# Protection des données à Berne – LPD & LCPD cantonale

> Protection des données dans le canton de Berne : la LCPD pour le canton et les communes, la LPD pour le privé, la surveillance et conseils pratiques.

- Source: https://www.sidd.swiss/fr/perspectives/protection-des-donnees-a-berne-nlpd-et-lcpd-cantonale/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Marc Grob
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Berne n'est pas seulement la capitale fédérale, mais aussi le canton le plus étendu de la Suisse alémanique, avec plus d'un million d'habitants et un profil économique remarquablement diversifié : administration fédérale et offices fédéraux, medtech (Groupe Inselspital, Lindenhof, CSL Behring), industrie mécanique et de précision (Emmental, Jura bernois), tourisme (Oberland bernois), assurances (Allianz Suisse, La Mobilière) et plus de 300 communes. Du point de vue de la protection des données, la LPD fédérale s'applique en parallèle aux responsables du traitement de droit privé, et la loi cantonale bernoise sur la protection des données (LCPD BE) aux organes publics.

Cette double structure crée une pratique bernoise spécifique. Thèmes abordés dans cet article :

- Champ d'application et points essentiels de la LCPD BE ;
- système à deux niveaux cantonal et communal avec des délégués à la protection des données communaux ;
- position et pratique de l'autorité cantonale de surveillance de la protection des données (ASPL BE) ;
- interfaces avec l'administration fédérale, le PFPDT et l'UE ;
- secteurs typiques à Berne et leurs thématiques de protection des données ;
- recommandations pratiques pour les entreprises et les entités publiques bernoises.

Ce contenu s'adresse aux directions d'entreprise, aux administrations municipales et communales, aux DSI d'hôpitaux et aux cabinets de conseil avec une clientèle bernoise.

## La LCPD BE en un coup d'œil

La loi sur la protection des données du canton de Berne (RSB 152.04) régit la protection des données pour les organes publics du canton et des communes bernoises. Elle a fait l'objet d'une révision totale en 2019 et a été harmonisée avec la réforme Schengen (directive (UE) 2016/680 relative aux activités répressives) ainsi qu'avec la LPD révisée. Berne est ainsi l'un des régimes cantonaux les plus modernes de la Suisse alémanique : registre des activités de traitement, analyse d'impact sur la protection des données, notification des violations de données et un droit autonome à la rectification sont explicitement ancrés.

La LCPD BE s'applique au canton, aux communes, aux bourgeoisies, aux paroisses reconnues par le canton ainsi qu'à tous les établissements de droit public (Hôpital de l'Île, Caisse de pension bernoise, BKW dans sa partie publique). Les particuliers chargés de tâches publiques déléguées sont également soumis fonctionnellement à cette loi dans l'accomplissement de ces tâches.

Les obligations essentielles sont : la proportionnalité (art. 5 LCPD BE), la finalité (art. 6), la base légale pour le traitement (art. 4), l'obligation d'information et de renseignement (art. 14-15, 18), l'obligation d'effectuer une analyse d'impact sur la protection des données en cas de risque élevé (art. 19) ainsi que l'obligation de signaler les violations de données à l'autorité de surveillance (art. 20). Les mesures de sécurité sont précisées dans l'ordonnance sur la protection des données du Conseil d'État.

## Système à deux niveaux : canton et communes

Une particularité bernoise est le système de surveillance et de conseil à deux niveaux. Au niveau cantonal, l'autorité de surveillance de la protection des données du canton de Berne (ASPL BE) – une autorité indépendante rattachée organisationnellement à la justice – assure la surveillance de l'ensemble des organes cantonaux et constitue l'instance de recours pour les personnes concernées.

Au niveau communal, toutes les communes bernoises doivent désigner une déléguée ou un délégué à la protection des données (art. 36 LCPD BE). Les petites communes partagent souvent une déléguée externe à l'échelle régionale. Cette fonction est consultative en interne, non de surveillance ; la surveillance reste de la compétence de l'ASPL BE. Pour les conseillers externes, cela ouvre un marché particulièrement large : Berne compte plus de 330 communes politiques, qui ont presque toutes besoin d'un soutien externe pour remplir cette obligation.

Les entreprises privées qui agissent comme sous-traitants pour des communes ou pour le canton (p. ex. prestataire informatique d'une administration municipale, fournisseur cloud d'un hôpital) restent soumises à la LPD, mais sont contractuellement liées aux obligations LCPD de leurs mandants. Ces obligations en cascade doivent être clairement définies dans un contrat de sous-traitance et doivent être explicitement reprises lors de la négociation contractuelle (voir [Contrat de sous-traitance Suisse](https://www.sidd.swiss/einblicke/avv-auftragsbearbeitungsvertrag-schweiz)).

## Pratique de l'ASPL Berne

L'autorité de surveillance de la protection des données du canton de Berne publie un rapport d'activité annuel et des prises de position sur des questions pratiques concrètes. Les thèmes récurrents sont :

1. Les solutions cloud pour les écoles et les hôpitaux, notamment la migration vers Microsoft 365 ou Google Workspace avec des exigences claires sur le lieu de stockage des données, les sous-traitants et la télémétrie ;
2. La vidéosurveillance dans l'espace public, les centres sportifs et les bâtiments scolaires ;
3. Les traitements de données dans le domaine social (services sociaux, tutelle, APEA), où se concentrent des données particulièrement sensibles ;
4. La réglementation des accès et la journalisation dans les procédures pénales (police, ministère public) selon la directive Schengen ;
5. La protection des données des employés dans les administrations cantonales, notamment lors de l'introduction de nouveaux systèmes RH.

La position de l'ASPL Berne s'aligne en principe sur celle du PFPDT, mais s'en écarte sur certains points – notamment en ce qui concerne les exigences méthodologiques pour les analyses d'impact ou le niveau de détail des registres des activités de traitement. Ceux qui travaillent avec l'administration bernoise devraient consulter activement les rapports d'activité annuels et les recommandations publiées.

## Interfaces Confédération-Canton-UE

Berne est le siège de la Confédération : l'administration fédérale, le Tribunal fédéral (à Lausanne, mais avec des liens avec Berne), de nombreux offices fédéraux et secrétariats généraux y sont implantés. Cela crée une situation particulière pour les prestataires informatiques et les cabinets de conseil : les mandats de l'administration fédérale relèvent de la LPD fédérale (pour les organes fédéraux, avec le PFPDT comme autorité de surveillance), tandis que les mandats de l'administration bernoise relèvent de la LCPD BE. Les deux régimes sont largement harmonisés, mais pas identiques – notamment dans leur champ d'application, les délais de notification et les exigences en matière d'analyse d'impact.

Pour les entreprises exposées au RGPD – par exemple les fabricants de dispositifs médicaux avec distribution dans l'UE, les courtiers en assurance avec des clients transfrontaliers ou les plateformes touristiques pour des hôtes allemands et français – s'ajoutent les obligations de l'art. 27 RGPD (Représentant UE) et le mécanisme de transfert vers des pays tiers pertinent lors de la coopération avec les autorités.

La relation avec l'administration francophone du canton du Jura et du Jura bernois est également importante : le trafic de données entre administrations est soumis aux principes de communication selon l'art. 9 LCPD BE et nécessite en principe une base légale ou le consentement des personnes concernées.

## Secteurs bernois avec des thématiques spécifiques

De notre pratique de conseil dans le canton de Berne, les secteurs suivants se distinguent par leurs propres thématiques de protection des données :

