LPD : La Loi Suisse sur la Protection des Données Expliquée
Depuis le 1er septembre 2023, la Suisse applique sa nouvelle Loi fédérale sur la protection des données, communément appelée nLPD. Cette révision majeure modernise un cadre juridique datant de 1992 et aligne la Confédération sur les standards européens, tout en gardant ses spécificités helvétiques. Que tu sois citoyen suisse, entreprise active en Suisse ou simple curieux, comprendre la LPD est devenu indispensable en 2026.
Dans ce guide, on décortique la LPD suisse : à qui elle s'applique, quels droits elle te donne, quelles obligations elle impose aux entreprises, et surtout en quoi elle diffère du RGPD européen.
Qu'est-ce que la LPD suisse ?
La Loi fédérale sur la protection des données (LPD) est le texte juridique qui encadre le traitement des données personnelles en Suisse. Elle protège la personnalité et les droits fondamentaux des personnes physiques dont les données sont traitées par des entreprises privées ou des organes fédéraux.
La version actuelle, dite nLPD (nouvelle LPD), est entrée en vigueur le 1er septembre 2023. Elle remplace l'ancienne loi de 1992 et son ordonnance d'application (OLPD) a elle aussi été entièrement revue.
Pourquoi cette révision ?
- Adaptation à l'ère numérique : la loi de 1992 n'était plus adaptée à l'économie des données, au cloud computing ou à l'intelligence artificielle.
- Compatibilité avec le RGPD européen : la Suisse devait obtenir la reconnaissance d'« adéquation » de l'UE pour permettre les flux de données transfrontaliers.
- Conformité à la Convention 108+ du Conseil de l'Europe que la Suisse a ratifiée.
- Renforcement des droits des citoyens face aux géants du numérique.
À qui s'applique la LPD ?
La LPD a un champ d'application large, à la fois territorial et matériel. Elle concerne beaucoup plus d'acteurs qu'on ne l'imagine.
Application territoriale
La LPD s'applique à tout traitement de données personnelles qui produit des effets en Suisse, même si le responsable du traitement est basé à l'étranger. Concrètement, une entreprise américaine qui collecte des données de résidents suisses via un site web doit respecter la LPD.
Qui est concerné ?
- Les entreprises privées (toutes tailles, y compris indépendants) traitant des données en Suisse.
- Les organes fédéraux (administrations publiques fédérales).
- Les sous-traitants qui traitent des données pour le compte d'autrui.
- Les associations et fondations dès qu'elles manipulent des données personnelles.
À noter : les cantons disposent de leurs propres lois cantonales de protection des données pour leurs organes publics. La LPD fédérale ne s'y substitue pas.
Grande nouveauté : les personnes morales exclues
Contrairement à l'ancienne loi, la nLPD ne protège plus que les personnes physiques. Les données concernant des entreprises ne sont plus couvertes. C'est un alignement majeur sur le RGPD.
Les concepts clés de la nLPD
Avant d'aller plus loin, il faut maîtriser le vocabulaire. Voici les notions essentielles définies par la loi.
Donnée personnelle
Toute information qui se rapporte à une personne physique identifiée ou identifiable : nom, email, adresse IP, données de localisation, numéro AVS, etc.
Données sensibles
Une catégorie protégée renforcée qui inclut :
- Opinions ou activités religieuses, philosophiques, politiques ou syndicales
- Santé, sphère intime, origine raciale ou ethnique
- Données génétiques et biométriques identifiant une personne (nouveauté nLPD)
- Poursuites, sanctions pénales et administratives
- Mesures d'aide sociale
Profilage
Tout traitement automatisé visant à évaluer certains aspects personnels (comportement d'achat, intérêts, santé, performance au travail…). La nLPD introduit la notion de profilage à risque élevé, soumis à des exigences renforcées comme le consentement explicite.
Responsable du traitement et sous-traitant
Le responsable décide des finalités et moyens du traitement. Le sous-traitant traite les données pour le compte du responsable (hébergeur cloud, prestataire IT, etc.).
Tes droits en tant que personne concernée
La nLPD renforce considérablement les droits des individus. Voici ce que tu peux faire valoir auprès de toute entité traitant tes données.
1. Droit à l'information (transparence)
Toute collecte de données doit être transparente. L'entreprise doit t'informer, au moment de la collecte, de :
- L'identité du responsable du traitement
- Les finalités du traitement
- Les catégories de destinataires des données
- Les éventuels transferts à l'étranger et le pays concerné
2. Droit d'accès
Tu peux demander, en principe gratuitement, à savoir quelles données te concernant sont traitées. L'entreprise a 30 jours pour répondre.
3. Droit de rectification
Toute donnée inexacte doit être corrigée sur simple demande.
4. Droit à l'effacement et à l'opposition
Tu peux demander la suppression de tes données ou t'opposer à certains traitements (notamment marketing).
5. Droit à la portabilité (nouveauté nLPD)
Tu peux obtenir tes données dans un format électronique courant et exiger leur transfert direct vers un autre prestataire, lorsque c'est techniquement possible.
