Qu'est-ce que la protection des données ? – Une introduction rapide
Introduction
La protection des données ne protège pas en premier lieu les données, mais les personnes. La réglementation juridique vise à garantir que les personnes physiques conservent la maîtrise des informations les concernant – qui les connaît, à quelles fins elles sont utilisées, à qui elles sont transmises et combien de temps elles sont conservées. En Suisse et dans l'UE, ce sont deux régimes juridiques qui s'appliquent en parallèle dans la majorité des entreprises suisses : la Loi fédérale révisée sur la protection des données (LPD) et le Règlement général sur la protection des données de l'UE (RGPD).
Cette introduction fournit une orientation compacte. Elle explique :
- Ce que sont les données personnelles et lesquelles sont particulièrement sensibles
- Les six principes fondamentaux à l'aune desquels tout traitement est évalué
- Qui est responsable du traitement et qui est sous-traitant
- Les droits clés de la personne concernée
- La structure de surveillance suisse (PFPDT) et ses moyens de sanction
- Quand la LPD s'applique, quand le RGPD s'applique et quand les deux s'appliquent
L'article s'adresse aux personnes qui doivent comprendre le sujet professionnellement sans entrer dans le détail des articles de loi – par exemple le conseil d'administration, la direction, le marketing, les RH, l'ingénierie. Des liens vers des thèmes approfondis figurent à la fin.
Que sont les données personnelles
Selon l'art. 5, lit. a LPD et l'art. 4, n° 1 RGPD, les données personnelles sont « toutes les informations se rapportant à une personne physique identifiée ou identifiable ». Trois points sont importants :
- Personne physique : les personnes morales ne sont pas couvertes par le RGPD ; depuis le 1er septembre 2023, elles ne le sont plus non plus par la LPD (l'ancienne LPD les protégeait encore).
- Identifiabilité : il suffit que la personne puisse être identifiée avec un effort raisonnable – y compris via des pseudonymes, des adresses IP, des identifiants de cookies, des empreintes d'appareils. Seule une véritable anonymisation (ré-identification impossible même avec tous les moyens disponibles) sort du champ d'application.
- Le format n'a pas d'importance : bases de données structurées, listes Excel, enregistrements audio, photos et vidéos, journaux de localisation, modèles biométriques – tout est concerné.
Au sein des données personnelles, il existe un sous-groupe de données personnelles sensibles (art. 5, lit. c LPD) resp. catégories particulières (art. 9 RGPD) : opinions religieuses, philosophiques, politiques ou syndicales, santé, vie intime, appartenance raciale, données biométriques et génétiques, ainsi que données relatives aux mesures d'aide sociale et aux poursuites pénales. Des conditions de traitement plus strictes s'appliquent à ces données.
Les six principes fondamentaux
La LPD (art. 6) et le RGPD (art. 5) réglementent des principes fondamentaux quasiment identiques. Tout traitement doit les satisfaire cumulativement :
- Licéité : une base juridique valable doit exister – consentement, contrat, obligation légale, intérêt vital, intérêt public ou intérêts légitimes prépondérants.
- Bonne foi / loyauté : pas de traitements cachés, pas de tromperie.
- Limitation des finalités : les données sont collectées pour des finalités déterminées, explicites et légitimes et ne sont pas traitées à des fins incompatibles.
- Minimisation des données / proportionnalité : uniquement le minimum nécessaire – un champ d'adresse dont personne n'a besoin n'appartient pas au formulaire.
- Exactitude : les données doivent être tenues à jour et correctes ; les données inexactes sont rectifiées ou supprimées.
- Limitation de la conservation et intégrité/confidentialité : les données ne peuvent être conservées que le temps nécessaire à la finalité ; elles doivent être protégées par des mesures techniques et organisationnelles appropriées.
Le RGPD ajoute le principe de responsabilité (art. 5, par. 2) : le responsable du traitement doit non seulement respecter les principes, mais être en mesure d'en démontrer le respect à tout moment. La LPD ne le connaît pas expressément, mais le PFPDT attend les mêmes preuves dans le cadre de la surveillance.
Responsable du traitement, sous-traitant, tiers
Celui qui assume un traitement est le responsable du traitement (art. 5, lit. j LPD ; art. 4, n° 7 RGPD). Est responsable du traitement celui qui détermine les finalités et les moyens – c'est-à-dire qui décide pourquoi et comment les données sont traitées. Lorsque deux parties ou plus décident conjointement, il y a responsabilité conjointe (art. 26 RGPD).
Celui qui, en revanche, traite des données pour le compte du responsable du traitement sans décider des finalités et des moyens est sous-traitant (art. 5, lit. k LPD ; art. 4, n° 8 RGPD). Exemples : fournisseur cloud, prestataire informatique, bureau de traitement des salaires, expéditeur d'e-mails. La relation doit être réglée par un contrat de sous-traitance écrit (DPA) selon l'art. 9 LPD resp. art. 28 RGPD.
Il existe enfin des tiers : toute autre personne qui n'est ni responsable du traitement, ni sous-traitant, ni personne concernée. Une communication à un tiers est une divulgation et nécessite elle-même une base juridique.
En pratique : dans chaque relation avec un fournisseur, il faut d'abord déterminer s'il s'agit d'une sous-traitance ou d'un traitement indépendant – les conséquences pour la rédaction des contrats et la responsabilité sont considérables. Les prestataires de services publicitaires, les fournisseurs d'IA et les places de marché en ligne sont souvent mal classifiés.
Les droits de la personne concernée
Le cœur de toute réglementation moderne en matière de protection des données est constitué par les droits des personnes concernées. Ils sont très similaires sous la LPD (art. 25-32) et le RGPD (art. 15-22) :
- Accès (art. 25 LPD ; art. 15 RGPD) : quelles données me concernant sont traitées, à quelles fins, à qui sont-elles communiquées, combien de temps sont-elles conservées, d'où proviennent-elles ?
- Rectification : les données inexactes doivent être corrigées.
- Effacement : les données peuvent être effacées, dans la mesure où aucune obligation légale de conservation ne s'y oppose.
- Limitation du traitement : les données sont « gelées » – p. ex. en cas d'exactitude contestée.
- Remise / portabilité des données (art. 28 LPD ; art. 20 RGPD) : les données que j'ai moi-même fournies me sont restituées dans un format lisible par machine.
- Opposition (RGPD art. 21) : notamment en cas d'intérêt légitime et de marketing direct.
- Droit à un contrôle humain en cas de décisions automatisées (art. 21 LPD ; art. 22 RGPD).
- Retrait du consentement à tout moment sans conséquences préjudiciables.
Délai de réponse sous la LPD : 30 jours à compter de la réception (art. 25, al. 7). Délai de réponse RGPD : un mois, prorogeable de deux mois (art. 12, par. 3). Les deux régimes permettent une première demande d'accès gratuite.
La surveillance en Suisse – le PFPDT
Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est l'autorité de surveillance nationale selon les art. 43 ss LPD. Depuis le 1er septembre 2023, ses compétences sont nettement élargies :
- Ouverture de procédures d'enquête d'office ou sur dénonciation
- Prononcé de mesures (p. ex. adaptation, interruption ou cessation d'un traitement)
- Publication des décisions
- Conseil aux responsables du traitement
- Prise de position sur les projets de dispositions fédérales
- Coopération internationale, notamment avec les autorités de contrôle UE et le CEPD
Le PFPDT ne peut pas lui-même prononcer d'amendes pénales – les art. 60 ss LPD relèvent du droit pénal privé et sont poursuivis par les autorités de poursuite pénale cantonales. Des amendes allant jusqu'à CHF 250 000 à l'encontre de la personne naturellement responsable sont possibles ; des infractions aggravées concernent notamment la violation de l'obligation d'information (art. 60, al. 1, lit. a), de l'obligation de coopérer et la fourniture délibérément de fausses informations.
Sous le RGPD, la machine à sanctions est nettement plus puissante : amendes jusqu'à EUR 20 millions ou 4 % du chiffre d'affaires mondial du groupe (art. 83, par. 5). Les entreprises suisses ayant un lien avec le RGPD sont donc exposées à un double risque de sanction.
LPD, RGPD ou les deux – quand quoi s'applique
L'applicabilité des deux régimes est une discipline à part entière. Règles empiriques simplifiées :
La LPD s'applique à tout traitement de données personnelles par des personnes privées ayant leur siège en Suisse et aux situations ayant des répercussions en Suisse (art. 3, al. 1 LPD). Elle couvre ainsi pratiquement toute activité d'une entreprise suisse impliquant des données personnelles.
Le RGPD s'applique selon l'art. 3 dans trois configurations : (1) établissement dans l'UE – en cas de doute, établissement principal du groupe ou d'une filiale ; (2) principe du marché de destination : offre de biens ou de services à des personnes dans l'UE, indépendamment du paiement ; (3) observation du comportement de personnes dans l'UE (p. ex. tracking web).
Pour une PME suisse, cela signifie concrètement : quiconque exploite un site web consulté en Allemagne, en France ou en Italie (version linguistique, prix en EUR, livraison dans l'UE, numéro de téléphone UE) tombe très probablement sous le RGPD. Quiconque reste en Suisse et ne livre qu'en francs suisses, souvent non. En cas de doute, c'est l'appréciation globale qui compte – des indices isolés (p. ex. quelques commandes d'Allemagne) ne suffisent généralement pas.
Quiconque est touché par les deux régimes construit son programme en conformité avec le RGPD et satisfait ainsi automatiquement à la LPD. Quiconque n'est touché que par la LPD peut travailler plus simplement – mais devrait consciemment garder un pont vers le RGPD en vue d'une éventuelle expansion sur le marché.
Comment SIDD vous accompagne
SIDD accompagne les entreprises suisses tout au long de leur maturité – du premier entretien d'état des lieux au mandat CPD en cours. Notre conseil en protection des données en Suisse fournit les bases méthodologiques et un registre des activités de traitement selon l'art. 12 LPD. En cas de lien avec l'UE, nous complétons avec la fonction DPO RGPD et – si l'art. 27 RGPD s'applique – le rôle de Représentant UE.
Pour la formation de vos équipes et de votre direction, nos ateliers de protection des données sont disponibles – nous transmettons les bases esquissées dans cet article de manière pratique et avec des exemples tirés de la pratique de surveillance suisse. Pour un premier état des lieux de votre niveau de maturité, utilisez notre formulaire de contact ; nous fournissons une offre à prix fixe pour une analyse des écarts ou un mandat dans les cinq jours ouvrables via la demande d'offre.
