Protection des données dans la boutique en ligne suisse
Introduction
Une boutique en ligne suisse est, sur le plan de la protection des données, une construction hybride : elle est impérativement soumise à la loi révisée sur la protection des données (LPD), souvent aussi au RGPD (dès qu'elle propose des biens ou services à des personnes dans l'UE – art. 3 al. 2 RGPD, principe du marché cible), aux exigences de la loi fédérale contre la concurrence déloyale (LCD, notamment art. 3 al. 1 lit. o et u concernant la publicité par courriel et les spams), ainsi qu'aux obligations sectorielles spécifiques aux données de carte et de paiement (PCI DSS). En arrière-plan s'ajoutent le droit de la vente à distance (art. 40 CO), le droit des télécommunications et la règlementation sur les cookies à l'art. 45c lit. b LTC.
Cet article regroupe ce que les propriétaires, directeurs et responsables du marketing en ligne d'une boutique en ligne suisse doivent savoir concrètement :
- Informations obligatoires dans le pied de page, dans le tunnel de commande et dans l'opt-in à la newsletter ;
- Cookies, pixels de suivi et reciblage – LPD vs. ePrivacy/TTDSG ;
- Traitement des paiements et tokenisation (Datatrans, Stripe, PostFinance, TWINT) ;
- Sous-traitance avec les hébergeurs de boutique, le fulfillment, la logistique, le CRM et les plateformes d'évaluation ;
- Obligations anti-spam selon la LCD ;
- Violations de données et notification en 72 heures selon l'art. 24 LPD.
Nous adoptons une approche pragmatique et indiquons les normes minimales que le PFPDT attend réellement, ainsi que les exigences supplémentaires du RGPD qui s'appliquent.
Cadre juridique pour les boutiques en ligne suisses
Toute boutique en ligne ayant son siège ou son offre orientée vers la Suisse est responsable du traitement au sens de l'art. 5 lit. j LPD. Dès que la boutique s'affiche en langues de l'UE, avec livraison dans l'UE ou en prix en euros, le RGPD s'applique en sus via l'art. 3 al. 2. Dans ce cas, la désignation d'un Représentant UE selon l'art. 27 RGPD est obligatoire, sauf si l'une des exceptions s'applique ; SIDD propose ce service de Représentant UE comme produit standard. Pour la distribution au Royaume-Uni, s'ajoutent le UK GDPR et un représentant UK (Représentant UK).
Le seuil de « communication commerciale de masse » selon l'art. 3 al. 1 lit. o LCD est déjà atteint dès l'envoi d'une seule newsletter non sollicitée à une personne sans relation commerciale existante. Les infractions sont sanctionnées tant au civil (injonction de cesser) qu'au pénal (amende jusqu'à CHF 100'000) et sont activement poursuivies par le SECO.
L'obligation de la LPD d'informer lors de la collecte de données personnelles (art. 19 LPD) mérite une attention particulière. L'ancienne pratique suisse consistant à publier une « déclaration de protection des données » concise en trois paragraphes n'est plus suffisante. Sont notamment requis : identité et coordonnées du responsable du traitement, finalité du traitement, catégories de destinataires, transferts de données à l'étranger avec mécanisme de garantie, mention des droits des personnes concernées et – pour les décisions individuelles automatisées – mention selon l'art. 21 LPD.
Déclaration de protection des données et information dans le tunnel de commande
Dans le tunnel de commande, la boutique collecte un grand nombre de catégories de données : prénom et nom, adresse de livraison et de facturation, courriel, téléphone, éventuellement date de naissance (pour la vérification d'âge), moyen de paiement, indicateur de solvabilité. Une approche d'information en deux couches est recommandée : une information courte de niveau 1 directement dans le tunnel de commande (deux à trois phrases plus un lien) et une déclaration de protection des données complète dans le pied de page.
La déclaration de protection des données doit contenir au minimum :
- Le responsable du traitement avec adresse complète de l'entreprise, numéro IDE et courriel de contact ;
- Le Représentant UE ou UK (le cas échéant) avec adresse ;
- Les catégories de données traitées et les finalités du traitement ;
- Les bases légales (contrat, intérêt légitime, consentement) – pour les destinataires du RGPD, ajouter l'art. 6 al. 1 RGPD ;
- Les catégories de destinataires (hébergement, prestataire de services de paiement, logisticien, marketing, autorités) ;
- Les transferts vers des pays tiers avec le mécanisme (décision d'adéquation, SCC, BCR) ;
- La durée de conservation par catégorie de données ;
- Les droits selon les art. 25 ss LPD resp. art. 15-22 RGPD ;
- La mention du PFPDT comme autorité de surveillance ;
- La date de la dernière mise à jour.
