Protection des données à Saint-Gall

7 min de lectureDernière mise à jour Par Marc Grob

Introduction

Saint-Gall, avec quelque 520'000 habitants, est un canton économiquement diversifié : site traditionnel du textile et de la broderie avec une clientèle mondiale, siège de l'Université de Saint-Gall (HSG), place financière importante avec Raiffeisen Suisse, la Banque cantonale de Saint-Gall, Notenstein La Roche-Erbe et un dense tissu de gestionnaires de fortune, ainsi qu'une forte industrie des machines (Bühler à Uzwil, groupe SFS à Heerbrugg) et un réseau hospitalier de Suisse orientale (Hôpital cantonal de Saint-Gall, Spital Linth). Du point de vue de la protection des données, la LPD fédérale s'applique aux entités privées ; la loi cantonale sur la protection des données (LPD-SG, sGS 142.1) s'applique aux organes publics du canton et des 75 communes saint-galloises.

Thèmes abordés dans cet article :

  • Points essentiels de la LPD-SG ;
  • Rôle et pratique du service cantonal de protection des données ;
  • Place financière de Saint-Gall : FINMA, secret bancaire, gestion de fortune ;
  • Industrie textile et de la broderie avec chaîne d'approvisionnement mondiale ;
  • HSG et protection des données dans la recherche ;
  • Recommandations pour les organisations saint-galloises.

La LPD-SG en un coup d'œil

La loi sur la protection des données du canton de Saint-Gall a été mise à jour dans le cadre de la réforme Schengen et en vue de la LPD révisée. Elle régit le traitement des données personnelles par les autorités cantonales, les communes, les établissements (Hôpital cantonal, SGKB dans sa partie de droit public, caisse de pension) et les particuliers chargés de tâches publiques déléguées.

Obligations essentielles : base légale pour le traitement de données personnelles particulières, proportionnalité, finalité, obligation d'information lors de la collecte, droit d'accès et droit à la rectification, obligation d'analyse d'impact en cas de risque élevé, obligation de notification en cas de violations de données, registre des activités de traitement. La communication de données personnelles à des tiers est réglée de manière autonome et soumise à des règles strictes de finalité.

Les entreprises privées à Saint-Gall relèvent de la LPD. Quiconque agit comme sous-traitant pour le canton, une commune, l'Hôpital cantonal ou la SGKB est contractuellement lié aux obligations de la LPD-SG. Dans la Suisse orientale, plusieurs associations de communes coordonnent également les questions de protection des données à l'échelon régional – un marché de mandats collectifs intéressant pour les conseillers externes.

Service cantonal de protection des données

Le Service de protection des données du canton de Saint-Gall (Délégué à la publicité et à la protection des données, souvent désigné délégué cantonal à la protection des données SG) est une autorité de surveillance et de conseil indépendante. Il surveille le respect de la LPD-SG par les organes publics, conseille les autorités et les communes, traite les plaintes et publie annuellement un rapport d'activité.

Thèmes prioritaires de la pratique récente :

  1. Migrations cloud dans les écoles et hôpitaux avec Microsoft 365 et Google Workspace, avec des exigences claires sur le lieu de stockage, les sous-traitants et la télémétrie ;
  2. Informatique policière avec les exigences Schengen de la directive (UE) 2016/680 ;
  3. Données dans l'aide sociale, procédures APEA, enseignement (scolarité obligatoire et logiciels d'apprentissage) ;
  4. Numérisation de l'administration cantonale (cyberadministration, plateformes cantonales, identité numérique cantonale) ;
  5. Bodycams de la police cantonale, avec règles d'enregistrement et de conservation.

Cette pratique est pertinente pour les entreprises privées qui interviennent dans les services publics saint-gallois en tant que prestataires ou partenaires de recherche ; dans les achats du canton, des annexes contractuelles en matière de protection des données référençant le niveau RGPD sont de plus en plus utilisées.

La place financière de Saint-Gall

Saint-Gall est, après Zurich et Genève, une place financière suisse de taille moyenne mais concentrée. Y siègent Raiffeisen Suisse en tant que plus grande banque coopérative, la Banque cantonale de Saint-Gall, la banque Notenstein La Roche-Erbe (aujourd'hui intégrée dans Vontobel) ainsi que de nombreux gestionnaires de fortune et family offices. La HSG est un lieu de recrutement central et un incubateur de talents bancaires.

Du point de vue de la protection des données : le secret bancaire selon l'art. 47 LB reste le principal ancrage de protection pour les données clients ; la LPD complète avec des droits individuels (accès, rectification, remise et transfert des données). La FINMA surveille en parallèle via les circulaires 2008/21, 2018/3 (externalisation), 2023/1 (risques opérationnels). Les migrations cloud doivent être notifiées à la FINMA et assorties de droits d'audit et d'inspection.

Pour les gestionnaires de fortune indépendants (GFI) et les trustees, l'obligation de licence LEFIN s'applique depuis 2020. Ils sont en outre soumis à la surveillance de la FINMA et à la surveillance par l'organisme de surveillance agréé (OS). Pertinent pour la protection des données : données KYC/AML sous LBA, données de convenance sous LSFin, reporting de performance aux clients dans des pays tiers. Un conseiller externe en protection des données selon l'art. 10 LPD coordonne ces obligations parallèles et soulage le responsable de la conformité.

Textile et broderie : chaîne d'approvisionnement mondiale

Saint-Gall est historiquement le centre de la broderie et de l'ennoblissement textile suisse. Aujourd'hui, Forster Rohner, Bischoff Textil et d'autres maisons livrent des marques mondiales de haute couture (Chanel, Dior, Givenchy) et travaillent avec des designers, des agences de mannequins, des photographes de lookbooks, des directeurs de marques et des licenseurs à Paris, Milan, New York, Tokyo.

Thématiques de protection des données issues de cette chaîne d'approvisionnement mondiale :

  • Communication B2B avec les clients : coordonnées de designers, d'acheteurs, de directeurs de marques, images de lookbooks, communication de licence. Même les données B2B sont des données personnelles au sens du RGPD/LPD lorsqu'elles se réfèrent à des personnes physiques.
  • Flux de données vers des pays tiers : clients aux États-Unis, au Royaume-Uni, en Asie, au Moyen-Orient ; fournisseurs en Inde, en Turquie, en Chine ; collaborateurs de showrooms dans plusieurs juridictions.
  • Données des collaborateurs et des fournisseurs : vérifications de solvabilité, contrats avec des sous-traitants, conformité avec les obligations de diligence dans les chaînes d'approvisionnement (Ordonnance suisse sur les obligations de diligence et de transparence dans les domaines des minéraux et métaux provenant de zones de conflit et du travail des enfants, ODiTr).
  • Secrets d'affaires vs protection des données : les motifs, designs et lookbooks sont des secrets d'affaires ; une architecture de confidentialité rigoureuse doit être harmonisée avec les obligations d'accès et de transparence de la LPD.

Les entreprises familiales avec une clientèle mondiale bénéficient d'un conseiller externe en protection des données qui maîtrise en parallèle le RGPD et la LPD.

HSG, recherche et formation

L'Université de Saint-Gall (HSG) est l'une des principales universités d'économie d'Europe. Elle traite les données d'environ 9'000 étudiants, les données de quelque 35'000 anciens étudiants dans le monde, les données du personnel et – dans la recherche et l'Executive Education – les données de cadres issus de groupes mondiaux. Thèmes pertinents pour la protection des données :

  1. Plateformes alumni et de carrière, souvent dans des solutions cloud avec un lien américain (décision d'adéquation, DPF) ;
  2. Participants à l'Executive Education de l'UE, du Royaume-Uni, des États-Unis, d'Asie, chacun avec son propre régime de protection des données ;
  3. Données de recherche dans les domaines bancaire, assurance, gestion d'actifs avec des partenaires industriels (enquêtes auprès des employés, sondages en temps réel) ;
  4. IA dans l'enseignement et la recherche : aides aux études basées sur des LLM, analyse de données de recherche, détection de plagiat ;
  5. Doctorants internationaux avec lien au RGPD ;
  6. Cours en ligne avec enregistrements, publication de conférences.

En pratique, la HSG dispose d'une organisation autonome de protection des données en contact avec le service cantonal. Pour les coopérations de recherche avec des partenaires industriels, nous recommandons un accord écrit avec une répartition claire des responsabilités et des flux de données, ainsi que – pour les participants à la recherche de l'UE – une vérification de conformité RGPD distincte.

Recommandations pour les organisations saint-galloises

Recommandations pour les entreprises, communes, hôpitaux et hautes écoles saint-gallois :

  1. Tenir le registre des activités de traitement selon l'art. 12 LPD ou la LPD-SG avec des sections séparées par domaine d'activité ; distinguer clairement le double rôle (responsable du traitement/sous-traitant).
  2. Déclaration de protection des données multilingue (DE/EN ; pour le textile également FR/IT), avec transparence sur les transferts vers des pays tiers.
  3. Conseiller externe en protection des données selon l'art. 10 LPD, le cas échéant combiné avec un DPO RGPD pour les liens avec l'UE.
  4. Pour les entités surveillées par la FINMA : inventaire des externalisations avec contrats de sous-traitance, SCC, TIA ; notification à la FINMA pour les externalisations importantes.
  5. Stratégie cloud avec lieu de stockage des données, liste des sous-traitants, clés gérées par le client pour les données sensibles.
  6. Plan de réponse aux incidents avec notification au PFPDT (72 h), au service de protection des données SG (mandats publics), à la FINMA (finance, 24 h), à l'OFCS (infrastructures critiques, 24 h).
  7. Formation de la direction, des RH, du marketing, des opérations.
  8. Pour les entreprises textiles/de broderie : module supplémentaire sur les flux de données B2B, clauses contractuelles de secret d'affaires et obligations de diligence ODiTr.

Les entreprises saint-galloises bénéficient particulièrement d'un conseiller ancré régionalement, qui connaît la pratique de l'Hôpital cantonal, de la SGKB et de la HSG grâce à ses mandats et qui est en dialogue avec le service de protection des données.

Comment SIDD vous accompagne

SIDD est présent en Suisse orientale et accompagne les banques et gestionnaires de fortune saint-gallois, les entreprises du textile et de la broderie, les PME, les hôpitaux, les communes et les hautes écoles. Nous connaissons la pratique du service de protection des données SG, les exigences spécifiques à la FINMA pour les banques et les GFI et les flux de données mondiaux du secteur textile.

Concrètement, nous vous proposons un conseiller externe en protection des données Suisse selon l'art. 10 LPD, un DPO UE-RGPD pour votre exposition à l'UE, un Représentant UE selon l'art. 27 RGPD pour les entreprises textiles/de marques sans établissement dans l'UE, la mise en place d'un SMSI/ISO 27001 pour les architectures de sécurité conformes à la FINMA ainsi que des ateliers sur la protection des données pour vos équipes. Écrivez-nous via le formulaire de contact ou demandez une offre concrète pour votre organisation saint-galloise.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Protection des données à Saint-Gall

PERSPECTIVE

Protection des données
24 mai 2026
Marc Grob
Protection des données à Saint-Gall : droit cantonal pour les organes publics, LPD pour le privé, place financière, textile et hautes écoles.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.