Protection des données à Zurich – LPD & LIPAD cantonal

8 min de lectureDernière mise à jour Par Dominic Staiger

Introduction

La protection des données dans le canton de Zurich obéit à une logique à deux niveaux : les entreprises privées, les fondations et les coopératives sont soumises à la loi fédérale révisée sur la protection des données (LPD) ; les administrations cantonales, les communes, les écoles, les hôpitaux, les caisses de pension et autres organes publics sont soumis à la loi cantonale sur l'information et la protection des données (IDG ZH, LS 170.4). Les deux régimes coexistent dans la pratique – et se recoupent partout où des sous-traitants privés travaillent pour le secteur public, où des organes publics transmettent des données à des acteurs privés, ou encore là où des pools de données communs (p. ex. informatique scolaire, cloud cantonal) voient le jour.

Cet article rassemble ce que les directions, les services juridiques et les responsables informatiques de la région économique de Zurich doivent concrètement savoir :

  • Champ d'application et spécificités de l'IDG ZH ;
  • Rôle du délégué cantonal zurichois à la protection des données ;
  • Interfaces Confédération/canton/commune ;
  • cas typiques tirés des rapports d'activité ;
  • Cloud, IA et pratique cantonale ;
  • obligations pratiques pour les entreprises ayant un lien avec Zurich.

Cet article s'adresse aux entreprises privées dont le siège ou la clientèle principale se trouve à Zurich, aux organes publics ainsi qu'aux sous-traitants qui reçoivent régulièrement des mandats de la Ville ou du Canton de Zurich.

L'IDG ZH en bref

La loi sur l'information et la protection des données du Canton de Zurich est en vigueur depuis 2008 et réunit deux préoccupations réglementaires en un seul acte législatif : le traitement de données personnelles par les organes publics (protection des données) et l'accès du public aux documents officiels (principe de transparence). Elle part du même postulat que la loi fédérale sur la transparence (LTrans) au niveau fédéral, à savoir que les informations officielles sont en principe accessibles, sauf si des intérêts publics ou privés prépondérants s'y opposent (§§ 20 ss IDG ZH).

L'IDG ZH s'applique au Canton, aux communes, aux établissements autonomes de droit cantonal ou communal (hôpitaux, caisses de pension, EWZ, BVK, ZKB pour sa partie de droit public) ainsi qu'aux particuliers dans la mesure où des tâches publiques leur ont été déléguées et qu'ils traitent des données personnelles pour leur accomplissement (§ 3 IDG ZH). Cette extension « fonctionnelle » est déterminante : une entreprise privée chargée par le canton de gérer les absences scolaires ou d'exploiter une application de mobilité peut ainsi être soumise à l'IDG.

Les obligations principales sont la proportionnalité (§ 8), la finalité (§ 9), l'exactitude des données (§ 7), les restrictions en matière de communication (§§ 16-19) et les droits d'information et d'accès (§§ 13, 20, 26). Pour les données personnelles particulièrement sensibles (§ 3 let. b IDG ZH), un standard de protection renforcé s'applique, exigeant notamment des bases légales claires pour le traitement.

Missions du délégué zurichois à la protection des données

Le délégué cantonal zurichois à la protection des données est une autorité de surveillance et de conseil indépendante dotée de son propre secrétariat. Ses missions découlent des §§ 31 à 36 IDG ZH :

  1. Surveillance de tous les organes publics du canton et des communes ;
  2. Conseil de ces organes ainsi que des citoyens et citoyennes ;
  3. Prises de position sur les projets de lois et d'ordonnances ayant trait à la protection des données ;
  4. Traitement des plaintes des personnes concernées ;
  5. Rapport d'activité annuel au Parlement cantonal ;
  6. Contrôle préalable lors de traitements présentant des risques particuliers (§ 10 IDG ZH).

L'autorité est dotée de ressources relativement modestes en comparaison internationale, mais elle est très active dans son travail de publication : des guides pratiques sur l'informatique scolaire, les données de santé, les bodycams, la vidéosurveillance, l'open data et l'utilisation de l'IA constituent de facto la référence à laquelle les entreprises privées dans des situations similaires sont également confrontées – notamment parce que le PFPDT suit régulièrement des lignes parallèles.

