facebook-pixel

LPD : La Loi Suisse sur la Protection des Données Expliquée

E
Equipe Securite Lunyb
··10 min read

Depuis le 1er septembre 2023, la Suisse dispose d'une loi sur la protection des données entièrement révisée : la nouvelle LPD (nLPD). Cette réforme majeure aligne partiellement la législation suisse sur le RGPD européen, tout en conservant ses particularités helvétiques. Que tu sois citoyen suisse, entrepreneur, ou entreprise étrangère traitant des données de résidents suisses, ce guide t'explique tout ce qu'il faut savoir sur la LPD en 2026.

Qu'est-ce que la LPD suisse ?

La Loi fédérale sur la protection des données (LPD) est le texte de référence qui encadre le traitement des données personnelles en Suisse. Adoptée initialement en 1992, elle a fait l'objet d'une révision complète entrée en vigueur le 1er septembre 2023, communément appelée nLPD (nouvelle LPD).

Cette révision poursuit trois objectifs principaux : moderniser la protection de la vie privée à l'ère numérique, renforcer les droits des personnes concernées, et garantir la reconnaissance d'adéquation par l'Union européenne pour permettre les flux de données transfrontaliers.

Qui est concerné par la LPD ?

La LPD s'applique à toute personne physique ou morale, publique ou privée, qui traite des données personnelles en Suisse. Elle concerne également les entreprises étrangères dont les activités de traitement produisent des effets en Suisse, selon un principe d'extraterritorialité similaire à celui du RGPD.

Sont donc concernés :

  • Toutes les entreprises suisses, quelle que soit leur taille
  • Les administrations et organismes publics fédéraux
  • Les entreprises étrangères ciblant le marché suisse
  • Les associations, fondations et organisations à but non lucratif
  • Les indépendants traitant des données clients

Les principes fondamentaux de la LPD

La nLPD repose sur plusieurs principes clés qui doivent guider tout traitement de données personnelles. Les comprendre est essentiel pour être en conformité.

1. Licéité et bonne foi

Le traitement des données doit reposer sur une base légale claire (consentement, contrat, obligation légale, intérêt prépondérant) et être effectué de manière loyale, sans tromper la personne concernée.

2. Proportionnalité

Seules les données strictement nécessaires à la finalité poursuivie peuvent être collectées. Ce principe de minimisation impose de ne pas accumuler des informations "au cas où".

3. Finalité déterminée

Les données doivent être collectées pour un but précis, explicite et légitime, communiqué à la personne concernée. Toute réutilisation à d'autres fins nécessite une nouvelle justification.

4. Transparence

La personne concernée doit être informée de manière claire et compréhensible sur qui collecte ses données, pourquoi, comment elles seront utilisées et à qui elles pourraient être transmises.

5. Exactitude

Les données traitées doivent être exactes et à jour. Le responsable du traitement doit prendre les mesures nécessaires pour rectifier ou effacer les données inexactes.

6. Sécurité

Des mesures techniques et organisationnelles appropriées doivent être mises en place pour protéger les données contre les accès non autorisés, les pertes ou les destructions.

Les nouveaux droits des citoyens sous la nLPD

La révision de 2023 a considérablement renforcé les droits des personnes dont les données sont traitées. Voici les principaux droits que tu peux exercer.

Droit d'accès

Tu peux demander à toute organisation quelles données personnelles elle détient sur toi, à quelles fins, depuis quand, et à qui elles ont été communiquées. La réponse doit être fournie dans un délai de 30 jours, gratuitement dans la plupart des cas.

Droit à la rectification

Si des données te concernant sont inexactes, incomplètes ou obsolètes, tu peux exiger leur correction immédiate.

Droit à l'effacement

Tu peux demander la suppression de tes données personnelles lorsqu'elles ne sont plus nécessaires, que le consentement est retiré, ou que le traitement est illicite.

Droit à la portabilité

Nouveauté majeure de la nLPD, ce droit te permet de récupérer tes données dans un format structuré, couramment utilisé et lisible par machine, pour les transférer à un autre prestataire.

Droit d'opposition aux décisions automatisées

Tu as le droit de contester une décision prise uniquement de manière automatisée (scoring de crédit, tri de candidature par algorithme) qui produirait des effets juridiques ou t'affecterait significativement.

