La protection des données fait peur à beaucoup de petites entreprises : on imagine des registres interminables et des amendes record. En réalité, pour une PME suisse typique (fichier clients, site web, emails, comptabilité), la mise en conformité tient en une dizaine d’actions concrètes. Ce guide explique ce que la nLPD exige vraiment, ce qui est facultatif, et comment s’organiser sans y passer des semaines.

La nLPD en bref

La loi fédérale sur la protection des données (LPD), révisée et entrée en vigueur le 1er septembre 2023, encadre tout traitement de données personnelles : collecter, enregistrer, utiliser, transmettre ou effacer des informations concernant une personne physique identifiée ou identifiable. Les données des personnes morales (sociétés) ne sont plus protégées par la loi.

Elle s’applique à votre entreprise dès que vous traitez des données de clients, de prospects, d’employés, de fournisseurs ou de visiteurs de votre site. La taille de l’entreprise n’y change rien : un indépendant est concerné comme une grande société, même si certaines obligations sont allégées pour les PME.

Les principes à respecter

Tout traitement doit respecter quelques principes simples (art. 6 nLPD) :

  • licéité et bonne foi : pas de collecte cachée ou trompeuse ;
  • finalité : collecter pour un but déterminé et reconnaissable, et ne pas réutiliser les données pour autre chose d’incompatible ;
  • proportionnalité : ne collecter que ce qui est nécessaire ;
  • exactitude : corriger les données inexactes ;
  • durée limitée : supprimer ou anonymiser les données dont vous n’avez plus besoin.

Le consentement n’est pas nécessaire pour chaque traitement en droit suisse : il n’est exigé que dans certains cas (par exemple données sensibles ou profilage à risque élevé) lorsqu’aucun autre motif ne justifie le traitement.

Les obligations concrètes pour une PME

1. Informer : la politique de confidentialité

C’est l’obligation la plus visible. Lors de la collecte, vous devez informer les personnes (art. 19 nLPD) au minimum de :

  • l’identité et les coordonnées du responsable du traitement (votre entreprise) ;
  • les finalités du traitement ;
  • les destinataires ou catégories de destinataires (prestataires, partenaires) ;
  • les pays étrangers vers lesquels des données sont communiquées et les garanties prévues ;
  • les catégories de données collectées si elles ne proviennent pas de la personne elle-même.

En pratique, une politique de confidentialité accessible depuis votre site, vos formulaires et vos contrats remplit cette obligation. Elle doit décrire vos traitements réels : un modèle générique qui ne mentionne pas vos outils ne suffit pas.

2. Le registre des activités de traitement

La loi impose en principe de tenir un registre des traitements (art. 12 nLPD). Mais les entreprises de moins de 250 collaborateurs en sont dispensées, sauf si elles traitent des données sensibles à grande échelle ou effectuent un profilage à risque élevé (art. 24 OPDo).

Même sans obligation, un registre simple (tableau : quelles données, pourquoi, où, combien de temps, qui y a accès) est très utile pour répondre aux demandes et prouver votre sérieux.

3. Encadrer vos sous-traitants

Un sous-traitant traite des données pour votre compte : hébergeur du site, logiciel de comptabilité, CRM, outil d’emailing, stockage en ligne, outil d’intelligence artificielle. Vous restez responsable. Vous devez (art. 9 nLPD) :

  • choisir des prestataires qui garantissent la sécurité des données ;
  • conclure un contrat de sous-traitance (souvent appelé DPA) qui limite l’utilisation des données à vos instructions ;
  • vérifier qu’ils ne font pas eux-mêmes appel à d’autres sous-traitants sans votre accord.

La plupart des grands fournisseurs proposent un DPA standard à accepter dans leurs paramètres ou conditions commerciales.

4. Les transferts de données à l’étranger

Communiquer des données hors de Suisse (y compris en les stockant chez un fournisseur cloud étranger) est permis si le pays offre une protection adéquate selon la liste du Conseil fédéral : c’est le cas des pays de l’Union européenne et de l’EEE. Pour les États-Unis, la protection est reconnue uniquement pour les entreprises certifiées dans le cadre du Swiss-U.S. Data Privacy Framework (depuis le 15 septembre 2024).

