# WhatsApp est-il conforme au RGPD ? – État en 2026

> WhatsApp en entreprise est-il conforme au RGPD et à la LPD ? Carnets d'adresses, transferts vers les USA, WhatsApp Business, appareils privés, alternatives.

- Source: https://www.sidd.swiss/fr/perspectives/whatsapp-est-il-conforme-au-rgpd-etat-en-2026/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Marc Grob
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

WhatsApp, avec plus de 2,7 milliards d'utilisateurs, est la messagerie dominante dans le monde – et pour de nombreux employés suisses, le canal standard pour communiquer rapidement avec des collègues, des clients ou des fournisseurs. La réalité juridique est plus sobre : l'utilisation professionnelle de WhatsApp ou WhatsApp Business dans les entreprises suisses n'est généralement *pas* conforme au RGPD ou à la LPD sans conditions particulières. Il existe des configurations étroites dans lesquelles cela fonctionne – mais elles sont l'exception, non la règle.

Cet article fait le point sur la situation en 2026. Ce que vous retiendrez :

- les principaux problèmes : téléchargement des listes de contacts, transfert vers les États-Unis, absence d'accord de sous-traitance dans la version grand public, mélange entre usage privé et professionnel ;
- quand WhatsApp Business apporte une amélioration – et quand non ;
- la pratique des autorités de surveillance du PFPDT et des autorités de surveillance européennes ;
- des alternatives pratiques pour les organisations suisses (Threema Work, Signal, Microsoft Teams, Wire) ;
- une matrice de décision pour la direction.

Ce document s'adresse aux directions, responsables informatiques, RH et conseillers en protection des données des PME suisses, hôpitaux, écoles, associations et communes.

## Le problème des listes de contacts

Le problème de protection des données le plus grave de WhatsApp est connu depuis des années et subsiste à ce jour : lors de l'installation et à chaque ajout d'un contact, WhatsApp télécharge l'intégralité du carnet d'adresses de l'appareil vers les serveurs de Meta – non seulement le numéro de téléphone de la personne avec laquelle on communique, mais aussi tous les contacts, y compris ceux qui n'utilisent pas WhatsApp.

En termes de protection des données, cela signifie qu'un employé qui utilise WhatsApp à des fins professionnelles et qui a le carnet d'adresses professionnel (clients, fournisseurs, collaborateurs) sur son téléphone transmet ces données personnelles sans base juridique à un fournisseur américain. Cela est problématique tant au regard de l'art. 6 LPD (principes de traitement, proportionnalité, limitation des finalités) qu'au regard de l'art. 6 RGPD (absence de base juridique pour le transfert). La Conférence allemande des autorités de protection des données (DSK) et plusieurs autorités cantonales de protection des données (p. ex. Hesse, Bavière) ont clairement indiqué que l'utilisation professionnelle de la version grand public de WhatsApp est généralement inadmissible.

WhatsApp affirme depuis 2022 que les numéros de téléphone ne sont hachés que pour le service « Contact Discovery » et ne sont pas stockés de manière permanente. Les autorités de protection des données estiment toujours que la preuve est insuffisante, car l'implémentation n'est pas auditable de manière indépendante.

## Transfert vers les États-Unis et le DPF

WhatsApp est exploité par Meta Platforms Inc. (États-Unis) et Meta Platforms Ireland Ltd. Les données personnelles sont transférées régulièrement vers les États-Unis. Depuis le 10 juillet 2023 (Cadre de protection des données UE-États-Unis, décision C(2023) 4745) et le 15 septembre 2024 (DPF Suisse-États-Unis, décision du Conseil fédéral), un transfert vers des destinataires américains certifiés DPF est admissible sans SCC. Meta Platforms Inc. figure sur la liste des entreprises certifiées DPF.

Le DPF résout formellement le *problème du transfert* – mais pas le *problème du traitement*. Même avec un DPF valide, les questions relatives à l'art. 6 RGPD/LPD (base juridique), à l'art. 28 RGPD/art. 9 LPD (sous-traitance) et à l'art. 25 RGPD (protection de la vie privée dès la conception) subsistent. Le DPF ne rend pas licite un traitement illicite dans l'UE – il rend seulement le transfert vers un pays tiers lui-même admissible.

Ceux qui intègrent stratégiquement la validité du DPF devraient également tenir compte du risque Schrems III : noyb et d'autres organisations de défense des libertés civiques ont déjà déposé des recours. L'histoire montre que de telles bases juridiques peuvent être annulées par la CJUE (Schrems I 2015, Schrems II 2020).

## WhatsApp Business – ne résout pas le problème

Une hypothèse fréquente : « Nous utilisons simplement WhatsApp Business, alors c'est conforme. » Ce n'est que partiellement exact. WhatsApp Business se décline en deux variantes :

- **Application WhatsApp Business** (pour les PME avec un seul appareil par compte) : propose un profil professionnel, des catalogues, des réponses automatiques – mais fonctionne techniquement de manière identique à la version grand public, y compris le téléchargement des listes de contacts. Il n'y a pas d'accord de sous-traitance / DPA. Du point de vue de la protection des données, la situation reste problématique pour les PME.
- **WhatsApp Business Platform / Cloud API** (pour les grandes entreprises) : propose un accord de sous-traitance conforme à l'art. 28 RGPD et une API sans téléchargement des listes de contacts. Les conversations sont initiées via l'API officielle, et l'utilisateur doit au préalable consentir explicitement par opt-in. La conformité au RGPD est ici possible dans un cadre étroit – mais techniquement et contractuellement complexe, pertinente uniquement à partir d'un volume de plusieurs milliers de conversations par mois.

Pour les PME de 5 à 50 employés qui utilisent WhatsApp de manière professionnelle « d'une façon ou d'une autre », aucune des deux variantes n'est conforme sans conditions particulières. Si le canal de communication avec les clients est central, il faut soit choisir une solution conforme, soit établir une utilisation très encadrée, documentée par écrit, avec un consentement documenté.

## Le piège du BYOD (apportez votre propre appareil)

De nombreuses entreprises autorisent les employés à utiliser leur smartphone personnel à des fins professionnelles (Bring Your Own Device, BYOD). Avec WhatsApp, cela entraîne quatre problèmes de protection des données dont l'employeur est responsable :

1. **Mélange des contacts :** les contacts professionnels et privés se trouvent dans un seul carnet d'adresses et sont transmis à Meta de la même manière.
2. **Absence de séparation des données :** les conversations professionnelles se trouvent sur un appareil privé ; lors du départ de l'employé, l'entreprise n'a pas de droit d'accès ni de possibilité de suppression.
3. **Secret professionnel :** les employés soumis au secret professionnel (art. 320/321 CP) – médecins, avocats, fiduciaires, membres du clergé – violent potentiellement leur secret professionnel à chaque échange WhatsApp avec un client, car Meta dispose techniquement d'un accès aux métadonnées.
4. **Responsabilité :** l'art. 5 let. j LPD / art. 4 ch. 7 RGPD définissent le responsable du traitement par la décision sur les moyens et les finalités. Si l'employeur tolère ou exige l'utilisation de WhatsApp, il est responsable du traitement – avec toutes les obligations, y compris l'accord de sous-traitance et l'obligation de notification.

Recommandation pratique : préciser dans une directive informatique écrite que WhatsApp *n'est pas* admissible pour la communication professionnelle avec les clients, les patients et les mandants – et fournir un canal alternatif conforme.

