facebook-pixel

LPD : La Loi Suisse sur la Protection des Données Expliquée (2026)

E
Equipe Securite Lunyb
··10 min read

Depuis le 1er septembre 2023, la Suisse dispose d'une nouvelle Loi fédérale sur la Protection des Données (nLPD) entièrement révisée. Cette réforme majeure aligne le droit suisse sur les standards européens, tout en gardant ses spécificités. Que tu sois entrepreneur, développeur, responsable IT ou simplement citoyen curieux, comprendre la LPD est devenu indispensable en 2026.

Dans ce guide, on décortique la LPD suisse : ses principes, tes droits, les obligations des entreprises, les sanctions encourues et les différences clés avec le RGPD européen.

Qu'est-ce que la LPD suisse ?

La LPD (Loi fédérale sur la Protection des Données) est la législation suisse qui encadre le traitement des données personnelles par les entreprises privées et les organes fédéraux. Sa version révisée, appelée nLPD, est entrée en vigueur le 1er septembre 2023 et remplace l'ancienne loi de 1992.

Son objectif principal : protéger la personnalité et les droits fondamentaux des personnes dont les données sont traitées. La LPD est supervisée par le Préposé fédéral à la protection des données et à la transparence (PFPDT), l'équivalent suisse de la CNIL française.

Pourquoi cette révision était nécessaire

L'ancienne LPD datait de 1992, une époque où Internet n'était pas encore grand public. Trois raisons majeures ont motivé la révision :

  1. Adaptation à l'ère numérique : cloud, IA, réseaux sociaux, objets connectés
  2. Alignement avec le RGPD européen pour maintenir la reconnaissance d'adéquation de la Suisse par l'UE
  3. Renforcement des droits des personnes concernées face aux traitements massifs de données

Les principes fondamentaux de la LPD

La nLPD repose sur plusieurs principes que toute entreprise traitant des données en Suisse doit respecter scrupuleusement.

1. Licéité et bonne foi

Tout traitement de données personnelles doit reposer sur une base légale valable et être effectué de manière loyale. Collecter des données à l'insu de la personne ou de façon trompeuse est interdit.

2. Proportionnalité

Tu ne peux collecter que les données strictement nécessaires à la finalité annoncée. Pas de collecte massive « au cas où ».

3. Finalité déterminée

Les données doivent être traitées uniquement pour la finalité indiquée au moment de leur collecte. Un changement d'usage nécessite un nouveau consentement.

4. Transparence

Les personnes concernées doivent être informées de manière claire sur qui collecte leurs données, pourquoi, combien de temps elles sont conservées et à qui elles sont transmises.

5. Exactitude

Les données doivent être exactes et mises à jour. Les données inexactes doivent être rectifiées ou effacées.

6. Sécurité

Des mesures techniques et organisationnelles adéquates doivent protéger les données contre la perte, le vol ou l'accès non autorisé.

Les nouveautés majeures de la nLPD 2023

Voici les changements les plus importants introduits par la révision, qui restent au cœur de la conformité en 2026.

Extension de la notion de données sensibles

Les données génétiques et données biométriques identifiant une personne rejoignent la liste des données sensibles (avec les données de santé, opinions religieuses, activité syndicale, etc.). Leur traitement est soumis à des règles renforcées.

Uniquement les personnes physiques

Contrairement à l'ancienne LPD, la nouvelle version ne protège plus les personnes morales (entreprises). Elle se concentre exclusivement sur les personnes physiques, comme le RGPD.

Registre des activités de traitement

Les entreprises de 250 employés ou plus, ainsi que celles traitant des données sensibles à grande échelle ou effectuant du profilage à risque élevé, doivent tenir un registre de leurs activités de traitement.

Analyse d'impact (AIPD)

Obligatoire lorsque le traitement présente un risque élevé pour la personnalité ou les droits fondamentaux. Elle doit être documentée et, en cas de risque résiduel, soumise au PFPDT.

Notification des violations de données

En cas de fuite ou de piratage entraînant un risque élevé pour les personnes concernées, tu dois notifier le PFPDT « dans les meilleurs délais ». Si tu es victime d'une brèche, notre guide sur comment réagir rapidement à un vol de données détaille les étapes à suivre.

Privacy by design et by default

La protection des données doit être intégrée dès la conception d'un produit ou service (privacy by design), et les paramètres par défaut doivent être les plus protecteurs possibles (privacy by default).

Tes droits en tant que personne concernée

La nLPD renforce considérablement les droits des individus. Tu peux exercer ces droits gratuitement auprès de toute organisation traitant tes données.

Droit d'accès

Tu peux demander à savoir quelles données une entreprise détient sur toi, dans quel but, pendant combien de temps, et à qui elles sont transmises. La réponse doit être fournie dans un délai de 30 jours.

Droit de rectification

Si tes données sont inexactes ou incomplètes, tu peux exiger leur correction.

Droit à l'effacement

Aussi appelé « droit à l'oubli », il te permet de demander la suppression de tes données lorsqu'elles ne sont plus nécessaires ou que le traitement est illicite.

Droit d'opposition

Tu peux t'opposer à certains traitements, notamment à des fins de marketing direct ou de profilage.

Droit à la portabilité

Nouveauté de la nLPD : tu peux récupérer tes données dans un format électronique structuré et couramment utilisé, ou les faire transmettre à un autre responsable.

Droit d'être informé sur les décisions automatisées

Si une décision te concernant est prise exclusivement de manière automatisée (par exemple un refus de crédit par algorithme) et produit des effets juridiques, tu dois en être informé et pouvoir demander une intervention humaine.

LPD vs RGPD : les différences clés

La nLPD s'inspire largement du RGPD mais conserve des spécificités importantes. Voici un tableau comparatif :

Critère LPD suisse (nLPD) RGPD européen
Entrée en vigueur 1er septembre 2023 25 mai 2018
Personnes protégées Personnes physiques uniquement Personnes physiques uniquement
Base légale du traitement Pas de liste exhaustive, principe de licéité 6 bases légales strictes (art. 6)
Consentement Requis pour données sensibles et profilage à risque élevé Souvent requis, conditions strictes
Délégué à la protection des données Facultatif (« conseiller ») Obligatoire dans certains cas
Sanctions maximales 250 000 CHF (personne physique responsable) 20 M€ ou 4% du CA mondial (entreprise)
Notification de violation « Dans les meilleurs délais » 72 heures
Autorité de contrôle PFPDT CNIL (France) et autorités nationales

La particularité suisse : sanctions contre les personnes physiques

Contrairement au RGPD qui sanctionne les entreprises, la LPD prévoit des amendes pouvant atteindre 250 000 CHF contre les personnes physiques responsables (dirigeants, responsables IT) en cas de violation intentionnelle. Une approche radicalement différente qui responsabilise directement les décideurs.

Obligations concrètes pour les entreprises

Si tu diriges ou travailles dans une entreprise soumise à la LPD, voici les actions essentielles à mettre en œuvre.

1. Cartographier les traitements de données

Identifie tous les traitements de données personnelles effectués dans ton organisation : RH, clients, prospects, vidéosurveillance, cookies, etc.

2. Mettre à jour la politique de confidentialité

Ta déclaration de protection des données doit informer clairement sur l'identité du responsable, la finalité du traitement, les destinataires, les transferts à l'étranger et les droits des personnes.

3. Sécuriser techniquement les données

Chiffrement, contrôle d'accès, sauvegardes, authentification forte. Un bon gestionnaire de mots de passe et une politique de sécurité des mots de passe robuste sont un minimum. Pour les partages de liens sensibles, des outils comme Lunyb permettent de générer des URLs raccourcies protégées par mot de passe, avec expiration automatique et suivi limité.

4. Encadrer les sous-traitants

Tout prestataire traitant des données pour ton compte (hébergeur, service de mailing, CRM cloud) doit être lié par un contrat de sous-traitance garantissant le respect de la LPD.

5. Gérer les transferts à l'étranger

Les transferts vers des pays sans niveau de protection adéquat (comme les États-Unis, sauf cadre spécifique) nécessitent des garanties : clauses contractuelles types, règles d'entreprise contraignantes ou consentement explicite.

6. Former les collaborateurs

La sensibilisation régulière des équipes est cruciale. Pour un panorama complet, consulte notre guide de la cybersécurité en Suisse 2026.

7. Préparer un plan de réponse aux incidents

Procédure de notification au PFPDT, communication aux personnes concernées, mesures de remédiation. Tout doit être prêt avant qu'un incident ne survienne.

