facebook-pixel

LPD : La Loi Suisse sur la Protection des Données Expliquée (2026)

E
Equipe Securite Lunyb
··10 min read

Depuis le 1er septembre 2023, la Suisse applique une nouvelle Loi fédérale sur la Protection des Données (nLPD ou révLPD). Que tu diriges une PME romande, une startup zurichoise ou que tu sois simplement un citoyen soucieux de tes droits, cette loi te concerne. Elle modernise un texte qui datait de 1992 et rapproche la Suisse des standards européens du RGPD, tout en gardant ses particularités.

Dans ce guide, on décortique la LPD suisse : qui est concerné, quelles sont les obligations concrètes, les sanctions encourues, et surtout comment se mettre en conformité sans se perdre dans le jargon juridique.

Qu'est-ce que la LPD suisse ?

La LPD (Loi fédérale sur la Protection des Données) est la loi suisse qui encadre le traitement des données personnelles par les entreprises privées et les organes fédéraux. La version révisée, entrée en vigueur en septembre 2023, renforce considérablement les droits des personnes et les obligations des responsables de traitement.

Elle est complétée par l'OPDo (Ordonnance sur la Protection des Données) qui précise les modalités d'application. Le tout est supervisé par le PFPDT (Préposé fédéral à la protection des données et à la transparence).

Pourquoi cette révision ?

L'ancienne LPD de 1992 était totalement dépassée face à l'ère du cloud, des réseaux sociaux et de l'IA. La révision poursuit trois objectifs :

  1. Moderniser le cadre légal pour intégrer les réalités numériques actuelles
  2. Renforcer les droits des personnes concernées (transparence, information, contrôle)
  3. Maintenir l'équivalence avec le RGPD européen pour préserver les flux de données avec l'UE

Qui est concerné par la LPD ?

La LPD s'applique à toute entité, publique ou privée, qui traite des données personnelles de personnes physiques se trouvant en Suisse. Contrairement au RGPD, elle ne protège plus les données des personnes morales (entreprises).

Champ d'application territorial

La LPD a un effet extraterritorial : elle s'applique aussi aux entreprises étrangères qui traitent des données de personnes en Suisse. Si tu vends en ligne à des clients suisses depuis la France ou l'Allemagne, tu dois respecter la LPD.

Qui est exempté ?

  • Les traitements à usage strictement personnel ou familial
  • Les procédures judiciaires en cours
  • Les délibérations du Conseil fédéral et du Parlement

Les principes fondamentaux de la nLPD

La LPD révisée repose sur sept principes clés que tout responsable de traitement doit maîtriser.

1. Licéité et bonne foi

Tout traitement doit avoir une base légale et être effectué de manière loyale. Tu ne peux pas collecter des données en catimini ni les utiliser à des fins non annoncées.

2. Proportionnalité

Ne collecte que les données strictement nécessaires à la finalité poursuivie. C'est le principe de minimisation des données.

3. Finalité

Les données doivent être traitées uniquement dans le but annoncé lors de la collecte. Vouloir les réutiliser pour du marketing alors qu'elles ont été collectées pour une facturation ? Non conforme.

4. Transparence

Les personnes concernées doivent être informées clairement de la collecte et du traitement. C'est l'obligation d'information renforcée par la révision.

5. Exactitude

Les données doivent être exactes et mises à jour. Toute personne peut demander la rectification de données inexactes.

6. Sécurité

Tu dois mettre en place des mesures techniques et organisationnelles adéquates (TOM) pour protéger les données contre l'accès non autorisé, la perte ou la destruction.

7. Privacy by Design et by Default

Nouveauté majeure : la protection des données doit être intégrée dès la conception des produits et services, avec des paramètres par défaut respectueux de la vie privée.

Les nouvelles obligations pour les entreprises

La révision impose plusieurs obligations concrètes qui remplacent les pratiques informelles d'avant 2023.

Le registre des activités de traitement

Toute entreprise doit tenir un registre des activités de traitement documentant :

  • L'identité du responsable de traitement
  • Les finalités du traitement
  • Les catégories de personnes concernées et de données
  • Les destinataires des données
  • Les transferts vers l'étranger
  • La durée de conservation
  • Les mesures de sécurité

Exception : les PME de moins de 250 employés dont les traitements présentent un risque limité en sont dispensées.

L'analyse d'impact (AIPD)

Pour les traitements présentant un risque élevé (profilage, données sensibles à grande échelle, surveillance systématique), une analyse d'impact relative à la protection des données devient obligatoire avant le démarrage.

