facebook-pixel

LPD vs RGPD : Différences pour les Entreprises Suisses en 2026

E
Equipe Securite Lunyb
··9 min read

Si tu diriges une entreprise en Suisse, tu es probablement soumis à deux réglementations sur la protection des données : la nouvelle Loi fédérale sur la Protection des Données (nLPD), entrée en vigueur le 1er septembre 2023, et le Règlement Général sur la Protection des Données (RGPD) européen dès que tu traites des données de résidents de l'UE. Bien que ces deux textes partagent une philosophie commune, ils divergent sur de nombreux points pratiques qui peuvent impacter directement ta conformité.

Dans ce guide, on va décortiquer les différences essentielles entre la LPD et le RGPD, ce que ça change concrètement pour ton entreprise suisse, et comment naviguer entre les deux sans te perdre.

Qu'est-ce que la LPD et le RGPD ?

La LPD (Loi fédérale sur la Protection des Données) est la législation suisse qui encadre le traitement des données personnelles sur le territoire helvétique. Sa version révisée (nLPD) est entrée en vigueur le 1er septembre 2023, alignant partiellement la Suisse sur les standards européens tout en conservant ses spécificités.

Le RGPD (Règlement Général sur la Protection des Données), applicable depuis le 25 mai 2018, est la réglementation européenne qui régit la protection des données personnelles dans l'ensemble de l'Union européenne. Il s'applique aussi aux entreprises non-européennes qui traitent des données de résidents de l'UE.

Pourquoi les entreprises suisses sont-elles concernées par les deux ?

Une entreprise suisse doit respecter la LPD dès qu'elle traite des données personnelles en Suisse. Mais elle tombe aussi sous le RGPD si :

  • Elle propose des biens ou services à des résidents de l'UE (même gratuitement)
  • Elle observe le comportement de résidents de l'UE (cookies, analytics, tracking)
  • Elle a une filiale ou un établissement dans l'UE

Autrement dit, une PME genevoise qui vend en ligne à des clients français ou allemands doit se conformer aux deux textes simultanément.

Comparatif complet : LPD vs RGPD

Voici un tableau récapitulatif des principales différences entre les deux régimes :

Critère LPD (Suisse) RGPD (UE)
Entrée en vigueur 1er septembre 2023 (révisée) 25 mai 2018
Autorité de contrôle PFPDT (Préposé fédéral) CNIL (France) et autres autorités nationales
Portée des données Personnes physiques uniquement Personnes physiques uniquement
Sanctions maximales 250 000 CHF (contre personnes physiques) 20 M€ ou 4% du CA mondial
Responsabilité Sanction pénale personnelle Sanction administrative sur l'entreprise
DPO obligatoire Non obligatoire (recommandé) Obligatoire dans certains cas
Consentement Pas toujours requis Souvent requis, explicite
Notification de violation « Dans les meilleurs délais » 72 heures
Analyse d'impact (AIPD) Obligatoire si risque élevé Obligatoire si risque élevé
Registre des traitements Obligatoire (sauf PME < 250 employés à faible risque) Obligatoire (sauf exceptions similaires)

Les différences clés à connaître

1. Le champ d'application matériel

Contrairement à l'ancienne LPD, la nouvelle version ne protège plus que les personnes physiques, comme le RGPD. Les données des personnes morales (entreprises) ne sont plus couvertes par la LPD révisée. C'est un rapprochement majeur avec le droit européen.

2. Les sanctions : personnelles vs corporatives

C'est probablement la différence la plus surprenante. Sous le RGPD, c'est l'entreprise qui est sanctionnée avec des amendes pouvant atteindre 4% du chiffre d'affaires mondial. Sous la LPD, ce sont les personnes physiques responsables (dirigeants, employés) qui risquent des amendes jusqu'à 250 000 CHF.

Cette approche pénale suisse pousse les entreprises à identifier clairement les responsables internes et à documenter les processus décisionnels en matière de protection des données.

3. Le consentement

Le RGPD exige souvent un consentement explicite, libre, éclairé et spécifique. La LPD suisse est plus souple : le consentement n'est requis que dans certains cas spécifiques (données sensibles, profilage à risque élevé, communication à des tiers). Pour la majorité des traitements, l'information suffit.

4. Les délais de notification

En cas de violation de données, le RGPD impose un délai strict de 72 heures pour notifier l'autorité compétente. La LPD parle de « meilleurs délais », ce qui laisse une marge d'interprétation mais ne dispense pas d'agir vite. En pratique, vise le même délai de 72 heures pour être aligné sur les deux régimes.

5. Le représentant en Suisse ou dans l'UE

Si tu es basé hors UE et que tu traites des données de résidents européens, tu dois désigner un représentant dans l'UE (RGPD art. 27). Réciproquement, une entreprise hors Suisse traitant régulièrement des données de résidents suisses doit désigner un représentant en Suisse.

Obligations pratiques pour les entreprises suisses

Registre des activités de traitement

Les deux textes imposent la tenue d'un registre. Les PME suisses de moins de 250 employés avec traitement à faible risque en sont dispensées par la LPD, mais si tu es aussi soumis au RGPD, cette exemption ne s'applique pas forcément.

Politique de confidentialité claire

Ton site web doit disposer d'une politique de confidentialité conforme aux deux réglementations. Elle doit mentionner :

  1. L'identité et les coordonnées du responsable de traitement
  2. Les finalités du traitement
  3. Les catégories de données collectées
  4. Les destinataires (y compris hors UE/Suisse)
  5. La durée de conservation
  6. Les droits des personnes concernées
  7. Les coordonnées du PFPDT et/ou de l'autorité de contrôle

Transferts internationaux de données

La Suisse a adopté sa propre liste de pays offrant un niveau de protection adéquat. Elle est proche mais pas identique à celle de la Commission européenne. Si tu utilises des services cloud américains, tu dois t'appuyer sur le Swiss-US Data Privacy Framework pour la LPD et le EU-US Data Privacy Framework pour le RGPD.

Gestion des liens et du tracking

Les URL raccourcies et outils de tracking sont soumis aux deux réglementations dès qu'ils collectent des données comportementales. Choisir un raccourcisseur respectueux de la vie privée comme Lunyb, qui limite la collecte de données et offre des options anonymes, est une bonne pratique de conformité. Pour approfondir, consulte notre guide complet du raccourcissement de liens en 2026.

Avantages et inconvénients de chaque régime

LPD : les points forts

  • Plus flexible sur le consentement
  • Exemptions plus larges pour les PME
  • Sanctions financières globalement plus faibles
  • Approche pragmatique du PFPDT

LPD : les points faibles

  • Responsabilité pénale personnelle (dirigeants exposés)
  • Moins de jurisprudence et de guidelines détaillées
  • Interprétation parfois floue (« meilleurs délais »)

RGPD : les points forts

  • Cadre extrêmement documenté (CNIL, EDPB)
  • Droits des personnes clairement définis
  • Harmonisation à l'échelle de 27 pays

RGPD : les points faibles

  • Sanctions financières très élevées
  • Complexité administrative
  • Consentement souvent lourd à gérer (cookies banners, etc.)

Comment se mettre en conformité avec les deux ?

La bonne nouvelle : appliquer le RGPD te met généralement en conformité avec la LPD (mais pas toujours l'inverse). Voici une feuille de route pragmatique :

  1. Cartographie tes traitements de données : quelles données, pour quelles finalités, où sont-elles stockées ?
  2. Identifie les régimes applicables : LPD seule, RGPD seul, ou les deux ?
  3. Rédige un registre unifié couvrant les deux réglementations
  4. Mets à jour ta politique de confidentialité avec les mentions des deux textes
  5. Sécurise les transferts internationaux (clauses contractuelles types, DPF)
  6. Forme tes équipes sur les procédures de notification et de gestion des droits
  7. Nomme un référent (DPO ou responsable protection des données)
  8. Audite tes sous-traitants et met en place des contrats DPA

Que faire en cas de violation ?

Si une fuite de données survient, agis vite :

  1. Contenir l'incident techniquement
  2. Évaluer les risques pour les personnes concernées
  3. Notifier le PFPDT et/ou l'autorité RGPD compétente dans les 72h
  4. Informer les personnes concernées si le risque est élevé
  5. Documenter l'incident et les mesures prises

Si tu es victime d'un traitement illicite de tes données personnelles, tu peux consulter notre article sur comment déposer une plainte auprès du PFPDT.

Cas pratique : une PME lausannoise e-commerce

Prenons l'exemple d'une boutique en ligne basée à Lausanne qui vend des accessoires de mode :

  • Clients suisses : LPD applicable
  • Clients français, allemands, italiens : RGPD applicable
  • Google Analytics utilisé : transfert de données vers les USA → nécessité du DPF
  • Newsletter : consentement explicite requis (les deux régimes)
  • Chatbot avec IA : traitement à risque → AIPD probablement nécessaire

Cette entreprise doit donc adopter le standard le plus élevé (RGPD) pour éviter toute non-conformité, tout en tenant compte des spécificités suisses (représentant PFPDT, responsabilité pénale des dirigeants).

Tendances 2026 : vers une convergence ?

La Suisse a obtenu de la Commission européenne le maintien de sa décision d'adéquation, confirmant que la LPD offre un niveau de protection équivalent au RGPD. Cette reconnaissance facilite les échanges de données entre la Suisse et l'UE, mais les nuances entre les deux textes demeurent.

Pour les prochaines années, on peut anticiper :

  • Un renforcement des contrôles du PFPDT
  • Une jurisprudence LPD plus fournie
  • Des règles spécifiques pour l'IA (AI Act européen, débats en cours en Suisse)
  • Une pression accrue sur les transferts de données vers les USA

FAQ

La LPD s'applique-t-elle aux entreprises basées hors de Suisse ?

Oui, la nLPD s'applique de manière extraterritoriale dès qu'un traitement de données produit des effets en Suisse, même si l'entreprise est basée à l'étranger. Ces entreprises peuvent devoir désigner un représentant en Suisse.

Faut-il un DPO obligatoire en Suisse ?

Non, la LPD ne rend pas la nomination d'un conseiller à la protection des données (équivalent DPO) obligatoire. Elle est toutefois fortement recommandée, notamment pour les entreprises soumises également au RGPD, qui impose un DPO dans certains cas.

Quelles sont les sanctions concrètes en cas de non-respect de la LPD ?

Les amendes peuvent atteindre 250 000 CHF et sont infligées à des personnes physiques (dirigeants, responsables). C'est une particularité suisse : contrairement au RGPD, ce n'est pas l'entreprise qui paie mais l'individu responsable.

Un site web suisse doit-il afficher une bannière cookies ?

Si le site cible ou est accessible aux résidents de l'UE, oui, conformément à la directive ePrivacy et au RGPD. Pour les visiteurs uniquement suisses, la LPD n'impose pas de bannière cookies formelle, mais exige une information transparente sur le traitement des données.

Comment le RGPD s'applique-t-il à une entreprise suisse sans clients européens ?

Si tu ne cibles pas activement le marché européen et n'observes pas le comportement des résidents de l'UE, le RGPD ne s'applique pas. Toutefois, un simple site web multilingue ou l'usage d'analytics collectant des IP européennes peut suffire à te faire entrer dans le champ du RGPD. Analyse ton audience avec attention.

Conclusion

Naviguer entre la LPD et le RGPD n'a rien d'insurmontable pour une entreprise suisse, à condition d'adopter une approche méthodique. La stratégie gagnante consiste à appliquer le standard le plus exigeant (souvent le RGPD) tout en respectant les spécificités locales suisses. Documente tes traitements, forme tes équipes, sécurise tes outils tech et n'oublie pas que la protection des données est aujourd'hui un véritable avantage concurrentiel, pas juste une contrainte réglementaire.

Pour aller plus loin, découvre aussi ce que Google sait vraiment sur toi et comment bloquer les traceurs sur ton téléphone pour une vision complète de la protection des données en 2026.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles