Protection des données à Zoug – CPD pour les entreprises du Crypto Valley
Introduction
Le Canton de Zoug abrite, avec plus de 1'000 entreprises blockchain et DLT, le Crypto Valley le plus dense au monde – de la Fondation Ethereum aux grandes bourses centralisées, en passant par les dépositaires, les émetteurs de stablecoins, les start-ups DeFi et les fournisseurs de wallets. Pour toutes ces entreprises, un cadre réglementaire dense s'applique simultanément : la loi fédérale révisée sur la protection des données (LPD), la loi sur le blanchiment d'argent (LBA) incluant les exigences de la Travel Rule AMLA du GAFI, la loi DLT de 2021 (modifications dans la LB, LEFin, LFINMA), la surveillance FINMA pour les intermédiaires financiers affiliés à un OAR ou titulaires d'une autorisation, ainsi que, de plus en plus, le MiCA (règlement sur les marchés de crypto-actifs), lorsque des clients de l'UE sont servis. Pour les organes publics du canton de Zoug, la loi cantonale sur la protection des données du canton de Zoug (LPD ZG, BGS 157.1) s'applique en outre – mais pas aux entreprises privées.
Cet article s'adresse aux acteurs du Crypto Valley et à leurs conseillers. Thèmes abordés :
- Spécificités de la LPD pour les entreprises Web3 dans le canton de Zoug ;
- Flux de données KYC/AML en tension avec la protection des données et la Travel Rule ;
- Défis de protection des données on-chain (pseudonymité, immuabilité, conflit RGPD) ;
- Interface FINMA et externalisation ;
- Flux de données transfrontières, représentant UE, lien MiCA ;
- Recommandations pratiques pour les mandats CPD à Zoug.
LPD ZG et LPD dans le canton de Zoug
La loi sur la protection des données du canton de Zoug (LPD ZG) réglemente – comme dans les autres cantons – le traitement des données personnelles par les organes publics (administration cantonale, communes, établissements cantonaux tels que l'Hôpital cantonal de Zoug, la Banque cantonale de Zoug pour sa partie de droit public, la caisse de pension). Elle a été modernisée ces dernières années, est compatible avec la LPD révisée et contient les éléments typiques : base légale, proportionnalité, finalité, droit d'accès, obligation d'information, analyse d'impact en cas de risque élevé, obligation de notification des violations.
Les entreprises du Crypto Valley sont uniformément des responsables de droit privé et sont donc soumises à la LPD. Elles n'ont pas d'obligation spécifique de désigner un conseiller en protection des données selon l'art. 10 LPD, mais bénéficient substantiellement d'une désignation volontaire : la consultation du PFPDT lors d'une analyse d'impact sur la protection des données avec un risque résiduel élevé n'est plus nécessaire (art. 22 al. 5 LPD), et le CPD constitue un interlocuteur précieux dans le processus de surveillance FINMA (notifications d'externalisation, audit des risques opérationnels).
Le délégué cantonal à la protection des données de Zoug n'est pas compétent pour les entreprises privées ; l'autorité de surveillance est le Préposé fédéral à la protection des données et à la transparence (PFPDT) à Berne. Les entreprises domiciliées à Zoug devraient néanmoins connaître la pratique cantonale, car elle peut devenir pertinente lors de demandes des autorités cantonales (p. ex. administration fiscale, promotion économique) et lors de coopérations de recherche avec la Haute École de Lucerne ou l'Université de Zurich.
KYC, AML et Travel Rule
Les prestataires de services sur crypto-actifs (CASP) dans le canton de Zoug qui se qualifient d'intermédiaires financiers selon l'art. 2 al. 3 LBA sont soumis à la LBA : identification de la contrepartie (art. 3 LBA), identification de l'ayant droit économique (art. 4 LBA), clarification de la relation d'affaires (art. 6 LBA), conservation des documents pendant 10 ans (art. 7 LBA), communication au MROS en cas de soupçon fondé (art. 9 LBA). Ces obligations génèrent d'importants stocks de données personnelles : données de passeport et d'identité, adresse domiciliaire, résultats du screening PEP, contexte patrimonial, indication de l'origine.
