# RGPD Suisse – Ce que les entreprises suisses doivent savoir

> Le RGPD pour les entreprises suisses : quand l'art. 3, par. 2, s'applique, représentant UE, lien avec la LPD, amendes, transferts et premières étapes.

- Source: https://www.sidd.swiss/fr/perspectives/rgpd-suisse-ce-que-les-entreprises-suisses-doivent-savoir/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Dr. Dr. Nino Jibuti
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Le RGPD est pour beaucoup d'entreprises suisses le sujet peu apprécié qu'on aimerait bien laisser à la LPD. Ce souhait est compréhensible, mais juridiquement intenable : dès qu'un acteur suisse propose des biens ou des services dans l'UE ou observe le comportement de personnes dans l'UE, le RGPD s'applique via l'art. 3, par. 2, indépendamment du siège du responsable du traitement. Dans la pratique, cela concerne une grande majorité de PME qui exploitent une boutique en ligne, un produit SaaS ou une distribution B2B avec lien UE.

Ce guide donne aux entreprises suisses les points de repère pour l'applicabilité du RGPD, la relation avec la LPD et la mise en œuvre opérationnelle. Il traite :

- la portée extraterritoriale du RGPD (art. 3) et ses déclencheurs ;
- l'obligation de désigner un représentant UE selon l'art. 27 RGPD et les rares exceptions ;
- l'application parallèle de la LPD et du RGPD avec les principales différences ;
- la structure des amendes RGPD (art. 83) et son effet sur les entreprises suisses ;
- les transferts vers des pays tiers en Suisse – du point de vue de l'UE – et la décision d'adéquation de 2024 ;
- les étapes opérationnelles pour une entreprise suisse conforme au RGPD.

Les destinataires sont les directions, les responsables commerciaux et marketing, les conseillers juridiques et les délégués à la protection des données. Le guide parallèle sur le droit suisse se trouve sous [Loi suisse sur la protection des données (LPD) – Le guide complet](https://www.sidd.swiss/einblicke/schweizer-datenschutzgesetz-leitfaden).

## Quand le RGPD s'applique

L'art. 3 RGPD définit trois situations d'application, dont le par. 2 est particulièrement pertinent pour les entreprises suisses :

**Art. 3, par. 1 – Principe d'établissement :** le RGPD s'applique dès qu'un traitement s'effectue dans le cadre des activités d'un établissement dans l'Union. Une filiale allemande, française ou italienne remplit ce critère sans autre.

**Art. 3, par. 2 – Principe du marché :** le RGPD s'applique aux acteurs hors Union lorsqu'ils :

1. proposent des **biens ou des services** à des personnes dans l'Union – indépendamment d'un paiement ;
2. observent le **comportement** de ces personnes, dans la mesure où il s'effectue dans l'Union (suivi, profilage, analyse comportementale).

Indices d'une offre à des personnes dans l'UE selon le considérant 23 RGPD : langue (p. ex. espace germanophone sur un site web), devise (prix en EUR), adresses de livraison dans l'UE, suffixe de domaine (.de, .fr), mention explicite de clients UE, frais d'expédition UE. Une offre Internet en anglais purement passive ne suffit pas.

Observation dans l'UE : suivi web via cookies, pixels analytics sur des pages visitées par des personnes dans l'UE, suivi d'applications, géolocalisation. Dès que le comportement dans l'UE est suivi, le RGPD est applicable.

**Art. 3, par. 3 :** le RGPD s'applique par rattachement de droit international public – pratiquement sans signification pour les entreprises suisses.

Dans la pratique, cela signifie : pratiquement toute entreprise suisse ayant une présence en ligne et des clients dans l'UE est soumise au RGPD. Un examen sérieux de l'applicabilité fait partie de la conformité de base et doit être documenté par écrit.

## Représentant UE selon l'art. 27 RGPD

Les responsables du traitement et sous-traitants suisses sans établissement dans l'UE doivent désigner un *représentant dans l'Union* selon l'art. 27 RGPD dès qu'ils relèvent de l'art. 3, par. 2. Trois points clés :

**Fonction :** le représentant UE sert de point de contact pour les autorités de contrôle et les personnes concernées pour toutes les questions de traitement des données. Il tient les registres d'accès, répond aux demandes des autorités, transmet les plaintes, dispose du registre des traitements.

**Exceptions :** l'obligation de désignation n'existe pas uniquement pour les traitements occasionnels qui n'incluent pas de traitement à grande échelle de catégories particulières de données et qui ne présentent pas de risque élevé. Le seuil est restrictif – la plupart des PME suisses n'en bénéficient pas dès lors qu'elles servent systématiquement des clients dans l'UE.

**Désignation :** par écrit, avec mandat clair. Le représentant doit être établi dans un État membre où résident la plupart des personnes concernées ou dans lequel s'effectue le traitement essentiel. Pour une activité étendue dans l'UE, l'Allemagne ou l'Irlande est typique.