Important pour les entreprises : quiconque agit en tant que sous-traitant pour un organe public zurichois est de facto soumis à la surveillance du délégué cantonal. En pratique, le délégué demande directement au prestataire privé des informations sur les mesures de sécurité, les chaînes de sous-traitants et les flux de données. Une coopération constructive et des contrôles soigneusement documentés s'avèrent payants.

Lignes directrices notables de la pratique zurichoise

Les derniers rapports d'activité et prises de position du délégué zurichois à la protection des données permettent de dégager certaines lignes directrices qui marquent l'ensemble de la pratique suisse en matière de protection des données :

  • Migration cloud du secteur public : exigence claire d'analyse des risques, de garanties contractuelles, d'évitement du verrouillage fournisseur et – pour les données particulièrement sensibles – de clés gérées par le client ou d'hébergement en Suisse ou en Europe.
  • IA dans les écoles et les administrations : position sceptique quant à l'utilisation de l'IA générative sans analyse d'impact rigoureuse sur la protection des données, finalité claire et information des élèves. Approfondissement dans l'article ChatGPT au travail.
  • Vidéosurveillance dans les espaces publics : pratique restrictive, alignée sur la fiche d'information du PFPDT ; exigence d'une base légale claire, de proportionnalité et de durées de conservation courtes.
  • Bodycams et informatique policière : position nuancée, avec demande de motifs d'enregistrement clairs et de journaux vérifiables.
  • Publications open data : anonymisation systématique comme standard, complétée par une évaluation du risque de réidentification.

Pour les entreprises privées, ces lignes directrices sont indirectement pertinentes : quiconque est au service d'un organisme public y est lié par les exigences de passation de marchés, et dans les litiges devant le PFPDT, la pratique du délégué zurichois est souvent citée en référence.

Interfaces Confédération-Canton-Commune

Les entreprises privées doivent, selon leurs activités, se conformer simultanément à plusieurs autorités de surveillance. Exemples :

Entreprise healthtech traitant des données patients pour l'Hôpital universitaire de Zurich : L'hôpital reste le responsable selon l'IDG ZH ; l'entreprise healthtech est sous-traitant selon l'art. 9 LPD, parallèlement liée à la surveillance du délégué zurichois, et pour le dossier électronique du patient également à la LDEP (loi fédérale). Si la même solution est commercialisée auprès de cliniques allemandes, le RGPD et l'autorité de protection des données compétente au niveau des Länder s'ajoutent.

Entreprise EdTech pour les communes scolaires zurichoises : La commune scolaire (organe public) est responsable ; l'entreprise EdTech est sous-traitant. Le délégué zurichois a publié ces dernières années des exigences claires concernant le lieu de stockage des données, les sous-traitants et la télémétrie. Pour les autorités fédérales et les hautes écoles cantonales, la surveillance du PFPDT peut également s'appliquer.

Entreprise FinTech en coopération avec la ZKB : La ZKB est un établissement de droit public régi par sa propre loi ; dans son activité bancaire, le droit bancaire (LB) et le droit FINMA s'appliquent (régime de protection des données privé : LPD) ; dans le domaine des mandats publics, l'IDG ZH peut s'appliquer. Le partenaire FinTech devrait s'attendre à recevoir les deux ensembles contractuels.

De manière générale, nous recommandons d'intégrer dans les contrats avec des donneurs d'ordre zurichois une matrice de responsabilités claire précisant quel régime s'applique, qui s'acquitte de quelle obligation de notification, et comment les violations de données sont escaladées en cascade (PFPDT, délégué ZH, autorités cantonales, le cas échéant OFCS en cas de lien cybernétique).

Cloud, IA et pratique cantonale

Microsoft 365, Google Workspace et AWS sont largement déployés dans le canton de Zurich, tant dans le secteur privé que public. Le délégué zurichois a élaboré une position nuancée à ce sujet : le cloud n'est pas exclu par principe, mais nécessite des analyses documentées des risques de transfert, des garanties contractuelles, des mesures de protection techniques et – pour les données personnelles particulièrement sensibles – en outre des mesures structurelles telles que la pseudonymisation ou la localisation des données en Europe/Suisse avec des clés gérées par le client.

