# Protection des données à Genève – LIPAD & LPD combinées

> Protection des données à Genève : la LIPAD pour les organes publics, la LPD pour le privé, la surveillance cantonale et les organisations internationales.

- Source: https://www.sidd.swiss/fr/perspectives/protection-des-donnees-a-geneve-lipad-et-nlpd-combinees/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Dr. Dr. Nino Jibuti
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Le canton de Genève constitue un cas particulier en matière de protection des données : au-dessus de la loi fédérale sur la protection des données (LPD) s'applique la *Loi sur l'information du public, l'accès aux documents et la protection des données personnelles* (LIPAD), une réglementation cantonale complète en vigueur depuis 2002, qui regroupe en un seul texte législatif la transparence, l'accès aux documents et la protection des données personnelles. S'y ajoutent une pratique administrative bilingue et la présence de nombreuses organisations internationales dans la région lémanique, qui complexifient encore davantage le régime de protection des données en pratique.

Cet article présente :

- quand la LIPAD s'applique à la place de la LPD et quand les deux s'appliquent conjointement ;
- quelles obligations la LIPAD impose aux entités administratives genevoises, aux communes et aux hôpitaux ;
- comment le Préposé cantonal à la protection des données et à la transparence (PPDT) fonctionne comme autorité de surveillance ;
- quelles particularités s'appliquent aux organisations internationales (ONU, CICR, OMS) ;
- quelles interfaces avec le RGPD existent lorsque des entités genevoises collaborent avec des acteurs de l'UE ;
- et quelles mesures concrètes une entreprise ou une commune du canton de Genève devrait prendre.

Ancres juridiques : LIPAD (RSG A 2 08), LPD, OPDo, RGPD (le cas échéant), ordonnance de l'Assemblée fédérale sur le mandat du PFPDT ainsi que les recommandations pratiques du PPDT.

## LIPAD et LPD – qui régit quoi

La LIPAD s'applique, selon son art. 3, à l'ensemble des entités publiques du canton de Genève : administration cantonale, communes, établissements autonomes (HUG, IMAD, SIG, TPG), personnes morales sous influence étatique prépondérante ainsi que les acteurs privés chargés de tâches publiques, dans la mesure où ils les accomplissent. Pour tous ces acteurs, la LIPAD est **lex specialis** – la LPD ne s'applique qu'à titre subsidiaire ou pas du tout, car la LPD, selon son art. 2 al. 1 lit. b, ne vise expressément que les organes fédéraux.

Pour les acteurs purement privés dans le canton de Genève (PME, banques, cabinets d'avocats, boutiques en ligne), c'est en revanche la LPD qui s'applique, sans superposition de la LIPAD. La LIPAD n'agit qu'indirectement lorsqu'une entreprise privée agit comme sous-traitant pour une autorité genevoise – les exigences de la LIPAD doivent alors être transmises en cascade au prestataire par voie contractuelle (art. 9 LPD en lien avec les art. 35 ss LIPAD).

Trois règles de conflit sont importantes :

1. **Double nature :** une fondation hospitalière comme les HUG relève de la LIPAD pour son activité administrative, et le RGPD peut s'appliquer en sus pour ses activités économiques (p. ex. recherche sur financement privé pour le compte d'un promoteur de l'UE).
2. **Activité privée :** un cabinet d'avocats à Genève est soumis à la LPD, non à la LIPAD, même s'il est mandaté par la Ville de Genève ; la Ville reste cependant responsable au sens de la LIPAD.
3. **Transparence vs. protection des données :** les art. 24 ss LIPAD accordent à toute personne un droit d'accès aux documents administratifs – ce droit peut entrer en conflit avec le droit d'accès de tiers selon l'art. 39 LIPAD resp. l'art. 25 LPD et doit être mis en balance au cas par cas.

## Obligations pour les entités administratives genevoises

Une entité publique genevoise est soumise à un ensemble dense d'obligations. L'art. 50 LIPAD exige que chaque autorité désigne un **Responsable LIPAD** – la fonction cantonale équivalente au délégué à la protection des données au sein d'une organisation. La personne doit agir de manière indépendante, tenir un registre des activités de traitement (art. 56 LIPAD), notifier au PPDT les nouveaux traitements à risque élevé (art. 57 LIPAD – analogue à l'analyse d'impact selon l'art. 22 LPD) et informer les personnes concernées de leurs droits.

La LIPAD exige également un **registre des activités de traitement** (catalogue des fichiers), accessible au public – contrairement à la LPD, où le registre selon l'art. 12 LPD reste en principe interne. Les administrations genevoises doivent donc non seulement documenter leurs traitements en interne, mais aussi les publier activement.

