LPD vs RGPD : Différences pour les Entreprises Suisses en 2026
Depuis le 1er septembre 2023, la nouvelle Loi fédérale sur la protection des données (nLPD) est entrée en vigueur en Suisse. Elle modernise un cadre juridique vieux de plus de 30 ans et rapproche la Suisse des standards européens. Mais attention : la nLPD n'est pas une simple copie du RGPD. Si tu diriges une entreprise suisse, ou si tu traites des données de résidents européens depuis la Suisse, tu dois comprendre les deux textes. On te décrypte tout ça sans jargon inutile.
Qu'est-ce que la nLPD ? Définition rapide
La nouvelle Loi sur la Protection des Données (nLPD) est la législation suisse qui encadre le traitement des données personnelles par les entreprises privées et les organes fédéraux. Elle remplace l'ancienne LPD de 1992 et s'applique à toute organisation traitant des données de personnes en Suisse, indépendamment du siège de l'entreprise.
Trois objectifs principaux :
- Renforcer les droits des personnes concernées (accès, rectification, effacement)
- Responsabiliser les entreprises via l'accountability
- Maintenir la reconnaissance d'adéquation avec l'Union européenne, essentielle pour les flux de données transfrontaliers
Qu'est-ce que le RGPD ? Rappel express
Le Règlement Général sur la Protection des Données (RGPD) est le règlement européen entré en vigueur le 25 mai 2018. Il s'applique dans les 27 États membres de l'UE et, par extraterritorialité, à toute entreprise ciblant ou traçant des résidents européens.
Pour un rappel détaillé des droits accordés par le RGPD, consulte notre guide RGPD 2026.
LPD vs RGPD : le tableau comparatif
Voici les principales différences opérationnelles entre la nLPD suisse et le RGPD européen :
| Critère | nLPD (Suisse) | RGPD (UE) |
|---|---|---|
| Entrée en vigueur | 1er septembre 2023 | 25 mai 2018 |
| Autorité de contrôle | PFPDT (Préposé fédéral) | CNIL (France) et autres autorités nationales |
| Personnes protégées | Personnes physiques uniquement | Personnes physiques uniquement |
| Personnes morales | Non protégées (nouveauté) | Non protégées |
| Base légale explicite | Non requise systématiquement | 6 bases légales strictes obligatoires |
| Consentement | Requis pour données sensibles | Requis, avec critères stricts (libre, éclairé, spécifique) |
| DPO obligatoire | Non (recommandé) | Oui, dans certains cas |
| Registre des traitements | Obligatoire (sauf PME < 250 employés à faible risque) | Obligatoire (mêmes exceptions) |
| Analyse d'impact (AIPD) | Obligatoire si risque élevé | Obligatoire si risque élevé |
| Notification de violation | Dès que possible | 72 heures maximum |
| Sanctions maximales | 250 000 CHF (personne physique responsable) | 20 M€ ou 4% du CA mondial |
| Cible des sanctions | Personnes physiques responsables | Entreprise (personne morale) |
| Droit à la portabilité | Oui (art. 28 nLPD) | Oui (art. 20 RGPD) |
| Profilage à haut risque | Défini et encadré | Encadré via l'art. 22 |
Les 5 différences majeures à retenir
1. Les sanctions visent les personnes, pas les entreprises
C'est LA grande particularité suisse. Alors que le RGPD frappe l'entreprise au portefeuille (jusqu'à 4% du chiffre d'affaires mondial), la nLPD sanctionne pénalement les personnes physiques responsables : dirigeants, DPO, responsables IT. L'amende peut atteindre 250 000 CHF et être inscrite au casier judiciaire.
Concrètement : ton CEO ou ton responsable conformité peut être poursuivi personnellement. Cela change la donne en matière de gouvernance interne.
2. Pas d'obligation systématique de base légale
Le RGPD impose de justifier chaque traitement par l'une des 6 bases légales (consentement, contrat, obligation légale, intérêt vital, mission d'intérêt public, intérêt légitime). La nLPD est plus souple : elle part du principe que le traitement est licite s'il respecte les principes de bonne foi, proportionnalité et transparence.
Attention : cette souplesse est trompeuse. Si tu traites aussi des données européennes, tu dois quand même respecter les bases légales du RGPD.
3. Le DPO n'est pas obligatoire en Suisse
La nLPD parle de « conseiller à la protection des données » mais ne le rend pas obligatoire. C'est une recommandation, pas une exigence. Le RGPD, lui, impose un DPO dans trois cas : autorité publique, traitement à grande échelle de données sensibles, ou surveillance systématique de personnes.