Obligations des entreprises sous la LPD

La nLPD impose de nombreuses obligations aux organisations qui traitent des données personnelles. Voici les principales.

Tenue d'un registre des activités de traitement

Les entreprises doivent documenter leurs activités de traitement (finalités, catégories de données, destinataires, durées de conservation). Les PME de moins de 250 employés en sont exemptées si leurs traitements présentent un risque limité.

Analyse d'impact relative à la protection des données (AIPD)

Lorsqu'un traitement présente un risque élevé pour les droits fondamentaux des personnes concernées, l'entreprise doit réaliser une analyse d'impact préalable.

Notification des violations de données

En cas de fuite de données susceptible d'entraîner un risque élevé pour les personnes concernées, l'entreprise doit notifier le Préposé fédéral à la protection des données et à la transparence (PFPDT) dans les meilleurs délais.

Privacy by Design et by Default

La protection des données doit être intégrée dès la conception des produits et services (privacy by design) et les paramètres par défaut doivent être les plus protecteurs (privacy by default).

Désignation d'un conseiller à la protection des données

Contrairement au RGPD, la nomination d'un DPO n'est pas obligatoire en Suisse, mais fortement recommandée. Elle offre des avantages notamment en cas d'analyse d'impact.

LPD vs RGPD : les principales différences

Bien que la nLPD s'inspire largement du RGPD, plusieurs différences importantes subsistent. Voici un tableau comparatif pour y voir clair.

Critère nLPD (Suisse) RGPD (UE)
Champ d'application Personnes physiques uniquement Personnes physiques uniquement
Base légale Consentement non systématiquement requis Base légale obligatoire pour tout traitement
DPO obligatoire Non (recommandé) Oui, dans certains cas
Sanctions maximales 250 000 CHF (personnes physiques) 20 M€ ou 4% CA mondial
Cible des sanctions Personnes physiques responsables Entreprise
Notification de violation "Dans les meilleurs délais" 72 heures
Autorité de contrôle PFPDT Autorités nationales (CNIL, etc.)
Registre des traitements Exemption pour PME <250 employés Exemption pour PME <250 employés (avec conditions)

Les sanctions prévues par la LPD

L'une des particularités notables de la nLPD est que les sanctions pénales visent les personnes physiques responsables, et non les entreprises. Cela change complètement la donne par rapport au RGPD.

Amendes personnelles jusqu'à 250 000 CHF

Les responsables (dirigeants, employés, prestataires) peuvent être condamnés à des amendes pouvant atteindre 250 000 francs suisses en cas de violation intentionnelle de certaines obligations, notamment :

  • Le non-respect des obligations d'information
  • Le refus injustifié du droit d'accès
  • Le manquement aux devoirs de diligence en cas de communication à l'étranger
  • La violation du secret professionnel

Sanctions civiles et réputationnelles

Au-delà des sanctions pénales, les victimes peuvent réclamer des dommages-intérêts, et l'atteinte à la réputation d'une entreprise épinglée publiquement par le PFPDT peut être considérable.

Bonnes pratiques pour se conformer à la LPD

Se mettre en conformité avec la nLPD demande une démarche structurée. Voici les étapes essentielles à suivre.

1. Cartographier les traitements

Identifie tous les traitements de données personnelles effectués dans ton organisation : quelles données, pour quelles finalités, sur quels supports, avec quels prestataires ?

2. Réviser les documents contractuels

Mets à jour tes politiques de confidentialité, mentions légales, contrats avec sous-traitants et clauses avec les employés pour refléter les exigences de la nLPD.

3. Renforcer la sécurité

Mets en œuvre des mesures techniques robustes : chiffrement, contrôle d'accès, sauvegardes, authentification forte. La sécurité des mots de passe est un pilier fondamental à ne pas négliger.

4. Former les collaborateurs

Sensibilise régulièrement tes équipes aux enjeux de la protection des données. La plupart des fuites proviennent d'erreurs humaines qui peuvent être évitées par la formation.

5. Préparer les procédures de réponse

Établis des procédures claires pour répondre aux demandes d'exercice de droits et aux violations de données. La rapidité de réaction est essentielle.

6. Utiliser des outils respectueux de la vie privée

Choisis des prestataires qui respectent les principes de protection des données. Par exemple, pour raccourcir tes liens de manière sécurisée sans tracking excessif, des solutions comme Lunyb offrent une alternative respectueuse de la vie privée tout en te permettant de mesurer l'efficacité de tes communications.

Transferts internationaux de données

La nLPD encadre strictement les transferts de données vers l'étranger. Les données ne peuvent être communiquées à l'étranger que si le pays destinataire garantit un niveau de protection adéquat.

Liste des pays adéquats

Le Conseil fédéral publie une liste des pays offrant une protection adéquate. Les pays de l'UE et de l'EEE y figurent naturellement. Pour les transferts vers d'autres pays (États-Unis, Chine, etc.), des garanties supplémentaires sont nécessaires.

Clauses contractuelles types

En l'absence de décision d'adéquation, des clauses contractuelles types approuvées par le PFPDT peuvent être utilisées pour encadrer les transferts.

Le rôle du PFPDT

Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est l'autorité de surveillance suisse. Ses missions ont été considérablement renforcées avec la nLPD.

Ses principales attributions incluent :

  • Ouvrir des enquêtes d'office ou sur plainte
  • Ordonner des mesures contraignantes contre les responsables du traitement
  • Interdire ou suspendre un traitement illicite
  • Conseiller les autorités et les particuliers
  • Coopérer avec les autorités étrangères

Si tu estimes que tes droits ne sont pas respectés, tu peux déposer une dénonciation auprès du PFPDT, qui pourra intervenir.

LPD et vie quotidienne : ce qui change pour toi

Concrètement, la nLPD renforce ta maîtrise sur tes données personnelles au quotidien. Tu bénéficies désormais d'une meilleure information sur les traitements, de droits élargis, et de recours plus efficaces.

Pour aller plus loin dans la protection de ta vie privée numérique, quelques réflexes complémentaires sont utiles :

  • Vérifier régulièrement les paramètres de confidentialité de tes comptes en ligne
  • Utiliser des messageries chiffrées de bout en bout
  • Être vigilant avant de partager ta position en ligne
  • Consulter les politiques de confidentialité avant d'utiliser un nouveau service
  • Exercer régulièrement ton droit d'accès pour savoir qui détient tes données

Pour comparer les cadres réglementaires, tu peux aussi consulter notre guide sur les droits RGPD expliqués simplement ou le guide de la protection des données en France.

FAQ : Questions fréquentes sur la LPD

La LPD s'applique-t-elle aux entreprises étrangères ?

Oui, la nLPD s'applique aux entreprises étrangères dont les activités de traitement de données produisent des effets en Suisse. Une entreprise française ou américaine qui cible des consommateurs suisses doit donc s'y conformer, même sans établissement physique en Suisse.

Quelle est la différence entre l'ancienne et la nouvelle LPD ?

La nLPD, entrée en vigueur le 1er septembre 2023, renforce considérablement les droits des personnes (portabilité, opposition aux décisions automatisées), introduit de nouvelles obligations (registre des traitements, analyse d'impact, notification des violations), et alourdit les sanctions. Elle rapproche la Suisse des standards du RGPD tout en conservant ses spécificités.

Ai-je besoin d'un DPO si je suis une PME suisse ?

La nomination d'un conseiller à la protection des données n'est pas obligatoire en Suisse, contrairement au RGPD. Toutefois, elle est fortement recommandée pour les entreprises traitant des volumes importants de données ou des données sensibles. Le conseiller offre notamment l'avantage de dispenser du besoin de consulter le PFPDT lors d'une analyse d'impact.

Comment exercer mon droit d'accès auprès d'une entreprise ?

Il suffit d'envoyer une demande écrite (email ou courrier) à l'entreprise concernée, en justifiant ton identité. L'entreprise dispose de 30 jours pour répondre gratuitement en te communiquant toutes les données te concernant, leurs finalités, leur origine et leurs destinataires. En cas de refus ou de silence, tu peux saisir le PFPDT.

Quelles sont les sanctions en cas de non-respect de la LPD ?

Contrairement au RGPD qui sanctionne les entreprises, la nLPD prévoit des amendes pénales jusqu'à 250 000 CHF visant les personnes physiques responsables (dirigeants, employés). S'y ajoutent des sanctions civiles (dommages-intérêts), des mesures administratives du PFPDT et l'atteinte à la réputation de l'organisation.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles