LPD vs RGPD : Différences Clés pour les Entreprises Suisses en 2026
Depuis le 1er septembre 2023, la nouvelle Loi fédérale sur la protection des données (nLPD) est entrée en vigueur en Suisse. Si tu diriges une entreprise helvétique ou si tu travailles avec des clients européens, tu dois impérativement comprendre les différences entre la LPD suisse et le RGPD européen. Ces deux textes se ressemblent beaucoup, mais les nuances peuvent coûter cher si tu les ignores.
Dans ce guide complet, on décortique point par point ce qui change entre les deux régimes, quelles sont les obligations concrètes pour ton entreprise, et comment t'assurer que tu es conforme aux deux réglementations si tu opères sur les deux marchés.
LPD et RGPD : définitions et contexte
La LPD (Loi fédérale sur la protection des données) est la loi suisse qui encadre le traitement des données personnelles sur le territoire helvétique. La version révisée (nLPD) remplace l'ancienne loi de 1992 et modernise considérablement le cadre juridique.
Le RGPD (Règlement général sur la protection des données) est le règlement européen entré en application le 25 mai 2018. Il s'applique à toutes les organisations traitant des données de résidents de l'Union européenne, peu importe où elles sont situées.
Pourquoi la Suisse a révisé sa LPD ?
La révision de la LPD avait trois objectifs principaux :
- Maintenir la reconnaissance d'adéquation avec l'Union européenne, essentielle pour les échanges de données.
- Moderniser un cadre juridique datant de 1992, bien avant l'ère des réseaux sociaux et du cloud.
- Renforcer les droits des citoyens suisses face aux traitements automatisés et au profilage.
Résultat : une LPD largement inspirée du RGPD, mais avec des spécificités suisses importantes.
Comparaison détaillée : LPD vs RGPD
Voici un tableau comparatif synthétique des principales différences entre les deux textes :
| Critère | LPD (Suisse) | RGPD (UE) |
|---|---|---|
| Date d'entrée en vigueur | 1er septembre 2023 | 25 mai 2018 |
| Personnes protégées | Personnes physiques uniquement | Personnes physiques uniquement |
| Personnes morales | Non protégées (contrairement à l'ancienne LPD) | Non protégées |
| Sanctions maximales | 250 000 CHF (amende personnelle) | 20 M€ ou 4% du CA mondial |
| Responsabilité | Personne physique responsable | Entreprise |
| DPO/CPD obligatoire | Recommandé mais non obligatoire | Obligatoire dans certains cas |
| Notification de violation | Dès que possible (pas de délai strict) | 72 heures |
| Analyse d'impact (AIPD) | Obligatoire pour risques élevés | Obligatoire pour risques élevés |
| Autorité de contrôle | PFPDT (Préposé fédéral) | CNIL (France), autres autorités nationales |
| Registre des traitements | Obligatoire (sauf PME < 250 avec faible risque) | Obligatoire (sauf PME < 250 avec faible risque) |
Les 7 différences majeures à retenir
1. Les sanctions : une approche radicalement différente
C'est probablement la différence la plus marquante. Le RGPD prévoit des amendes administratives colossales infligées à l'entreprise : jusqu'à 20 millions d'euros ou 4% du chiffre d'affaires mondial annuel.
La LPD, elle, vise les personnes physiques responsables au sein de l'entreprise avec des amendes pouvant atteindre 250 000 CHF. Concrètement, c'est le dirigeant, le DPO ou le responsable du traitement qui peut être sanctionné personnellement, pas l'entreprise elle-même.
Cette approche change tout : les dirigeants suisses doivent prendre la conformité très au sérieux, car c'est leur patrimoine personnel qui est en jeu.
2. Le profilage à risque élevé : une notion propre à la LPD
La LPD introduit la notion de "profilage à risque élevé", qui n'existe pas en tant que telle dans le RGPD. Il s'agit d'un profilage qui entraîne un risque élevé pour la personnalité ou les droits fondamentaux.
Pour ce type de profilage, le consentement explicite est requis, ce qui est plus strict que dans certains cas du RGPD.
3. Les données sensibles : une définition élargie
La LPD élargit la liste des données sensibles par rapport au RGPD. Elle inclut notamment :
- Les données génétiques et biométriques identifiant une personne
- Les données sur les poursuites administratives et pénales
- Les mesures d'aide sociale
- Les données révélant les opinions religieuses, philosophiques, politiques ou syndicales
- Les données relatives à la santé, la sphère intime, l'origine raciale ou ethnique
4. L'obligation de notification des violations
Le RGPD impose une notification sous 72 heures à l'autorité de contrôle en cas de violation susceptible d'engendrer un risque pour les droits et libertés.
La LPD est plus souple : la notification doit se faire "dans les meilleurs délais", sans délai chiffré précis, et uniquement si la violation est susceptible d'entraîner un risque élevé (seuil plus haut que le RGPD).
5. Le délégué à la protection des données (DPO/CPD)
Sous le RGPD, désigner un DPO est obligatoire pour :
- Les autorités publiques
- Les entreprises dont l'activité principale implique un suivi régulier et systématique à grande échelle
- Les entreprises traitant à grande échelle des données sensibles
La LPD, elle, recommande fortement la nomination d'un Conseiller à la protection des données (CPD), mais ne l'impose pas. Cependant, désigner un CPD présente des avantages : exemption de consultation du PFPDT lors d'analyses d'impact.
6. Les transferts internationaux de données
Les deux textes encadrent strictement les transferts de données vers des pays tiers. La Suisse publie sa propre liste de pays offrant un niveau de protection adéquat, qui diffère légèrement de celle de la Commission européenne.
Point crucial : la Suisse est reconnue comme pays adéquat par l'UE, ce qui facilite les transferts UE → Suisse. L'inverse est également simplifié grâce aux décisions du Conseil fédéral.
7. Le droit à l'oubli et à la portabilité
La LPD consacre un droit à la remise ou transmission des données similaire au droit à la portabilité du RGPD. En revanche, le "droit à l'oubli" tel que formalisé dans le RGPD n'est pas explicitement nommé dans la LPD, bien que le droit à la rectification et à la suppression existe.
Si tu souhaites nettoyer ton empreinte numérique personnelle, consulte notre guide pour supprimer tes données d'internet.
Quelles obligations concrètes pour ton entreprise suisse ?
Checklist de conformité LPD
Voici les étapes essentielles pour mettre ton entreprise en conformité avec la nLPD :
- Cartographier tes traitements : identifie toutes les données personnelles collectées, leur finalité et leur durée de conservation.
- Tenir un registre des activités de traitement (obligatoire sauf exception PME).
- Mettre à jour tes politiques de confidentialité avec les mentions obligatoires nLPD.
- Revoir tes contrats avec les sous-traitants et prestataires.
- Former tes collaborateurs à la protection des données.
- Mettre en place une procédure de gestion des violations de données.
- Désigner un CPD (recommandé).
- Documenter les analyses d'impact pour les traitements à risque élevé.
Mentions obligatoires dans tes politiques
La nLPD renforce l'obligation d'information. Ta politique de confidentialité doit mentionner :
- L'identité et les coordonnées du responsable du traitement
- La finalité du traitement
- Les destinataires ou catégories de destinataires des données
- Les pays destinataires en cas de transfert à l'étranger
- Les garanties de protection pour les transferts internationaux
Dois-tu appliquer la LPD, le RGPD, ou les deux ?
C'est la question que se posent beaucoup d'entreprises suisses. La réponse dépend de ton activité :
Tu dois appliquer la LPD si :
- Tu es établie en Suisse
- Tu traites des données de personnes se trouvant en Suisse
Tu dois AUSSI appliquer le RGPD si :
- Tu offres des biens ou services à des personnes dans l'UE (même gratuits)
- Tu suis le comportement de personnes dans l'UE (cookies, analytics, profilage)
- Tu as un établissement dans l'UE
Pour la majorité des entreprises suisses ayant une activité en ligne, les deux réglementations s'appliquent simultanément. La bonne nouvelle : en respectant le RGPD (plus strict sur certains points), tu couvres largement les exigences de la LPD.
Sécurité des données : les bonnes pratiques
Au-delà des aspects purement juridiques, la nLPD impose une obligation de sécurité des données. Voici les mesures techniques et organisationnelles à mettre en place :
Mesures techniques essentielles
- Chiffrement des données sensibles au repos et en transit (TLS 1.3, AES-256)
- Authentification forte (MFA) pour tous les accès aux systèmes critiques
- Sauvegardes régulières et testées, idéalement selon la règle 3-2-1
- Mises à jour systématiques des systèmes et applications
- Pare-feu et segmentation réseau
- Journalisation des accès et activités sensibles
- Partage sécurisé de liens : utilise des outils comme Lunyb pour créer des liens courts protégés par mot de passe et avec expiration automatique, idéal pour partager des documents sensibles avec clients ou partenaires.
Mesures organisationnelles
- Politique de gestion des mots de passe
- Charte informatique signée par les employés
- Procédure de départ des collaborateurs (révocation d'accès)
- Plan de réponse aux incidents
- Audits de sécurité réguliers
Pour aller plus loin sur la cybersécurité des PME, notre guide sur la cybersécurité des entreprises complète utilement cette approche.
Les pièges à éviter
Erreur n°1 : Confondre adéquation et conformité automatique
Le fait que la Suisse soit reconnue comme pays adéquat par l'UE ne signifie PAS que respecter la LPD te met automatiquement en conformité RGPD. Si tu traites des données de résidents européens, tu dois respecter les deux textes.
Erreur n°2 : Négliger les sous-traitants
Beaucoup d'entreprises oublient de mettre à jour leurs contrats avec les prestataires qui traitent des données pour leur compte (hébergeurs, CRM, outils marketing). Un contrat de sous-traitance conforme est obligatoire.
Erreur n°3 : Sous-estimer le profilage
Si tu utilises des outils d'analytics avancés, de scoring client ou de recommandation, tu fais probablement du profilage. Vérifie si celui-ci peut être qualifié de "risque élevé" selon la LPD.
Erreur n°4 : Ignorer les courtiers en données
Vendre ou acheter des bases de données clients devient très risqué sous la nLPD. Pour comprendre cet écosystème, lis notre article sur les courtiers en données personnelles.
Avantages et inconvénients de la nLPD vs RGPD pour une PME suisse
Avantages de la nLPD
- Sanctions administratives plus faibles pour l'entreprise
- Pas de délai strict de 72h pour notifier les violations
- DPO non obligatoire dans la plupart des cas
- Plus de flexibilité dans certaines procédures
- Autorité unique (PFPDT) plus accessible
Inconvénients / Contraintes de la nLPD
- Responsabilité pénale personnelle des dirigeants
- Définition élargie des données sensibles
- Notion de profilage à risque élevé plus stricte
- Double conformité souvent nécessaire (LPD + RGPD)
- Transparence renforcée obligatoire
Rôle du PFPDT : l'autorité suisse de contrôle
Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est l'équivalent suisse de la CNIL française. Ses missions :
- Surveiller l'application de la LPD
- Conseiller les entreprises et les particuliers
- Mener des enquêtes
- Émettre des recommandations
- Dénoncer les infractions aux autorités pénales (il ne prononce pas lui-même les amendes)
Contrairement à la CNIL, le PFPDT n'a pas de pouvoir de sanction directe. Les amendes sont prononcées par les tribunaux pénaux cantonaux, ce qui ralentit mais aussi complique les procédures.
Plan d'action en 90 jours pour une PME suisse
Jours 1-30 : Audit et cartographie
- Inventorier tous les traitements de données personnelles
- Identifier les données sensibles et le profilage
- Lister les sous-traitants et prestataires
- Évaluer les transferts internationaux
Jours 31-60 : Documentation
- Rédiger ou mettre à jour le registre des traitements
- Mettre à jour la politique de confidentialité
- Préparer les contrats de sous-traitance
- Formaliser les procédures (droits des personnes, violations)
Jours 61-90 : Mise en œuvre et formation
- Déployer les mesures techniques (chiffrement, MFA, sauvegardes)
- Former les collaborateurs
- Tester la procédure de gestion des violations
- Désigner un CPD si pertinent
- Planifier les audits de suivi
FAQ : LPD vs RGPD
La nLPD est-elle plus stricte que le RGPD ?
Globalement non. Le RGPD reste la référence la plus stricte au niveau mondial, notamment en termes de sanctions (jusqu'à 4% du CA mondial contre 250 000 CHF en Suisse). Cependant, la nLPD introduit des spécificités comme la responsabilité pénale personnelle des dirigeants et une définition élargie des données sensibles, ce qui la rend plus sévère sur certains points précis.
Mon entreprise suisse doit-elle désigner un DPO/CPD ?
Sous la LPD, la désignation d'un Conseiller à la protection des données (CPD) est recommandée mais pas obligatoire. Cependant, si tu traites aussi des données de résidents européens, le RGPD peut t'obliger à désigner un DPO (traitement à grande échelle, données sensibles, suivi systématique). Dans tous les cas, désigner un CPD présente des avantages pratiques et renforce la crédibilité de ta démarche.
Que risque un dirigeant suisse en cas de non-conformité à la LPD ?
C'est l'une des grandes spécificités de la nLPD : les amendes (jusqu'à 250 000 CHF) sont prononcées contre les personnes physiques responsables, pas contre l'entreprise. Le dirigeant, le CPD ou le responsable du traitement peuvent être personnellement sanctionnés sur leur patrimoine. Les infractions concernent notamment le non-respect des obligations d'information, de sécurité, ou le refus de collaborer avec le PFPDT.
En combien de temps dois-je notifier une violation de données ?
Sous la LPD, la notification doit se faire "dans les meilleurs délais" au PFPDT, sans délai chiffré, et uniquement si la violation présente un risque élevé pour les personnes concernées. Sous le RGPD, le délai est strict : 72 heures maximum. Si tu es soumis aux deux régimes, applique le délai le plus court (72h) par sécurité.
Puis-je transférer des données personnelles de Suisse vers l'UE sans contrainte ?
Oui, les transferts Suisse ↔ UE sont facilités car les deux juridictions se reconnaissent mutuellement un niveau de protection adéquat. En revanche, les transferts vers d'autres pays (notamment les États-Unis, bien que le Data Privacy Framework facilite les choses depuis 2023) nécessitent des garanties supplémentaires : clauses contractuelles types, règles d'entreprise contraignantes, ou consentement explicite dans certains cas.
Conclusion
La nLPD et le RGPD partagent une philosophie commune : protéger les personnes face au traitement de leurs données. Mais les différences, notamment en matière de sanctions personnelles pour les dirigeants suisses, imposent une vigilance particulière.
Pour une PME suisse active à l'international, la stratégie gagnante consiste à viser la conformité RGPD par défaut, tout en intégrant les spécificités de la nLPD (profilage à risque élevé, données sensibles élargies). C'est un investissement initial, mais c'est aussi un argument commercial fort auprès de clients de plus en plus sensibles à la protection de leur vie privée.
N'oublie pas : la conformité n'est pas un projet ponctuel, c'est un processus continu. Audits réguliers, formation des équipes et veille réglementaire doivent faire partie de ta routine d'entreprise.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
PFPDT Suisse : Comment Déposer une Plainte (Guide 2026)
Tu veux porter plainte contre une entreprise qui a violé tes données en Suisse ? Ce guide complet t'explique étape par étape comment saisir le PFPDT, préparer ton dossier et faire valoir tes droits selon la nouvelle LPD de 2023.
RGPD en Belgique : Tous Vos Droits Expliqués Simplement (2026)
Le RGPD te donne 8 droits puissants pour protéger tes données personnelles en Belgique. Découvre comment les exercer concrètement, le rôle de l'APD et les recours disponibles en cas de non-respect par une entreprise ou une administration.
LPD : La Loi Suisse sur la Protection des Données Expliquée
Entrée en vigueur en septembre 2023, la nouvelle Loi suisse sur la protection des données (nLPD) transforme en profondeur la gestion des données personnelles en Suisse. Découvre tes droits, les obligations des entreprises, les sanctions encourues et les différences clés avec le RGPD européen.
RGPD : Vos Droits Expliqués Simplement (Guide Complet 2026)
Le RGPD t'offre huit droits fondamentaux pour contrôler tes données personnelles : accès, rectification, effacement, portabilité, opposition... Découvre ce guide pratique pour comprendre et exercer concrètement chacun de ces droits en 2026.