LPD vs RGPD : Différences Clés pour les Entreprises Suisses (2026)
Depuis le 1er septembre 2023, la nouvelle Loi fédérale sur la protection des données (nLPD) est en vigueur en Suisse. Mais si tu diriges une entreprise helvétique, tu te poses probablement la question : dois-tu appliquer la LPD, le RGPD européen, ou les deux ? La réponse est rarement simple, et les conséquences d'une mauvaise interprétation peuvent coûter cher.
Dans ce guide, on décortique les différences concrètes entre la LPD suisse et le RGPD européen, pour que tu saches exactement quelles obligations s'appliquent à ton activité et comment te mettre en conformité sans surinvestir.
LPD vs RGPD : les définitions essentielles
La nLPD (nouvelle Loi fédérale sur la protection des données) est la législation suisse qui encadre le traitement des données personnelles depuis le 1er septembre 2023. Elle remplace l'ancienne LPD de 1992 et modernise le cadre suisse pour l'aligner partiellement sur les standards européens.
Le RGPD (Règlement général sur la protection des données) est le règlement européen entré en vigueur le 25 mai 2018, applicable à toute entreprise traitant des données de résidents de l'UE, quel que soit le lieu d'établissement.
Bien que la nLPD s'inspire fortement du RGPD pour préserver le statut d'« adéquation » de la Suisse auprès de l'UE, les deux textes présentent des différences notables en matière de sanctions, de portée et d'obligations pratiques.
Quelle loi s'applique à mon entreprise suisse ?
C'est la question centrale. Voici comment déterminer ton cadre juridique :
La LPD s'applique si :
- Ton entreprise est établie en Suisse et traite des données de personnes en Suisse.
- Tu traites des données ayant un effet en Suisse, même depuis l'étranger.
Le RGPD s'applique en plus si :
- Tu proposes des biens ou services à des résidents de l'UE (site e-commerce livrant en France, Allemagne, etc.).
- Tu surveilles le comportement de résidents de l'UE (analytics, cookies de tracking, remarketing).
- Tu as une filiale, un bureau ou un établissement dans l'UE.
Cas concret : une PME genevoise qui vend des montres en ligne à des clients français est soumise aux deux réglementations simultanément. Elle doit respecter la LPD pour ses clients suisses et le RGPD pour ses clients européens.
Tableau comparatif : LPD vs RGPD
| Critère | LPD (Suisse) | RGPD (UE) |
|---|---|---|
| Entrée en vigueur | 1er septembre 2023 | 25 mai 2018 |
| Autorité de contrôle | PFPDT (Préposé fédéral) | Autorités nationales (CNIL, etc.) |
| Sanctions maximales | 250 000 CHF (personnes physiques) | 20 M€ ou 4 % du CA mondial |
| Responsabilité | Pénale (personnes physiques) | Administrative (entreprise) |
| DPO obligatoire | Non (recommandé) | Oui dans certains cas |
| Registre des traitements | Oui (>250 employés ou risque élevé) | Oui (avec exceptions PME) |
| Notification de violation | Dès que possible | 72 heures |
| Analyse d'impact (AIPD) | Oui, si risque élevé | Oui, si risque élevé |
| Consentement mineurs | Pas d'âge fixé | 16 ans (variable selon pays) |
| Droit à la portabilité | Oui (nouveauté nLPD) | Oui |
Les 7 différences clés à connaître
1. Les sanctions : personnes physiques vs entreprises
C'est LA différence la plus surprenante. Sous la LPD, les amendes (jusqu'à 250 000 CHF) visent les personnes physiques responsables, typiquement le dirigeant ou le responsable de traitement. Sous le RGPD, c'est l'entreprise qui est sanctionnée, avec des amendes pouvant atteindre 4 % du chiffre d'affaires mondial.
Concrètement : en Suisse, si ton entreprise viole la LPD, c'est toi personnellement qui risques l'amende, pas ta SA.
2. Le champ d'application territorial
Le RGPD a une portée extraterritoriale très large. La LPD, elle, s'applique aux traitements ayant un effet en Suisse, mais reste moins agressive sur les acteurs étrangers.
3. Le délai de notification des violations
Le RGPD impose une notification sous 72 heures. La LPD parle de « dès que possible », sans délai chiffré, mais le PFPDT recommande également d'agir rapidement.
4. Le Délégué à la protection des données (DPO)
Sous RGPD, un DPO est obligatoire si tu fais du suivi systématique à grande échelle ou traites des données sensibles. Sous LPD, la nomination d'un conseiller à la protection des données est facultative mais fortement recommandée.
5. Le registre des activités de traitement
La LPD exempte les entreprises de moins de 250 employés dont les traitements présentent un risque limité. Le RGPD prévoit des exceptions similaires mais plus strictes.
6. Les données sensibles
La LPD ajoute aux catégories du RGPD certaines données spécifiques comme les mesures d'aide sociale et les poursuites administratives/pénales. Attention si tu opères dans le secteur social ou juridique.
7. Le profilage à haut risque
La LPD introduit la notion spécifique de « profilage à risque élevé » qui nécessite un consentement explicite. C'est une particularité helvétique à surveiller notamment pour les activités marketing avancées.
Checklist de conformité pour les entreprises suisses
Voici les étapes concrètes à suivre pour te mettre en conformité avec la nLPD (et le RGPD si applicable) :
- Cartographier tes traitements de données : liste tous les endroits où tu collectes, stockes ou traites des données personnelles (CRM, newsletter, formulaires, analytics, RH).
- Rédiger ou mettre à jour ta politique de confidentialité : elle doit indiquer l'identité du responsable, la finalité, les destinataires (y compris à l'étranger) et les droits des personnes.
- Vérifier tes sous-traitants : signe des contrats de sous-traitance (CST) avec tous tes prestataires traitant des données (hébergeur, emailing, comptable externe).
- Mettre en place un registre des activités de traitement si tu dépasses 250 employés ou traites des données à risque élevé.
- Préparer une procédure de gestion des violations : qui alerter, comment documenter, comment notifier le PFPDT.
- Former tes équipes : la sensibilisation reste la meilleure protection contre les fuites internes.
- Réaliser une AIPD si tu prévois un traitement à risque élevé (biométrie, profilage massif, données de santé).
- Documenter le consentement pour tes campagnes marketing et cookies analytiques.
Pour aller plus loin sur la protection concrète de ton activité, notre guide pour PME belges propose une approche pratique largement transposable au contexte suisse.
Les erreurs fréquentes des entreprises suisses
Croire que la nLPD est "soft" comparée au RGPD
Beaucoup de dirigeants pensent que la LPD est plus souple. C'est vrai pour les montants d'amende, mais faux sur la responsabilité personnelle. Un dirigeant peut être condamné pénalement, ce qui reste plus dissuasif qu'une amende administrative encaissée par l'entreprise.
Ignorer le RGPD sous prétexte d'être en Suisse
Si tu as un seul client européen ou un simple Google Analytics qui traque des visiteurs UE, tu es concerné par le RGPD. Point.
Négliger les transferts de données vers les États-Unis
Utiliser Mailchimp, Google Workspace, AWS ou Meta Ads implique un transfert de données hors Suisse et UE. Tu dois disposer de Clauses Contractuelles Types (CCT) et d'une analyse de risque documentée.
Sous-estimer les cookies et le tracking
Les outils marketing collectent souvent bien plus que ce que tu imagines. Avant d'utiliser des liens trackés, consulte notre article sur l'utilisation responsable des paramètres UTM. Des solutions comme Lunyb permettent de raccourcir et suivre tes liens sans les dérives des trackers publicitaires massifs.
Cas pratiques : LPD ou RGPD ?
Cas 1 : Boulangerie à Lausanne avec site vitrine
Site sans e-commerce, sans newsletter, formulaire de contact simple → LPD uniquement. Politique de confidentialité + sécurisation du formulaire suffisent.
Cas 2 : Startup SaaS zurichoise vendant en France et Allemagne
→ LPD + RGPD. Nécessite un DPO ou conseiller, CCT avec les sous-traitants US, notification 72h, registre complet.
Cas 3 : Cabinet médical à Genève
Traitement de données de santé → LPD renforcée. AIPD obligatoire, mesures techniques et organisationnelles élevées, chiffrement des dossiers patients.
Cas 4 : Agence marketing bâloise utilisant Meta Ads
Profilage à risque élevé → consentement explicite obligatoire, information transparente sur les transferts hors UE/Suisse.
Outils et bonnes pratiques pour rester conforme
- Hébergement en Suisse ou UE : privilégier Infomaniak, Exoscale ou Hetzner plutôt qu'AWS US.
- Analytics respectueux : Plausible, Matomo ou Fathom en lieu et place de Google Analytics.
- Chiffrement des communications : DNS chiffré (DoH/DoT), TLS 1.3 sur tous tes services.
- Gestion des mots de passe : Bitwarden ou Proton Pass pour toute l'équipe.
- Formation continue : sensibilisation trimestrielle au phishing et à la protection des données.
Enfin, garde en tête que la conformité n'est pas un projet ponctuel mais un processus continu. Nos guides sur les courtiers en données et sur la suppression de tes données en ligne te donnent une vision plus large des enjeux actuels.
FAQ : LPD vs RGPD
Une entreprise suisse doit-elle nommer un DPO ?
La LPD ne rend pas obligatoire la nomination d'un conseiller à la protection des données, mais le recommande fortement. En revanche, si le RGPD s'applique à ton activité (clients UE, filiale européenne) et que tu fais du profilage à grande échelle ou traites des données sensibles, un DPO devient obligatoire.
Quelle est l'amende maximale sous la nLPD ?
Les amendes peuvent atteindre 250 000 CHF, mais elles sont infligées aux personnes physiques responsables (dirigeants, responsables du traitement), pas à l'entreprise elle-même. C'est une spécificité suisse importante.
Faut-il obtenir un consentement explicite pour les cookies en Suisse ?
La LPD est moins stricte que la directive ePrivacy européenne sur ce point. Une information claire suffit pour les cookies analytiques non intrusifs. Mais dès que tu vises des utilisateurs UE ou fais du profilage à risque élevé, le consentement explicite devient nécessaire.
Comment gérer un transfert de données vers les États-Unis ?
Depuis l'accord Swiss-US Data Privacy Framework (2024), certains transferts vers des entreprises US certifiées sont facilités. Sinon, utilise des Clauses Contractuelles Types (CCT) validées par le PFPDT et documente une analyse de risque de transfert.
Combien de temps ai-je pour notifier une violation de données ?
Sous LPD, tu dois notifier le PFPDT « dès que possible » sans délai chiffré, mais en pratique dans les meilleurs délais (24 à 72 heures maximum recommandées). Sous RGPD, le délai strict est de 72 heures à partir de la découverte de la violation.
En résumé : la nLPD suisse et le RGPD européen se ressemblent beaucoup, mais leurs différences (responsabilité personnelle, sanctions, portée) sont loin d'être anecdotiques. Si tu as des clients dans l'UE, tu dois composer avec les deux. Le meilleur conseil ? Vise la conformité RGPD par défaut : tu seras automatiquement conforme à la LPD, et tu simplifieras ta gouvernance.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Protection des Données pour les PME Belges : Guide Complet 2026
Guide complet de protection des données pour les PME belges : obligations RGPD, sanctions de l'APD, plan d'action en 10 étapes et bonnes pratiques. Découvre comment protéger ton entreprise et tes clients sans te ruiner ni te perdre dans la paperasse juridique.
LPD : La Loi Suisse sur la Protection des Données Expliquée
La nouvelle Loi suisse sur la Protection des Données (nLPD) est entrée en vigueur le 1er septembre 2023, transformant profondément le cadre réglementaire helvétique. Ce guide complet t'explique tes droits, les obligations des entreprises, les sanctions et les différences avec le RGPD européen.
RGPD : Vos Droits Expliqués Simplement en 2026
Le RGPD te confère 8 droits fondamentaux sur tes données personnelles. Ce guide 2026 t'explique chaque droit avec des exemples concrets, les démarches à suivre et comment saisir la CNIL en cas de refus.
Protection des Données en France 2026 : Le Guide Complet
Le guide complet 2026 de la protection des données personnelles en France : RGPD, CNIL, AI Act, Data Act, droits des utilisateurs et obligations des entreprises. Découvre les nouvelles règles et comment protéger tes données au quotidien.