Objectifs du chapitre
À la fin de ce chapitre, vous serez capable de:
- reconnaître une donnée personnelle et une donnée sensible, un traitement, un responsable et un sous-traitant au sens de l'art. 5 LPD;
- énoncer les principes de l'art. 6 LPD, le devoir d'informer de l'art. 19 LPD et le droit d'accès de l'art. 25 LPD, et dire quand une entreprise doit tenir un registre, mener une analyse d'impact ou annoncer une violation de la sécurité des données;
- expliquer pourquoi la sanction suisse frappe en principe une personne physique alors que le régime européen frappe l'entreprise;
- dire, par les critères de l'établissement et du ciblage de l'art. 3 RGPD, quand une PME suisse est soumise au règlement européen, et en tirer les obligations qui s'ajoutent à la LPD — représentant dans l'Union, registre, notification en 72 heures;
- vérifier si des données peuvent être communiquées à l'étranger (art. 16 et 17 LPD), y compris vers les États-Unis.
Ce chapitre expose le droit suisse dans son état au 1er janvier 2026, c'est-à-dire après l'entrée en vigueur de la LPD révisée le 1er septembre 2023, et le droit de l'Union européenne dans la seule mesure où il atteint des entreprises suisses. La comparaison est ici plus qu'une curiosité: une entreprise suisse qui vend dans l'Union se trouve soumise simultanément à la LPD et au règlement général sur la protection des données, dont les sanctions ne visent pas les mêmes personnes.
Le chapitre 19 a traité de l'information comme bien — l'invention, l'œuvre, le secret —, que son titulaire peut exploiter et défendre. Celui-ci traite de l'information comme attribut de la personne: les données qui concernent les clients, les collaborateurs et les prospects d'une entreprise ne lui appartiennent pas, et le droit encadre ce qu'elle peut en faire.
Tous les articles cités dans ce chapitre ont été vérifiés sur le texte officiel publié par la Confédération et, pour le RGPD, sur le texte publié au Journal officiel de l'Union européenne; le cas Helvetia Gourmet qui sert de fil rouge à ce cours est fictif, chiffres compris.
La LPD révisée
La LPD révisée du 25 septembre 2020 est en vigueur depuis le 1er septembre 2023, sans période transitoire pour l'essentiel de ses obligations. Elle a remplacé intégralement la loi de 1992, s'aligne largement sur la Convention 108+ du Conseil de l'Europe et sur le règlement européen, et poursuit un objectif institutionnel précis: préserver la décision d'adéquation dont la Suisse bénéficie auprès de l'Union européenne, qui permet aux données de circuler vers la Suisse sans garanties supplémentaires.
Le champ d'application est double. À raison de la matière et de la personne, l'art. 2 al. 1 LPD régit le traitement de données personnelles concernant des personnes physiques par des personnes privées et des organes fédéraux — la révision a supprimé la protection des données des personnes morales, que connaissait l'ancien droit. L'art. 2 al. 2 let. a LPD exclut les traitements effectués par une personne physique pour un usage exclusivement personnel. À raison du territoire, l'art. 3 al. 1 LPD pose un principe d'effets: «la présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger».
Parmi ces informations traitées par une boutique en ligne suisse, laquelle est une donnée sensible au sens de l'art. 5 let. c LPD?
À ces principes s'ajoute celui de la sécurité (art. 8 LPD): responsables et sous-traitants assurent, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate par rapport au risque encouru, le Conseil fédéral édictant des exigences minimales. Et la transparence est assurée par le devoir d'informer.
Ce devoir d'informer lors de la collecte est l'innovation la plus visible de la révision. Selon l'art. 19 al. 1 LPD, le responsable informe la personne concernée de manière adéquate de la collecte, «que celle-ci soit effectuée auprès d'elle ou non». L'art. 19 al. 2 LPD fixe un contenu minimal: l'identité et les coordonnées du responsable, la finalité du traitement, et le cas échéant les destinataires ou catégories de destinataires. Si les données ne sont pas collectées auprès de la personne, il faut en outre indiquer les catégories de données traitées (al. 3) et informer au plus tard un mois après l'obtention, ou lors de la communication si elle intervient avant (al. 5). En cas de communication à l'étranger, il faut nommer l'État concerné et, le cas échéant, les garanties de l'art. 16 al. 2 LPD ou l'exception de l'art. 17 LPD (al. 4). C'est ce devoir qui rend indispensable une déclaration de protection des données sur tout site marchand. L'art. 20 LPD prévoit des exceptions — la personne dispose déjà des informations, le traitement est prévu par la loi, l'information est impossible ou exige des efforts disproportionnés, des intérêts prépondérants l'exigent.