Pour les entreprises privées opérant sous la LPD, la ligne est techniquement identique, mais l'autorité de surveillance (PFPDT) est quelque peu plus conciliante : depuis la décision d'adéquation EU-US Data Privacy Framework en 2023 et la reconnaissance suisse parallèle à l'été 2024, les transferts vers des fournisseurs américains certifiés DPF sont en principe admissibles. Une analyse des risques de transfert reste recommandée, en particulier pour les secteurs sensibles (santé, finance, autorités).

Pour l'utilisation de l'IA – qu'il s'agisse d'IA générative dans l'administration, le recrutement ou l'interaction avec les clients – la pratique zurichoise exige une analyse d'impact sur la protection des données, une base de traitement claire et, en particulier, l'absence de flux de données d'entraînement vers des modèles de fournisseurs tiers sans justification explicite. Des exigences comparables découlent de l'AI Act européen, qui s'applique de toute façon aux fournisseurs zurichois ayant un lien avec le marché UE (voir Systèmes à haut risque selon l'AI Act).

Obligations pratiques pour les entreprises ayant un lien avec Zurich

Que devraient concrètement faire les entreprises zurichoises ?

  1. Établir un registre des activités de traitement selon l'art. 12 LPD, avec des colonnes séparées « en tant que responsable » et « en tant que sous-traitant » ; marquer séparément les mandats publics.
  2. Publier une déclaration de protection des données à jour selon l'art. 19 LPD (avec obligation d'information complète : identité, finalités, destinataires, transferts vers des pays tiers, durées de conservation, droits).
  3. Conclure ou mettre à jour des contrats de sous-traitance avec tous les prestataires, en particulier les fournisseurs cloud et les outils marketing (cf. Contrats de sous-traitance Suisse).
  4. Désigner un conseiller externe en protection des données selon l'art. 10 LPD et le déclarer au PFPDT, afin de bénéficier de la facilitation pour l'analyse d'impact selon l'art. 22 al. 5 LPD.
  5. Mettre en œuvre un plan de réponse aux incidents avec des niveaux d'escalade définis pour le PFPDT (72 h), le cas échéant le délégué ZH (mandats publics), la FINMA (finances), l'OFCS (infrastructures critiques) et les autorités de surveillance RGPD de l'UE.
  6. Former le personnel au moins une fois par an – avec une liste des participants documentée.
  7. Tenir une liste séparée des transferts vers des pays tiers, avec le mécanisme (DPF, SCC, BCR) et la date de la dernière analyse d'impact du transfert.
  8. Pour les mandats publics zurichois, vérifier tôt les exigences de passation de marchés et, le cas échéant, tenir un dossier de conformité IDG propre.

Pour les structures holding dont le siège principal est à Zurich et qui ont des filiales étrangères, un concept de gouvernance de la protection des données à l'échelle du groupe est recommandé, avec un conseil centralisé et des interlocuteurs locaux.

Comment SIDD accompagne votre organisation

SIDD est bien ancré dans la région économique de Zurich et accompagne des mandats allant des PME aux groupes cotés en bourse, ainsi que des sous-traitants pour des donneurs d'ordre cantonaux et communaux. Nous connaissons les attentes du délégué cantonal zurichois à la protection des données grâce à de nombreuses procédures et consultations, et apportons l'expérience issue de mandats FINMA, PFPDT et RGPD menés en parallèle.

Concrètement, nous vous proposons un conseiller en protection des données Suisse externe selon l'art. 10 LPD, un DPD RGPD UE pour votre exposition européenne, une mise en place SMSI/ISO 27001 pour les exigences parallèles en matière de sécurité ainsi que des ateliers sur la protection des données pour vos équipes. Contactez-nous via le formulaire de contact ou demandez une offre concrète pour votre organisation zurichoise.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Protection des données à Zurich – LPD & LIPAD cantonal

PERSPECTIVE

Protection des données
24 mai 2026
Dr Dominic Staiger
Protection des données à Zurich : l'IDG ZH pour les organes publics, la LPD pour le privé, le rôle de l'autorité cantonale, le cloud et l'IA.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.