6. Droit relatif aux décisions individuelles automatisées
Si une décision te concernant (refus de crédit, embauche…) est prise de manière entièrement automatisée et produit des effets juridiques, tu dois en être informé et peux exiger qu'une personne physique réexamine la décision.
Pour approfondir ce sujet, consulte aussi notre guide sur le RGPD et vos droits expliqués simplement, car de nombreuses similitudes existent.
Les obligations des entreprises
La nLPD impose un ensemble d'obligations concrètes aux entreprises. Les ignorer peut coûter cher — très cher.
Registre des activités de traitement
Toute entreprise doit tenir un registre documentant ses traitements de données. Les PME de moins de 250 collaborateurs en sont dispensées si leurs traitements présentent un faible risque et n'impliquent pas de données sensibles à grande échelle.
Analyse d'impact (AIPD)
Lorsqu'un traitement présente un risque élevé pour la personnalité, le responsable doit réaliser une analyse d'impact préalable. Exemples : vidéosurveillance massive, scoring, traitement de données de santé à grande échelle.
Notification des violations de données
En cas de fuite de données présentant un risque élevé, l'entreprise doit notifier le Préposé fédéral à la protection des données et à la transparence (PFPDT) dans les meilleurs délais. Les personnes concernées doivent aussi être informées si nécessaire pour qu'elles se protègent.
Privacy by Design et by Default
La protection des données doit être intégrée dès la conception des produits et services (by design) et les paramètres par défaut doivent être les plus protecteurs possible (by default).
Transferts internationaux
Les transferts vers des pays sans niveau de protection adéquat (liste tenue par le Conseil fédéral) nécessitent des garanties supplémentaires : clauses contractuelles types, règles d'entreprise contraignantes, consentement explicite, etc.
LPD vs RGPD : les différences clés
Beaucoup pensent que LPD et RGPD sont identiques. Faux. Même si l'harmonisation est forte, plusieurs différences notables subsistent.
| Critère | LPD (Suisse) | RGPD (UE) |
|---|---|---|
| Entrée en vigueur | 1er septembre 2023 | 25 mai 2018 |
| Personnes morales protégées | Non | Non |
| Base légale du traitement | Pas de liste exhaustive requise | 6 bases légales obligatoires (art. 6) |
| Délégué à la protection des données | Facultatif (« conseiller ») | Obligatoire dans certains cas |
| Sanctions maximales | 250'000 CHF (personne physique responsable) | 20 M€ ou 4 % du CA mondial |
| Qui est sanctionné ? | Personnes physiques responsables | Entreprises |
| Délai notification violation | « Dans les meilleurs délais » | 72 heures |
| Autorité de contrôle | PFPDT | Autorités nationales (CNIL en France) |
La spécificité suisse : des sanctions personnelles
Contrairement au RGPD qui vise principalement l'entreprise, la LPD peut sanctionner directement les personnes physiques responsables (dirigeants, employés en charge) avec des amendes allant jusqu'à 250'000 CHF. C'est un changement de paradigme majeur qui pousse les dirigeants suisses à prendre la conformité très au sérieux.
Le PFPDT : l'autorité de contrôle suisse
Le Préposé fédéral à la protection des données et à la transparence est l'équivalent suisse de la CNIL française. Basé à Berne, il est chargé de :
- Surveiller l'application de la LPD par les organes fédéraux et le secteur privé
- Conseiller les entreprises et les particuliers
- Mener des enquêtes et ouvrir des investigations
- Émettre des recommandations et, depuis la nLPD, prononcer des décisions contraignantes
- Coopérer avec les autorités étrangères
Si tu estimes que tes droits sont violés, tu peux déposer une plainte directement auprès du PFPDT via son site officiel edoeb.admin.ch. Pour une démarche équivalente côté français, lis notre guide sur comment porter plainte à la CNIL.
Sanctions : ce que tu risques en cas de non-conformité
La nLPD introduit un régime de sanctions pénales inédit en Europe. Voici les principales infractions sanctionnées.
Amendes jusqu'à 250'000 CHF pour :
- Violation des devoirs d'information, de communication, de collaboration
- Violation des règles sur les transferts à l'étranger
- Violation du secret professionnel (données personnelles confidentielles)
- Non-respect d'une décision du PFPDT
- Non-respect des exigences minimales de sécurité fixées par voie d'ordonnance
Ces amendes sont prononcées par les cantons via leur ministère public et peuvent frapper directement la personne physique responsable au sein de l'entreprise.
Comment se mettre en conformité : checklist pratique
Si tu diriges ou travailles dans une entreprise active en Suisse, voici les étapes concrètes à suivre.
- Cartographier tes traitements : liste toutes les données personnelles collectées, pourquoi, comment, où elles sont stockées.
- Rédiger ou mettre à jour ta politique de confidentialité en respectant les obligations d'information.
- Tenir le registre des activités de traitement (sauf exemption PME).
- Vérifier les contrats avec tes sous-traitants (hébergeurs, prestataires marketing, outils SaaS).
- Évaluer les transferts à l'étranger et mettre en place les garanties nécessaires.
- Former ton équipe aux bonnes pratiques de protection des données.
- Mettre en place une procédure de notification en cas de violation.
