# RGPD Suisse Checklist – Ce qui s'applique en plus de la LPD

> Quand le RGPD s'applique aux entreprises suisses et ce qu'il exige en plus de la LPD : représentant UE, délais d'annonce, déclaration, check-list.

- Source: https://www.sidd.swiss/fr/perspectives/rgpd-suisse-checklist-ce-qui-sapplique-en-plus-de-la-nlpd/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Dr. Dominic Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Une entreprise suisse sans filiale dans l'UE, sans établissement dans l'UE et sans employés dans l'UE peut néanmoins être soumise au RGPD, et l'est plus souvent que les directions elles-mêmes ne le soupçonnent. Le déclencheur est l'art. 3, par. 2 RGPD : le principe du marché. Quiconque propose activement des biens ou des services à des personnes dans l'UE (lettre a) ou observe leur comportement dans l'UE (lettre b) devient soumis au RGPD, en plus de l'obligation LPD qui s'applique de toute façon en Suisse. Cette double qualification est en 2026 la norme pour toute PME ayant une activité en ligne.

Cette checklist couvre :

- le test de déclenchement de l'art. 3, par. 2 RGPD avec des indicateurs concrets ;
- les obligations supplémentaires du RGPD par rapport à la LPD ;
- l'obligation de représentant UE selon l'art. 27 RGPD et les exceptions ;
- les obligations de notification du RGPD en cas de violations de données (72 heures art. 33 RGPD, information des personnes concernées art. 34 RGPD) ;
- les seuils de sanction (art. 83 RGPD) et leur importance pratique pour les entreprises suisses ;
- le traitement parallèle dans les documents LPD et RGPD (une politique de confidentialité ou deux ?).

Quiconque répond « oui » clairement aux questions d'applicabilité du RGPD à la fin de la checklist, mais ne dispose pas d'un mandat de représentant UE, d'une extension RGPD de la politique de confidentialité et d'une procédure de notification RGPD en 72 heures, a un échec de conformité documenté, c'est généralement la première chose qu'une autorité de contrôle européenne constate dans une procédure.

## Quand le RGPD s'applique-t-il à une entreprise suisse ?

L'art. 3, par. 2 RGPD s'applique dans deux situations :

1. **Lit. a, Offre de biens/services** : vous vous adressez activement à des personnes dans l'UE. Indicateurs : versions linguistiques UE avec des prix locaux (prix en EUR sur le site web DE), saisie d'adresses de livraison pour les pays de l'UE lors du paiement, numéro de téléphone UE comme contact, publicité ciblée sur le marché UE (Google Ads avec géo-ciblage UE, campagnes Meta pour le marché DACH).
2. **Lit. b, Observation du comportement dans l'UE** : les cookies de suivi d'un tiers sur votre site web collectent des informations sur les utilisateurs dans l'UE. Configuration classique : Google Analytics, Meta Pixel, suivi HubSpot, Hotjar, tous créent des profils comportementaux qui, selon la jurisprudence de la CJUE, sont qualifiés de « monitoring » dès lors qu'ils concernent des personnes dans l'UE.

Les lignes directrices CEPD 3/2018 sur le champ d'application territorial du RGPD interprètent largement les deux lettres. Le seul fait qu'un site web suisse soit disponible en langue allemande ne suffit pas, ce qui est déterminant, c'est l'orientation vers le marché UE. Indicateur pratique : quiconque autorise des adresses de livraison en Allemagne lors du paiement et a plus de deux commandes allemandes par trimestre « propose activement ».

La clause de minimis du considérant 23 RGPD doit être interprétée de manière restrictive : une accessibilité fortuite et occasionnelle pour des personnes dans l'UE ne suffit pas, une accessibilité intentionnelle et régulière suffit.

## Obligations supplémentaires du RGPD par rapport à la LPD

Quiconque devient soumis au RGPD conserve toutes les obligations LPD et reçoit les obligations supplémentaires du RGPD suivantes :

- **Base juridique par traitement** selon l'art. 6 RGPD (contrat, obligation légale, intérêts vitaux, intérêt public, intérêt légitime, consentement). La LPD ne connaît pas de « liste de bases juridiques » comparable.
- **Informations obligatoires selon les art. 13/14 RGPD** : en plus des informations LPD, la durée de conservation, les droits des personnes concernées avec référence au RGPD (en particulier art. 20 portabilité des données, qui n'existe pas ainsi dans la LPD), le droit de déposer une plainte auprès d'une autorité de contrôle de l'UE doivent être indiqués.
- **Sous-traitance selon l'art. 28 RGPD** : plus strict que l'art. 9 LPD, notamment en ce qui concerne la sous-traitance ultérieure (autorisation préalable) et les droits d'audit.
- **Analyse d'impact relative à la protection des données selon l'art. 35 RGPD** : obligation stricte pour les traitements à grande échelle de catégories particulières (art. 9 RGPD) ou pour la surveillance systématique de zones accessibles au public.
- **DPD selon l'art. 37 RGPD** : pas d'obligation pour les entreprises suisses sans établissement dans l'UE, mais en cas d'activité principale de surveillance systématique ou de traitement à grande échelle de catégories sensibles, un DPD est de facto recommandé, voir [DPD RGPD](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd).
- **Représentant UE selon l'art. 27 RGPD** avec adresse propre dans l'UE (voir bloc suivant).

Le seuil de sanction selon l'art. 83 RGPD est de 20 millions d'EUR ou 4 % du chiffre d'affaires mondial du groupe, nettement plus élevé que la peine LPD selon l'art. 60 LPD, qui prévoit au maximum CHF 250 000 pour les personnes physiques et ne touche donc souvent les entreprises suisses que de manière indirecte.

## Représentant UE selon l'art. 27 RGPD

L'art. 27 RGPD oblige tout responsable du traitement ou sous-traitant non établi dans l'UE à désigner par écrit un représentant dans l'UE. Le représentant est le point de contact pour les personnes concernées et les autorités de contrôle de l'UE et doit pouvoir prouver son mandat par écrit. L'adresse et l'identité du représentant font partie de la politique de confidentialité (art. 13, par. 1, lit. a RGPD).

Les exceptions selon l'art. 27, par. 2 RGPD sont restrictives :

1. **traitement occasionnel** qui n'est pas à grande échelle et ne concerne pas de catégories particulières. « Occasionnel » selon les lignes directrices du CEPD n'est pas structurellement récurrent, une boutique en ligne qui livre mensuellement dans l'UE n'en bénéficie pas.
2. **organismes publics**.

Pour la majorité des PME suisses ayant un lien avec l'UE, l'exception ne s'applique pas. La désignation d'un représentant est donc pratiquement obligatoire. Les violations sont systématiquement poursuivies dans la pratique des autorités de contrôle de l'UE, des exemples connus de ces dernières années ont produit des amendes de l'ordre de 100 000 EUR pour des PME, et bien plus pour des violations plus importantes.

SIDD assume des représentations UE dans le cadre d'un mandat à prix fixe via [Représentant UE art. 27 RGPD](https://www.sidd.swiss/fr/services/representant-ue-rgpd). Quiconque sert des personnes au Royaume-Uni a besoin en parallèle d'un représentant UK selon l'art. 27 UK GDPR, voir [Représentant UK](https://www.sidd.swiss/fr/services/representant-uk-rgpd). Pour plus d'informations, consultez notre article [Article 27 RGPD](https://www.sidd.swiss/einblicke/artikel-27-dsgvo).

## Notification des violations de données : 72 heures aussi selon l'art. 33 RGPD

Le délai de 72 heures est ancré à la fois dans la LPD (art. 24) et dans le RGPD (art. 33), avec des différences :

- **LPD art. 24** : notification au PFPDT pour toute violation présentant un risque élevé pour les personnes concernées. Information des personnes concernées facultative, selon le risque.
- **RGPD art. 33** : notification à l'autorité de contrôle UE compétente pour toute violation, sauf si elle est « peu susceptible d'engendrer un risque ». Le seuil est donc plus bas que dans la LPD.
- **RGPD art. 34** : information des personnes concernées en cas de « risque élevé probable ». Condition plus stricte que l'obligation LPD d'information volontaire.

Quiconque est doublement qualifié doit généralement, lors d'une violation significative, servir deux autorités : le PFPDT et l'autorité de contrôle UE compétente (généralement celle du pays d'établissement du représentant dans l'UE ou, pour le guichet unique selon l'art. 56 RGPD, l'autorité chef de file de l'établissement principal, ce qui ne s'applique pas aux entreprises suisses sans établissement dans l'UE, donc l'autorité individuelle dans le pays respectif des personnes concernées). Les modèles pour les deux notifications doivent être prêts, nous les recommandons comme partie d'un plan de réponse aux incidents joué annuellement dans un exercice de simulation. Détails dans notre article [Notification d'une violation au PFPDT](https://www.sidd.swiss/einblicke/datenpanne-melden-edoeb).

## Une politique de confidentialité ou deux ?

La question la plus fréquente pour les entreprises suisses doublement qualifiées : une politique de confidentialité combinée ou deux séparées (une version LPD, une version RGPD) ? La recommandation claire est : une version combinée. Raisons :

1. **Praticité** : deux déclarations parallèles doublent l'effort de maintenance et créent un risque de dérive.
2. **Lisibilité pour les clients finaux** : une seule déclaration clairement structurée est plus conviviale.
3. **Sécurité juridique** : toutes les informations obligatoires des deux régimes sont couvertes, sans décision d'attribution dans chaque cas.

La déclaration combinée contient les informations obligatoires LPD (art. 19 LPD) comme couche de base et complète les éléments spécifiques au RGPD (base juridique par traitement, durée de conservation, droit à la portabilité des données selon l'art. 20 RGPD, droit de déposer une plainte auprès d'une autorité de contrôle de l'UE, représentant UE). Si l'on ne sait pas quel régime s'applique, le standard de protection le plus élevé s'applique (généralement le RGPD).

Un générateur bien configuré active automatiquement les éléments RGPD dès que les déclencheurs (livraison dans l'UE, version linguistique UE avec prix, suivi avec lien UE) sont remplis. Discussion détaillée dans nos articles [Générateur de politique de confidentialité Suisse](https://www.sidd.swiss/einblicke/datenschutzerklaerung-schweiz-generator) et [Comparaison de générateurs](https://www.sidd.swiss/einblicke/datenschutz-generator-vergleich).

## Checklist pratique : auto-évaluation RGPD en 12 points

Répondez aux 12 questions suivantes par oui/non :

1. Livrez-vous activement des biens ou des services dans au moins un État membre de l'UE ?
2. Proposez-vous des prix en EUR ou des versions linguistiques DE/FR/IT avec lien UE ?
3. Utilisez-vous des outils de suivi (Analytics, Pixel, Heatmaps) avec flux de données vers des fournisseurs américains/UE ?
4. Diffusez-vous de la publicité ciblée sur les marchés UE (Google Ads Géo, campagnes Meta) ?
5. Avez-vous un établissement dans l'UE, une filiale dans l'UE ou des employés dans l'UE ?
6. Un représentant UE selon l'art. 27 RGPD est-il désigné et publié dans la politique de confidentialité ?
7. Les informations obligatoires selon les art. 13/14 RGPD sont-elles contenues dans la politique de confidentialité ?
8. Une base juridique selon l'art. 6 RGPD est-elle documentée par traitement ?
9. Une procédure d'AIPD selon l'art. 35 RGPD existe-t-elle avec des déclencheurs activés ?
10. Avez-vous désigné un DPD ou documenté de manière motivée l'absence d'obligation ?
11. Un processus de notification en 72 heures conforme au RGPD existe-t-il avec des modèles pour les art. 33 et 34 RGPD ?
12. Vos contrats AVV sont-ils configurés selon l'art. 28 RGPD (autorisation de sous-traitance, droits d'audit) ?

Quiconque répond « oui » à au moins une des questions 1 à 5 et répond majoritairement « non » aux questions 6 à 12, a un besoin urgent d'action. L'étape suivante est un entretien de 60 minutes avec une spécialiste RGPD et un onboarding RGPD avec représentant UE, DPD et extension de la politique de confidentialité.

## Comment SIDD vous accompagne

SIDD est positionné comme conseil doublement qualifié pour la LPD et le RGPD. Pour les entreprises suisses doublement qualifiées, nous regroupons généralement trois mandats : [conseiller en protection des données Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) (conformité LPD), [DPD RGPD](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd) (art. 37 RGPD) et [représentant UE](https://www.sidd.swiss/fr/services/representant-ue-rgpd) (art. 27 RGPD). En cas de lien avec le Royaume-Uni, nous complétons avec le [représentant UK](https://www.sidd.swiss/fr/services/representant-uk-rgpd). Sur le plan opérationnel, la maintenance s'effectue via la [plateforme Priverion](https://www.sidd.swiss/fr/priverion-plateforme) avec un registre combiné selon l'art. 12 LPD et l'art. 30 RGPD.

Pour un premier état des lieux, notamment sur la question de savoir si le RGPD s'applique réellement à votre entreprise, nous proposons volontiers un entretien de 30 minutes via [notre formulaire de contact](https://www.sidd.swiss/fr/contact). Pour un mandat à prix fixe concret pour l'onboarding RGPD (représentant UE, extension de la politique de confidentialité, mandat DPD, modèles de réponse aux incidents), utilisez la [demande d'offre](https://www.sidd.swiss/fr/devis). En règle générale, un onboarding RGPD est finalisé en 4 à 6 semaines.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
