Tendances en matière de protection des données 2025 : aperçu pour les entreprises suisses

8 min de lectureDernière mise à jour Par Philipp Staiger

Règlement IA UE : obligations à portée extraterritoriale

Le règlement de l'UE sur l'intelligence artificielle (règlement IA UE) est la première réglementation horizontale en matière d'IA avec une portée extraterritoriale claire et concerne les entreprises suisses dès lors que leurs systèmes d'IA sont mis sur le marché dans l'UE ou que leurs résultats y sont utilisés. Les interdictions de l'art. 5 du règlement IA UE sont applicables depuis le 2 février 2025, les obligations pour les modèles GPAI depuis le 2 août 2025. Les fournisseurs suisses devraient examiner suffisamment tôt si leurs systèmes constituent des systèmes d'IA à haut risque au sens de l'annexe III. Parallèlement, le Conseil fédéral a signé le 5 septembre 2024 la Convention sur l'IA du Conseil de l'Europe ; une mise en œuvre suisse sera précisée lors des prochaines législatures. En droit de la protection des données, la LPD reste applicable dans tous les cas pour le traitement de données personnelles ; le guide LPD en contextualise les obligations.

Les PME suisses devraient également garder un œil sur l'obligation de compétence en IA de l'art. 4 du règlement IA UE : les fournisseurs et exploitants doivent s'assurer que leurs collaborateurs disposent de compétences suffisantes en IA. Cette obligation concerne également les entreprises suisses qui déploient des systèmes d'IA dans l'UE ou y utilisent leur output. La pratique du PFPDT doit en outre être prise en compte : le PFPDT a clarifié dans ses recommandations sur l'IA générative que la LPD reste pleinement applicable et que les principes de traitement, les obligations de transparence ainsi que l'interdiction du profilage discriminatoire s'appliquent également aux systèmes assistés par IA.

DORA et FINMA-RS 2023/01 : réévaluation des risques TIC

Le règlement sur la résilience opérationnelle numérique du secteur financier (DORA) est applicable depuis le 17 janvier 2025 et définit des exigences contraignantes pour les institutions financières de l'UE en matière de gestion des risques TIC, de notifications d'incidents, de tests de résilience et de gestion des risques liés aux tiers fournisseurs. Pour les banques et assureurs suisses, DORA n'est directement pertinent que via des filiales UE ou des relations de service ; la référence nationale reste la circulaire FINMA 2023/01 « Risques opérationnels et résilience, Banques ». Les deux réglementations convergent sur les thèmes du risque lié aux tiers, des tests de pénétration et des cyberincidents soumis à notification. L'obligation de notification du PFPDT selon l'art. 24 LPD reste intacte et est souvent plus contraignante dans le temps que la notification FINMA.

En pratique, la convergence signifie que les banques et assureurs doivent aligner leurs registres de risques TIC, la classification des incidents et les contrats fournisseurs sur les trois régimes. Un modèle harmonisé pour les notifications d'incidents réduit la complexité en cas de crise. La FINMA attend en outre des tests de pénétration menés par des experts (TLPT) des établissements d'importance systémique ; l'équivalent dans l'UE est le cadre TIBER-EU, transposé dans le cadre contraignant avec DORA. Quiconque est actif dans les deux espaces bénéficie d'une architecture de test commune.

ISO/IEC 27001:2022 : délai de transition écoulé

ISO/IEC 27001:2022 est le standard en vigueur depuis sa publication en octobre 2022 et contient 93 contrôles Annexe A en quatre catégories thématiques. Le délai de transition pour les certificats existants selon ISO/IEC 27001:2013 a expiré le 31 octobre 2025 ; à partir de novembre 2025, seuls les certificats selon la version 2022 sont valides. Pour les entreprises suisses, cette consolidation est pertinente car si la LPD (art. 8) et l'OPDo (art. 1 à 6) n'imposent pas d'obligation de certification, un SMSI certifié facilite considérablement la démonstration de mesures TOM adéquates. SIDD collabore avec CIS Cert (Quality Austria Group) en tant que partenaire de certification accrédité ISO/IEC 17021.

Les principales nouveautés de la version 2022 concernent la consolidation de 114 à 93 contrôles, l'introduction de onze nouveaux contrôles (notamment A.5.7 Renseignements sur les menaces, A.5.23 Services cloud, A.8.28 Codage sécurisé) ainsi que l'attribution des contrôles selon cinq dimensions. La norme parallèle ISO/IEC 27002:2022 fournit les indications de mise en œuvre. Quiconque met actuellement en place un SMSI devrait directement procéder selon la version 2022 ; une migration ultérieure engendre un effort supplémentaire. L'articulation avec ISO 27701 (gestion de la confidentialité des informations) permet en outre une démonstration intégrée de la protection des données et de la sécurité de l'information.

Convergence de l'application de la LPD et du RGPD

La pratique d'application du PFPDT et des autorités de surveillance UE se rapproche ponctuellement, mais reste structurellement différente. Le PFPDT observe dans ses récents rapports d'activité un nombre croissant de clarifications de faits, notamment sur les externalisations cloud, les bandeaux cookies et le profilage. Un rapprochement concret apparaît sur les thèmes de la communication à l'étranger et de l'analyse d'impact. La systématique des sanctions reste cependant fondamentalement différente : alors que le RGPD autorise jusqu'à EUR 20 millions ou 4 % du chiffre d'affaires du groupe comme amende d'entreprise (art. 83 RGPD), l'art. 60 LPD s'adresse principalement à la personne physique avec jusqu'à CHF 250 000. Le guide RGPD approfondit les différences.

Méthodiquement, les deux espaces de surveillance se rapprochent dans l'interprétation de l'AIPD, dans l'évaluation des solutions de consentement aux cookies et dans les exigences envers les contrats de sous-traitance. Le PFPDT a engagé davantage de procédures formelles selon l'art. 49 LPD au cours de l'exercice, signalant un glissement clair du simple mandat de conseil vers une pratique de surveillance cohérente. Les actions civiles augmentent également, notamment pour les atteintes collectives à la personnalité. Les entreprises devraient donc gérer leur conformité LPD et RGPD de manière non parallèle mais intégrée, en pilotant conjointement la documentation, la formation et l'audit.

Conséquences post-Schrems : transferts à l'étranger et analyses de l'impact des transferts

Les conséquences de Schrems II continuent de marquer la pratique des transferts. Les responsables du traitement suisses doivent, lors de communications vers des pays tiers sans décision d'adéquation selon l'art. 16 LPD, assurer une garantie et effectuer au cas par cas une analyse de l'impact des transferts. Le PFPDT a reconnu ses propres clauses contractuelles types et accepte les CCT UE avec une annexe suisse. Pour les transferts vers les États-Unis, le Swiss-US Data Privacy Framework existe depuis le 15 septembre 2024 comme décision d'adéquation pour les destinataires américains certifiés. Les destinataires non certifiés nécessitent toujours des CCT plus des mesures supplémentaires (chiffrement, pseudonymisation, garanties contractuelles).

Un nombre croissant d'entreprises suisses déplace les charges de travail critiques vers des régions cloud suisses ou mise sur des offres de cloud souverain pour éviter les transferts à l'étranger. Cette stratégie réduit le risque de transfert, mais ne remplace pas l'obligation de classification des données et d'analyse des flux de données. Quiconque utilise Microsoft 365, Google Workspace ou AWS devrait gérer activement la configuration de la résidence des données, le chiffrement avec gestion des clés côté client (Customer-Managed Keys, Hold Your Own Key) et les obligations de transparence contractuelles vis-à-vis des demandes des autorités américaines.

Conseiller à la protection des données et représentant UE : affiner les rôles

Le rôle du conseiller à la protection des données selon l'art. 10 LPD est de plus en plus professionnalisé dans les PME suisses. Contrairement au DPO selon l'art. 37 RGPD, la désignation est volontaire, mais apporte des facilités procédurales lors des analyses d'impact. Quiconque traite des données personnelles de personnes concernées dans l'UE sans être établi dans l'UE a en outre besoin d'un représentant UE selon l'art. 27 RGPD. SIDD propose les deux mandats séparément : le mandat suisse en tant que Conseiller à la protection des données Suisse et le mandat UE en tant que DPO UE. La séparation organisationnelle des rôles évite les conflits d'intérêts et garantit des canaux de communication clairs avec l'autorité de surveillance respective.

Pour le rôle de DPO selon l'art. 37 RGPD, la désignation obligatoire est liée à trois critères alternatifs : organisme public, activité principale impliquant un suivi à grande échelle et régulier, ou traitement étendu de catégories particulières de données. Les violations de l'obligation DPO sont passibles d'amende selon l'art. 83 al. 4 RGPD. La désignation d'un DPO externe par une société de mandats qualifiée est l'option la plus efficace pour les PME, car elle assure méthode, actualité et indépendance sans coûts de personnel interne.

Cyberrésilience dans le secteur bancaire et effet de réflexion NIS2

Le secteur financier suisse est sous double pression : la FINMA renforce ses attentes en matière de résilience opérationnelle, et via les liens de groupe UE, DORA et la directive NIS2 produisent des effets en cascade en Suisse. NIS2 (Directive UE 2022/2555) élargit considérablement le cercle des entités essentielles et importantes et exige notamment une gestion des risques documentée, des obligations de notification dans les 24/72 heures et des obligations de formation de la direction. Les filiales suisses dans l'UE sont directement concernées ; les sièges suisses doivent au moins comprendre indirectement les exigences pour satisfaire aux exigences des fournisseurs et du groupe.

En Suisse même, la loi sur la sécurité de l'information (LSI) évolue en parallèle, soumettant les autorités fédérales et les infrastructures critiques à une obligation de notification des cyberattaques à l'Office fédéral de la cybersécurité (OFCS). L'obligation de notification pour les infrastructures critiques est en vigueur depuis le 1er avril 2025. Il existe ainsi en Suisse deux canaux de notification parallèles : le PFPDT pour les violations de la protection des données, l'OFCS pour les cyberincidents touchant les infrastructures critiques. Un playbook de réponse aux incidents intégré adresse les deux obligations et évite un travail en double sous pression temporelle.

Conséquences opérationnelles pour les prochains trimestres

Les conséquences opérationnelles peuvent être regroupées en quatre lots de travaux : premièrement, un inventaire de tous les systèmes d'IA ayant un lien avec l'UE ; deuxièmement, la mise à jour du registre des activités de traitement et des mesures TOM selon l'art. 8 LPD ; troisièmement, la consolidation des transferts à l'étranger sur la base de l'annexe 1 OPDo plus CCT ou DPF ; quatrièmement, la préparation de la migration vers ISO/IEC 27001:2022 si pertinente. Pour la mise en œuvre, le mandat Conseiller à la protection des données Suisse, le mandat DPO UE ainsi que l'accompagnement du SMSI selon ISO/IEC 27001 sont disponibles. Le guide LPD offre en outre un aperçu approfondi.

Une feuille de route judicieuse établit des priorités selon le niveau de risque et les délais : d'abord les interdictions du règlement IA UE selon l'art. 5 et la classification des systèmes d'IA à haut risque, ensuite la consolidation des transferts à l'étranger et des processus de notification, enfin la migration ISO. Un pilotage trimestriel avec la direction, le département juridique, la sécurité informatique et la protection des données est recommandé en accompagnement. L'investissement dans un niveau de maturité clairement documenté porte ses fruits non seulement dans la situation de surveillance, mais aussi dans des homologations de fournisseurs accélérées, des négociations contractuelles plus courtes avec les clients UE et une prime d'assurance cyber mesurément réduite.

Tendances en matière de protection des données 2025 : aperçu pour les entreprises suisses

PERSPECTIVE

Toutes
14 mai 2026
Philipp Staiger
Les tendances 2025 en matière de protection des données regroupent les développements réglementaires et techniques essentiels pour les entreprises suisses. Cet article contextualise concrètement le règlement IA UE, DORA, les exigences FINMA et la pratique du PFPDT.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.