L'obligation d'annonce des violations

En cas de violation de la sécurité des données (fuite, piratage, perte), tu dois notifier le PFPDT dans les meilleurs délais, dès qu'un risque élevé pour les personnes concernées est probable. Les personnes touchées doivent aussi être informées si nécessaire à leur protection.

Le conseiller à la protection des données

Contrairement au RGPD, la désignation d'un DPO reste facultative en Suisse. Mais elle offre des avantages : dispense de consultation préalable du PFPDT pour les AIPD à risque élevé.

LPD vs RGPD : les différences clés

Si tu opères en Suisse et dans l'UE, tu dois comprendre les différences pratiques entre les deux régimes.

CritèreLPD (Suisse)RGPD (UE)
Personnes protégéesPersonnes physiques uniquementPersonnes physiques uniquement
ConsentementPas toujours requis (base légale d'intérêt légitime possible)Souvent requis, avec critères stricts
DPO obligatoireNon (recommandé)Oui dans certains cas
SanctionsAmendes jusqu'à 250 000 CHF (personnes physiques responsables)Jusqu'à 20 M€ ou 4% du CA mondial (entreprise)
Notification de fuite« Meilleurs délais »72 heures
AutoritéPFPDTCNIL, autorités nationales
Données génétiques/biométriquesConsidérées comme sensiblesConsidérées comme sensibles

La grande particularité suisse : ce sont les personnes physiques responsables (dirigeants, DPO) qui risquent les amendes pénales, pas directement l'entreprise. Cela responsabilise davantage les décideurs.

Les droits des personnes concernées

La LPD révisée renforce considérablement les droits des citoyens sur leurs données.

Droit d'accès

Toute personne peut demander gratuitement quelles données la concernant sont traitées, dans quel but, par qui et pendant combien de temps. La réponse doit être fournie dans les 30 jours.

Droit de rectification

Si tes données sont inexactes, tu peux exiger leur correction.

Droit à l'effacement

Tu peux demander la suppression de tes données lorsqu'elles ne sont plus nécessaires ou que tu retires ton consentement.

Droit à la portabilité

Nouveauté : tu peux récupérer tes données dans un format structuré et couramment utilisé, pour les transmettre à un autre prestataire.

Droit d'opposition au profilage

Tu peux t'opposer à un profilage à risque élevé, notamment lorsqu'il conduit à une décision individuelle automatisée.

Les sanctions prévues par la LPD

Les sanctions de la LPD sont moins massives que celles du RGPD, mais elles ciblent directement les personnes physiques responsables, ce qui change la donne.

Amendes jusqu'à 250 000 CHF

Les infractions les plus graves peuvent conduire à des amendes pénales atteignant 250 000 francs suisses. Ces amendes visent notamment :

  • La violation des obligations d'information
  • Le non-respect du droit d'accès
  • Les transferts illicites de données à l'étranger
  • Le manquement aux mesures de sécurité minimales

Sanctions administratives et civiles

Le PFPDT peut ordonner des mesures correctives : suspension de traitement, destruction de données, obligation de modification. Les personnes lésées peuvent aussi engager la responsabilité civile de l'entreprise pour obtenir réparation.

Comment se mettre en conformité : plan d'action en 8 étapes

Voici une feuille de route concrète pour aligner ton entreprise sur la nLPD.

  1. Cartographier tes traitements : liste tous les flux de données personnelles (RH, clients, prospects, fournisseurs, sous-traitants).
  2. Créer ton registre : documente chaque traitement avec les informations requises.
  3. Rédiger une politique de confidentialité claire : accessible, en français, expliquant qui, quoi, pourquoi, combien de temps.
  4. Réviser tes contrats de sous-traitance : tes prestataires (cloud, emailing, analytics) doivent contractuellement respecter la LPD.
  5. Mettre en place les mesures techniques : chiffrement, contrôle d'accès, sauvegardes, journalisation.
  6. Organiser la gestion des demandes : procédure interne pour répondre aux droits d'accès, rectification, effacement.
  7. Prévoir un plan de gestion des incidents : qui fait quoi en cas de fuite ? Comment notifier le PFPDT rapidement ?
  8. Former tes équipes : la conformité passe par une culture partagée, pas seulement des documents.

Si tu diriges une PME et que tu as aussi des activités en Belgique ou en France, notre guide sur la protection des données pour les PME belges te donnera des points de comparaison utiles avec le RGPD.

