# Règlement général sur la protection des données (RGPD), Guide 2026

> Guide RGPD 2026 : obligations, amendes jusqu'à EUR 20 M, art. 27 Représentant UE, art. 37 DPO, SCC, adéquation Suisse. Guide pratique pour PME par SIDD.

- Source: https://www.sidd.swiss/fr/perspectives/rgpd-guide-2026/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-06-18
- Auteur·e: Dr. Dominic Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Qu'est-ce que le RGPD (Règlement général sur la protection des données) ?

Le Règlement général sur la protection des données (RGPD, allemand Datenschutz-Grundverordnung / DSGVO, anglais General Data Protection Regulation / GDPR) est le règlement européen régissant la protection des personnes physiques à l'égard du traitement des données à caractère personnel et la libre circulation de ces données au sein de l'UE. Il a été adopté le 27 avril 2016 sous la référence Règlement (UE) 2016/679 et s'applique directement dans tous les États membres de l'EEE depuis le 25 mai 2018.

En tant que règlement, le RGPD est directement applicable sans acte de transposition national. Les États membres ont néanmoins adopté des lois nationales complémentaires, telles que le BDSG allemand, le DSG autrichien ou la Loi Informatique et Libertés française. L'objectif du RGPD, conformément à l'art. 1 RGPD, est de protéger les droits et libertés fondamentaux des personnes physiques, notamment leur droit à la protection des données à caractère personnel, tout en assurant la libre circulation de ces données au sein de l'Union.

Le règlement comprend 99 articles et 173 considérants. Il régit notamment : les principes relatifs au traitement (art. 5 RGPD), la licéité du traitement (art. 6 RGPD), le traitement des catégories particulières de données (art. 9 RGPD), les droits des personnes concernées (art. 12–22 RGPD), les obligations du responsable du traitement et du sous-traitant (art. 24–43 RGPD), les transferts internationaux de données (art. 44 et s. RGPD), les autorités de contrôle (art. 51 et s. RGPD) ainsi que les sanctions (art. 83, 84 RGPD).

Le RGPD revêt une importance YMYL pour toute entreprise ayant un lien avec l'UE. Les violations peuvent entraîner des amendes administratives allant jusqu'à EUR 20 millions ou 4 % du chiffre d'affaires annuel mondial (art. 83 RGPD), le montant le plus élevé étant retenu.

## RGPD vs LPD (FADP), ce que les entreprises suisses doivent savoir

Le RGPD et la LPD suisse (Loi fédérale sur la protection des données / FADP) poursuivent des objectifs de protection similaires, mais diffèrent dans leur champ d'application, leur régime de sanctions et leurs règles de détail. Les entreprises suisses ayant un lien avec l'UE sont fréquemment soumises aux deux régimes en parallèle. Des informations détaillées sur la LPD sont disponibles dans le [guide sur la Loi suisse sur la protection des données](https://www.sidd.swiss/einblicke/dsg-fadp-leitfaden/).

**Champ d'application territorial.** Le RGPD s'applique, conformément à l'art. 3 RGPD, en cas d'établissement dans l'UE, d'offre de biens ou de services à des personnes dans l'UE, ainsi qu'en cas de surveillance du comportement dans l'UE. La LPD se rattache, conformément à l'art. 3 LPD, au lieu des effets en Suisse. Un fournisseur SaaS suisse ayant des clients en Allemagne est généralement soumis aux deux textes.

**Sanctions.** Le RGPD impose des amendes administratives aux entreprises pouvant atteindre EUR 20 millions ou 4 % du chiffre d'affaires annuel mondial (art. 83 RGPD). La LPD, en revanche, sanctionne pénalement les personnes physiques responsables à hauteur d'amendes allant jusqu'à CHF 250 000 (art. 60 LPD). Le destinataire de la sanction est donc fondamentalement différent.

**Délai de notification d'une violation.** Le RGPD exige une notification dans les 72 heures (art. 33 RGPD). La LPD exige une notification « aussi vite que possible » (art. 24 LPD), sans délai fixe. Une entité soumise aux deux régimes respecte le délai plus strict du RGPD.

**Délégué à la protection des données.** Le RGPD prévoit une obligation de désignation à l'art. 37 RGPD dans certaines situations définies. La LPD ne connaît que le conseiller en protection des données facultatif au sens de l'art. 10 LPD, avec un privilège de consultation dans le cadre de l'AIPD.

**Représentant de l'UE.** En vertu de l'art. 27 RGPD, les responsables du traitement et sous-traitants sans établissement dans l'UE sont généralement tenus de désigner par écrit un représentant dans l'Union. La LPD ne contient pas d'obligation comparable pour les responsables étrangers, hormis l'art. 14 LPD relatif à la désignation d'un représentant en Suisse.

**Adéquation.** La Commission européenne a confirmé la Suisse le 15 janvier 2024 par une décision d'adéquation actualisée. Les flux de données de l'UE vers la Suisse sont autorisés sans garanties supplémentaires.

## Quelles entreprises sont soumises au RGPD ? (champ d'application territorial, art. 3 RGPD)

Le RGPD s'applique indépendamment du lieu d'établissement du responsable du traitement, dès lors que l'un des trois critères de rattachement de l'art. 3 RGPD est rempli. Le champ d'application territorial est délibérément large afin de protéger les citoyens de l'UE également vis-à-vis des prestataires de pays tiers.

**Principe d'établissement (art. 3, par. 1, RGPD).** Le RGPD s'applique au traitement de données à caractère personnel effectué dans le cadre des activités d'un établissement d'un responsable du traitement ou d'un sous-traitant sur le territoire de l'Union, indépendamment du fait que le traitement lui-même ait lieu dans l'Union. Un établissement suppose l'exercice effectif et réel d'une activité au moyen d'un dispositif stable (CJUE, Weltimmo, C-230/14).

