# Protection des données à Bâle-Ville

> Protection des données à Bâle-Ville : l'IDG BS pour les organes publics, la LPD pour le privé, le pôle des sciences de la vie et les frontaliers.

- Source: https://www.sidd.swiss/fr/perspectives/protection-des-donnees-a-bale-ville/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Marc Grob
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Bâle-Ville constitue un cas particulier en matière de protection des données : un demi-canton avec une industrie des sciences de la vie hautement concentrée (Roche, Novartis, Lonza, Bachem, Idorsia), une place commerciale et logistique dynamique, un marché du travail trinational dans la Regio Basiliensis avec environ 70'000 frontaliers quotidiens venus d'Allemagne et de France, ainsi qu'un secteur public comparativement dense avec l'université, l'Hôpital universitaire de Bâle et l'administration cantonale. Les entreprises privées relèvent de la LPD (fédérale) ; les organes publics du canton relèvent de la loi cantonale sur l'information et la protection des données (LPrD BS).

Thèmes abordés dans cet article :

- Champ d'application et points essentiels de la LPrD BS ;
- Rôle de la déléguée à la protection des données du canton de Bâle-Ville ;
- Cluster pharma : essais cliniques, données génomiques, pharmacovigilance ;
- Frontaliers et protection des données RH dans le marché du travail trinational ;
- Sous-traitants pour le canton et l'Hôpital universitaire ;
- Recommandations pratiques.

Ce contenu s'adresse aux entreprises des sciences de la vie basées à Bâle, à leurs fournisseurs et prestataires de services, ainsi qu'aux PME et aux entités publiques en lien avec le canton de Bâle-Ville.

## La LPrD BS en un coup d'œil

La loi sur l'information et la protection des données du canton de Bâle-Ville (RS 153.260) combine, comme à Zurich, protection des données et principe de transparence en un seul texte législatif. Elle régit le traitement des données personnelles par les autorités cantonales, l'administration des communes bourgeoises de Bâle, Riehen et Bettingen, les établissements publics (Hôpital universitaire, Université de Bâle dans sa partie de droit public, IWB, BVB) ainsi que par des particuliers chargés de tâches publiques déléguées.

Les principales obligations correspondent aux standards modernes de protection des données : proportionnalité, finalité, obligation d'information, droit d'accès, obligation d'effectuer une analyse d'impact sur la protection des données en cas de risque élevé, obligation de signaler les violations à l'autorité de surveillance. Dans le détail, la LPrD BS se distingue des autres régimes cantonaux par une interface comparativement étroite avec le principe de transparence : l'accès aux documents officiels est largement prévu et accompagné en parallèle par la déléguée à la protection des données.

Les entreprises de droit privé dont le siège est à Bâle-Ville ou dont l'activité est principalement orientée vers ce canton relèvent de la LPD (fédérale). Celles qui agissent comme sous-traitants pour le canton, l'Hôpital universitaire ou l'Université sont contractuellement liées aux obligations de la LPrD BS et doivent veiller, lors de la négociation contractuelle, à ce que les exigences soient concrètement applicables dans leur SMSI.

## La déléguée à la protection des données du canton de Bâle-Ville

La déléguée à la protection des données du canton de Bâle-Ville est une autorité indépendante qui surveille le respect de la LPrD BS, conseille les organes cantonaux et les communes bourgeoises et traite les plaintes des personnes concernées. Elle publie un rapport d'activité annuel qui aborde régulièrement des thèmes liés à l'informatique scolaire, aux soins de santé, à la police et au développement urbain.

Parmi les aspects remarquables de la pratique bâloise :

1. une position nuancée sur les solutions cloud dans les écoles et les hôpitaux, axée sur les garanties contractuelles, les sous-traitants et la configuration de la télémétrie ;
2. une position plutôt restrictive sur la vidéosurveillance policière dans l'espace public, coordonnée avec la fiche d'information du PFPDT ;
3. un suivi étroit de la numérisation de l'administration municipale (cyberadministration, identité numérique cantonale, projets pilotes Smart City) ;
4. une participation active à l'accompagnement de la recherche impliquant des données personnelles (loi relative à la recherche sur l'être humain, autorisations des commissions d'éthique).

Cette pratique est pertinente pour les entreprises de droit privé qui interviennent dans le secteur public en tant que prestataires ou partenaires de recherche – notamment dans la recherche biomédicale avec l'Hôpital universitaire et l'Université.

## Cluster pharma et sciences de la vie

Avec un chiffre d'affaires annuel de plusieurs dizaines de milliards et plus de 30'000 employés, le cluster pharma bâlois est le site des sciences de la vie le plus dense par habitant au monde. Du point de vue de la protection des données, cela signifie : des volumes considérables de données issues d'essais cliniques (multinationaux, avec des participants de l'UE et des États-Unis), des bases de données de pharmacovigilance, des données génomiques, des plateformes de données en vie réelle et de la recherche sur les médicaments assistée par IA.

Thèmes centraux dans notre pratique de mandat :

- **Essais cliniques :** interface avec la loi relative à la recherche sur l'être humain (LRH), l'ordonnance sur les essais cliniques (OEClin) et – pour les participants de l'UE – le RGPD. Les flux de données entre le promoteur, le CRO, le centre investigateur et l'EMA/Swissmedic doivent être clairement documentés.
- **Pharmacovigilance :** les notifications spontanées à Swissmedic et à l'EMA contiennent des données patients particulièrement sensibles. Des règles d'anonymisation et d'agrégation s'appliquent, mais des analyses des risques liés aux transferts restent nécessaires.
- **Données génomiques et biobanques :** sensibilité accrue (art. 5 lit. c LPD, art. 9 RGPD), souvent avec risque de ré-identification. Les normes de pseudonymisation et de chiffrement doivent suivre l'évolution scientifique.
- **IA dans la recherche sur les médicaments :** modèles génératifs, dérivés d'AlphaFold, LLM propriétaires pour l'analyse de la littérature. Le règlement européen sur l'IA s'applique de plus en plus, notamment pour les applications à haut risque (voir [AI Act systèmes à haut risque](https://www.sidd.swiss/einblicke/ai-act-hochrisiko-systeme)).
- **Suivi de la santé des employés :** programmes de bien-être, applications de santé, avantages assurantiels – un domaine délicat dans la pratique des groupes.

Les sociétés de groupe dont le siège est à Bâle et qui disposent de filiales mondiales ont généralement besoin de règles d'entreprise contraignantes (BCR) ou de cadres SCC complets pour leurs flux de données internationaux.

## Frontaliers et protection des données RH trinationale

Quelque 70'000 personnes font quotidiennement la navette depuis l'Allemagne (Bade-Wurtemberg) et la France (Alsace) pour travailler à Bâle-Ville et dans le canton de Bâle-Campagne. Pour les services RH, cela signifie : les données des employés frontaliers sont traitées en Suisse (employeur suisse, LPD), mais il existe souvent un point de rattachement relevant du RGPD – par exemple pour les fiches de salaire transmises aux autorités allemandes, les déclarations de sécurité sociale via DVKA/CLEISS ou les attestations pour les caisses-maladie du lieu de résidence.

Questions pratiques :

- Quelles données peuvent être transmises à l'autorité fiscale étrangère (impôt à la source, négociation tarifaire), et sur quelle base juridique ?
- Comment structurer la transmission de données à des assureurs-maladie privés allemands ou français (transfert vers un pays tiers, SCC, consentement) ?
- Quelles obligations s'appliquent à la vérification de la solvabilité d'employés allemands via SCHUFA ?
- Comment traiter les signalements de lanceurs d'alerte frontaliers au regard de la HinSchG (DE) et de la LPD ?

Les entreprises bâloises employant un grand nombre de frontaliers devraient disposer d'un concept dédié de protection des données RH décrivant clairement les interfaces avec le RGPD, le BDSG allemand et la loi française Informatique et Libertés. Le cas échéant, nous recommandons la désignation parallèle d'un Représentant UE selon l'art. 27 RGPD (voir [Représentant UE](https://www.sidd.swiss/fr/services/representant-ue-rgpd)).