Pour les autres pays ou les entreprises non certifiées, il faut des garanties appropriées, typiquement les clauses contractuelles types reconnues par le Préposé fédéral (art. 16 nLPD). Mentionnez ces transferts dans votre politique de confidentialité.

5. Assurer la sécurité des données

La loi exige des mesures techniques et organisationnelles adaptées au risque (art. 8 nLPD). Pour une PME, cela signifie concrètement :

  • mots de passe robustes et double authentification sur les comptes email, cloud et banque ;
  • accès limités aux personnes qui en ont besoin ;
  • sauvegardes régulières et testées ;
  • mises à jour des ordinateurs, téléphones et logiciels ;
  • chiffrement des appareils portables ;
  • procédure de départ d’un collaborateur (désactivation des accès).

6. Réagir à une violation de la sécurité

Piratage d’une boîte email, ordinateur portable volé, fichier envoyé au mauvais destinataire : si la violation entraîne vraisemblablement un risque élevé pour les personnes concernées, vous devez l’annoncer dans les meilleurs délais au Préposé fédéral à la protection des données et à la transparence (PFPDT), via son formulaire en ligne (art. 24 nLPD). Si nécessaire, informez aussi les personnes concernées. Documentez chaque incident, même mineur.

7. Répondre aux demandes des personnes

Toute personne peut demander si vous traitez des données la concernant et obtenir une copie (droit d’accès, art. 25 nLPD). Vous devez répondre en principe dans les 30 jours, gratuitement. Elle peut aussi demander la rectification de données inexactes, s’opposer à certains traitements ou demander leur effacement. Désignez une adresse de contact claire, par exemple celle de votre politique de confidentialité.

8. Analyse d’impact et protection dès la conception

Si un projet présente un risque élevé (surveillance systématique, données sensibles à grande échelle, profilage), une analyse d’impact préalable est obligatoire (art. 22 nLPD). Plus généralement, la loi impose de penser la protection des données dès la conception d’un outil ou d’un processus, et de choisir des réglages par défaut respectueux (art. 7 nLPD).

Les données sensibles

Certaines données exigent une prudence particulière (art. 5 let. c nLPD) : santé, opinions religieuses ou politiques, origine ethnique, données génétiques et biométriques, poursuites et sanctions pénales, mesures d’aide sociale. Une PME en traite souvent sans y penser : certificats médicaux des employés, informations de santé dans un dossier client, extraits du casier judiciaire. Limitez leur accès, ne les conservez pas plus que nécessaire et ne les transmettez qu’en cas de besoin.

Site web, cookies et newsletter

  • Cookies et traceurs : en Suisse, il n’y a pas d’obligation générale de bannière avec consentement préalable comme dans l’UE. Vous devez cependant informer les visiteurs de l’utilisation de cookies, de leur finalité et de la possibilité de les refuser (art. 45c de la loi sur les télécommunications). Si votre site vise aussi des visiteurs européens, le RGPD peut imposer une bannière de consentement.
  • Formulaires : ne demandez que les informations nécessaires et renvoyez à votre politique de confidentialité.
  • Newsletter et emails publicitaires : l’envoi de publicité de masse par email sans consentement préalable est interdit par la loi contre la concurrence déloyale (art. 3 al. 1 let. o LCD), sauf pour vos clients existants concernant des produits ou services similaires, avec possibilité de se désinscrire facilement.

Outils d’intelligence artificielle : la question qui monte

Copier des données de clients dans un outil d’IA (assistant de rédaction, traduction, analyse) est un traitement de données. Avant de l’utiliser :

  • vérifiez si le fournisseur utilise vos contenus pour entraîner ses modèles, et désactivez cette option ;
  • privilégiez les offres professionnelles avec un contrat de traitement des données ;
  • identifiez où les données sont traitées (transfert à l’étranger) ;
  • évitez d’y introduire des données sensibles ou des secrets d’affaires sans nécessité ;
  • mentionnez l’utilisation de ces outils dans votre politique de confidentialité.

Sanctions : qui risque quoi ?

La nLPD prévoit des amendes pénales jusqu’à 250 000 CHF (art. 60 ss nLPD), par exemple pour une information volontairement fausse ou incomplète, l’absence de réponse à une demande d’accès, un transfert illicite à l’étranger ou la violation du devoir de discrétion. Particularité suisse : l’amende vise en principe la personne physique responsable (dirigeant, employé décisionnaire), et seulement en cas d’intention. L’entreprise peut être condamnée à sa place si l’amende ne dépasse pas 50 000 CHF et que l’identification du responsable exigerait des mesures disproportionnées (art. 64 nLPD).

Le Préposé fédéral peut en outre ouvrir une enquête et ordonner la mise en conformité.

Conserver les données : combien de temps ?

La nLPD ne fixe pas de durée unique : il faut conserver les données aussi longtemps que nécessaire pour la finalité, puis les supprimer ou les anonymiser. D’autres lois imposent des durées minimales, comme 10 ans pour les pièces comptables et la correspondance commerciale (art. 958f CO). Définissez des durées par catégorie (prospects, clients, candidats, employés) et appliquez-les réellement.

Checklist de mise en conformité en 10 étapes

  1. Lister vos traitements : quelles données, de qui, pourquoi, dans quel outil.
  2. Supprimer les données inutiles ou trop anciennes.
  3. Rédiger ou mettre à jour votre politique de confidentialité.
  4. Ajouter un renvoi vers cette politique sur vos formulaires, contrats et emails.
  5. Recenser vos sous-traitants et accepter leurs contrats de traitement des données.
  6. Identifier les transferts à l’étranger et les garanties applicables.
  7. Activer la double authentification et organiser les sauvegardes.
  8. Prévoir une procédure en cas de violation de données.
  9. Désigner une personne de contact pour les demandes d’accès.
  10. Former brièvement les collaborateurs et revoir le tout chaque année.

Questions fréquentes

Dois-je nommer un conseiller à la protection des données ?

Non. La nomination d’un conseiller à la protection des données est facultative en droit suisse pour les entreprises privées. Elle peut cependant faciliter certaines démarches, par exemple pour l’analyse d’impact.

Ai-je besoin d’une bannière de cookies ?

Pas forcément. En Suisse, il suffit d’informer clairement les visiteurs et de leur permettre de refuser. Une bannière de consentement devient souvent nécessaire si votre site s’adresse aussi à des visiteurs de l’Union européenne et utilise des cookies de mesure d’audience ou publicitaires.

Puis-je utiliser Google Workspace ou Microsoft 365 ?

Oui, à condition d’encadrer le traitement : accepter le contrat de traitement des données du fournisseur, vérifier les garanties pour les transferts vers les États-Unis (certification au Data Privacy Framework ou clauses contractuelles types) et le mentionner dans votre politique de confidentialité.

Le RGPD s’applique-t-il à mon entreprise suisse ?

Seulement si vous proposez des biens ou services à des personnes se trouvant dans l’Union européenne, ou si vous observez leur comportement (par exemple avec des outils de suivi). Une entreprise qui travaille uniquement avec des clients suisses est en principe soumise à la nLPD seule.

Que risque une PME qui n’a rien fait ?

En pratique, le risque principal vient d’un incident (fuite, piratage) ou d’une plainte d’un client ou d’un employé. Les amendes visent les violations intentionnelles des obligations les plus importantes. Mais une politique de confidentialité absente ou fausse, ou une demande d’accès ignorée, suffisent à créer un problème.

Se mettre en conformité sans y passer des semaines

Ce guide présente des principes généraux et ne remplace pas une analyse de vos traitements. La rédaction de votre politique de confidentialité, la revue de vos contrats de sous-traitance ou la mise en place d’une procédure en cas de fuite font partie des dossiers couverts par l’abonnement Thrax Legal. Pensez aussi à mettre à jour vos CGV et vos contrats de travail. Voir les formules ou être rappelé gratuitement.