Protection des données dans la fiduciaire – FINMA, secret bancaire LB, LPD

8 min de lectureDernière mise à jour Par Dr Iur Dr Econ Nino Jibuti

Introduction

Les fiduciaires suisses traitent des données protégées par plusieurs régimes juridiques : documents fiscaux et comptables, relevés bancaires en lien avec des banques suisses et étrangères, structures de participations, informations sur les ayants droit économiques, données salariales et personnelles, ainsi que correspondance avec les clients souvent fortement empreinte du caractère de secret d'affaires. Ils opèrent dans le champ de tension de la LPD, du secret bancaire (art. 47 LB) lorsque des données bancaires sont concernées, des obligations de diligence LBA, de la circulaire FINMA sur l'externalisation (Circ. 2018/3), de la législation sur le blanchiment d'argent, des échanges internationaux d'informations fiscales (EAR/CRS, FATCA, demandes groupées) et – pour les mandats auprès de clients surveillés par la FINMA – indirectement des exigences de résilience et de cybersécurité. Une organisation insuffisante en 2026 expose à des amendes LPD jusqu'à CHF 250'000, à des procédures LBA, à des interventions FINMA chez les clients et à une perte de réputation au sens le plus strict.

Ce que vous tirerez de cet article :

  • Où le secret bancaire (art. 47 LB) rencontre la LPD
  • Les exigences d'externalisation FINMA et leur impact sur les fiduciaires en tant que prestataires informatiques
  • Les flux internationaux de données fiscales (EAR, FATCA, entraide administrative, demandes groupées)
  • Les obligations de diligence LBA et leurs implications pour la protection des données
  • Des MTO concrètes et un plan de mise en œuvre priorisé

Cadre juridique

Une fiduciaire suisse opère sous au moins six régimes réglementaires se superposant :

  • LPD : traitement des données personnelles (clients, leurs ayants droit économiques, leurs employés), obligations d'information, d'accès, de rectification et de notification.
  • Secret bancaire (art. 47 LB) : s'applique certes principalement à la banque, mais les fiduciaires en tant que destinataires de données bancaires – p. ex. via un relevé de compte pour la comptabilité – sont tenus de respecter le secret. La violation est une infraction pénale, y compris pour les auxiliaires.
  • LBA, OBA-FINMA : obligations de diligence pour l'identification des cocontractants et des ayants droit économiques (KYC), signalement en cas de soupçon (MROS).
  • Secret professionnel selon l'art. 321 CP : ne s'applique pas directement aux fiduciaires, mais s'applique aux conseillers fiscaux et aux réviseurs affiliés dans certaines configurations ; le secret convenu contractuellement s'y ajoute.
  • Entraide administrative fiscale : LAAF, loi EAR, accord FATCA Suisse-États-Unis, CDI bilatérales avec clause d'information.
  • Circulaire FINMA 2018/3 « Externalisation » : pertinente lorsque la fiduciaire agit comme prestataire d'externalisation pour une banque, un assureur ou un gestionnaire de fortune surveillé par la FINMA – les exigences sont répercutées contractuellement sur la fiduciaire par le mandant.

Secret bancaire et LPD

Lorsque la fiduciaire traite des données de compte et de correspondance bancaire de son client, elle devient un porteur indirect du secret selon l'art. 47 LB. Concrètement : la communication de ces informations à des tiers – y compris en interne au sein de la fiduciaire à des collaborateurs non autorisés – est punissable. Le traitement des données bancaires doit donc être documenté séparément des autres données clients, avec un accès basé sur le besoin d'en connaître et une traçabilité des consultations.

Le droit d'accès selon la LPD (art. 25 LPD) peut entrer en conflit avec le secret bancaire : une personne demande communication de toutes les données la concernant détenues par la fiduciaire ; parmi elles pourraient figurer des données de tiers (p. ex. d'un titulaire de compte). Dans de telles configurations, le renseignement doit être limité selon l'art. 26 al. 2 lit. b LPD dans la mesure où des intérêts prépondérants de tiers ou des obligations légales de secret s'y opposent. Le refus doit être motivé, sans révéler le secret. Un manuel interne « demande d'accès » avec une logique décisionnelle, des modèles et une approbation à double contrôle est recommandé. Tout aussi sensible : les demandes directes d'autorités fiscales étrangères à la fiduciaire. Celles-ci doivent en règle générale être acheminées via l'Administration fédérale des contributions (entraide administrative selon la LAAF) ; la communication directe à des autorités étrangères est punissable selon l'art. 271 CP.

Exigences d'externalisation FINMA

Lorsqu'une fiduciaire fournit des prestations de comptabilité, de traitement des salaires, de TVA et de déclarations fiscales à des clients surveillés par la FINMA (banques, assureurs, gestionnaires de fortune, maisons de titres), elle est régulièrement qualifiée de prestataire d'externalisation au sens de la Circ. FINMA 2018/3. Les attentes de la FINMA sont répercutées contractuellement sur la fiduciaire – avec des conséquences significatives :

  1. Sélection et surveillance : le mandant doit sélectionner la fiduciaire de manière documentée et l'examiner périodiquement ; la fiduciaire doit coopérer (audits, questionnaires, rapports ISAE 3402 Type II ou ISAE 3000).
  2. Contrat d'externalisation : doit contenir des obligations concrètes en matière de sécurité des données, de sous-traitance en cascade, d'urgence, de sortie et de droit d'audit.
  3. Droits d'accès FINMA : la FINMA doit pouvoir accéder à la fonction externalisée – ce qui inclut les locaux, les dossiers et le personnel de la fiduciaire.
  4. Caractère essentiel et concentration : le mandant doit examiner si l'externalisation est essentielle, ce qui déclenche des exigences plus strictes.
  5. Résilience opérationnelle selon la Circ. FINMA 2023/1 : délais de reprise, fonctions critiques, risques de concentration – même si la fiduciaire n'est pas elle-même surveillée, cela conditionne la réalité opérationnelle.

Les fiduciaires servant plusieurs clients surveillés par la FINMA bénéficient grandement d'une certification ISO 27001 propre et d'un rapport ISAE 3402 – tous deux remplacent une partie substantielle des questionnaires d'audit récurrents.

Flux internationaux de données fiscales

Les fiduciaires sont régulièrement impliquées en 2026 dans des flux internationaux d'informations fiscales. Quatre mécanismes sont particulièrement pertinents :

  • Échange automatique de renseignements (EAR/CRS) : la Suisse échange des données de compte avec plus de 100 États partenaires. Les fiduciaires gérant des trusts et des structures de participations identifient les ayants droit économiques et transmettent les données à l'Administration fédérale des contributions (AFC), qui les transmet. La communication de protection des données aux personnes concernées est obligatoire.
  • FATCA : les personnes américaines (US persons) sont saisies séparément ; les institutions financières suisses, dans certaines configurations également les fiduciaires en tant qu'entités de sponsoring, effectuent des déclarations conformément à l'accord FATCA Suisse-États-Unis.
  • Entraide administrative sur demande (LAAF) : demandes individuelles ou groupées d'autorités étrangères via l'AFC avec information des personnes concernées et voie de recours auprès du Tribunal administratif fédéral.
  • Mécanismes équivalents (DAC7, reporting Pilier 2) : les directives UE agissent indirectement sur les fiduciaires qui soutiennent le reporting de structures de groupes suisses.

Sur le plan de la protection des données : la communication à l'étranger n'est directement admissible que vers des États avec un niveau de protection adéquat selon l'art. 16 LPD (liste d'adéquation UE) ; les autres États requièrent des garanties (clauses contractuelles types, mécanismes reconnus). Les obligations suisses liées aux transmissions via l'AFC sont couvertes par la loi, mais le traitement en amont par la fiduciaire est entièrement soumis à la LPD.

Obligations de diligence LBA et protection des données

Les fiduciaires qui traitent des affaires à caractère financier (gestion de fortune, administration de trusts, sociétés de domicile) sont soumises à la LBA en tant qu'intermédiaires financiers selon l'art. 2 al. 3 LBA et doivent être membres d'un organisme d'autorégulation (OAR) ou disposer d'une autorisation FINMA. Cela implique : KYC avec identification de la partie contractante et des ayants droit économiques, surveillance périodique, signalements de soupçons à l'Unité de renseignement financier (MROS) selon l'art. 9 LBA.

Les implications pour la protection des données sont subtiles : le traitement des données KYC est fondé sur la loi (art. 31 al. 1 lit. c LPD), mais les délais de conservation (au moins 10 ans après la fin de la relation d'affaires selon l'art. 7 LBA) entrent en conflit avec le droit à la suppression selon la LPD – l'obligation légale de conservation prévaut. Les signalements de soupçons à la MROS sont soumis à une interdiction de communication envers le client (art. 10a al. 1 LBA) – le droit d'accès selon l'art. 25 LPD est dans cette mesure limité (art. 26 al. 2 lit. a LPD). Quiconque traite des données KYC au sein de la fiduciaire a besoin d'une séparation étroitement documentée entre les données de compliance et les données clients, tant sur le plan technique qu'organisationnel, et d'une procédure définie pour répondre aux demandes d'accès susceptibles de toucher des contenus KYC/MROS.

Mesures techniques et organisationnelles

Une fiduciaire suisse en 2026 devrait avoir mis en œuvre au minimum les MTO suivantes :

  • Gestion des identités et des accès : MFA résistante au phishing (FIDO2), accès basé sur les rôles par cluster de clients, gestion des accès privilégiés pour les administrateurs, révisions trimestrielles des autorisations.
  • Sécurité des endpoints et du réseau : EDR sur tous les endpoints, gestion des vulnérabilités avec correctifs mensuels, réseaux segmentés pour les données KYC/bancaires.
  • Messagerie et transfert de données : TLS obligatoire, S/MIME pour la correspondance sensible, échange de fichiers sécurisé via une plateforme hébergée en Suisse ou dans l'UE – pas d'outils purement américains sans TIA.
  • Sauvegarde et restauration : sauvegardes quotidiennes, copies hors site immuables, test de restauration trimestriel, plan de réponse aux ransomwares.
  • Journalisation et surveillance : SIEM centralisé ou MDR avec des cas d'usage pour l'accès non autorisé aux données KYC, les téléchargements massifs inhabituels, les escalades de privilèges.
  • Gestion des contrats : contrats de sous-traitance selon l'art. 9 LPD avec chaque fournisseur cloud et informatique, inventaire des sous-traitants avec évaluations de transfert, approbation à double contrôle pour les nouveaux sous-traitants.
  • Collaborateurs : engagement documenté à la confidentialité en référence au secret bancaire et à la LBA, formation annuelle de sensibilisation, processus d'entrée et de sortie avec révocation des accès dans les 4 heures.
  • Préparation aux audits : rapport ISAE 3402 Type II ou certification ISO 27001 comme standard du marché pour les fiduciaires avec des clients surveillés par la FINMA.

Comment SIDD vous accompagne

SIDD accompagne les fiduciaires suisses, du cabinet individuel aux réseaux fiduciaires de taille moyenne, en matière de protection des données, de conformité au secret bancaire et de sécurité de l'information. Notre équipe interdisciplinaire (juristes suisses et internationaux, auditeurs principaux ISO 27001, anciens praticiens FINMA) fournit le registre des activités de traitement, la déclaration de protection des données clients, les annexes contractuelles d'externalisation FINMA, les communications de protection des données EAR/FATCA, un manuel d'accès conforme KYC/MROS et un guide de gestion des violations de données. Notre mandat de conseiller en protection des données pour les fiduciaires est adapté à cette complexité. Pour l'organisation de la sécurité, nous combinons fréquemment le mandat DPO avec un mandat CISO externe, une certification ISO 27001 et un test d'intrusion (pentest) annuel. Pour les fiduciaires avec des clients dans l'UE, nous ajoutons la fonction DPO RGPD. Contactez-nous via notre formulaire de contact ou demandez une offre confidentielle.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Protection des données dans la fiduciaire – FINMA, secret bancaire LB, LPD

PERSPECTIVE

Protection des données
24 mai 2026
Dr. Dr. Nino Jibuti
Protection des données pour les fiduciaires : LPD, secret bancaire, règles FINMA sur l'externalisation, flux fiscaux internationaux et obligations LBA.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.