**Principe du ciblage (art. 3, par. 2, RGPD).** Le RGPD s'applique également aux responsables du traitement ou aux sous-traitants sans établissement dans l'UE, lorsqu'ils offrent des biens ou des services aux personnes concernées dans l'Union (lit. a) ou surveillent leur comportement dans l'Union (lit. b). Les indices d'une offre dirigée vers l'UE, conformément au considérant 23, sont notamment : les langues de l'UE, la monnaie de l'UE, les domaines de premier niveau de l'UE, la livraison dans des États membres de l'UE, les numéros de téléphone de l'UE.

**Principe du droit international public (art. 3, par. 3, RGPD).** Le RGPD s'applique également en des lieux où le droit d'un État membre s'applique en vertu du droit international public (p. ex. ambassades, navires battant pavillon d'un État de l'UE).

**Situations concrètement concernées :**

- **PME suisses** disposant d'une boutique en ligne livrant en Allemagne, en Autriche ou en France.
- **Fournisseurs SaaS suisses** ayant des clients dans l'UE, un seul client DACH payant peut suffire si l'offre s'adresse délibérément à des personnes dans l'UE.
- **Groupes suisses** ayant des filiales, des collaborateurs ou des sites dans l'EEE.
- **Plateformes mondiales** sans établissement dans l'UE qui tracent le comportement des utilisateurs de l'UE (cookies, pixels, empreinte numérique).

La simple accessibilité d'un site web depuis l'UE ne suffit pas, conformément au considérant 23. Ce qui est déterminant, c'est l'orientation de l'offre, appréciée au cas par cas.

## Quelles obligations découlent du RGPD ? (vue d'ensemble)

Le RGPD impose aux responsables du traitement et aux sous-traitants un catalogue exhaustif d'obligations. Les principales obligations en un coup d'œil :

- **Principes relatifs au traitement (art. 5 RGPD) :** licéité, loyauté, transparence, limitation des finalités, minimisation des données, exactitude, limitation de la conservation, intégrité et confidentialité. S'y ajoute le principe de responsabilité (accountability, art. 5, par. 2, RGPD).
- **Base juridique (art. 6 RGPD) :** tout traitement requiert l'une des six bases juridiques. Pour les catégories particulières de données, l'art. 9 RGPD s'applique en sus.
- **Obligations d'information (art. 13, 14 RGPD) :** lors de la collecte directe et lors de la collecte auprès de tiers, politique de confidentialité contenant toutes les mentions obligatoires.
- **Droits des personnes concernées (art. 12–22 RGPD) :** accès, rectification, effacement, limitation, portabilité, opposition, droit relatif aux décisions automatisées individuelles.
- **Registre des activités de traitement (art. 30 RGPD) :** vue d'ensemble documentée de l'ensemble des traitements.
- **Sous-traitance (art. 28 RGPD) :** accord de traitement des données (DPA) écrit avec les sous-traitants, incluant le contenu minimum obligatoire.
- **Sécurité des données (art. 32 RGPD) :** mesures techniques et organisationnelles (MTO) conformes à l'état de l'art.
- **Obligation de notification (art. 33, 34 RGPD) :** notification à l'autorité de contrôle dans les 72 heures, et le cas échéant communication supplémentaire aux personnes concernées.
- **Analyse d'impact relative à la protection des données (art. 35 RGPD) :** en cas de risque élevé probable.
- **Délégué à la protection des données (art. 37–39 RGPD) :** obligation de désignation dans certains cas.
- **Protection des données dès la conception / par défaut (art. 25 RGPD) :** protection des données dès la conception et via des paramètres par défaut respectueux de la vie privée.
- **Transferts internationaux de données (art. 44 et s. RGPD) :** transferts vers des pays tiers uniquement dans les conditions des art. 45–49 RGPD.
- **Représentant de l'UE (art. 27 RGPD) :** pour les responsables de pays tiers sans établissement dans l'UE.

Cette liste n'est pas exhaustive. Des règles sectorielles (directive ePrivacy, directive NIS2, DSA, DMA, AI Act) complètent le RGPD.

## Bases juridiques du traitement (art. 6 RGPD)

Tout traitement de données à caractère personnel requiert l'une des six bases juridiques de l'art. 6, par. 1, RGPD. En l'absence de base juridique valide, le traitement est illicite, indépendamment de la sensibilité des données ou de la rigueur des mesures de sécurité.

**Consentement (art. 6, par. 1, lit. a, RGPD).** La manifestation de volonté, libre, spécifique, éclairée et univoque de la personne concernée. Les conditions sont fixées par l'art. 7 RGPD : démonstration, langage clair et compréhensible, retrait à tout moment. Pour les enfants de moins de 16 ans, des exigences supplémentaires s'appliquent en vertu de l'art. 8 RGPD (les États membres peuvent abaisser l'âge à 13 ans).

**Exécution d'un contrat (art. 6, par. 1, lit. b, RGPD).** Le traitement est nécessaire à l'exécution d'un contrat auquel la personne concernée est partie ou à l'exécution de mesures précontractuelles prises à sa demande. Exemples classiques : traitement des commandes, expédition, facturation.

**Obligation légale (art. 6, par. 1, lit. c, RGPD).** Le traitement est nécessaire au respect d'une obligation légale à laquelle le responsable du traitement est soumis. Exemples : obligations de conservation en droit commercial, obligations de conservation des pièces comptables, déclarations à l'assurance sociale.

**Intérêts vitaux (art. 6, par. 1, lit. d, RGPD).** Protection des intérêts vitaux de la personne concernée ou d'une autre personne physique. Dans le secteur privé, cette base juridique est rarement applicable en pratique.

**Mission d'intérêt public (art. 6, par. 1, lit. e, RGPD).** Exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique. Principalement pertinent pour les organismes publics.

**Intérêts légitimes (art. 6, par. 1, lit. f, RGPD).** Traitement aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, sauf si ces intérêts sont supplantés par les intérêts ou les droits fondamentaux de la personne concernée. Un test de mise en balance documenté (Legitimate Interest Assessment, LIA) est requis. Cette base juridique n'est pas disponible pour les autorités publiques dans l'exercice de leurs missions.

**Catégories particulières de données (art. 9 RGPD).** Le traitement de données relatives à la santé, de données biométriques, de données relatives à l'orientation sexuelle, aux convictions religieuses, etc. est en principe interdit, sauf si l'une des exceptions de l'art. 9, par. 2, RGPD s'applique, notamment le consentement explicite.

## Droits des personnes concernées (art. 12–22 RGPD)

Les articles 12 à 22 du RGPD définissent les droits des personnes concernées. Le responsable du traitement doit faciliter l'exercice de ces droits et y répondre en règle générale gratuitement, de façon concise, transparente et compréhensible, dans un délai d'un mois (art. 12, par. 3, RGPD ; prolongeable de deux mois).

**Droit d'accès (art. 15 RGPD).** La personne concernée peut demander des informations sur les données à caractère personnel traitées, les finalités du traitement, les catégories de données, les destinataires, la durée de conservation, les droits supplémentaires, le droit d'introduire une réclamation et, en cas de transferts vers des pays tiers, les garanties appropriées. Elle a en outre le droit d'obtenir une copie des données.

**Droit de rectification (art. 16 RGPD).** Les données inexactes doivent être rectifiées ; les données incomplètes doivent être complétées.

**Droit à l'effacement (art. 17 RGPD).** La personne concernée peut demander l'effacement lorsque les données ne sont plus nécessaires aux finalités, que le consentement a été retiré, qu'une opposition a été exercée ou que le traitement était illicite. Ce droit n'est pas absolu, des exceptions existent pour les obligations légales de conservation et l'exercice de droits en justice.

**Droit à la limitation du traitement (art. 18 RGPD).** Suspension du traitement en cas de contestation de l'exactitude ou de la licéité.

**Droit à la portabilité des données (art. 20 RGPD).** Lorsque le traitement est fondé sur le consentement ou un contrat et effectué à l'aide de procédés automatisés, la personne concernée peut recevoir ses données dans un format structuré, couramment utilisé et lisible par machine, ou les faire transmettre directement à un autre responsable du traitement.

**Droit d'opposition (art. 21 RGPD).** Le traitement fondé sur des intérêts légitimes ou des missions d'intérêt public peut faire l'objet d'une opposition à tout moment, de manière absolue et sans justification en cas de prospection commerciale directe.

**Décisions automatisées individuelles (art. 22 RGPD).** La personne concernée a le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques la concernant ou l'affectant de manière significative similaire, sauf si des exceptions s'appliquent.

Ce qui est déterminant en pratique : un flux de travail documenté avec suivi des délais, vérification de l'identité et escalade. Le droit d'accès est, en volume, la demande la plus fréquente en pratique.

## Registre des activités de traitement (art. 30 RGPD)

Le registre des activités de traitement (Records of Processing Activities, ROPA) est la vue d'ensemble documentée de l'ensemble des traitements d'un responsable du traitement ou d'un sous-traitant. Il est obligatoire en vertu de l'art. 30 RGPD et constitue le document de conformité central pour toute organisation régie par le RGPD.

**Contenu pour le responsable du traitement (art. 30, par. 1, RGPD) :** nom et coordonnées du responsable du traitement et, le cas échéant, du délégué à la protection des données et du Représentant de l'UE ; les finalités du traitement ; les catégories de personnes concernées et de données à caractère personnel ; les catégories de destinataires, y compris ceux de pays tiers ; le cas échéant, les transferts vers des pays tiers avec documentation des garanties conformément à l'art. 46, par. 2, RGPD ; les durées de conservation envisagées ; une description générale des mesures techniques et organisationnelles conformément à l'art. 32, par. 1, RGPD.

**Contenu pour le sous-traitant (art. 30, par. 2, RGPD) :** un registre plus allégé contenant les informations relatives au responsable du traitement concerné, aux catégories de traitement, aux transferts vers des pays tiers et aux MTO.

**Exception PME (art. 30, par. 5, RGPD).** Les entreprises ou organisations employant moins de 250 personnes sont exemptées, sauf si le traitement est susceptible de comporter un risque pour les droits et libertés des personnes concernées, n'est pas occasionnel, ou porte sur des catégories particulières de données au sens de l'art. 9 ou 10 RGPD. L'exception doit être interprétée strictement : les dossiers RH, les bases de données clients et les systèmes CRM ne font généralement pas l'objet d'un traitement « occasionnel », l'exception est donc rarement applicable en pratique.

**Obligation de mise à disposition (art. 30, par. 4, RGPD).** Le registre doit être mis à la disposition de l'autorité de contrôle sur demande. L'incapacité à produire le registre peut elle-même entraîner une amende administrative en vertu de l'art. 83, par. 4, lit. a, RGPD.

**Format.** Par écrit, y compris sous forme électronique. En pratique, les modèles Excel sont courants pour les PME, tandis que les outils dédiés (OneTrust, DataGuard, Datenschutzcockpit) sont utilisés par les organisations de taille moyenne et grande.

## Mesures techniques et organisationnelles (art. 32 RGPD)

L'art. 32 RGPD oblige les responsables du traitement et les sous-traitants, en tenant compte de l'état des connaissances techniques, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques pour les droits et libertés des personnes physiques, à mettre en œuvre des mesures techniques et organisationnelles (MTO) appropriées pour garantir un niveau de sécurité adapté au risque.

**Objectifs de protection (art. 32, par. 1, lit. a–d, RGPD).** Pseudonymisation et chiffrement ; garantie de la confidentialité, de l'intégrité, de la disponibilité et de la résilience des systèmes et services ; rétablissement de la disponibilité après un incident ; procédures de test, d'évaluation et d'examen réguliers de l'efficacité des mesures.

**Approche fondée sur les risques.** Le RGPD ne prescrit pas de mesures concrètes. Le risque individuel du traitement est déterminant. Une base de données RH contenant des données de santé exige un niveau de protection plus élevé qu'une liste de diffusion d'une newsletter publiée publiquement.

**État de l'art.** Concrétisé par des normes internationalement reconnues. En particulier, ISO/IEC 27001 (systèmes de management de la sécurité de l'information) et ISO/IEC 27701 (management de la protection de la vie privée) offrent un cadre reconnu. La mise en œuvre d'un SMSI conformément à ISO/IEC 27001 couvre une part significative des obligations de l'art. 32. Pour la certification en Suisse et dans la région DACH, SIDD travaille avec CIS Cert (Quality Austria Group, accrédité ISO/IEC 17021).

**Composantes typiques des MTO :** contrôle des accès (besoin d'en connaître, RBAC, MFA) ; chiffrement (au repos, en transit) ; sauvegarde et restauration ; gestion des correctifs et des vulnérabilités ; journalisation et surveillance ; segmentation du réseau ; formations de sensibilisation ; processus de réponse aux incidents ; gestion des fournisseurs.

**Lien avec NIS2.** Pour les entreprises dans le champ d'application de la directive NIS2 ((UE) 2022/2555), l'art. 32 RGPD et l'art. 21 NIS2 se complètent dans l'architecture de sécurité. Un concept de sécurité intégré réduit considérablement les doublons.

**Documentation.** Les MTO doivent être décrites dans le registre conformément à l'art. 30 RGPD et généralement dans un document de MTO au niveau de l'entité. La preuve fait partie de l'obligation de responsabilité en vertu de l'art. 5, par. 2, RGPD.

## Analyse d'impact relative à la protection des données (art. 35 RGPD)

L'analyse d'impact relative à la protection des données (AIPD, anglais Data Protection Impact Assessment / DPIA) est l'analyse de risque préalable d'un traitement envisagé. Elle est obligatoire en vertu de l'art. 35 RGPD lorsqu'un type de traitement, notamment lorsqu'il recourt à de nouvelles technologies, est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques, eu égard à sa nature, sa portée, son contexte et ses finalités.

**Cas obligatoires (art. 35, par. 3, RGPD).** Une AIPD est notamment requise pour l'évaluation systématique et approfondie d'aspects personnels au moyen d'un traitement automatisé, y compris le profilage, produisant des effets juridiques ; le traitement à grande échelle de catégories particulières au sens de l'art. 9 ou de données relatives à des condamnations pénales au sens de l'art. 10 ; la surveillance systématique à grande échelle de zones accessibles au public.

**Listes des autorités de contrôle (art. 35, par. 4, RGPD).** Chaque autorité de contrôle nationale publie une liste des opérations de traitement pour lesquelles une AIPD est obligatoire. Le CEPD a en outre adopté des lignes directrices (WP248) définissant neuf critères, la satisfaction d'au moins deux d'entre eux déclenche généralement une AIPD.

**Contenu (art. 35, par. 7, RGPD) :** description systématique des opérations de traitement envisagées et des finalités ; évaluation de la nécessité et de la proportionnalité ; évaluation des risques pour les droits et libertés ; mesures envisagées pour y remédier.

**Consultation du délégué à la protection des données (art. 35, par. 2, RGPD).** Le DPO doit être consulté dans le cadre de l'AIPD.

**Consultation préalable de l'autorité de contrôle (art. 36 RGPD).** Si l'AIPD indique que le traitement engendrerait un risque élevé malgré les mesures envisagées, l'autorité de contrôle doit être consultée au préalable. L'autorité répond dans un délai de huit semaines (prolongeable de six semaines).

**Lien avec l'AIPD de la LPD.** Une AIPD au titre de l'art. 35 RGPD peut généralement être réutilisée pour l'AIPD au titre de l'art. 22 LPD, pour autant que les spécificités suisses (notamment les données particulièrement sensibles plus étendues au sens de l'art. 5 lit. c LPD) soient ajoutées.

## Délégué à la protection des données (art. 37–39 RGPD)

Le délégué à la protection des données (DPO, anglais Data Protection Officer) est la fonction formellement désignée qui surveille et conseille le respect du RGPD au sein de l'organisation. Contrairement au conseiller suisse en protection des données au sens de l'art. 10 LPD, la désignation est obligatoire dans certains cas.

**Obligation de désignation (art. 37, par. 1, RGPD).** Un DPO doit être désigné lorsque le traitement est effectué par une autorité publique ou un organisme public (lit. a) ; lorsque les activités de base consistent en des opérations de traitement qui, du fait de leur nature, de leur portée et/ou de leurs finalités, exigent un suivi régulier et systématique à grande échelle des personnes concernées (lit. b) ; lorsque les activités de base consistent en un traitement à grande échelle de catégories particulières au sens de l'art. 9 ou de données relatives à des condamnations pénales au sens de l'art. 10 (lit. c).

**Durcissements nationaux.** Les États membres peuvent prévoir des obligations supplémentaires. L'Allemagne exige la désignation en vertu du § 38 BDSG lorsqu'au moins 20 personnes sont occupées en permanence au traitement automatisé de données à caractère personnel. L'Autriche suit le seuil du RGPD sans exigences supplémentaires. Les entités opérant dans plusieurs États membres doivent vérifier les seuils nationaux respectifs.

**Qualification (art. 37, par. 5, RGPD).** Qualités professionnelles, notamment une connaissance spécialisée du droit et des pratiques en matière de protection des données, ainsi que la capacité à accomplir les missions visées à l'art. 39 RGPD.

**Position (art. 38 RGPD).** Association rapide à toutes les questions relatives à la protection des données ; mise à disposition des ressources nécessaires ; absence d'instructions ; absence de désavantage pour l'accomplissement des missions ; rapport direct au niveau hiérarchique le plus élevé ; obligation de confidentialité ; absence de conflit d'intérêts (p. ex. avec la direction informatique, la direction RH ou la direction générale).

**Missions (art. 39 RGPD).** Information et conseil ; surveillance du respect du règlement ; conseil en matière d'AIPD ; coopération avec l'autorité de contrôle et point de contact de celle-ci.

**Interne ou externe.** Le DPO peut être un membre du personnel ou un prestataire de services externe (art. 37, par. 6, RGPD). Pour les entreprises suisses ayant un lien avec le RGPD, un DPO externe est généralement conseillé, en particulier lorsque les fonctions suisse et européenne sont réunies en une seule personne. SIDD assure le DPO externe en union personnelle avec le conseiller suisse en protection des données et, le cas échéant, avec le Représentant de l'UE au sens de l'art. 27 RGPD.

## Représentant de l'UE (art. 27 RGPD), quand est-il requis ?

Le Représentant de l'UE (anglais EU Representative) est la personne physique ou morale établie dans l'Union qu'un responsable du traitement ou sous-traitant de pays tiers doit désigner par écrit. Le représentant sert de point de contact pour les autorités de contrôle et les personnes concernées. La fonction est régie par l'art. 27 RGPD.

**Obligation de désignation (art. 27, par. 1, RGPD).** Un Représentant de l'UE doit être désigné lorsque le responsable du traitement ou le sous-traitant n'a pas d'établissement dans l'Union et relève du champ d'application de l'art. 3, par. 2, RGPD (principe du ciblage).

**Exceptions (art. 27, par. 2, RGPD).** Aucune obligation de désignation n'existe lorsque le traitement est occasionnel, n'inclut pas à grande échelle le traitement de catégories particulières ou de données relatives à des condamnations pénales, et est peu susceptible d'engendrer un risque pour les droits et libertés des personnes physiques eu égard à la nature, au contexte, à la portée et aux finalités du traitement. Les autorités publiques et organismes publics sont également exemptés.

**Qui est concerné.** Les responsables du traitement suisses sans établissement dans l'UE relevant du principe du ciblage, typiquement :

- les fournisseurs SaaS suisses ayant des clients dans l'UE ;
- les détaillants en ligne suisses livrant dans l'UE ;
- les fournisseurs d'applications suisses ayant des utilisateurs dans l'UE ;
- les plateformes marketing suisses avec suivi de l'UE.

**Siège du représentant (art. 27, par. 3, RGPD).** Dans un État membre dans lequel se trouvent les personnes concernées dont les données sont traitées. En pratique, les entreprises suisses choisissent fréquemment l'Allemagne, l'Autriche ou l'Irlande.

**Missions.** Point de contact pour les autorités de contrôle (art. 27, par. 4, RGPD) ; point de contact pour les personnes concernées pour toutes les questions relatives au traitement ; participation à la tenue du registre au titre de l'art. 30 RGPD. Le Représentant de l'UE n'est pas subsidiairement responsable des violations du responsable du traitement, mais peut lui-même faire l'objet d'une amende administrative en cas de manquement à ses propres obligations.

**Désignation.** Par écrit, avec des responsabilités et une accessibilité clairement définies. La désignation doit être rendue transparente dans la politique de confidentialité et dans le registre au titre de l'art. 30 RGPD. SIDD assure le [Représentant de l'UE au titre de l'art. 27 RGPD](https://www.sidd.swiss/fr/services/representant-ue-rgpd/) avec siège dans l'EEE.

## Notification de violations de données à caractère personnel (art. 33, 34 RGPD)

Les articles 33 et 34 du RGPD régissent les obligations de notification en cas de violation de données à caractère personnel. La notification à l'autorité de contrôle est régie par l'art. 33 RGPD ; la communication aux personnes concernées est régie par l'art. 34 RGPD. Les deux obligations doivent être évaluées indépendamment l'une de l'autre.

**Notification à l'autorité de contrôle (art. 33 RGPD).** Le responsable du traitement notifie la violation à l'autorité de contrôle compétente dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, sauf si la violation est peu susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. Lorsque la notification est tardive, les raisons du retard doivent être fournies.

**Contenu de la notification (art. 33, par. 3, RGPD) :** description de la nature de la violation, y compris les catégories et le nombre approximatif de personnes concernées et de fichiers concernés ; coordonnées du DPO ou d'un autre point de contact ; les conséquences probables ; les mesures prises ou envisagées. Lorsque toutes les informations ne sont pas immédiatement disponibles, la notification peut être faite par étapes (art. 33, par. 4, RGPD).