## Sous-traitants dans le secteur public

Les prestataires informatiques, fournisseurs cloud, plateformes de recherche et cabinets de conseil qui travaillent pour le canton de Bâle-Ville, l'Hôpital universitaire, l'Université de Bâle ou IWB relèvent de la LPD dans leur activité propre, mais sont contractuellement liés aux obligations de la LPrD BS. Les services d'achat cantonaux utilisent de plus en plus des annexes contractuelles standardisées en matière de protection des données, qui s'alignent sur le niveau du RGPD.

Les points particulièrement importants sont :

1. Lieu de stockage des données (en règle générale Suisse ou EEE, avec exceptions documentées) ;
2. Sous-traitants avec droit d'approbation ou d'opposition du mandant ;
3. Normes de chiffrement (au minimum AES-256, idéalement avec clés gérées par le client) ;
4. Droits d'audit et d'inspection ;
5. Notification des violations de données avec délai de réaction défini (souvent 24-48 heures auprès du mandant, puis notification consolidée à la DSB cantonale) ;
6. Obligations de suppression et de restitution à la fin du contrat avec obligation de justification.

Ceux qui ne sont pas préparés aux pratiques d'achat risquent des retards, voire des exclusions d'appels d'offres. Une documentation de conformité préalable (certification SMSI, ISO 27001, analyse d'impact sur la protection des données) est de plus en plus incontournable sur le marché bâlois. Pour approfondir la question d'ISO 27001, voir [SMSI / ISO 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi).

## Recommandations pratiques pour les organisations bâloises

Recommandations pour les entreprises, les entités publiques et les organisations de recherche en lien avec Bâle-Ville :

1. Déclaration de protection des données multilingue (DE/FR/EN) pour le tourisme, la recherche et la distribution pharmaceutique.
2. Registre des activités de traitement avec une section « Recherche clinique » et « Pharmacovigilance » pour les acteurs des sciences de la vie.
3. Module de protection des données RH trinational avec correspondance avec le RGPD, le BDSG et la loi française Informatique et Libertés.
4. Méthodologie robuste d'analyse d'impact avec des modèles documentés pour les migrations cloud, la recherche clinique et l'utilisation de l'IA.
5. Conseiller externe en protection des données selon l'art. 10 LPD avec notification au PFPDT ; les organes publics suivent leur propre obligation LPrD.
6. Plan de réponse aux incidents avec notification en cascade au PFPDT (72 h), à la DSB BS (pour les mandats publics), à l'OFCS (infrastructures critiques, 24 h) et – dans le domaine pharma – à Swissmedic.
7. SMSI / ISO 27001 comme programme obligatoire pour les prestataires informatiques du secteur public.
8. Architecture SCC ou BCR à l'échelle du groupe pour les flux de données internationaux, révisée annuellement.

La force de la pratique bâloise réside dans l'articulation de l'expertise juridique et technique – notamment dans le cluster pharma, où protection des données, éthique de la recherche et exigences réglementaires (Swissmedic, FDA, EMA) vont de pair.

## Comment SIDD vous accompagne

SIDD accompagne les groupes des sciences de la vie bâlois, les PME, les organes publics et les organisations de recherche dans l'ensemble du spectre du droit de la protection des données. Nous apportons notre expérience issue de mandats en pharma, medtech, recherche clinique et protection des données RH trinationale, et travaillons en étroite collaboration avec les départements conformité, recherche et informatique.

Concrètement, nous combinons un [conseiller en protection des données Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) externe selon l'art. 10 LPD avec un [DPO UE-RGPD](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd), un [Représentant UE](https://www.sidd.swiss/fr/services/representant-ue-rgpd) selon l'art. 27 RGPD pour les fabricants sans établissement dans l'UE, la [mise en place d'un SMSI/ISO 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi) pour les exigences de sécurité parallèles ainsi que des [ateliers sur la protection des données](https://www.sidd.swiss/fr/services/atelier-protection-donnees-pme) pour vos équipes. Écrivez-nous via le [formulaire de contact](https://www.sidd.swiss/fr/contact) ou demandez une [offre](https://www.sidd.swiss/fr/devis) sur mesure pour votre organisation bâloise.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
