Protection des données en Argovie
Introduction
Avec plus de 730 000 habitantes et habitants, l'Argovie est le quatrième canton le plus peuplé de Suisse et l'un des plus industrialisés : ABB Suisse a son siège à Baden, Hitachi Energy est implantée en Argovie, le canton abrite les centrales nucléaires de Beznau et de Leibstadt, auxquelles s'ajoutent des sous-traitants pharmaceutiques (Siegfried à Zofingen), des fabricants de machines-outils, des acteurs de l'alimentation (Migros Aare), les ateliers ferroviaires dans la région Schlieren-Pratteln ainsi qu'un dense tissu de PME. Sur le plan juridique, le nouveau droit fédéral (LPD) s'applique aux entités privées, tandis que les organes cantonaux et les 198 communes sont soumis à la loi cantonale sur l'information du public, la protection des données et l'archivage (IDAG, SAR 150.700).
Cet article aborde :
- le champ d'application et les points clés de l'IDAG ;
- le rôle du préposé cantonal argovien à la protection des données ;
- le profil industriel et PME avec les thématiques typiques de protection des données ;
- le lien avec l'énergie et les infrastructures critiques ;
- la protection des données RH dans le milieu industriel ;
- des recommandations pratiques pour les organisations argoviennes.
L'IDAG en bref
L'IDAG réunit en un seul texte législatif la protection des données, le principe de transparence et l'archivage. Il s'applique aux autorités cantonales, aux communes argoviennes, aux établissements autonomes (KSA – Hôpital cantonal d'Aarau, KSB – Hôpital cantonal de Baden, AKB – Banque cantonale argovienne dans sa partie de droit public, AEW Energie AG) ainsi qu'aux entités privées chargées de missions publiques déléguées.
Les principales obligations des organes publics sont les suivantes : base légale pour le traitement de données personnelles sensibles, proportionnalité et limitation des finalités, obligation d'information lors de la collecte, droit d'accès des personnes concernées, restrictions à la communication des données, analyse d'impact relative à la protection des données en cas de risques particuliers, obligation de signalement en cas de violation de données ainsi que la tenue d'un registre des traitements. Les révisions depuis 2020 ont aligné l'IDAG sur les exigences de la LPD révisée ainsi que sur la directive Schengen (UE) 2016/680.
Le secteur privé en Argovie est intégralement soumis à la LPD. Toutefois, toute entreprise fournissant des services informatiques, des solutions cloud ou des prestations de conseil au canton ou à une commune argovienne est liée contractuellement aux obligations de l'IDAG, avec les mêmes conséquences que dans d'autres cantons.
Le préposé cantonal à la protection des données en Argovie
Le préposé cantonal argovien à la protection des données est une autorité de surveillance et de conseil indépendante qui, conformément à ses missions légales, surveille l'application de l'IDAG à l'échelle cantonale, conseille les autorités cantonales et les communes, se prononce sur les projets de lois et d'ordonnances ayant une incidence sur la protection des données, traite les réclamations des personnes concernées et soumet un rapport annuel au Grand Conseil.
Axes de travail récents :
- migrations vers le cloud dans les environnements scolaires et hospitaliers, notamment Microsoft 365 avec configuration de la télémétrie et transparence des sous-traitants ;
- projets pilotes de villes intelligentes, infrastructures de trafic connectées et capteurs communaux ;
- données de l'aide sociale, de la tutelle et de l'APEA nécessitant une protection accrue ;
- protection des données des collaborateurs dans l'administration cantonale, notamment lors de l'introduction de nouvelles solutions de gestion de la performance et de mesure du temps de travail.
Le préposé argovien s'aligne en principe sur le PFPDT, mais se distingue par ses propres prises de position. Toute organisation active auprès de l'administration argovienne devrait se familiariser au préalable avec les recommandations publiées et être en mesure de satisfaire notamment aux exigences relatives aux listes de sous-traitants et à la désactivation de la télémétrie dans les plateformes cloud.
Profil industriel et PME en Argovie
L'Argovie est un canton industriel caractérisé par un tissu dense de PME. Les thématiques de protection des données typiques dans ce contexte :
- Construction de machines et d'équipements : ABB Suisse, Hitachi Energy, sous-traitants de Bühler, fabricants de machines-outils. Flux de données avec des clients internationaux, données de maintenance et de service d'installations, télémétrie IoT, plateformes de téléservice.
- Fabrication à façon et chimie/pharma : Siegfried, DSM Nutritional Products, sous-traitants de Lonza. Essais cliniques, données de santé dans la fabrication de principes actifs, interfaces réglementaires avec Swissmedic, FDA, EMA.
- Logistique et commerce de détail : Migros Aare, sites Coop, réseau logistique dense. Programmes de fidélité, données CRM, données fournisseurs et collaborateurs.
- Énergie : Axpo, AEW Energie AG, héritiers de NOK ; classifiés comme infrastructures critiques avec les exigences correspondantes.
- Alimentation et biens de consommation : Hero à Lenzbourg, Lindt sur le site d'Olten, lignes Florena.
Les questions typiques de protection des données dans cette structure industrielle sont : transmission de données clients et collaborateurs à des sièges de groupe à l'étranger (Suède, Japon, États-Unis), gestion de systèmes RH et de paie mondiaux, télémétrie IoT de machines chez les clients, utilisation de l'IA dans la maintenance prédictive, systèmes de signalement d'alertes. Approfondi dans l'article Liste de contrôle protection des données Suisse.
Énergie et infrastructures critiques
Avec les centrales nucléaires de Beznau et de Leibstadt, les centrales hydroélectriques dans la vallée de l'Aar, la station de conversion de Bickigen ainsi que de nombreux postes de transformation, l'Argovie est un canton clé de l'approvisionnement énergétique suisse. Ces installations sont des infrastructures critiques au sens de la loi sur la sécurité de l'information (LSI) et sont soumises, depuis le 1er avril 2025, à l'obligation de signalement des cyber-incidents au OFCS dans un délai de 24 heures.
Du point de vue de la protection des données, plusieurs régimes s'appliquent en parallèle :
- LPD pour le traitement des données personnelles des collaborateurs, fournisseurs et clients ;
- prescriptions de sécurité de l'IFSN pour l'exploitation des centrales nucléaires, notamment la classification des données et les règles d'accès ;
- LSI pour les infrastructures critiques, avec obligations de signalement à l'OFCS ;
- dans le secteur de l'électricité, la pratique suisse équivalente à NIS2 en cours d'élaboration et, pour les acteurs transfrontaliers, le RGPD et la directive UE NIS2.
Pour les prestataires du secteur énergétique, cela implique des exigences de sécurité nettement renforcées : ISO 27001 ou standards équivalents, processus de gestion des incidents conformes à l'OFCS, chaînes d'approvisionnement documentées et audits des sous-traitants. SIDD accompagne l'établissement d'un SMSI selon ISO 27001, d'un mandat de CISO/responsable de la sécurité de l'information externe ainsi que des tests de pénétration réguliers.
Protection des données RH dans le milieu industriel
La protection des données RH est un sujet particulièrement saillant dans le contexte industriel argovien. Les causes : travail posté avec systèmes de saisie du temps, contrôles d'accès avec journaux de badges, vidéosurveillance dans les halls de production, services de médecine du travail, recrutement avec vérifications des antécédents, mutations internationales au sein de groupes, lignes d'alerte, planification des équipes avec outils d'IA.
Thèmes d'actualité pratique :
- Saisie du temps et suivi de la performance : selon l'art. 26 OLT 3 et l'art. 4 LTr, uniquement sous conditions strictes ; le suivi ne doit pas aboutir à une surveillance permanente du comportement au travail.
- Service de médecine du travail : secret professionnel (art. 321 CP), séparation stricte entre les conclusions médicales (non transmises à l'employeur) et les déclarations d'aptitude (pouvant être communiquées).
- Lignes d'alerte : en Suisse, davantage réglementées depuis 2024 (révision proposée du CO, déjà alignée sur la directive UE 2019/1937 relative aux lanceurs d'alerte dans de nombreux groupes). Pertinent pour la protection des données : protection de l'identité, délais de conservation, transfert vers des pays tiers pour les fournisseurs de lignes d'alerte basés aux États-Unis.
- Applications de santé pour collaborateurs, promotion de la santé en entreprise : uniquement avec un consentement transparent et une limitation des finalités.
- Système RH intra-groupe (Workday, SuccessFactors, Cornerstone) : nécessite des CCT intra-groupe ou des BCR ainsi qu'une analyse d'impact relative à la protection des données selon l'art. 22 LPD.
La protection des données RH est souvent le domaine dans lequel le plus grand nombre de demandes d'accès surviennent, notamment en cas de séparation ou de conflits.
Recommandations pratiques pour les organisations argoviennes
Recommandations pour les entreprises, communes et fournisseurs d'énergie argoviens :
- Établir un registre des traitements conformément à l'art. 12 LPD / IDAG, avec des sections séparées pour la production, les RH, la gestion des clients et les infrastructures critiques.
- Établir une cartographie des flux de données à l'échelle du groupe pour les sociétés mères et filiales étrangères ; mettre en œuvre des CCT ou des BCR.
- Nommer un conseiller externe en protection des données selon l'art. 10 LPD ; les organes publics et les communes désignent leur propre fonction de préposé à la protection des données, souvent dans le cadre d'une solution régionale mutualisée.
- Examiner la stratégie cloud : lieu de stockage des données, sous-traitants, clés gérées par le client, configuration de la télémétrie.
- Mettre en place un système d'alerte avec une information transparente sur la protection des données et des délais de conservation courts pour les signalements non poursuivis (typiquement trois mois après clôture).
- Plan de réponse aux incidents avec trois voies de notification en cascade : PFPDT (violation de données, 72 h), OFCS (cyber-incident infrastructure critique, 24 h), préposé cantonal à la protection des données (pour les traitements soumis à l'IDAG).
- ISO 27001 ou du moins un SMSI documenté pour les prestataires informatiques du secteur public et les exploitants d'infrastructures critiques.
- Formation du personnel opérationnel au niveau des halls de production, et pas uniquement de la direction.
Toute organisation qui traite ces huit points de manière rigoureuse satisfait non seulement aux exigences cantonales, mais réduit également les risques en termes de réputation et d'amendes liés au RGPD.
Comment SIDD vous accompagne
SIDD accompagne les entreprises industrielles, PME, fournisseurs d'énergie, communes et hôpitaux argoviens dans toutes les questions de protection des données et de sécurité de l'information. Notre avantage dans le contexte industriel réside dans la combinaison d'un conseil juridique et d'une mise en œuvre technique : du registre des traitements à l'AIPD, en passant par les tests de pénétration et la certification ISO 27001, le tout depuis une seule source.
Concrètement, nous combinons un conseiller externe en protection des données en Suisse selon l'art. 10 LPD avec un CISO/responsable de la sécurité de l'information externe, une mise en place d'un SMSI/ISO 27001, un test de pénétration ainsi que, pour les organisations exposées au droit de l'UE, un DPO RGPD UE et un représentant UE selon l'art. 27 RGPD. Contactez-nous via le formulaire de contact ou demandez une offre concrète pour votre organisation argovienne.