Le droit d'accès de l'art. 25 LPD en est le pendant. Toute personne peut demander si des données la concernant sont traitées (al. 1) et reçoit au minimum: l'identité et les coordonnées du responsable, les données personnelles traitées en tant que telles, la finalité, la durée de conservation ou les critères pour la fixer, les informations sur l'origine des données, le cas échéant l'existence d'une décision individuelle automatisée et la logique sur laquelle elle repose, ainsi que les destinataires (al. 2). Trois règles s'ajoutent, qui commandent l'organisation interne: nul ne peut renoncer par avance au droit d'accès (al. 5), les renseignements sont fournis gratuitement (al. 6) — l'art. 19 OPDo n'admet une participation aux coûts, de CHF 300 au plus, qu'en cas d'efforts disproportionnés —, et le délai est en règle générale de 30 jours (al. 7). L'art. 26 LPD énumère les motifs de refus, de restriction ou d'ajournement, notamment les intérêts prépondérants d'un tiers ou une demande manifestement infondée ou procédurière.
Le registre des activités de traitement de l'art. 12 LPD est l'obligation documentaire centrale. Responsables et sous-traitants en tiennent chacun un; celui du responsable contient au moins son identité, la finalité, une description des catégories de personnes concernées et de données traitées, les catégories de destinataires, dans la mesure du possible le délai de conservation et une description générale des mesures de sécurité, et, en cas de communication à l'étranger, l'État concerné et les garanties de l'art. 16 al. 2 LPD. L'art. 12 al. 5 LPD charge le Conseil fédéral de prévoir des exceptions pour les entreprises de moins de 250 collaborateurs dont le traitement présente un risque limité; l'ordonnance l'a fait à l'art. 24 OPDo (RS 235.11), qui délie ces entreprises de l'obligation à moins que le traitement porte sur des données sensibles à grande échelle ou constitue un profilage à risque élevé. Une PME de quatorze collaborateurs qui vend de l'alimentaire en ligne est donc dispensée — sauf si elle profile ses clients de manière à risque élevé.
Trois obligations complètent le dispositif. L'analyse d'impact de l'art. 22 LPD s'impose préalablement lorsque le traitement envisagé est susceptible d'entraîner un risque élevé pour la personnalité ou les droits fondamentaux, ce qui est notamment le cas du traitement de données sensibles à grande échelle et de la surveillance systématique de grandes parties du domaine public (al. 2). L'annonce des violations de la sécurité des données de l'art. 24 LPD oblige le responsable à annoncer dans les meilleurs délais au Préposé fédéral à la protection des données et à la transparence (PFPDT) les violations entraînant vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux; l'annonce indique au moins la nature de la violation, ses conséquences et les mesures prises ou envisagées. Enfin la communication à l'étranger obéit à l'art. 16 LPD: elle est libre vers les États dont le Conseil fédéral a constaté le niveau de protection adéquat (al. 1) et, à défaut, suppose une garantie de l'alinéa 2 — traité international, clauses contractuelles préalablement communiquées au PFPDT, clauses types approuvées ou reconnues par lui, règles d'entreprise contraignantes. L'art. 17 LPD prévoit des dérogations ponctuelles, dont le consentement exprès et la communication en relation directe avec la conclusion ou l'exécution d'un contrat.
Reste la question que pose toute entreprise suisse qui vend dans l'Union européenne: quel droit s'applique? La réponse courte est «les deux, sur des fondements différents», et elle est développée après l'exemple qui suit, dans la sous-section consacrée au règlement européen.
LPD et RGPD: quand une PME suisse doit-elle appliquer le droit européen?
Le règlement général sur la protection des données — règlement (UE) 2016/679, ci-après RGPD — est du droit de l'Union, appliqué par les autorités de contrôle des États membres. Ce cours ne l'expose que dans la mesure où il atteint des entreprises suisses; mais il les atteint souvent, et une PME qui l'ignore se trompe sur son exposition au risque bien plus gravement qu'en ignorant un détail de la LPD. Deux questions se posent successivement: le règlement s'applique-t-il, et, s'il s'applique, qu'exige-t-il de plus que la LPD?
Le champ d'application de la LPD est défini par un critère d'effets: selon l'art. 3 al. 1 LPD, la loi «s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger». Une entreprise suisse qui traite les données de ses clients suisses y est soumise dans tous les cas; une entreprise étrangère qui cible le marché suisse l'est aussi.
Portée et exceptions. Le cumul n'est pas aussi lourd qu'il y paraît, parce que la LPD révisée s'est rapprochée du règlement sur l'essentiel; mais il ne disparaît pas, et il oblige à raisonner exigence par exigence. Trois précisions en délimitent la portée. D'abord, le cumul se juge traitement par traitement: une entreprise suisse peut être soumise au RGPD pour sa boutique en ligne qui livre en France, et à la seule LPD pour la gestion de son personnel suisse. Ensuite, l'entreprise suisse soumise au règlement par le critère du ciblage doit en principe désigner par écrit un représentant dans l'Union (art. 27 par. 1 RGPD), établi dans un des États membres où se trouvent les personnes concernées (par. 3). L'obligation tombe pour un traitement occasionnel, qui n'implique pas un traitement à grande échelle de données sensibles ou pénales et qui n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes (par. 2 let. a) — trois conditions cumulatives qu'une boutique en ligne active en permanence ne remplit pas, puisque son traitement n'est pas occasionnel. La LPD connaît la règle symétrique: le responsable privé établi à l'étranger désigne un représentant en Suisse lorsque son traitement concernant des personnes en Suisse est en rapport avec l'offre de biens ou de services ou le suivi de leur comportement, se fait à grande échelle, est régulier et présente un risque élevé (art. 14 al. 1 LPD), conditions cumulatives nettement plus étroites que celles du règlement; ce représentant tient un registre des activités de traitement (art. 15 LPD). Enfin, l'entreprise suisse qui ne cible pas le marché européen mais traite des données pour le compte d'un client établi dans l'Union — un fiduciaire, un hébergeur, un bureau d'études — n'est pas pour autant hors d'atteinte: son client, soumis au règlement, ne peut faire appel qu'à des sous-traitants présentant des garanties suffisantes et doit les lier par un contrat (art. 28 RGPD). Le règlement l'atteint alors par la voie contractuelle.