Sanctions et risques en cas de non-conformité

Les sanctions prévues par la nLPD sont significatives et méritent d'être prises au sérieux.

Amendes pénales

  • Jusqu'à 250 000 CHF pour violation intentionnelle des obligations d'information, de renseignement ou de collaboration
  • Jusqu'à 250 000 CHF pour manquement aux devoirs de diligence (sécurité, transferts à l'étranger, sous-traitance)
  • Jusqu'à 250 000 CHF pour violation du secret professionnel

Point crucial : ces amendes visent les personnes physiques responsables, pas l'entreprise en tant que telle. Les dirigeants sont donc personnellement exposés.

Autres risques

  • Actions civiles des personnes concernées (dommages-intérêts, tort moral)
  • Atteinte à la réputation en cas de fuite médiatisée
  • Perte de confiance des clients et partenaires
  • Enquêtes du PFPDT pouvant déboucher sur des décisions contraignantes

La LPD au quotidien : cas pratiques

Pour les particuliers

Tu veux exercer ton droit d'accès auprès d'une entreprise suisse ? Envoie une demande écrite (email ou courrier) précisant ton identité et ta demande. L'entreprise a 30 jours pour te répondre gratuitement. En parallèle, pense à effacer régulièrement ton historique de navigation pour limiter la collecte passive de données.

Pour les PME

Même les petites structures sont concernées. Une bonne pratique : commencer par un audit interne des données traitées, rédiger une politique de confidentialité claire, et former le personnel aux réflexes de base (verrouillage de session, méfiance vis-à-vis du phishing, gestion des accès).

Pour les développeurs et startups

Intégrez la protection des données dès la conception : minimisation des données collectées, chiffrement par défaut, options de suppression de compte facilement accessibles, journalisation des accès, et documentation technique des traitements.

FAQ : LPD suisse

La LPD s'applique-t-elle aux entreprises étrangères ?

Oui, la nLPD a une portée extraterritoriale. Toute entreprise, même basée hors de Suisse, qui traite des données de personnes en Suisse dans le cadre d'une activité ayant des effets en Suisse, est soumise à la LPD. Ces entreprises doivent désigner un représentant en Suisse si elles traitent régulièrement des données sensibles ou à grande échelle.

Faut-il obligatoirement nommer un délégué à la protection des données ?

Non, la nLPD prévoit un « conseiller à la protection des données » facultatif. Sa nomination reste toutefois vivement recommandée pour bénéficier d'allègements (notamment sur les analyses d'impact) et démontrer sa bonne foi. Le PFPDT doit être informé de cette nomination.

Comment savoir si je dois tenir un registre des traitements ?

Le registre est obligatoire pour les entreprises de 250 employés ou plus, ainsi que pour toute organisation (même plus petite) qui traite des données sensibles à grande échelle ou effectue un profilage présentant un risque élevé. Dans le doute, tenir un registre reste une bonne pratique universelle.

Que faire en cas de violation de données ?

Tu dois notifier le PFPDT « dans les meilleurs délais » si la violation entraîne un risque élevé pour les personnes concernées. Documente l'incident, prends les mesures de remédiation immédiates (isolement des systèmes, changement de mots de passe), informe les personnes concernées si nécessaire, et conserve toutes les preuves pour d'éventuelles enquêtes.

La LPD reconnaît-elle le consentement implicite ?

Pour les données non sensibles, un consentement implicite peut suffire dans certains cas. En revanche, pour les données sensibles, le profilage à risque élevé et certaines communications à des tiers, un consentement explicite et éclairé est requis. En pratique, mieux vaut toujours privilégier un consentement clair et documenté.

Conclusion

La nLPD marque une modernisation profonde du droit suisse de la protection des données. Elle rapproche la Suisse des standards européens tout en conservant sa spécificité — notamment via des sanctions individuelles significatives. Pour les entreprises, la conformité n'est plus une option : c'est un impératif juridique, mais aussi un enjeu de confiance et de compétitivité.

Pour les citoyens, la LPD offre des outils puissants pour reprendre le contrôle sur ses données. Connaître tes droits, c'est déjà les exercer. Et adopter les bons réflexes numériques au quotidien — mots de passe forts, prudence sur les liens, minimisation du partage de données — reste la meilleure protection.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles