Protection des données en Suisse : analyse détaillée du cadre juridique actuel
Sources juridiques et champ d'application de la LPD
La loi fédérale sur la protection des données (LPD) est la loi suisse centrale en matière de protection des données et s'applique dans sa version totalement révisée depuis le 1er septembre 2023. Elle constitue, avec l'ordonnance sur la protection des données (OPDo) et l'ordonnance sur les certifications en matière de protection des données (OCPD), le cadre juridique applicable. La LPD s'applique à toute personne privée et à tout organe fédéral qui traitent des données personnelles et produisent ainsi des effets en Suisse (art. 3 al. 1 LPD, principe du marché). Elle s'adresse tant aux responsables du traitement qu'aux sous-traitants. Une vue d'ensemble approfondie de la structure et des obligations est fournie dans notre guide LPD (FADP) ; le présent article se concentre sur la classification juridique des obligations essentielles.
Sur le fond, la LPD ne couvre que les données personnelles des personnes physiques ; les données des personnes morales ne sont plus protégées depuis la révision totale. Sur le plan personnel, le champ d'application s'étend à tous les responsables du traitement privés et aux organes fédéraux ; les organes cantonaux restent soumis aux lois cantonales sur la protection des données. Sur le plan territorial, la LPD s'applique, selon le principe des effets, même lorsque le responsable du traitement n'a pas son siège en Suisse, si un traitement a des effets sur des personnes résidant en Suisse. Cette portée coïncide conceptuellement avec l'art. 3 al. 2 RGPD, ce qui facilite la conformité parallèle.
Principes de traitement selon l'art. 6 LPD
Les principes de traitement de l'art. 6 LPD constituent l'épine dorsale normative de tout traitement licite de données. Ils exigent la licéité (al. 1), le traitement de bonne foi et la proportionnalité (al. 2), la finalité avec reconnaissabilité (al. 3), l'exactitude des données (al. 5) et l'exigence du consentement exprès pour les données personnelles particulièrement sensibles ainsi que pour le profilage à risque élevé (al. 7). Contrairement au RGPD, la LPD ne liste pas de motifs justificatifs exhaustifs ; une atteinte illicite à la personnalité de droit civil n'est présumée que lorsque le traitement viole les principes ou s'oppose à la volonté expresse de la personne concernée et n'est pas justifié par le consentement, un intérêt prépondérant ou la loi (art. 30, 31 LPD).
Les données personnelles particulièrement sensibles sont définies de manière exhaustive à l'art. 5 lit. c LPD et comprennent notamment les opinions religieuses, politiques et syndicales, les données de santé, les données biométriques permettant l'identification univoque ainsi que les données génétiques. Leur traitement requiert une justification particulièrement soigneuse. Le principe de finalité agit de manière dynamique : toute extension ultérieure de la finalité nécessite une base juridique distincte. Le respect de la vie privée dès la conception (Privacy by Design) et par défaut (Privacy by Default) selon l'art. 7 LPD exige enfin que des paramètres favorables à la protection des données soient prévus dès la conception d'un système.
Obligations d'information et droit d'accès (art. 19, 25 LPD)
L'obligation d'information selon l'art. 19 LPD oblige le responsable du traitement à informer activement la personne concernée lors de la collecte de données personnelles, que celles-ci soient collectées directement ou indirectement. Doivent être communiqués : l'identité et les coordonnées du responsable du traitement, la finalité du traitement, les destinataires ou catégories de destinataires, ainsi qu'en cas de communication à l'étranger le pays de destination avec ses garanties. De manière symétrique, l'art. 25 LPD confère à la personne concernée un droit d'accès ; le renseignement doit être fourni dans les 30 jours et est en principe gratuit. Il ne peut être refusé ou limité que dans les conditions strictes de l'art. 26 LPD. La rigueur requise pour ces deux obligations est élevée : la déclaration de protection des données est l'instrument principal pour satisfaire à l'art. 19 LPD.
Les autres droits de la personne concernée comprennent le droit à la remise et au transfert des données (art. 28 LPD), la rectification de données inexactes (art. 32 al. 1 LPD) ainsi que les prétentions civiles en cas d'atteinte à la personnalité selon l'art. 32 al. 2 LPD en lien avec l'art. 28 CC. Pour une décision individuelle automatisée ayant des effets juridiques, l'art. 21 LPD exige une information préalable et la possibilité de demander une vérification humaine. Quiconque traduit correctement ces obligations sur le plan technique évite les griefs les plus fréquents du PFPDT et réduit le risque pénal selon l'art. 60 LPD.
Sécurité des données et MTO (art. 8 LPD)
L'art. 8 LPD exige du responsable du traitement et du sous-traitant des mesures techniques et organisationnelles (MTO) adéquates, afin que la sécurité des données soit proportionnée au risque. L'OPDo concrétise les exigences aux art. 1 à 6 : doivent être protégés la confidentialité, l'intégrité, la disponibilité et la traçabilité du traitement. Sont déterminants l'état de la technique, la nature et la finalité du traitement ainsi que le risque pour la personnalité de la personne concernée. Une violation de la sécurité des données doit être notifiée au PFPDT aussi rapidement que possible selon l'art. 24 LPD, si elle est susceptible d'entraîner un risque élevé. La logique de correspondance avec ISO/IEC 27001:2022 (notamment A.5.7, A.5.23, A.8.8) est approfondie dans notre article sur les bonnes pratiques de la sécurité des données.
L'OPDo distingue huit objectifs de contrôle : contrôle des accès physiques, contrôle des supports de données, contrôle du stockage, contrôle des utilisateurs, contrôle des accès logiques, contrôle des transmissions, contrôle des saisies et contrôle des communications. S'y ajoutent les contrôles de reprise, de disponibilité, d'intégrité et d'évaluation de la sécurité. Cette liste n'est pas exhaustive, mais définit les dimensions de contrôle à examiner lors d'une enquête du PFPDT. L'obligation d'effectuer une analyse d'impact sur la protection des données selon l'art. 22 LPD complète le concept de MTO lorsqu'un traitement prévu est susceptible d'engendrer un risque élevé ; le résultat doit être conservé dix ans (art. 14 al. 4 OPDo).
Sous-traitance, responsabilité conjointe et conseiller en protection des données
La sous-traitance est réglée à l'art. 9 LPD. Un transfert est admissible s'il est prévu par contrat ou par la loi, si le sous-traitant peut garantir la sécurité des données et si aucune obligation légale ou contractuelle de secret ne s'y oppose. Les sous-traitances en cascade nécessitent une approbation préalable. Contrairement au RGPD, la désignation d'un conseiller en protection des données (art. 10 LPD) est facultative pour les responsables du traitement privés ; elle présente toutefois des avantages procéduraux pour les analyses d'impact sur la protection des données (art. 23 al. 4 LPD). Quiconque livre régulièrement sur le marché de l'UE doit en outre respecter les exigences du RGPD ; le guide RGPD explique les différences en détail.
La LPD ne connaît pas expressément la responsabilité conjointe de plusieurs responsables du traitement ; en pratique, on s'en sort par une attribution claire des phases de traitement ou une responsabilité parallèle. Quiconque est considéré dans l'UE comme responsable conjoint (art. 26 RGPD) doit de toute façon régler la répartition des obligations de manière transparente. Le conseiller en protection des données conseille la direction, forme les collaborateurs et est l'interlocuteur du PFPDT. Son indépendance doit être garantie sur le plan organisationnel ; un double rôle de direction informatique ou de direction générale est à éviter en raison des conflits d'intérêts.
Communications à l'étranger (art. 16, 17 LPD)
La communication de données personnelles à l'étranger n'est licite que si l'État de destination garantit une protection adéquate (art. 16 al. 1 LPD). La liste des États reconnus figure à l'annexe 1 de l'OPDo. En l'absence de reconnaissance, la communication peut reposer sur l'une des garanties prévues à l'art. 16 al. 2 LPD, notamment les clauses contractuelles types (SCC) du PFPDT ou des règles d'entreprise contraignantes (BCR). Les exceptions sont réglées de manière exhaustive à l'art. 17 LPD. Les risques d'une communication à l'étranger doivent être examinés dans le cadre d'une analyse d'impact sur la protection des données (art. 22 LPD) dès qu'un risque élevé est présent ; cela s'applique notamment aux services cloud avec des sociétés mères américaines.
Pour les États-Unis, le Swiss-US Data Privacy Framework est reconnu comme niveau de protection adéquat pour les destinataires certifiés depuis le 15 septembre 2024. Quiconque transfère vers une structure de groupe américaine en dehors du DPF ou dessert d'autres pays tiers a besoin de SCC et d'une évaluation documentée de l'impact du transfert. Celle-ci analyse les droits d'accès des autorités étatiques dans le pays de destination et fixe des mesures complémentaires, par exemple le chiffrement avec gestion des clés côté client ou des obligations contractuelles de transparence. La communication aux autorités sans entraide judiciaire est en outre protégée par le droit pénal via l'art. 271 CP.
Sanctions, surveillance du PFPDT et enquête
Les sanctions de la LPD agissent principalement sur le plan pénal contre la personne physique. Les violations intentionnelles des obligations d'information, d'accès et de diligence ainsi que des obligations relatives aux communications à l'étranger sont punies sur plainte d'une amende pouvant atteindre CHF 250'000 (art. 60 ss LPD). À titre subsidiaire, l'entreprise peut être condamnée jusqu'à CHF 50'000 si l'identification de la personne responsable nécessitait un effort disproportionné (art. 64 al. 2 LPD). Le PFPDT ouvre des enquêtes d'office ou sur dénonciation selon l'art. 49 LPD et peut rendre des décisions contraignantes selon l'art. 51 LPD, par exemple l'adaptation ou la cessation d'un traitement. La systématique des sanctions est donc fondamentalement différente de la logique des amendes de l'art. 83 RGPD.
En pratique, la composante atteinte à la réputation est souvent plus significative que l'amende elle-même. Une décision du PFPDT rendue publique ou une violation importante de la protection des données porte atteinte à la base de confiance avec les clients, les partenaires et les autorités de surveillance. S'y ajoutent les prétentions civiles des personnes concernées selon l'art. 32 LPD en lien avec l'art. 28 CC ainsi que les actions collectives potentielles via le système européen d'actions représentatives, si un traitement suisse affecte des personnes concernées dans l'UE. Une documentation soignée des activités de traitement et des MTO est donc non seulement une obligation, mais aussi une protection active contre les risques.
Mise en œuvre en pratique : prochaines étapes
La mise en conformité avec la LPD requiert une approche pragmatique et documentée : registre des activités de traitement selon l'art. 12 LPD, déclaration de protection des données complète selon l'art. 19 LPD, processus de réponse aux demandes d'accès dans les 30 jours, processus de notification des violations de la sécurité des données, concept MTO selon l'art. 8 LPD et contrats avec les sous-traitants selon l'art. 9 LPD. Pour les thèmes approfondis, nous renvoyons au guide LPD. Les entreprises qui ont besoin d'aide pour la mise en œuvre trouveront chez SIDD le mandat Conseiller en protection des données Suisse, le mandat Délégué à la protection des données UE ainsi que l'accompagnement pour un SMSI selon ISO/IEC 27001.
Une approche par étapes est recommandée : premièrement, inventaire de toutes les activités de traitement et identification des activités à haut risque ; deuxièmement, comblement des lacunes documentaires (registre, déclaration de protection des données, contrats) ; troisièmement, mise en place des processus opérationnels (accès, notification des violations, analyse d'impact) ; quatrièmement, établissement d'une révision continue. Un accompagnement externe sécurise la méthodologie et soulage les ressources internes. L'investissement est généralement rentabilisé en quelques exercices grâce à la réduction des risques réputationnels, à l'accélération des évaluations fournisseurs et à un niveau de maturité clairement défini vis-à-vis des autorités de surveillance et des partenaires commerciaux.