**Sous-traitant (art. 33, par. 2, RGPD).** Le sous-traitant notifie la violation au responsable du traitement dans les meilleurs délais, le sous-traitant n'est pas directement soumis à l'obligation de notification à l'égard de l'autorité de contrôle.

**Documentation interne (art. 33, par. 5, RGPD).** Toutes les violations doivent être documentées en interne, y compris les faits, les effets et les mesures prises, indépendamment de la réalisation d'une notification.

**Communication aux personnes concernées (art. 34 RGPD).** Lorsqu'une violation est susceptible d'engendrer un risque élevé, la personne concernée doit en être informée dans les meilleurs délais, dans un langage clair et simple, avec les informations visées à l'art. 33, par. 3, lit. b, c, d. Des exceptions s'appliquent lorsqu'un chiffrement préalable rend les données inintelligibles, que des mesures postérieures atténuent le risque élevé, ou que la communication exigerait des efforts disproportionnés (art. 34, par. 3, RGPD).

**Différence avec la LPD.** La LPD, à l'art. 24 LPD, ne prévoit pas de délai fixe de 72 heures, mais exige une notification « aussi vite que possible », voir le [guide LPD](https://www.sidd.swiss/einblicke/dsg-fadp-leitfaden/). Une entité soumise aux deux régimes respecte le délai plus strict du RGPD.

**Recommandation pratique.** Un processus de réponse aux incidents documenté avec des voies d'escalade clairement définies, un modèle de notification préparé et un plan de communication. La réaction initiale est régulièrement pertinente pour l'amende.

## Transferts internationaux de données (art. 44 et s. RGPD, SCC, adéquation Suisse 2024)

Les articles 44 à 49 du RGPD régissent les transferts de données à caractère personnel vers des pays tiers et des organisations internationales. Le principe : un transfert n'est licite que si le niveau de protection garanti par le RGPD n'est pas compromis dans le pays tiers (art. 44 RGPD).

**Décision d'adéquation (art. 45 RGPD).** La Commission européenne peut constater qu'un pays tiers garantit un niveau de protection adéquat. Les transferts vers ces pays ne nécessitent pas de garanties supplémentaires. Les pays actuellement reconnus comprennent notamment : Andorre, l'Argentine, les Îles Féroé, Guernesey, Israël, l'Île de Man, le Japon, Jersey, la Nouvelle-Zélande, la République de Corée, l'Uruguay, le Royaume-Uni, les États-Unis (Data Privacy Framework), et, depuis le 15 janvier 2024, la reconnaissance actualisée de la Suisse dans le contexte de la nouvelle LPD.

**Garanties appropriées (art. 46 RGPD).** En l'absence de décision d'adéquation, le transfert n'est licite qu'avec des garanties appropriées : clauses contractuelles types (SCC) de la Commission européenne (version actuelle : décision d'exécution (UE) 2021/914 du 4 juin 2021) ; règles d'entreprise contraignantes (BCR) ; codes de conduite approuvés (art. 40) ; mécanismes de certification approuvés (art. 42).

**Évaluation de l'impact du transfert (Transfer Impact Assessment, TIA).** À la suite de l'arrêt Schrems II de la CJUE (C-311/18), lorsque des SCC sont utilisées, une évaluation spécifique au pays tiers est requise pour déterminer si les SCC sont effectivement exécutoires dans le pays destinataire. Les droits d'accès des États doivent en particulier être évalués. En cas de protection insuffisante, des mesures supplémentaires (techniques, contractuelles, organisationnelles) sont requises, ou le transfert doit être renoncé.

**États-Unis, Cadre UE-États-Unis de protection des données.** Depuis la décision d'adéquation du 10 juillet 2023, les transferts vers des destinataires américains certifiés dans le cadre du DPF sont autorisés sans SCC. Les destinataires non certifiés continuent à nécessiter des SCC plus une TIA.

**Suisse, adéquation 2024.** La Commission européenne a confirmé la Suisse le 15 janvier 2024 par une décision d'adéquation actualisée. Les transferts de l'UE vers la Suisse sont autorisés sans garanties supplémentaires. Les transferts de la Suisse vers l'UE sont de toute façon reconnus comme adéquats en vertu de l'art. 16 LPD.

**Dérogations (art. 49 RGPD).** Consentement explicite, exécution d'un contrat, intérêts publics importants, exercice de droits en justice, intérêts vitaux. À interpréter de manière restrictive.

**Documentation.** Chaque transfert doit être enregistré dans le registre conformément à l'art. 30 RGPD avec le pays destinataire et la garantie appliquée.

## Sanctions et amendes (art. 83 RGPD)

L'art. 83 RGPD régit les amendes administratives imposées par les autorités de contrôle. Contrairement à la LPD avec son régime de sanctions pénales à l'encontre des personnes physiques, le RGPD vise principalement l'entreprise en tant que responsable du traitement ou sous-traitant.

**Niveau 1 des amendes (art. 83, par. 4, RGPD).** Jusqu'à EUR 10 millions ou 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu. Ce niveau s'applique notamment aux violations des obligations des responsables du traitement et des sous-traitants en vertu des art. 8, 11, 25–39, 42, 43 RGPD (y compris l'obligation de tenir un registre, les MTO, la notification, la désignation du DPO, l'AIPD).

**Niveau 2 des amendes (art. 83, par. 5, RGPD).** Jusqu'à EUR 20 millions ou 4 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu. Ce niveau s'applique notamment aux violations des principes fondamentaux du traitement (art. 5, 6, 7, 9), des droits des personnes concernées (art. 12–22), des transferts internationaux de données (art. 44–49) et des ordres d'une autorité de contrôle.