Plusieurs autorités de contrôle de l'UE ont ces dernières années sanctionné explicitement des entreprises suisses pour l'absence de représentation selon l'art. 27 – récemment avec des amendes à six chiffres en EUR contre des boutiques en ligne et des plateformes de coaching. La désignation n'est donc pas une formalité bureaucratique, mais une position de conformité avec des effets réels de sanction.

Dans la pratique, des fournisseurs spécialisés – dont SIDD via notre [représentation UE art. 27](https://www.sidd.swiss/fr/services/representant-ue-rgpd) – assument cette fonction comme service avec mandat clair, SLA définis et coûts transparents. Également disponible : la [représentation UK art. 27](https://www.sidd.swiss/fr/services/representant-uk-rgpd), qui est nécessaire en plus depuis le Brexit pour les liens avec le Royaume-Uni.

## RGPD et LPD – application parallèle

Les entreprises suisses ayant une activité dans l'UE sont soumises aux deux régimes en parallèle. La LPD ne supplante pas le RGPD, et inversement. Les deux obligations s'accumulent. Dans la pratique, les concepts sont largement équivalents, ce qui facilite la conformité parallèle, mais six différences sont importantes :

1. **Bases juridiques :** la LPD ne connaît pas de liste exhaustive comme l'art. 6 RGPD. S'applique plutôt le concept de traitement justifié (consentement, contrat, intérêt prépondérant, obligation légale).
2. **Obligation de DPD :** l'art. 37 RGPD est partiellement obligatoire, l'art. 10 LPD est facultatif.
3. **Structure des amendes :** RGPD jusqu'à 20 millions EUR / 4 % contre les entreprises, LPD jusqu'à CHF 250 000 contre les personnes physiques.
4. **Délai de notification des violations de données :** RGPD 72h à partir de la prise de connaissance, LPD « dans les meilleurs délais » (similaire dans la pratique).
5. **Seuils du droit d'accès :** les deux connaissent 30 jours, mais des motifs de refus différents.
6. **Représentant UE / CPD :** obligation selon l'art. 27 RGPD pour les Suisses sans établissement dans l'UE ; pas de miroir dans la LPD.

Dans la pratique, tous les artefacts de conformité (registre des traitements, politique de confidentialité, AVV, AIPD, guide de violation de données) sont conçus pour satisfaire aux deux régimes. Quiconque s'oriente sur le régime le plus strict – généralement le RGPD pour les droits procéduraux et le représentant UE, la LPD pour le contact avec la surveillance suisse – est conforme des deux côtés. Nous traitons la comparaison en profondeur dans [LPD vs. RGPD – Différences](https://www.sidd.swiss/einblicke/dsg-vs-dsgvo-unterschiede).

## Amendes et pratique de surveillance

L'art. 83 RGPD prévoit un régime d'amendes en deux niveaux :

- **Jusqu'à 10 millions EUR ou 2 % du chiffre d'affaires mondial du groupe** pour les violations des obligations des responsables du traitement et sous-traitants (p. ex. registre des traitements, délégué à la protection des données, notification des violations de données, AIPD).
- **Jusqu'à 20 millions EUR ou 4 % du chiffre d'affaires mondial du groupe** pour les violations des principes fondamentaux (bases juridiques, droits des personnes concernées, transfert vers des pays tiers, injonctions de surveillance).

Dans chaque cas, la valeur la plus élevée est déterminante. Contrairement à la LPD, le RGPD s'adresse directement à l'entreprise, pas à la personne physique. Cela rend les amendes nettement plus élevées en montant absolu et plus pertinentes dans de nombreuses configurations pour la responsabilité de l'entreprise.

Les autorités de contrôle de l'UE ont ces dernières années à plusieurs reprises sanctionné des acteurs suisses – notamment dans le secteur B2C (boutiques en ligne), chez les fournisseurs SaaS (CRM, plateformes marketing) et chez des filiales de groupes avec une informatique centrale en Suisse. Les amendes sont recouvrées via des accords d'assistance administrative, des accords d'exécution et des filiales dans l'UE. Quiconque agit « depuis la Suisse » et ignore le RGPD n'est pas protégé.

S'y ajoutent des recours civils en dommages-intérêts (art. 82 RGPD), qui ont considérablement gagné en importance depuis la jurisprudence de la CJUE sur la quantification des préjudices immatériels (notamment C-300/21 Österreichische Post, C-340/21 Natsionalna agentsia za prihodite). Les entreprises suisses sont de plus en plus visées par des cabinets d'actions collectives.

## Transfert vers des pays tiers du point de vue de l'UE

Une dimension souvent négligée : du point de vue de l'UE, la Suisse est un pays tiers. Un transfert de données à caractère personnel depuis l'UE vers la Suisse nécessite une base juridique selon le chapitre V RGPD. Trois points sont centraux en 2026 :

**Décision d'adéquation renouvelée (janvier 2024) :** la Commission européenne a renouvelé la décision d'adéquation pour la Suisse en janvier 2024 sur la base de la LPD révisée. Ainsi, le transfert depuis l'UE vers la Suisse à des destinataires privés est autorisé sans SCC ni garanties supplémentaires. C'est le soulagement économique le plus important des dernières années et sécurise les flux de données intragroupe.

**Suisse–États-Unis via Swiss-US DPF (depuis septembre 2024) :** les transferts depuis la Suisse vers des destinataires américains certifiés dans le DPF sont autorisés sans SCC. L'EU-US DPF s'applique en parallèle pour les transferts de l'UE.

**Les SCC restent la ceinture de sécurité :** là où il n'y a pas d'adéquation (p. ex. Inde, Chine, autres pays sans décision), les SCC UE (module 2 / 3) avec évaluation d'impact sur le transfert et mesures supplémentaires sont la norme. La variante suisse avec annexe PFPDT (FAQ du 27 août 2021) s'applique en parallèle.

Les entreprises suisses qui servent des fonctions de groupe dans l'UE (informatique centrale, comptabilité, RH) bénéficient considérablement de la décision d'adéquation. Mais prudence avec les transferts ultérieurs de Suisse aux États-Unis ou en Asie – ici, l'examen complet du pays tiers reste nécessaire, y compris les mesures conformes à Schrems II.

## Étapes opérationnelles pour une conformité RGPD

Une configuration suisse conforme au RGPD se compose de dix éléments opérationnels intégrés dans le cadre d'un système de gestion de la protection des données.

1. **Examen de l'applicabilité par écrit :** quels traitements relèvent de l'art. 3 RGPD, lesquels non. Documenté, approuvé par le conseil d'administration.
2. **Désigner un représentant UE :** avec mandat clair, publication dans la politique de confidentialité et les mentions légales.
3. **DPD / conseiller à la protection des données :** interne ou externe, avec qualification RGPD et LPD. Notification au PFPDT et (si obligatoire) à l'autorité de contrôle UE.
4. **Registre des traitements (art. 30 RGPD / art. 12 LPD) :** consolidé sur tous les traitements, mis à jour annuellement.
5. **Politique de confidentialité duale :** conforme à la LPD et au RGPD, avec des informations claires sur les transferts vers des pays tiers, le représentant UE, les recours.
6. **AVV / DPA pour tous les sous-traitants :** par écrit, avec liste de sous-traitants ultérieurs, SCC pour les pays tiers.
7. **Méthodologie AIPD :** pour les traitements à risque élevé (suivi, IA, profilage, biométrie).
8. **Guide de violation de données :** délai RGPD 72h, LPD « dans les meilleurs délais », canaux de notification parallèles.
9. **Formation :** annuellement pour la direction et les employés. Formations spéciales pour le marketing et la vente.
10. **Audit et révision :** annuellement en interne ou en externe, avec mise à jour de tous les artefacts et matrice des risques.

Expérience : la construction prend 3 à 6 mois pour une PME moyenne, l'exploitation continue 8 à 25 heures par mois. Sans accompagnement externe, le setup échoue souvent en raison de lacunes méthodologiques et de contraintes de temps – avec accompagnement, 80 à 90 % des mandats atteignent le niveau de maturité « conforme et vérifiable » en 6 mois.

## Comment SIDD vous accompagne

SIDD est doublement qualifié en droit suisse et européen de la protection des données et couvre la conformité parallèle sous un même toit. Nous assumons la fonction de [délégué à la protection des données de l'UE](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd) selon l'art. 37 RGPD, la [représentation UE art. 27](https://www.sidd.swiss/fr/services/representant-ue-rgpd) pour les entreprises suisses sans établissement dans l'UE ainsi que la fonction de [conseiller en protection des données Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) selon l'art. 10 LPD – dans un mandat intégré avec SLA commun. En cas de lien avec le Royaume-Uni, nous complétons avec la [représentation UK art. 27](https://www.sidd.swiss/fr/services/representant-uk-rgpd).

Pour la profondeur organisationnelle, nous accompagnons la construction de votre système de gestion de la protection des données – y compris le registre des traitements, le paysage des AVV, la méthodologie AIPD, le guide de violation de données, le plan de formation. Si nécessaire, nous complétons avec des [ateliers sur la protection des données pour les PME](https://www.sidd.swiss/fr/services/atelier-protection-donnees-pme) et avec la [construction d'un SMSI selon ISO 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi), qui amène les exigences RGPD en matière de sécurité des données (art. 32) au niveau de l'état de l'art.

Écrivez-nous via le [formulaire de contact](https://www.sidd.swiss/fr/contact) ou demandez une [offre](https://www.sidd.swiss/fr/devis). Nous répondons dans un jour ouvrable avec une proposition concrète qui intègre la LPD, le RGPD et le cas échéant le UK GDPR dans une seule structure de conformité – avec l'effort, le calendrier et les livrables concrets.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