En cas de **violations de données**, deux obligations de notification coexistent : art. 24 LPD (au PFPDT, si le droit fédéral est concerné – rarement pour les traitements purement cantonaux), et art. 50 al. 2 LIPAD (au PPDT) pour les violations entraînant des risques élevés pour les personnes concernées. Concrètement : une administration communale qui perd une clé USB chiffrée contenant des dossiers d'aide sociale notifie au PPDT, non au PFPDT.

Des règles particulières s'appliquent aux données particulièrement sensibles – l'art. 35 LIPAD les définit de manière parfois plus large que la LPD et inclut expressément, par exemple, les *données relatives aux mesures d'aide sociale*.

## Le PPDT comme autorité de surveillance

Le Préposé cantonal à la protection des données et à la transparence (PPDT) est l'autorité de surveillance indépendante selon les art. 55 ss LIPAD. Contrairement au PFPDT, le PPDT dispose d'un **double mandat** : il surveille la protection des données et, simultanément, l'accès aux documents administratifs (loi sur la transparence, art. 24 ss LIPAD).

Le PPDT peut, conformément aux art. 47 ss LIPAD :

- émettre des recommandations qui ont un effet pratiquement contraignant pour les entités administratives ;
- ouvrir des enquêtes – tant sur plainte de personnes concernées que d'office ;
- servir de médiateur dans des procédures de conciliation entre citoyens et autorités, notamment pour les litiges d'accès aux documents ;
- rendre des avis sur des projets de lois et d'ordonnances portant sur des données personnelles.

Le PPDT ne dispose toutefois pas du pouvoir de prononcer des amendes – contrairement au PFPDT qui, depuis le 1er septembre 2023, ne peut pas lui-même infliger d'amendes, mais peut déposer des plaintes pénales auprès du ministère public cantonal compétent (art. 60 ss LPD). À Genève, une violation de la LIPAD entraîne typiquement une recommandation publique et, éventuellement, un processus de rétroaction politique via le Grand Conseil – les rapports publics du PPDT constituent donc un moteur important de conformité.

Ces dernières années, les thèmes prioritaires du PPDT ont notamment inclus l'utilisation de Microsoft 365 dans l'administration cantonale, les contrôles d'accès biométriques dans les écoles, les bodycams de la police genevoise et l'utilisation d'outils d'analyse web sur les sites cantonaux.

## Organisations internationales au bord du Léman

Genève accueille environ 40 organisations internationales (ONU, OMS, OIT, CICR, OMC, GAVI, etc.) et des centaines d'ONG. Ces acteurs opèrent sous des privilèges et immunités et ne sont directement soumis ni à la LPD ni à la LIPAD. Les organisations de l'ONU ont développé leurs propres cadres de protection des données – notamment les *UN Personal Data Protection and Privacy Principles* (2018) et le *UN High-Level Committee on Management Data Protection Framework*.

En pratique, trois domaines de conflit récurrents se présentent :

1. **Prestataires de services :** une organisation internationale mandate une PME suisse pour du support informatique. La PME reste soumise à la LPD, même si le mandant bénéficie d'immunités. Le contrat de sous-traitance doit accepter le droit suisse et la surveillance du PFPDT, en parallèle des règles internes de protection des données exigées par le mandant.
2. **Collaborateurs :** le personnel recruté localement (Locally Recruited Staff) est souvent engagé selon le droit du travail suisse ; les données du personnel relèvent alors de la LPD, tandis que les données opérationnelles relèvent du régime interne de l'organisation.
3. **Coopération avec la Confédération/le canton :** lorsque le canton de Genève ou la Confédération transmet des données à une organisation internationale (p. ex. autorités sanitaires à l'OMS), les art. 16 ss LPD relatifs à la communication à l'étranger s'appliquent – un niveau de protection adéquat doit être garanti, ce qui est assuré pour les organisations de l'ONU via leur reconnaissance en tant que *sujets de droit international public* ou via des clauses contractuelles types.

Pour les fournisseurs du secteur privé dans la région lémanique, cela signifie : les contrats avec des organisations internationales nécessitent des clauses **dual-regime** délimitant clairement la LPD/LIPAD et le régime interne de l'organisation.

## Interface avec le RGPD et pratique transfrontalière

Genève est à la frontière de l'UE, géographiquement et économiquement. De nombreuses entreprises genevoises ont des clients en France, en Allemagne ou en Italie – l'art. 3 al. 2 RGPD s'applique donc en parallèle à la LPD. Ceux qui ciblent activement des citoyens de l'UE dans leur marketing (newsletters en français, domaine .fr, envois dans l'UE) doivent, en plus de la LPD, respecter le RGPD et désigner un **Représentant UE selon l'art. 27 RGPD**, à défaut d'établissement dans l'UE.

Trois domaines pratiques sont particulièrement pertinents à Genève :

- **Données des frontaliers :** quelque 100'000 personnes font quotidiennement la navette depuis la France. Les données RH des frontaliers relèvent du droit du travail suisse et de la LPD, mais tombent souvent aussi sous le droit français de la sécurité sociale dans le cadre de la procédure de salaire – une tension bilatérale que les clauses DPA doivent activement traiter.
- **Pratique des banques privées :** les gestionnaires de fortune genevois avec une clientèle dans l'UE sont soumis à la surveillance de la FINMA (circ. 2008/21, circ. 2018/3) et parallèlement au RGPD. L'exportation de données vers l'UE pour le reporting aux autorités fiscales de l'UE via EAR/CRS est légalement fondée (art. 17 LPD), mais nécessite des garanties documentées.
- **Commerce des matières premières :** les maisons de négoce concentrées à Genève ont des flux de données mondiaux. Le processus TIA (Transfer Impact Assessment) post-Schrems II y est essentiel – avec un accent sur les pays tiers sans décision d'adéquation.

Si vous avez une organisation transfrontalière, il est recommandé de tenir un registre de protection des données commun reflétant en parallèle les exigences du RGPD et de la LPD (art. 30 RGPD et art. 12 LPD).

## Étapes concrètes pour les acteurs genevois

Nous recommandons à chaque acteur genevois un plan pragmatique en six étapes :

1. **Cartographie du périmètre juridique :** déterminer si vous êtes soumis à la LIPAD (entité publique/mission de service public), uniquement à la LPD (activité purement privée), ou au RGPD (lien avec l'UE). Une combinaison s'applique souvent.
2. **Désigner un Responsable LIPAD ou un DPO :** obligatoire pour les entités publiques selon l'art. 50 LIPAD ; volontaire pour les PME, mais pratiquement judicieux dès que des données particulièrement sensibles sont traitées régulièrement.
3. **Registre des activités de traitement :** public pour les acteurs relevant de la LIPAD, interne pour les acteurs relevant de la LPD – mais toujours complété par la base juridique, la finalité, la durée de conservation et les destinataires.
4. **Analyse d'impact sur la protection des données (AIPD/PIA) :** avant tout nouveau traitement à risque élevé, notamment pour le profilage, les données biométriques, les systèmes d'IA, les bodycams ou le croisement de plusieurs bases de données.
5. **Clauses transfrontalières :** pour les flux de données Suisse-UE-États-Unis : clauses contractuelles types (SCC CH-UE, EU-US Data Privacy Framework, documentation TIA).
6. **Formations :** formations bilingues (FR/EN, souvent aussi DE pour les mandats fédéraux) des collaborateurs – notamment sur le phishing, les demandes d'accès aux documents et les demandes d'accès aux données.

Ceux qui traitent soigneusement ces six étapes sont prêts tant pour une enquête du PPDT que pour une procédure du PFPDT ou une demande d'accès RGPD.

## Comment SIDD vous accompagne

SIDD accompagne depuis des années des entreprises, ONG et entités administratives de la région lémanique dans l'application parallèle de la LIPAD, de la LPD et du RGPD. Nos mandats vont de la prise en charge de la fonction de conseiller externe en protection des données ([Conseil en protection des données en Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse)) et de délégué à la protection des données selon l'art. 27 RGPD pour les mandats UE ([Mandats DPO RGPD](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd)) jusqu'à la représentation UE ([Représentant UE selon l'art. 27 RGPD](https://www.sidd.swiss/fr/services/representant-ue-rgpd)) pour les entreprises genevoises avec une clientèle dans l'UE.

Nous travaillons en bilingue (français/allemand) et connaissons également la pratique du PPDT, du PFPDT et de la CNIL. Pour les certifications ISO/IEC 27001, les tests d'intrusion (pentests) et les formations de sensibilisation, nos équipes de Genève, Zurich et Berne sont à votre disposition ([ISO 27001 / SMSI](https://www.sidd.swiss/fr/services/iso-27001-smsi), [Ateliers protection des données](https://www.sidd.swiss/fr/services/atelier-protection-donnees-pme)).

Écrivez-nous via le [formulaire de contact](https://www.sidd.swiss/fr/contact) ou demandez une offre sans engagement via notre [formulaire d'offre](https://www.sidd.swiss/fr/devis). Nous répondons dans les 24 heures avec une première évaluation de votre situation juridique entre LIPAD, LPD et RGPD.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