**Chiffre d'affaires du groupe.** Le chiffre d'affaires du groupe est la référence pertinente lorsque le responsable du traitement individuel fait partie d'une unité économique au sens du concept d'entreprise de la CJUE. Cela conduit à des amendes potentielles très élevées, en particulier pour les groupes multinationaux.

**Critères d'évaluation (art. 83, par. 2, RGPD).** Nature, gravité et durée de la violation ; caractère intentionnel ou négligent ; mesures prises pour atténuer les dommages ; degré de responsabilité ; violations antérieures pertinentes ; coopération avec l'autorité de contrôle ; catégories de données ; manière dont la violation a été portée à la connaissance de l'autorité de contrôle ; respect des mesures ordonnées antérieurement ; codes de conduite ou certifications approuvés ; facteurs aggravants ou atténuants.

**Exemples en pratique.** Des amendes élevées ont été imposées ces dernières années notamment à des groupes technologiques (Meta, Amazon, Google) dans la gamme de plusieurs centaines de millions d'euros. De tels montants sont irréalistes pour les PME, les lignes directrices du CEPD 04/2022 sur le calcul des amendes administratives calibrent le cadre en fonction du chiffre d'affaires. Les montants spécifiques dépendent du cas d'espèce et de la pratique actuelle des autorités de contrôle.

**Autres conséquences.** Au-delà de l'amende, les responsables du traitement font face à des injonctions, des demandes d'indemnisation au titre de l'art. 82 RGPD, ainsi qu'à des atteintes à leur réputation et des pertes de contrats, en particulier dans les relations B2B avec des secteurs sensibles au RGPD.

## Liste de contrôle de conformité RGPD pour les PME (10 étapes)

La liste de contrôle suivante résume les étapes par lesquelles une PME suisse ou DACH construit une organisation de protection des données conforme au RGPD. Elle ne remplace pas un conseil individuel, mais sert d'outil de structuration.

1. **Vérifier l'applicabilité (art. 3 RGPD).** Établissement dans l'UE ? Offre destinée à des personnes dans l'UE ? Surveillance du comportement ? En cas de réponse affirmative, le RGPD s'applique parallèlement à la LPD.
2. **Inventorier les activités de traitement et établir le registre au titre de l'art. 30 RGPD.** Dossiers RH, données clients et CRM, données des candidats, données des fournisseurs, données marketing, suivi du site web.
3. **Documenter la base juridique pour chaque traitement (art. 6, le cas échéant art. 9 RGPD).** Gestion du consentement (outil de consentement aux cookies), LIA pour les intérêts légitimes, documentation distincte du consentement pour les catégories particulières de données.
4. **Mettre à jour la politique de confidentialité conformément aux art. 13, 14 RGPD.** Toutes les mentions obligatoires, le Représentant de l'UE, le DPO, les transferts vers des pays tiers, les droits des personnes concernées, le droit d'introduire une réclamation.
5. **Conclure des accords de traitement des données au titre de l'art. 28 RGPD.** Avec chaque sous-traitant, cloud, SaaS, outils marketing, paie, hébergement. Y compris les clauses relatives aux pays tiers (SCC) et les listes de sous-traitants ultérieurs.
6. **Documenter les MTO au titre de l'art. 32 RGPD.** Idéalement dans le cadre d'un SMSI conformément à ISO/IEC 27001 avec certification par un organisme accrédité (p. ex. CIS Cert).
7. **Évaluer les transferts internationaux de données.** SCC, BCR ou décision d'adéquation. TIA pour chaque pays tiers sans décision d'adéquation. Documentation dans le registre.
8. **Mettre en place un processus de réponse aux incidents pour les art. 33, 34 RGPD.** Flux de travail à 72 heures, modèle de notification, escalade interne, plan de communication.
9. **Désigner un DPO au titre de l'art. 37 RGPD si obligatoire, ou à titre volontaire.** Pour les entreprises suisses ayant un lien suisse et européen, regrouper l'art. 10 LPD et l'art. 37 RGPD. Plus un Représentant de l'UE au titre de l'art. 27 RGPD en l'absence d'établissement dans l'UE.
10. **Flux de travail pour les droits des personnes concernées (art. 12–22 RGPD).** Canal d'entrée, vérification d'identité, suivi des délais (un mois), escalade au DPO, documentation de la réponse.

## Questions fréquentes sur le RGPD (FAQ)

**Depuis quand le RGPD est-il applicable ?** Le RGPD (Règlement (UE) 2016/679) a été adopté le 27 avril 2016 et s'applique directement dans tous les États membres de l'UE et de l'EEE depuis le 25 mai 2018. Il a remplacé la directive sur la protection des données 95/46/CE. En tant que règlement, il ne nécessite pas d'acte de transposition national, mais est concrétisé par des lois nationales complémentaires (p. ex. BDSG, DSG autrichien).

**Le RGPD s'applique-t-il également aux entreprises suisses ?** Oui, dès lors que l'un des critères de rattachement de l'art. 3 RGPD est rempli, notamment en cas d'offre de biens ou de services à des personnes dans l'UE ou de surveillance du comportement. Un détaillant en ligne suisse livrant en Allemagne ou un fournisseur SaaS suisse ayant des clients dans l'UE est généralement soumis au RGPD parallèlement à la LPD.

**À quelle hauteur s'élèvent les amendes prévues par le RGPD ?** Jusqu'à EUR 20 millions ou 4 % du chiffre d'affaires annuel mondial (art. 83, par. 5, RGPD), le montant le plus élevé étant retenu. Un second niveau prévoit jusqu'à EUR 10 millions ou 2 % (art. 83, par. 4, RGPD). Le montant spécifique est déterminé par la gravité, le caractère intentionnel, la coopération et les autres critères de l'art. 83, par. 2, RGPD.