Cas particuliers à surveiller

Transferts de données à l'étranger

Tu ne peux transférer des données vers un pays étranger que si celui-ci offre un niveau de protection adéquat. Le Conseil fédéral publie une liste. Vers les USA, tu dois utiliser des clauses contractuelles types ou le nouveau cadre Swiss-U.S. Data Privacy Framework.

Cookies et marketing digital

Contrairement au RGPD, la LPD n'impose pas systématiquement le consentement pour les cookies non essentiels. Toutefois, l'information reste obligatoire, et si tu vises aussi des utilisateurs de l'UE, tu dois respecter la directive ePrivacy.

Outils de suivi et raccourcisseurs de liens

Les outils que tu utilises pour tes campagnes marketing (analytics, raccourcisseurs, QR codes) traitent des données comportementales. Choisir des solutions respectueuses de la vie privée est stratégique. Par exemple, Lunyb propose un raccourcisseur de liens et un générateur de QR codes avec une approche transparente sur les données collectées, ce qui simplifie ta documentation LPD. Si tu hésites sur le type de QR code, notre article QR code dynamique vs statique t'aidera à choisir.

Données des employés

Les données RH sont soumises à la LPD mais aussi au Code des obligations. Attention à la surveillance des employés : géolocalisation, keylogging, vidéosurveillance sont très encadrés. À ce sujet, notre article sur comment bloquer les traceurs sur ton téléphone peut être utile pour sensibiliser tes équipes à la protection de leur vie privée numérique.

Erreurs fréquentes à éviter

  • Copier-coller une politique RGPD : les nuances suisses (bases légales, terminologie) doivent être respectées.
  • Ignorer les sous-traitants : ta responsabilité s'étend à tes prestataires. Un audit s'impose.
  • Négliger la sécurité de base : mots de passe faibles, absence de chiffrement, sauvegardes non testées.
  • Confondre données anonymes et pseudonymisées : seules les données véritablement anonymes échappent à la LPD.
  • Sous-estimer le risque humain : phishing, arnaques par téléphone, fraudes internes. Sensibilise-toi et forme ton équipe, notamment sur comment vérifier si un numéro est une arnaque.

Ressources officielles utiles

  • PFPDT : préposé fédéral, publie guides pratiques et modèles
  • admin.ch : texte officiel de la LPD et de l'OPDo
  • PrivaSuisse, asut, economiesuisse : associations qui publient des guides sectoriels

FAQ - Questions fréquentes sur la LPD

La LPD suisse est-elle équivalente au RGPD ?

Non, elle en est proche mais pas identique. La Commission européenne reconnaît toutefois la Suisse comme offrant un niveau de protection adéquat, ce qui permet les flux de données depuis l'UE sans formalités supplémentaires. Les principales différences concernent le consentement, les sanctions et la désignation obligatoire d'un DPO.

Ma PME de 10 employés doit-elle nommer un conseiller à la protection des données ?

Non, ce n'est pas obligatoire. Toutefois, désigner un référent interne (même sans titre officiel) est une bonne pratique pour centraliser les questions de conformité et répondre aux demandes des personnes concernées.

Combien de temps ai-je pour répondre à une demande d'accès ?

La LPD prévoit un délai de 30 jours à compter de la réception de la demande. Ce délai peut exceptionnellement être prolongé si la demande est complexe, à condition d'en informer la personne concernée.

Que risque concrètement mon entreprise en cas de non-conformité ?

Les amendes pénales jusqu'à 250 000 CHF visent les personnes physiques responsables (dirigeants, DPO). L'entreprise peut aussi subir des mesures administratives du PFPDT, des actions civiles des personnes lésées et surtout un impact réputationnel important en cas de scandale médiatique.

Dois-je notifier chaque fuite de données au PFPDT ?

Non, uniquement celles qui présentent un risque élevé pour les personnes concernées. Un email envoyé au mauvais destinataire avec une information anodine ne nécessite pas de notification, mais une base clients piratée oui. Tenir un registre interne de tous les incidents (même mineurs) reste recommandé.

Conclusion

La nLPD n'est pas un simple copier-coller du RGPD, mais elle impose une véritable culture de la protection des données en Suisse. Bien pensée et progressivement mise en œuvre, la conformité devient un avantage concurrentiel : elle rassure tes clients, sécurise ton entreprise face aux cybermenaces et te positionne comme un acteur responsable.

Commence par cartographier tes traitements, rédige une politique de confidentialité claire, et forme tes équipes. La conformité est un voyage, pas une destination : ajuste-la régulièrement au fil de l'évolution de ton activité et des nouvelles pratiques technologiques.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles