# Protection des données à Lucerne

> Protection des données à Lucerne : droit cantonal pour les organes publics, LPD pour le privé, tourisme, communes et hautes écoles.

- Source: https://www.sidd.swiss/fr/perspectives/protection-des-donnees-a-lucerne/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Marc Grob
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Lucerne, avec quelque 430'000 habitants et l'une des principales destinations touristiques de Suisse – environ 1,3 million de nuitées rien que dans la ville de Lucerne –, est un canton aux flux de données particulièrement intenses. L'hôtellerie, les agences de voyages, les chemins de fer de montagne (Pilate, Rigi, Stanserhorn), la Compagnie de navigation du lac des Quatre-Cantons, le secteur événementiel (KKL), le commerce de détail et les établissements d'enseignement (Haute école de Lucerne, Université de Lucerne) en dessinent le paysage. Du point de vue de la protection des données, la LPD fédérale s'applique en parallèle aux entités privées et la loi cantonale sur la protection des données (LPDP LU, SRL 38) s'applique aux organes publics.

Thèmes abordés dans cet article :

- Champ d'application et points essentiels de la LPDP Lucerne ;
- Rôle de la déléguée cantonale à la protection des données ;
- Flux de données du tourisme et de l'hôtellerie avec lien au RGPD ;
- Protection des données dans les communes et paroisses ;
- Hautes écoles, recherche et informatique scolaire ;
- Recommandations pratiques.

## La LPDP Lucerne en un coup d'œil

La LPDP Lucerne régit le traitement des données personnelles par les organes publics du canton (administration, tribunaux, établissements comme l'Hôpital cantonal de Lucerne, la Caisse de pension lucernoise, les hautes écoles) et les 80 communes de Lucerne. Elle a été modernisée en profondeur dans le cadre de la réforme Schengen et en s'inspirant de la LPD révisée, et contient aujourd'hui les éléments centraux d'un régime moderne de protection des données : registre des activités de traitement, analyse d'impact sur la protection des données, obligation de notification des violations de données, droits clairs d'information et d'accès ainsi qu'une obligation pour les organes publics de désigner une personne responsable de la protection des données.

Le traitement de données personnelles particulièrement sensibles requiert une base légale claire ; la communication à des tiers est réglée de manière autonome dans la LPDP et suit une logique de finalité. Pour l'administration cantonale, la loi sur la transparence (LT) s'applique – le principe de transparence est sur demande un levier important pour les citoyens.

Les entreprises privées à Lucerne – hôtels, chemins de fer de montagne, navigation, commerce de détail, PME – sont soumises à la LPD fédérale ; la LPDP LU ne s'applique que dans la mesure où des particuliers sont chargés de tâches publiques. En pratique, la double structure est pertinente pour les sous-traitants : quiconque travaille pour une commune lucernoise ou l'Hôpital cantonal est lié en cascade aux obligations de la LPDP.

## Déléguée cantonale à la protection des données de Lucerne

La déléguée à la protection des données du canton de Lucerne est une autorité de surveillance et de conseil indépendante, dont les missions découlent de la LPDP : surveillance des organes publics cantonaux et communaux, conseil à ces entités, traitement des plaintes, avis sur les projets de textes légaux et rapport annuel. Elle publie des rapports d'activité et des recommandations qui sont connus et pris en compte dans l'administration cantonale et dans les communes.

Thèmes prioritaires récents :

1. Solutions cloud pour les communes et les écoles, avec un accent sur le lieu de stockage des données, les sous-traitants et la télémétrie ;
2. Informatique policière et judiciaire en lien avec la directive Schengen (UE) 2016/680 ;
3. Traitement des données d'aide sociale et de tutelle (APEA) ;
4. Numérisation de l'administration cantonale et communale (cyberadministration, dossiers électroniques, projets pilotes de vote électronique).

Pour les entreprises privées qui agissent comme sous-traitants pour des entités publiques, la déléguée exerce généralement sa surveillance via l'organe public responsable, mais peut adresser des demandes directes au prestataire. Une attitude coopérative est également stratégiquement judicieuse dans ce cas.

## Tourisme, hôtellerie et lien avec le RGPD

Le secteur touristique est le point névralgique de la protection des données à Lucerne. Les hôtels, agences de voyages, chemins de fer de montagne, restaurants et organisateurs d'événements traitent dans chaque processus de réservation de nombreuses données personnelles : nom, adresse, données de passeport et de carte d'identité (statistiques d'hébergement), données de carte de crédit, besoins alimentaires, préférences de voyage, profils de cartes de fidélité.

Questions centrales issues de notre pratique :

- **Déclarations d'hébergement :** les hôtels doivent déclarer les données d'identité selon le droit cantonal et fédéral. Du point de vue de la protection des données, cela signifie : finalités séparées pour les données de déclaration et les données CRM ; délais de conservation clairement distincts.
- **Plateformes de réservation en ligne (Booking.com, Expedia, Hotelplan) :** celles-ci sont généralement à qualifier de responsables conjoints du traitement ou de responsables autonomes. Un contrat de sous-traitance ou un accord de responsabilité conjointe est obligatoire.
- **Cartes de fidélité :** profilage sur les séjours, les préférences et la consommation. Requiert un consentement et une information transparente.
- **Hôtes internationaux :** les hôtels avec des hôtes de l'UE ont une exposition au RGPD. Déclarations de protection des données en DE, EN, éventuellement FR, IT et langues chinoises ; le Représentant UE selon l'art. 27 RGPD n'est souvent pas obligatoire, car un hôtel suisse n'« offre pas de biens ou de services » au sens du RGPD à des personnes de l'UE lorsque la réservation est effectuée en Suisse – la pratique est nuancée sur ce point.
- **Vidéosurveillance aux remontées mécaniques, embarcadères, zones hôtelières :** respecter la fiche d'information du PFPDT ; panneaux, délais de conservation, pas d'audio.

Approfondi dans l'article [Protection des données Hôtellerie-Restauration](https://www.sidd.swiss/einblicke/datenschutz-hotel-gastronomie).

## Communes, paroisses, obligations communales

Avec 80 communes et de nombreuses paroisses, communes scolaires, corporations et bourgeoisies, le canton de Lucerne dispose d'une large structure communale. De nombreuses petites communes partagent des ressources en matière de protection des données à l'échelle régionale ou font appel à des conseillers externes. La LPDP exige que chaque organe public désigne une personne responsable de la protection des données ; cette fonction est consultative en interne, la surveillance restant de la compétence de la déléguée cantonale.

Thèmes types de protection des données au niveau communal :

1. Services aux habitants avec une base de données centrale des personnes, interfaces avec la Confédération (numéro AVS), le canton (impôts) et des services externes (fournisseur d'énergie) ;
2. Services sociaux avec des données particulièrement sensibles ;
3. Informatique scolaire (cloud de classe, plateformes d'apprentissage, concepts BYOD) ;
4. Administration des constructions avec de grandes archives, souvent aussi dans des solutions cloud ;
5. Police (polices communales) avec les exigences Schengen ;
6. Gestion des cimetières, données funéraires, fondations.

Les paroisses reconnues par le canton sont souvent soumises à la LPDP ; les libres Églises relèvent de la LPD. Les corporations et bourgeoisies ont des règles particulières – en cas de doute, la DSB cantonale peut fournir une clarification préalable.

## Hautes écoles, recherche et informatique scolaire

Avec la Haute école de Lucerne (HSLU) et l'Université de Lucerne, le canton abrite deux hautes écoles aux profils distincts en matière de protection des données. Toutes deux traitent des données d'étudiants, des données de recherche et – dans les disciplines médicales et en sciences sociales – également des données personnelles particulièrement sensibles.

Domaines thématiques importants :

- **Recherche avec des données personnelles :** interface avec la loi relative à la recherche sur l'être humain (LRH) ; autorisation de la commission d'éthique de la Suisse du Nord-Ouest et du Centre ; obligation d'analyse d'impact sur la protection des données pour les risques particuliers.
- **Financements UE (Horizon Europe) :** conformité RGPD pour les projets consortiaux avec des partenaires de l'UE ; plan de gestion des données ; Représentant UE selon l'art. 27 RGPD le cas échéant.
- **Portails self-service et applications mobiles pour les étudiants :** transmission chiffrée des données, consentement clair pour les fonctionnalités non essentielles.
- **Informatique scolaire dans les communes :** plateformes cloud pour l'école obligatoire, logiciels d'apprentissage, photos de classe, communication avec les parents. La DSB Lucerne publie des recommandations inspirées de celles de la déléguée à la protection des données de la CDIP.
- **IA dans l'éducation et la recherche :** IA générative dans les travaux scolaires, analyse de données de recherche ; obligation de transparence, pas de fuite incontrôlée de données vers des modèles tiers. Approfondi dans l'article [ChatGPT au travail](https://www.sidd.swiss/einblicke/chatgpt-am-arbeitsplatz-schweiz).

## Recommandations pratiques pour les organisations lucernoises

Recommandations pour les hôtels, remontées mécaniques, organisateurs d'événements, communes, hautes écoles et PME lucernois :

1. Tenir le registre des activités de traitement selon l'art. 12 LPD / art. 13 LPDP LU, avec des sections distinctes pour la réservation, le CRM, les RH et les déclarations aux autorités.
2. Déclaration de protection des données dans les langues pertinentes, avec transparence sur les transferts vers des pays tiers (p. ex. plateforme de réservation avec siège dans l'UE, cloud avec siège aux États-Unis).
3. Contrats de sous-traitance avec tous les prestataires (plateforme de réservation, PMS, plateforme de fidélité, CRM, marketing). Modèle et contexte : [Contrat de sous-traitance Suisse](https://www.sidd.swiss/einblicke/avv-auftragsbearbeitungsvertrag-schweiz).
4. Conseiller externe en protection des données selon l'art. 10 LPD pour les entreprises privées ; pour les organes publics, désigner une personne responsable de la protection des données.
5. Documenter soigneusement la vidéosurveillance (finalité, durée de conservation, panneaux d'information, pas d'audio).
6. Plan de réponse aux incidents avec notification au PFPDT (72 h), à la DSB cantonale (mandats publics), à l'OFCS (infrastructures critiques) et – pour les données d'hôtes de l'UE – éventuellement aux autorités de surveillance de l'UE.
7. Formation de la réception, du front desk, du marketing et des équipes événementielles en sessions simples et pratiques.
8. Disposer de modèles multilingues pour les demandes d'accès.

Le dénominateur commun de la pratique lucernoise est le multilinguisme et la proportion élevée de contacts internationaux avec des personnes.

## Comment SIDD vous accompagne

SIDD accompagne les hôtels, remontées mécaniques, organisateurs d'événements, PME, communes et hautes écoles lucernois dans l'ensemble du spectre de la protection des données. Nous apportons notre expérience issue de mandats dans l'hôtellerie, le commerce de détail, l'éducation et la recherche, et travaillons en étroite collaboration avec la direction, le marketing et l'informatique.

Concrètement, nous vous proposons un [conseiller externe en protection des données Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) selon l'art. 10 LPD, un [DPO UE-RGPD](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd) pour les entreprises touristiques avec des réservations de l'UE, un [atelier sur la protection des données](https://www.sidd.swiss/fr/services/atelier-protection-donnees-pme) pour vos équipes de réception et de marketing ainsi qu'un [atelier de sécurité informatique](https://www.sidd.swiss/fr/services/atelier-securite-informatique-pme) pour les exigences de sécurité parallèles. Écrivez-nous via le [formulaire de contact](https://www.sidd.swiss/fr/contact) ou demandez une [offre](https://www.sidd.swiss/fr/devis) sur mesure pour votre organisation lucernoise.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