Sur le plan de la protection des données, le PFPDT exige pour les stocks de données KYC : une finalité stricte (non utilisable à des fins marketing), un contrôle d'accès rigoureux, une conservation documentée suivie d'une suppression. La vente ou la transmission à des fournisseurs tiers (p. ex. hubs KYC) nécessite un contrat de sous-traitance en bonne et due forme et – en cas de transferts vers des pays tiers – des SCC et une TIA.
La Travel Rule du GAFI (Recommandation 16, mise en œuvre en Suisse via l'OBA-FINMA) exige depuis 2024 que les CASP transmettent des données d'identification entre VASP émetteur et VASP bénéficiaire pour les transactions crypto d'un montant à partir de CHF 1'000. Sur le plan de la protection des données, cela signifie : communication régulière de données personnelles à des VASP étrangers, souvent dans des pays tiers sans décision d'adéquation. Les SCC et la journalisation sont obligatoires ; les données Travel Rule doivent figurer explicitement dans la déclaration de protection des données.
Données on-chain, pseudonymité et LPD/RGPD
L'une des questions de protection des données les plus épineuses dans le Crypto Valley est le traitement des données on-chain : adresses de wallets, historiques de transactions, données de propriété de NFT, noms ENS. Ces données sont pseudonymes, mais re-identifiables – notamment lorsqu'un VASP peut associer une adresse de wallet à un profil KYC. De l'avis du PFPDT et dans la pratique de l'UE (lignes directrices du CEPD sur la pseudonymisation), il est établi que : une adresse de wallet pouvant être associée à une personne identifiée constitue une donnée personnelle.
Il en résulte trois conflits structurels avec le droit de la protection des données :
- Droit de rectification et d'effacement (art. 32 LPD, art. 16-17 RGPD) : les données on-chain ne peuvent techniquement pas être supprimées. Solutions possibles : séparation entre PII off-chain (effaçable) et données on-chain (anonymisables par wallet burn) ; architectures zero-knowledge ; modèles de stockage avec pointeurs chiffrés.
- Transfert de données vers des pays tiers : une transaction on-chain est visible mondialement. Sur le plan structurel, il s'agit d'une divulgation à « tous ». La plupart des autorités de surveillance exigent donc une information sur la transparence et les risques plutôt qu'une garantie de transfert formelle.
- Privacy by Design : l'art. 7 LPD exige des paramètres par défaut favorables à la protection des données. Dans les produits Web3, cela signifie : minimisation des PII stockées on-chain ; solutions Layer-2/State Channel ; preuves ZK à la place d'une identification en clair.
L'UE a exercé une pression avec le règlement MiCA de 2023 et les directives AML (AMLR/AMLD6) ; les VASP suisses ayant un lien avec l'UE doivent être en mesure de documenter la conformité RGPD de leur architecture on-chain.
Surveillance FINMA et externalisation
Les entreprises du Crypto Valley qui sont autorisées en tant que banque, maison de titres, système de négociation DLT, direction de fonds, assureur ou gestionnaire de fortune (LEFin) sont soumises à la surveillance FINMA. Leur traitement de données devient ainsi partie intégrante de la surveillance compliance et des risques opérationnels. Circulaires FINMA pertinentes :
- FINMA-circ. 2008/21 « Risques opérationnels – banques » et FINMA-circ. 2023/1 « Risques opérationnels et résilience – banques » ;
- FINMA-circ. 2018/3 « Externalisation – banques et assureurs » ;
- FINMA-circ. 2023/1 sur les incidents cyber : notification des incidents cyber graves à la FINMA dans les 24 heures ;
- communications de surveillance sur la DLT/dépôt de crypto-actifs, les stablecoins et la Travel Rule.
Pertinent sur le plan de la protection des données : l'externalisation vers des fournisseurs cloud (AWS, GCP, Azure) doit être notifiée à la FINMA et nécessite une garantie contractuelle des droits d'audit et d'inspection. En cas de dépôt de crypto-actifs avec siège à l'étranger, des couches supplémentaires s'ajoutent (flux de données contractuels, transparence envers les clients).
Un conseiller externe en protection des données selon l'art. 10 LPD peut ici jouer un rôle de coordination entre le responsable compliance, le RSSI et l'interlocuteur FINMA. SIDD propose souvent cette fonction en combinaison avec un mandat RSSI/RSI externe.
Flux de données transfrontières et MiCA
Les entreprises du Crypto Valley sont presque toujours internationales : clients dans l'UE, au Royaume-Uni, aux États-Unis, en Asie ; collaborateurs dans plusieurs juridictions ; sous-traitants (hubs KYC, dépositaires, moteurs de trading, outils compliance) répartis sur plusieurs continents. Sur le plan de la protection des données, cela signifie :
- Clients UE : obligation RGPD, le cas échéant représentant UE selon l'art. 27 RGPD ; pour les acteurs MiCA agréés avec établissement dans l'UE, obligation de DPO ;
- Clients UK : UK GDPR et représentant UK ;
- Clients US : privacy sectorielle (CCPA/CPRA, NYDFS, BSA), pas de surveillance fédérale globale ;
- Flux de données vers des hubs KYC à Singapour, au Royaume-Uni, aux États-Unis – chacun avec son propre mécanisme (SCC/IDTA).
Le règlement MiCA exige depuis fin 2024, pour les CASP avec établissement dans l'UE, une autorisation, des fonds propres, une gouvernance et une protection des consommateurs – incluant la conformité en matière de protection des données. Les CASP suisses qui servent des clients de l'UE sans avoir d'établissement dans l'UE naviguent dans un régime hybride FINMA + reverse solicitation MiCA + RGPD. Le représentant UE est ici non seulement formel, mais aussi opérationnellement un ancrage précieux.
Les émetteurs de stablecoins et les dépositaires ayant un lien avec les États-Unis doivent en outre suivre de près les réglementations fédérales américaines en attente sur les stablecoins (GENIUS Act et lois successives).
Recommandations pratiques pour les CASP à Zoug
Recommandations pour les entreprises du Crypto Valley domiciliées ou ayant leur activité principale à Zoug :
- Registre des activités de traitement selon l'art. 12 LPD avec des sections séparées pour KYC/AML, Travel Rule, flux de données on-chain, dépôt, trading, RH ;
- Déclaration de protection des données en au moins DE et EN, transparente sur les transmissions Travel Rule, les sous-traitants dans des pays tiers et le traitement des données de wallets ;
- Conseiller externe en protection des données selon l'art. 10 LPD, avec notification au PFPDT ; en parallèle, DPD RGPD pour les établissements UE ou selon le modèle du représentant ;
- Inventaire d'externalisation conforme FINMA (cloud, sous-prestataires de dépôt, outils compliance) avec contrats de sous-traitance, SCC et TIA ;
- Révisions Privacy by Design de chaque nouveau produit (en particulier front-ends DeFi, applications wallet, outils treasury) ;
- Plan de réponse aux incidents avec trois voies de notification en cascade : PFPDT (violation de données, 72 h), FINMA (incident cyber, 24 h), OFCS (infrastructure critique, 24 h), le cas échéant autorités de surveillance de l'UE ;
- Architecture de sécurité : ISO 27001, tests d'intrusion (pentests), bug bounties ; pour le dépôt de crypto-actifs en plus SOC 2 Type II et audits des procédures de cold wallet ;
- Formation des collaborateurs en protection des données, Travel Rule, phishing et ingénierie sociale – avec accent sur les opérations de dépôt et la conformité.
La pratique zougoise exige souvent qu'un seul partenaire externe puisse couvrir à la fois le conseil juridique et la mise en œuvre technique.
Comment SIDD accompagne votre organisation
SIDD accompagne les entreprises du Crypto Valley depuis des années en tant que conseiller externe en protection des données selon l'art. 10 LPD et – si nécessaire – en tant que DPD RGPD et représentant UE. Nous comprenons les interfaces entre LPD, LBA, surveillance FINMA et MiCA et travaillons en étroite collaboration avec les équipes Legal, Compliance, RSSI et Engineering. Nos mandats vont de l'émetteur de stablecoins aux dépositaires et front-ends DeFi jusqu'aux plateformes de tokenisation pour investisseurs institutionnels.
Concrètement, nous combinons un conseiller en protection des données Suisse selon l'art. 10 LPD avec un DPD RGPD UE, un représentant UE selon l'art. 27 RGPD, un représentant UK, un RSSI/RSI externe, une mise en place SMSI/ISO 27001 ainsi qu'un test d'intrusion (pentest). Contactez-nous via le formulaire de contact ou demandez une offre concrète pour votre entreprise du Crypto Valley.