**Chaque entreprise doit-elle désigner un délégué à la protection des données ?** Non. Une obligation naît en vertu de l'art. 37 RGPD uniquement pour les autorités publiques, lorsque les activités de base consistent en une surveillance régulière à grande échelle, ou en un traitement à grande échelle de catégories particulières. Des durcissements nationaux sont possibles, l'Allemagne exige en outre la désignation en vertu du § 38 BDSG à partir de 20 personnes occupées au traitement automatisé.

**Quand ai-je besoin d'un Représentant de l'UE au titre de l'art. 27 RGPD ?** Lorsque vous n'avez pas d'établissement dans l'UE et relevez du champ d'application de l'art. 3, par. 2, RGPD (principe du ciblage). Des exceptions existent pour le traitement seulement occasionnel, à faible risque et ne portant pas sur des catégories particulières de données. Les fournisseurs SaaS suisses, les détaillants en ligne et les fournisseurs d'applications ayant des clients dans l'UE ont généralement besoin d'un Représentant de l'UE.

**Dans quel délai une violation de données à caractère personnel doit-elle être notifiée ?** En vertu de l'art. 33 RGPD, dans les meilleurs délais et si possible dans les 72 heures après en avoir pris connaissance, à l'autorité de contrôle compétente. Lorsque la notification est tardive, les raisons doivent être indiquées. Lorsqu'une violation est susceptible d'engendrer un risque élevé, les personnes concernées doivent en outre être informées dans les meilleurs délais conformément à l'art. 34 RGPD.

**Qu'est-ce qu'une décision d'adéquation ?** Une décision de la Commission européenne constatant qu'un pays tiers garantit un niveau adéquat de protection des données (art. 45 RGPD). Les transferts vers des pays reconnus ne nécessitent pas de garanties supplémentaires telles que des SCC ou des BCR. La Suisse a été reconnue le 15 janvier 2024 par une décision actualisée. D'autres pays reconnus comprennent notamment le Royaume-Uni, le Japon, le Canada (commercial) et les États-Unis (DPF).

**Combien de temps dure la mise en conformité RGPD pour une PME ?** Cela dépend du cas d'espèce. Pour une PME disposant d'une infrastructure informatique standardisée et de flux de données UE gérables, une conformité de base (registre, politique de confidentialité, DPA, processus d'incident, Représentant de l'UE) est généralement réalisable en trois à six mois. Les groupes avec profilage, suivi ou catégories particulières de données doivent prévoir six à douze mois ou plus.

## Comment SIDD vous accompagne sur le RGPD

SIDD est la marque de protection des données et InfoSec de Priverion GmbH (Baar/ZG), fondée en 2017. Nous prenons en charge le mandat de [DPO externe au titre de l'art. 37 RGPD](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd/) pour les entreprises suisses et internationales ayant un lien avec l'UE, assurons le [Représentant de l'UE au titre de l'art. 27 RGPD](https://www.sidd.swiss/fr/services/representant-ue-rgpd/) avec siège dans l'EEE, et élaborons des registres, des politiques de confidentialité, des AIPD et des plans d'action pour les incidents. Pour les clients également soumis à la LPD suisse, nous regroupons les fonctions en une seule main et exploitons les synergies, des détails sur le droit suisse dans le [guide LPD](https://www.sidd.swiss/einblicke/dsg-fadp-leitfaden/). Pour la certification ISO/IEC 27001, nous travaillons avec CIS Cert (Quality Austria Group, accrédité ISO/IEC 17021). Parlez à notre équipe de protection des données d'un mandat sur mesure.

## Bases légales et sources citées

- Art. 1 RGPD
- Art. 3 RGPD
- Art. 4 n° 7 RGPD
- Art. 4 n° 8 RGPD
- Art. 5 RGPD
- Art. 6, par. 1, lit. a RGPD
- Art. 6, par. 1, lit. b RGPD
- Art. 6, par. 1, lit. c RGPD
- Art. 6, par. 1, lit. d RGPD
- Art. 6, par. 1, lit. e RGPD
- Art. 6, par. 1, lit. f RGPD
- Art. 7 RGPD
- Art. 8 RGPD
- Art. 9 RGPD
- Art. 10 RGPD
- Art. 12 RGPD
- Art. 13 RGPD
- Art. 14 RGPD
- Art. 15 RGPD
- Art. 16 RGPD
- Art. 17 RGPD
- Art. 18 RGPD
- Art. 20 RGPD
- Art. 21 RGPD
- Art. 22 RGPD
- Art. 24 RGPD
- Art. 25 RGPD
- Art. 27 RGPD
- Art. 28 RGPD
- Art. 30 RGPD
- Art. 32 RGPD
- Art. 33 RGPD
- Art. 34 RGPD
- Art. 35 RGPD
- Art. 36 RGPD
- Art. 37 RGPD
- Art. 38 RGPD
- Art. 39 RGPD
- Art. 40 RGPD
- Art. 42 RGPD
- Art. 44 RGPD
- Art. 45 RGPD
- Art. 46 RGPD
- Art. 49 RGPD
- Art. 51 RGPD
- Art. 82 RGPD
- Art. 83 RGPD
- Art. 84 RGPD
- Art. 3 LPD
- Art. 5 lit. c LPD
- Art. 10 LPD
- Art. 14 LPD
- Art. 16 LPD
- Art. 22 LPD
- Art. 24 LPD
- Art. 60 LPD

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