## Aperçu des alternatives conformes

Plusieurs messageries sont largement établies dans la pratique suisse et sont meilleures du point de vue de la protection des données :

- **Threema Work :** fournisseur suisse basé à Pfäffikon (SZ), serveurs en Suisse, pas d'obligation de numéro de téléphone, chiffrement de bout en bout. Conforme à la LPD et au RGPD, accord de sous-traitance disponible. Populaire auprès des PME suisses, des hôpitaux et des cabinets d'avocats.
- **Signal :** open source, fondation suisse en préparation en 2025, chiffrement E2E très solide, pas de modèle économique basé sur la vente de données. Mais : également basé sur le numéro de téléphone, avec des problèmes similaires de listes de contacts à WhatsApp – bien qu'atténués (Sealed Sender, Private Contact Discovery).
- **Microsoft Teams :** pour les entreprises disposant d'une licence Microsoft 365, souvent le choix le plus logique. Accord de sous-traitance (DPA) disponible, résidence des données dans l'UE possible, intégré à l'écosystème Microsoft. Consulter la FAQ protection des données et les recommandations du PFPDT.
- **Wire :** fournisseur suisse axé sur les autorités et les banques, sécurité maximale, auto-hébergement possible. Prix plus élevé que les messageries grand public.
- **Element/Matrix :** protocole open source, auto-hébergement possible. Exploitation complexe, mais contrôle maximal.

La solution appropriée dépend du secteur, du type de données, de la maturité informatique et des partenaires de communication. Une courte analyse d'impact sur la protection des données selon l'art. 22 LPD aide à faire le bon choix.

## Matrice de décision pour la direction

À titre d'orientation pratique, voici une matrice de décision simplifiée :

- **Personnes soumises au secret professionnel (médecins, avocats, fiduciaires, membres du clergé, hôpitaux) :** éviter WhatsApp en général, utiliser Threema Work / Signal / Wire, clause de secret professionnel dans la directive informatique.
- **PME B2B sans catégorie particulière de données :** évaluation critique de WhatsApp pour la communication interne ; un canal conforme est obligatoire pour la communication externe (clients, fournisseurs).
- **PME B2C avec besoin en marketing :** WhatsApp Business Platform avec accord de sous-traitance est possible, mais uniquement avec une stratégie opt-in claire, une base juridique documentée et une gestion complémentaire du consentement.
- **Écoles et autorités :** WhatsApp est régulièrement inadmissible (cf. plusieurs prises de position d'autorités de protection des données de l'UE). Threema/Wire sont les standards du marché.
- **Prestataires de services financiers (FINMA) :** WhatsApp est de facto exclu pour la communication professionnelle réglementée, car les obligations d'enregistrement et d'archivage (FINMA-RS 2018/2 « Règles de conduite sur le marché » ch. 32 ss.) ne peuvent pas être satisfaites.

Ceux qui utilisent néanmoins WhatsApp à des fins professionnelles devraient au minimum disposer d'une directive informatique écrite, d'un consentement des personnes concernées pour la communication par WhatsApp, d'une documentation de l'utilisation de WhatsApp dans le registre des activités de traitement et d'une mention dans la déclaration de protection des données.

## Comment SIDD vous accompagne

SIDD évalue les stratégies de messagerie sous l'angle de la LPD et du RGPD, réalise l'analyse d'impact nécessaire selon l'art. 22 LPD et élabore une directive informatique et de communication concrète pour votre entreprise. Nous aidons à sélectionner et configurer des alternatives conformes (Threema Work, Signal, Microsoft Teams, Wire), concluons les accords de sous-traitance nécessaires et formons vos collaborateurs lors de [formations en protection des données](https://www.sidd.swiss/fr/services/atelier-protection-donnees-pme).

En tant que [conseiller en protection des données selon l'art. 10 LPD](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) et [DPO RGPD externe](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd), nous accompagnons les PME suisses, les hôpitaux, les cabinets d'avocats et les prestataires de services financiers de manière continue – pas seulement au démarrage. Pour les entreprises hors de l'UE ayant des activités dans l'UE, nous assurons le rôle de [représentant UE selon l'art. 27 RGPD](https://www.sidd.swiss/fr/services/representant-ue-rgpd).

Souhaitez-vous savoir comment utiliser WhatsApp dans votre organisation en toute sécurité juridique (ou comment vous en passer) ? Demandez une [offre sans engagement](https://www.sidd.swiss/fr/devis) ou contactez-nous via le [formulaire de contact](https://www.sidd.swiss/fr/contact). En 30 minutes d'entretien initial, nous clarifierons la solution adaptée à votre secteur.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