- Sécuriser techniquement : chiffrement, gestion stricte des accès, politique de mots de passe robuste, DNS chiffré, pare-feu, sauvegardes.
- Envisager un conseiller à la protection des données (facultatif mais recommandé).
Pour les PME qui partagent fréquemment des liens contenant des paramètres de tracking ou des URLs sensibles, utiliser un service comme Lunyb permet de raccourcir les liens tout en gardant la maîtrise des données partagées, un plus en matière de conformité. Notre guide complet du raccourcissement de liens détaille les bonnes pratiques.
LPD et vie privée au quotidien : ce que ça change pour toi
Au-delà des aspects techniques, la LPD a des conséquences très concrètes sur ta vie numérique.
Pour les citoyens
- Tu peux désormais exiger la portabilité de tes données entre services (banques, plateformes, opérateurs télécom).
- Tu dois être informé clairement avant toute collecte, même en magasin ou lors d'un abonnement.
- Tu peux contester les décisions automatisées qui t'affectent.
- Les cookies et trackers sur les sites suisses doivent être transparents.
Pour renforcer ta protection personnelle
La LPD te protège, mais tu dois aussi agir de ton côté. Un navigateur respectueux de la vie privée, un gestionnaire de mots de passe, l'activation de la double authentification et l'utilisation de DNS chiffrés sont les bases. Notre article dédié sur la vie privée en ligne en Suisse détaille les outils recommandés en 2026.
FAQ : Questions fréquentes sur la LPD
La LPD remplace-t-elle le RGPD pour les entreprises suisses ?
Non. Si ton entreprise suisse traite des données de résidents de l'Union européenne, elle doit respecter à la fois la LPD et le RGPD. Les deux textes coexistent et s'additionnent. Heureusement, la nLPD est largement harmonisée avec le RGPD, ce qui simplifie la double conformité.
Mon entreprise basée à l'étranger est-elle concernée par la LPD ?
Oui, si tu traites des données de personnes en Suisse et que ce traitement a des effets en Suisse. Tu dois en principe désigner un représentant en Suisse lorsque tu es basé à l'étranger et traites des données de résidents suisses de manière régulière et à grande échelle.
Faut-il un consentement explicite pour tout traitement ?
Non. Contrairement à une idée reçue, la LPD n'exige pas un consentement explicite pour tout traitement. Le traitement est licite dès lors qu'il respecte les principes légaux (finalité, proportionnalité, transparence). Le consentement n'est obligatoire que pour les données sensibles, le profilage à risque élevé et certaines décisions automatisées.
Combien de temps peut-on conserver des données personnelles ?
Pas de durée fixe dans la loi. Les données doivent être conservées uniquement le temps nécessaire à la finalité pour laquelle elles ont été collectées, puis supprimées ou anonymisées. Certaines obligations légales (fiscales, comptables) imposent toutefois des durées minimales de conservation.
Comment déposer une plainte en cas de violation de mes droits ?
Tu as plusieurs options : d'abord contacter directement le responsable du traitement par écrit. En cas de refus ou d'absence de réponse, tu peux saisir le PFPDT à Berne, qui mènera l'enquête. Pour les litiges civils (dommages et intérêts), tu peux aussi agir devant les tribunaux civils cantonaux.
Conclusion
La nLPD suisse marque un tournant historique dans la protection des données en Suisse. Alignée sur les standards européens tout en gardant ses spécificités — notamment des sanctions personnelles redoutables — elle place le citoyen au cœur du dispositif. Pour les entreprises, la conformité n'est plus une option : c'est un impératif stratégique, juridique et éthique. Pour les particuliers, c'est l'occasion de reprendre le contrôle de leurs données et d'exiger plus de transparence des acteurs du numérique.
En 2026, maîtriser la LPD n'est plus réservé aux juristes : c'est devenu un savoir citoyen essentiel.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
RGPD : Vos Droits Expliqués Simplement (Guide Complet 2026)
Le RGPD t'offre huit droits fondamentaux pour contrôler tes données personnelles : accès, rectification, effacement, portabilité, opposition... Découvre ce guide pratique pour comprendre et exercer concrètement chacun de ces droits en 2026.
CNIL : Comment Porter Plainte Étape par Étape (Guide 2026)
Guide pratique 2026 pour porter plainte auprès de la CNIL : les 7 étapes à suivre, les documents à préparer, les délais réels d'instruction et les erreurs à éviter. Un mode d'emploi complet pour défendre efficacement tes droits RGPD.
APD Belgique : Comment Porter Plainte (Guide Complet 2026)
Tu veux porter plainte auprès de l'APD belge pour une violation de tes données personnelles ? Ce guide complet détaille la procédure 2026 étape par étape : démarches préalables, documents à fournir, délais et conseils pour maximiser tes chances d'aboutissement.
PFPDT Suisse : Comment Déposer une Plainte (Guide 2026)
Tu penses qu'une entreprise ou une administration a mal géré tes données personnelles en Suisse ? Découvre comment déposer une plainte au PFPDT étape par étape, les délais à respecter, et les conseils pour maximiser tes chances d'obtenir satisfaction grâce à la nouvelle LPD de 2023.