Obligations internes : la boutique doit tenir en interne un registre des activités de traitement selon l'art. 12 LPD (exception uniquement pour les PME de moins de 250 collaborateurs à faible risque – dans le e-commerce avec profilage, cette exception ne s'applique pratiquement jamais).
Cookies, suivi et reciblage
Contrairement à l'UE, la Suisse ne dispose actuellement pas d'un régime strict d'opt-in pour les cookies : l'art. 45c lit. b LTC n'exige qu'une information et la possibilité de s'opposer (« opt-out »). Pour les marchés cibles purement suisses, une information transparente sur les cookies avec opt-out est donc techniquement suffisante. Dès que la boutique cible des personnes dans l'UE, la directive ePrivacy et les transpositions nationales s'appliquent (Allemagne : TTDSG/TDDDG, Autriche : TKG) : pour les cookies, pixels et fingerprinting non strictement nécessaires, le consentement explicite, éclairé et libre avant le dépôt est requis.
Concrètement, dans une boutique en ligne type : cookies techniquement nécessaires (panier, session, CSRF) sans consentement ; cookies de statistiques (Google Analytics 4, Plausible, Matomo côté serveur) avec consentement, s'ils sont liés à des données personnelles ; pixels marketing et de reciblage (Meta Pixel, conversion Google Ads, TikTok Pixel, LinkedIn Insight, Pinterest Tag) exclusivement après consentement actif. Le consentement doit être granulaire (finalités désactivables individuellement), ne pas être imposé par des dark patterns et pouvoir être révoqué aussi facilement qu'il a été accordé.
La pratique suisse en matière de cookies est approfondie dans l'article Bandeau cookies Suisse et les exigences de suivi sous la LPD dans Bandeau cookies & suivi LPD. Ceux qui utilisent Google Analytics doivent en plus évaluer la transmission de données vers les États-Unis : depuis la décision d'adéquation EU-US Data Privacy Framework de 2023, le transfert est de nouveau possible pour les fournisseurs certifiés DPF ; la LPD accepte cela de manière analogue pour les « États reconnus » selon l'art. 16 al. 1 LPD.
Traitement des paiements et PCI DSS
Les données de carte et de paiement ne sont pas « particulièrement sensibles » au sens technique de l'art. 5 lit. c LPD, mais font partie des données les plus sensibles d'une boutique et sont au cœur des exigences PCI DSS (la version 4.0.1 est contraignante depuis le 31 mars 2024). La recommandation centrale est la même depuis des années : ne jamais stocker les numéros de carte dans son propre système ; utiliser à la place la tokenisation auprès du prestataire de services de paiement (Datatrans, Wallee, SIX Payment, Stripe, PostFinance Checkout, TWINT).
Cela réduit généralement le propre champ d'application PCI DSS à SAQ A (pour les flux de paiement entièrement redirigés/basés sur des iframes) – ce qui est faisable avec un effort raisonnable et réduit considérablement la charge d'audit. Ceux qui acceptent des données de carte dans leur propre frontend (Direct Post) se retrouvent en SAQ A-EP ou SAQ D avec des exigences nettement plus élevées, y compris des scans ASV trimestriels.
La vente sur facture et le « Buy Now Pay Later » (Klarna, Cembra, byjuno, Riverty) génèrent également des flux de données particuliers : ces prestataires effectuent des vérifications de solvabilité et doivent généralement être qualifiés de responsables conjoints du traitement ou de responsables autonomes. Dans le tunnel de commande, il faut informer de manière transparente avant la vérification de solvabilité que des données sont transmises au partenaire de paiement et éventuellement à des bureaux de renseignements (CRIF, Intrum), et le client doit avoir le choix d'un mode de paiement sans vérification de solvabilité (paiement anticipé, TWINT).
Sous-traitants dans la pile e-commerce
Une boutique en ligne suisse type traite des données via dix à trente sous-traitants : plateforme de boutique (Shopify, hébergeur WooCommerce, hébergeur Magento, Shopware Cloud), CDN, expéditeur d'e-mails (Mailchimp, Brevo, ActiveCampaign), CRM (HubSpot, Salesforce), service d'assistance (Zendesk, Intercom), avis (Trustpilot, Trusted Shops, Bazaarvoice), logistique (La Poste, DHL, DPD), outils de retours, analytics, gestionnaire de tags, chat en direct. Chacun d'eux nécessite un contrat de sous-traitance selon l'art. 9 LPD resp. l'art. 28 RGPD.
Pour chaque sous-traitant, il convient de vérifier : (a) le lieu principal de traitement et les éventuels sous-traitants en cascade, (b) le mécanisme de transfert pour les pays tiers, (c) les mesures de sécurité en référence à l'art. 8 LPD / art. 32 RGPD, (d) les modalités de suppression et de restitution à la fin du contrat. Une liste centralisée des sous-traitants, maintenue trimestriellement et pouvant être présentée à tout moment lors d'un audit de protection des données, est judicieuse.
Trusted Shops, Trustpilot & cie constituent un cas particulier : ils envoient des invitations automatiques à laisser des avis à la demande de la boutique. Cela n'est licite selon l'art. 3 al. 1 lit. o LCD que si le destinataire a préalablement consenti ou si « des produits ou services similaires » sont promus dans le cadre d'une relation commerciale existante, et qu'une possibilité de désinscription gratuite est offerte dans le processus de commande et dans chaque e-mail de suivi.
Newsletter, LCD et automatisation du marketing
Les newsletters et les e-mails marketing sont le domaine présentant les risques d'amende les plus élevés dans la pratique suisse – non pas via la LPD, mais via la LCD. L'art. 3 al. 1 lit. o LCD exige le double opt-in avec e-mail de confirmation, un consentement vérifiable et, dans chaque e-mail publicitaire, un lien de désinscription fonctionnel, gratuit et efficace en un clic. Les infractions peuvent être poursuivies par le SECO, par des concurrents (art. 9, 23 LCD) et par des associations comme la Fédération romande des consommateurs avec des actions en cessation et en dommages-intérêts.
Le RGPD complète cela pour les newsletters adressées à l'UE avec l'obligation d'une base légale selon l'art. 6 al. 1 lit. a ou lit. f RGPD et la charge de la preuve selon l'art. 7 al. 1 RGPD. En pratique, l'enregistrement exhaustif de chaque opt-in avec horodatage, adresse IP, formulaire utilisé et libellé du texte de consentement est conseillé. Les plateformes d'automatisation du marketing (HubSpot, ActiveCampaign, Klaviyo, Salesforce Marketing Cloud) proposent généralement ces journaux – ils doivent toutefois être activés et leur export doit être exercé en cas de violation de données ou de demande d'accès.
Le profilage, le lead scoring et la « segmentation prédictive » relèvent de l'art. 21 LPD et de l'art. 22 RGPD. Dès lors qu'une décision automatique est prise sur des remises, des conditions de livraison ou la solvabilité sur la base d'un score, une information, un droit d'expression et éventuellement une analyse d'impact sur la protection des données (art. 22 LPD / art. 35 RGPD) sont requis.
Comment SIDD vous accompagne
SIDD accompagne les boutiques en ligne suisses, du drop store de sneakers au marché B2B institutionnel. Nous vérifions votre déclaration de protection des données, votre tunnel de commande et votre solution de cookies à la lumière de la LPD, du RGPD et de la LCD, concluons les contrats de sous-traitance souvent manquants avec vos outils e-commerce et vous assistons dans la gestion des violations de données ou des demandes d'accès.
Pour nos clients boutiques en ligne, nous combinons généralement un conseiller externe en protection des données Suisse selon l'art. 10 LPD avec – si nécessaire – un DPO RGPD et un Représentant UE selon l'art. 27 RGPD. Nous réalisons des audits pragmatiques de boutiques en ligne (juridiques + techniques), conseillons sur la configuration du gestionnaire de tags et formons votre équipe marketing sur les limites de la LCD. Écrivez-nous via le formulaire de contact ou demandez une offre sur mesure pour votre boutique.