4. Notification de violation : plus souple en Suisse
En cas de fuite de données :
- RGPD : notification obligatoire à l'autorité dans les 72 heures
- nLPD : notification « dans les meilleurs délais » et uniquement si le risque est élevé pour la personnalité ou les droits fondamentaux
5. Le profilage à haut risque : une notion suisse spécifique
La nLPD introduit la notion de « profilage à risque élevé », qui déclenche des obligations renforcées (consentement explicite notamment). Le RGPD, lui, parle de « décision automatisée avec effet juridique » (art. 22). Les deux se recoupent partiellement mais ne sont pas identiques.
Quelle entreprise suisse doit appliquer le RGPD ?
Une entreprise suisse doit appliquer le RGPD en plus de la nLPD dès qu'elle :
- Propose des biens ou services à des personnes situées dans l'UE (même gratuits)
- Analyse ou surveille le comportement de personnes dans l'UE (cookies, tracking, analytics)
- A un établissement stable dans l'UE
Exemple concret : une boutique en ligne basée à Lausanne qui vend en France applique les deux réglementations. Un cabinet de conseil zurichois qui n'a que des clients suisses n'applique que la nLPD.
La décision d'adéquation : pourquoi c'est crucial
La Suisse bénéficie d'une décision d'adéquation de la part de la Commission européenne. Cela signifie que le niveau de protection suisse est jugé équivalent à celui du RGPD, ce qui permet des transferts de données UE → Suisse sans formalités particulières (pas besoin de clauses contractuelles types).
Cette décision a été confirmée en 2024 après l'entrée en vigueur de la nLPD. Si la Suisse perdait ce statut, les flux de données seraient considérablement compliqués — un enjeu majeur pour l'économie helvétique.
Checklist de mise en conformité nLPD pour ta PME
Voici une feuille de route pratique pour te mettre en conformité :
Étape 1 : Cartographier tes traitements
- Liste toutes les données personnelles que tu collectes (clients, employés, prospects, fournisseurs)
- Identifie leur origine, leur finalité et leur durée de conservation
- Note les destinataires (internes et externes)
Étape 2 : Mettre à jour tes documents
- Politique de confidentialité conforme (mention des droits, DPO éventuel, transferts)
- Registre des activités de traitement (obligatoire au-delà de 250 employés ou pour traitements à risque)
- Contrats de sous-traitance (art. 9 nLPD) avec tes prestataires cloud, marketing, etc.
Étape 3 : Sécuriser tes systèmes
- Chiffrement des données sensibles
- Authentification forte pour les accès administrateurs
- Sauvegardes régulières et testées
- Formation du personnel aux bonnes pratiques (attention aux arnaques au QR code et au phishing)
- Attention au WiFi public pour les collaborateurs en déplacement
Étape 4 : Gérer les droits des personnes
La nLPD garantit six droits principaux :
- Droit d'information
- Droit d'accès
- Droit de rectification
- Droit à l'effacement
- Droit à la portabilité
- Droit d'opposition
Prépare des procédures internes pour répondre dans un délai raisonnable (30 jours recommandés, comme le RGPD).
Étape 5 : Prévoir la gestion des incidents
Rédige une procédure de réponse aux violations de données : qui alerter en interne, comment évaluer le risque, quand notifier le PFPDT, comment communiquer aux personnes concernées.
Le cas spécifique des liens raccourcis et du marketing digital
Si tu utilises des liens raccourcis dans tes campagnes marketing (emails, SMS, réseaux sociaux), tu dois t'assurer que le service respecte la nLPD et le RGPD. Les données de clic (IP, user-agent, géolocalisation) sont des données personnelles.
Un service comme Lunyb permet de raccourcir tes URLs tout en respectant la vie privée des utilisateurs, avec des options d'anonymisation des statistiques — utile pour rester conforme sans sacrifier l'analyse marketing. Pense aussi à mentionner ces traceurs dans ta politique de cookies.
Pour tes équipes marketing, forme-les à utiliser des navigateurs respectueux de la vie privée et à bloquer les traceurs sur mobile lors des tests de campagnes.
Sanctions : ce que tu risques vraiment
Sanctions nLPD (Suisse)
- Amende pénale jusqu'à 250 000 CHF pour la personne physique responsable
- Applicable pour : violation intentionnelle des devoirs d'information, refus de coopérer avec le PFPDT, transfert illicite à l'étranger
- La sanction s'inscrit au casier judiciaire
Sanctions RGPD (UE)
- Palier 1 : jusqu'à 10 M€ ou 2% du CA annuel mondial
- Palier 2 : jusqu'à 20 M€ ou 4% du CA annuel mondial
- Cible : l'entreprise (personne morale)
Le paradoxe est frappant : sur le papier, le RGPD frappe plus fort financièrement, mais la nLPD est plus effrayante pour les dirigeants car elle engage leur responsabilité personnelle.
Avantages et inconvénients de la nLPD par rapport au RGPD
Avantages (côté entreprise)
- ✅ Plus de souplesse sur les bases légales
- ✅ Pas de DPO obligatoire
- ✅ Notification de violation moins stricte en délai
- ✅ Reconnaissance d'adéquation avec l'UE (transferts facilités)
Inconvénients
- ❌ Sanctions pénales personnelles pour les dirigeants
- ❌ Double conformité obligatoire si activité européenne
- ❌ Notion de « profilage à risque élevé » spécifique à maîtriser
- ❌ Jurisprudence encore jeune, moins de retours d'expérience
Faut-il choisir entre nLPD et RGPD ?
Non, tu n'as pas à choisir. Si ton activité touche l'Europe, tu dois appliquer les deux. La bonne nouvelle : viser la conformité RGPD, qui est plus stricte, te met quasi automatiquement en conformité nLPD. La stratégie recommandée pour la plupart des entreprises suisses avec une clientèle internationale est donc de s'aligner sur le RGPD et de traiter les spécificités nLPD en complément.
FAQ : LPD vs RGPD
La nLPD s'applique-t-elle à mon entreprise si je n'ai que des clients suisses ?
Oui, absolument. La nLPD s'applique à toute entreprise établie en Suisse qui traite des données personnelles, quel que soit le lieu de résidence des personnes concernées. Même une petite PME familiale à Fribourg est concernée dès qu'elle a un fichier clients ou employés.
Dois-je nommer un DPO en Suisse ?
Ce n'est pas obligatoire selon la nLPD, mais c'est fortement recommandé si tu traites beaucoup de données ou des données sensibles. En revanche, si tu es soumis au RGPD (clients UE), tu peux être obligé d'en désigner un. Un DPO externe partagé est une bonne option pour les PME.
Quelle est la différence entre le PFPDT et la CNIL ?
Le PFPDT (Préposé fédéral à la protection des données et à la transparence) est l'autorité suisse. La CNIL est l'autorité française. Les deux ont des missions similaires (contrôle, conseil, sanction) mais le PFPDT a des pouvoirs de sanction plus limités que la CNIL : il peut ordonner des mesures mais les amendes pénales relèvent des tribunaux cantonaux.
Puis-je transférer des données d'un client suisse vers un serveur aux États-Unis ?
Oui, mais avec des garanties. Depuis 2024, le Swiss-U.S. Data Privacy Framework permet des transferts vers des entreprises américaines certifiées. Sinon, tu dois utiliser des clauses contractuelles types ou obtenir le consentement explicite de la personne concernée. Documente toujours ces transferts dans ton registre.
Quel est le délai pour se mettre en conformité avec la nLPD ?
Le délai est déjà dépassé : la nLPD est en vigueur depuis le 1er septembre 2023 sans période transitoire. Si tu n'es pas encore conforme, il est urgent de démarrer un audit. La bonne approche est de traiter les gros risques d'abord (registre des traitements, politique de confidentialité, sécurité des données sensibles) puis d'affiner progressivement.
Conclusion
La nLPD n'est pas un RGPD suisse édulcoré : c'est un texte cohérent, aligné sur les standards européens mais avec ses propres spécificités. Les entreprises suisses qui exercent uniquement sur le territoire national bénéficient d'une certaine souplesse, mais celles qui ont une clientèle européenne doivent gérer une double conformité. Dans tous les cas, la meilleure stratégie reste de bâtir une culture interne de la protection des données : documenter, sécuriser, former, et anticiper. Ton entreprise gagnera en confiance client, et tes dirigeants dormiront mieux la nuit.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
RGPD : Vos Droits Expliqués Simplement (Guide 2026)
Le RGPD te donne 8 droits fondamentaux sur tes données personnelles : accès, effacement, portabilité, opposition... Ce guide t'explique chacun d'eux en langage clair, avec des modèles concrets pour les exercer et saisir la CNIL en cas de refus.
RGPD en Belgique : Vos Droits Expliqués (Guide Complet 2026)
Le RGPD offre 8 droits fondamentaux aux citoyens belges pour contrôler leurs données personnelles. Découvre comment exercer ces droits, saisir l'Autorité de Protection des Données (APD) et te protéger au quotidien.
APD Belgique : Comment Porter Plainte (Guide Complet 2026)
Tes données personnelles ont été mal utilisées en Belgique ? Découvre comment déposer une plainte auprès de l'APD étape par étape : procédure, délais, formulaires officiels et conseils pratiques pour faire valoir tes droits RGPD en 2026.
Protection des Données en France 2026 : Le Guide Complet
Le guide complet de la protection des données personnelles en France en 2026 : cadre légal, obligations entreprises, droits citoyens, tendances IA et bonnes pratiques concrètes. Un tour d'horizon indispensable pour comprendre les enjeux RGPD, CNIL et AI Act cette année.