- **Medtech et groupements hospitaliers :** Groupe Inselspital, Lindenhof, hôpitaux fmi, CSL Behring, Ypsomed – traitement de données patients, d'essais cliniques, de télémétrie d'appareils. Interface avec la loi relative à la recherche sur l'être humain et le dossier électronique du patient (LDEP).
- **Assurances et caisses de pension :** La Mobilière, Allianz Suisse, Caisse de pension bernoise, Visana – avec données de solvabilité, dossiers sinistres, télématique. Haute densité réglementaire via la LSA, la LPP et la LPD.
- **Tourisme et hôtellerie :** Oberland bernois, Adelboden, Interlaken, Gstaad – hôtes internationaux, déclarations de protection des données multilingues, exposition au RGPD via les hôtes de l'UE. Approfondi dans l'article [Protection des données Hôtellerie-Restauration](https://www.sidd.swiss/einblicke/datenschutz-hotel-gastronomie).
- **Industrie mécanique et de précision :** Emmental, Jura bernois – avec des données clients de l'UE et des États-Unis, données employés, IoT industriel. Souvent également pertinent pour ISO 27001.
- **Prestataires proches de la Confédération :** sociétés informatiques et de conseil travaillant pour l'administration fédérale – avec des exigences de sécurité accrues (adaptation BSI Grundschutz, conformité OFCS, analyse des besoins de protection selon ISDS).

Ces clusters sectoriels déterminent dans une large mesure la hiérarchisation dans la gestion des mandats.

## Recommandations pratiques pour les organisations bernoises

Recommandations pour les entreprises privées, communes et hôpitaux bernois :

1. Clarifier si la LCPD BE, la LPD, la LPD fédérale ou le RGPD est applicable – et dans quelle combinaison. Travailler avec une matrice de responsabilité clairement définie en cas de régimes multiples.
2. Tenir le registre des activités de traitement selon l'art. 12 LPD ou l'art. 13 LCPD BE et le réviser au minimum annuellement.
3. Mettre à jour la déclaration de protection des données selon l'art. 19 LPD resp. l'art. 14 LCPD BE ; en cas de multilinguisme (DE/FR dans le canton bilingue, EN pour le tourisme), maintenir toutes les versions linguistiques.
4. Désigner un conseiller externe en protection des données selon l'art. 10 LPD pour les responsables du traitement de droit privé ; les organes publics désignent une déléguée à la protection des données selon l'art. 36 LCPD BE – souvent dans le cadre d'une solution collective régionale.
5. Migrations cloud avec analyse des risques documentée, garanties contractuelles et – pour les données sensibles – avec clés gérées par le client ou localisation des données en Suisse.
6. Mettre en place un processus de gestion des violations de données : délai de 72 heures auprès du PFPDT (droit privé) resp. notification à l'ASPL BE (organes publics) ; en cas de cyberincident, délai supplémentaire de 24 heures auprès de l'OFCS pour les infrastructures critiques.
7. Formations et sensibilisation au minimum annuellement – idéalement avec des cas pratiques cantonaux.
8. Pour les communes bilingues : disposer de modèles bilingues pour les demandes d'accès et les déclarations de protection des données.

Un mandat bien géré à Berne se distingue d'un mandat zurichois notamment par le grand nombre de petits mandants (communes, paroisses, bourgeoisies) et l'exposition parallèle à la Confédération.

## Comment SIDD vous accompagne

SIDD accompagne des entreprises, communes et hôpitaux bernois dans l'ensemble du spectre du droit de la protection des données. Nous connaissons la pratique de l'autorité de surveillance de la protection des données du canton de Berne, la structure de l'administration bernoise et les interfaces réglementaires avec l'administration fédérale, le PFPDT et l'UE. Pour les communes et les petits organes publics, nous proposons des fonctions de délégué externe à la protection des données dans le cadre de mandats collectifs ; pour les entreprises privées, un conseiller externe en protection des données selon l'art. 10 LPD.

Concrètement, nous combinons notre [conseiller en protection des données Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) selon l'art. 10 LPD avec – le cas échéant – un [DPO UE-RGPD](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd), un [CISO/ISB externe](https://www.sidd.swiss/fr/services/ciso-externe) pour les exigences de sécurité parallèles ainsi que des [ateliers sur la protection des données](https://www.sidd.swiss/fr/services/atelier-protection-donnees-pme) pour vos équipes. Écrivez-nous via le [formulaire de contact](https://www.sidd.swiss/fr/contact) ou demandez une [offre](https://www.sidd.swiss/fr/devis) concrète pour votre organisation bernoise.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
