui-même, mais par les autorités cantonales de poursuite pénale – le PFPDT dépose une dénonciation.
Important : le ciblage personnel des amendes modifie l'allocation des risques au sein de l'entreprise. Les directions doivent documenter clairement les responsabilités en matière de protection des données (mandats RSSI/CPD, chaînes de délégation), afin que ce ne soit pas la position de PDG qui soit visée par défaut.
Aperçu des voies de notification
Le PFPDT exploite plusieurs voies de notification qui doivent être distinguées selon la situation. Quiconque choisit le mauvais canal perd du temps et de la crédibilité.
- Notification de violation de données selon l'art. 24 LPD : dès la prise de connaissance d'une violation de la sécurité des données présentant probablement un risque élevé pour les personnes concernées, le responsable du traitement notifie dans les meilleurs délais. La plateforme de notification en ligne du PFPDT saisit la nature et l'étendue de la violation, les catégories de données concernées, le nombre présumé de personnes concernées, les conséquences et les mesures prises. Nous traitons le workflow en détail dans notre article sur la notification de violation de données.
- Consultation AIPD selon l'art. 23 LPD : si une AIPD révèle un risque résiduel élevé malgré les mesures, le PFPDT doit être consulté au préalable. Délai : 2 mois pour la prise de position.
- Signalement par des personnes concernées ou des lanceurs d'alerte : via la plateforme en ligne ou par écrit ; l'anonymat est possible, mais complique la clarification des faits.
- Demandes d'accès selon la LTrans : concernent l'accès aux documents de l'administration fédérale, pas aux données personnelles des particuliers.
Pratiquement utile : le PFPDT accepte des contacts informels préalables – par exemple des appels téléphoniques au secrétariat ou des e-mails avec exposé des faits. Surtout pour des incidents complexes dont les aspects techniques ne sont pas encore entièrement clarifiés, une notification préalable anticipée avec soumission ultérieure des détails est la voie plus sérieuse et mieux évaluée dans la pratique administrative que d'attendre la clarification forensique définitive.
Déroulement d'une procédure d'enquête
Lorsqu'une procédure PFPDT est ouverte, elle passe généralement par quatre phases. Celui qui connaît le déroulement évite des erreurs qui ne peuvent plus être corrigées ultérieurement.
Phase 1, Examen préliminaire : sur la base d'un signalement, d'une notification de violation de données ou d'une propre perception, le PFPDT examine s'il ouvre formellement une procédure. Dans la pratique, un premier catalogue de questions est envoyé, souvent avec un délai court (10 à 20 jours ouvrables). Les réponses doivent être étayées, complètes et accompagnées de justificatifs (contrats, registre des traitements, AIPD, concepts de sécurité).
Phase 2, Enquête : le PFPDT peut demander des dossiers, mener des auditions, faire appel à des experts et effectuer des inspections sur place. Les responsables du traitement et les sous-traitants ont une obligation de coopération et d'information (art. 49, al. 3 LPD) ; un refus de renseigner peut avoir des conséquences pénales.
Phase 3, Décision : si une violation est confirmée, le PFPDT rend une décision motivée. Celle-ci peut ordonner une adaptation du traitement, une suspension ou une cessation, ou l'information des personnes concernées. La décision est précédée d'un droit d'être entendu – le destinataire peut prendre position sur les injonctions envisagées.
Phase 4, Voies de recours : les décisions peuvent être contestées dans un délai de 30 jours devant le Tribunal administratif fédéral, dont l'arrêt peut être déféré au Tribunal fédéral. Nous recommandons de travailler dès la phase 1 avec des avocats et des conseillers expérimentés en droit de la protection des données et en droit administratif – et pas seulement lorsque la décision est sur la table.
Pratique récente et priorités thématiques
Les rapports d'activité du PFPDT des dernières années et la pratique courante de l'autorité font apparaître des priorités thématiques claires qui se poursuivent dans la surveillance 2025/2026.
Intelligence artificielle : le PFPDT a publié en 2023 et 2024 plusieurs prises de position sur les systèmes d'IA générative, soulignant notamment les exigences en matière de transparence, de limitation des finalités et de transfert vers des pays tiers. L'autorité suit activement les produits d'OpenAI, Google et Meta.
Cloud et transfert vers des pays tiers : ici se croisent la reconnaissance du Swiss-US Data Privacy Framework (septembre 2024), la migration cloud en cours des entités fédérales et cantonales ainsi que les exigences sectorielles de la FINMA. Le PFPDT a mis en garde les autorités et les hôpitaux dans plusieurs prises de position.
Notifications de violations de données : le nombre de notifications a bondi depuis l'entrée en vigueur de la LPD révisée – d'environ 200 par an avant 2023 à plus de 1 200 en 2025. Déclencheurs fréquents : ransomware, envoi erroné, comptes e-mail compromis.
Cas historiques observés : l'affaire du programme de bonus Helsana (2018) et l'ancienne affaire Logistep (2010) continuent de servir de référence pour la question de quand un traitement de données devient inadmissible faute de proportionnalité. Ne citez que ces procédures bien documentées et évitez les références spéculatives.
Pour un état des lieux fondé, nous recommandons le rapport d'activité annuel du PFPDT comme lecture obligatoire pour les responsables de la protection des données – nous l'analysons à chaque fois dans nos briefings.
Comment SIDD vous accompagne
SIDD représente et conseille les entreprises sur tous les points de contact avec le PFPDT : préventivement dans le cadre de notre mandat de conseiller en protection des données Suisse, réactivement lors de notifications de violations de données, de consultations AIPD et de procédures PFPDT en cours. Notre pratique comprend l'élaboration des réponses à l'autorité, l'accompagnement des droits d'être entendu, la coordination avec la forensique informatique et la communication ainsi que – si nécessaire – la contestation des décisions devant le Tribunal administratif fédéral.
Pour les cas spéciaux sectoriels (santé, finance, IA), nous complétons la compétence en protection des données avec notre savoir-faire en SMSI et sécurité de l'information (SMSI / ISO 27001, RSSI/RSSI externe) et avec des formations pour la direction sur la responsabilité personnelle et les chaînes d'escalade.
Si vous avez une correspondance concrète du PFPDT sur la table ou si vous souhaitez vérifier préventivement si vos structures résisteraient à une procédure, contactez-nous via le formulaire de contact ou demandez directement une offre. Nous répondons dans un jour ouvrable et respectons la confidentialité professionnelle pour les procédures en cours.