Les flux de données entre la Suisse et l'Union sont, eux, simples dans les deux sens. Dans le sens Union → Suisse, la Commission européenne a constaté le caractère adéquat de la protection des données en Suisse par une décision du 26 juillet 2000 (décision 2000/518/CE), adoptée sous l'empire de la directive de 1995 et maintenue en vigueur par l'art. 45 par. 9 RGPD jusqu'à sa modification, son remplacement ou son abrogation. Dans son premier réexamen des décisions d'adéquation adoptées sous la directive, publié le 15 janvier 2024, la Commission a confirmé que la Suisse continuait d'assurer un niveau de protection adéquat, en relevant la révision de la LPD. Dans le sens Suisse → Union, les États membres figurent à l'annexe 1 de l'OPDo, qui énumère les États, territoires, secteurs et organismes assurant un niveau de protection adéquat (art. 8 al. 1 OPDo): la communication est libre selon l'art. 16 al. 1 LPD. C'est précisément pour préserver la décision d'adéquation que la LPD a été révisée.
Vers les États-Unis, la situation a changé récemment. Depuis le 15 septembre 2024, l'annexe 1 de l'OPDo mentionne les États-Unis, mais seulement pour les données traitées par les organisations certifiées selon le cadre de protection des données entre la Suisse et les États-Unis (Swiss-U.S. Data Privacy Framework). La communication à un destinataire américain certifié est donc libre au sens de l'art. 16 al. 1 LPD; vers un destinataire non certifié, il faut toujours une garantie de l'art. 16 al. 2 LPD ou une dérogation de l'art. 17 LPD. L'annexe peut évoluer: on la vérifie à la date de la communication.
Le tableau suivant compare les deux régimes sur les points où une PME les sent différer.
| Question | LPD (droit suisse) | RGPD (droit de l'Union) |
|---|---|---|
| Base du traitement | principes de l'art. 6 LPD; motif justificatif seulement en cas d'atteinte illicite (art. 31 LPD) | une base de licéité désignée pour chaque traitement (art. 6 par. 1 RGPD) |
| Conseiller ou délégué | conseiller facultatif (art. 10 LPD) | délégué obligatoire notamment pour un suivi régulier et systématique à grande échelle (art. 37 par. 1 RGPD) |
| Registre des traitements | dispense sous 250 collaborateurs, sauf données sensibles à grande échelle ou profilage à risque élevé (art. 12 al. 5 LPD, art. 24 OPDo) | dispense sous 250 employés, perdue notamment si le traitement n'est pas occasionnel (art. 30 par. 5 RGPD) |
| Annonce d'une violation | au PFPDT, dans les meilleurs délais, si risque élevé vraisemblable (art. 24 al. 1 LPD) | à l'autorité, dans les meilleurs délais et si possible dans les 72 heures, sauf absence de risque (art. 33 par. 1 RGPD) |
| Information des personnes | si nécessaire à leur protection ou exigé par le PFPDT (art. 24 al. 4 LPD) | si risque élevé (art. 34 par. 1 RGPD) |
| Conception et défaut | art. 7 LPD | art. 25 RGPD |
| Sanction | amende pénale jusqu'à CHF 250 000, visant la personne physique (art. 60 à 64 LPD) | amende administrative visant l'entreprise, jusqu'à EUR 10 ou 20 millions ou 2 ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu (art. 83 par. 4 et 5 RGPD) |
Deux différences méritent d'être soulignées. La dispense de registre est plus étroite en droit européen: une PME de quatorze collaborateurs, dispensée en Suisse, ne l'est pas sous le RGPD si son traitement n'est pas occasionnel — ce qui est le cas de toute boutique en ligne. Et l'annonce d'une violation est plus exigeante en droit européen sur deux points: le seuil (tout risque, et non seulement un risque élevé) et le délai (72 heures si possible, le retard devant être motivé).
Une menuiserie vaudoise a un site en français, affiche ses prix en francs, ne livre qu'en Suisse et ne pratique aucun suivi publicitaire. Des internautes français consultent régulièrement son site et lui écrivent parfois. Le RGPD s'applique-t-il à ses traitements?
Une entreprise suisse se demande si le RGPD s'applique à un traitement. Ordonnez les questions dans l'ordre où on les examine.
Glissez les éléments pour les mettre dans le bon ordre
- Sinon, l'entreprise traite-t-elle des données pour le compte d'un client soumis au règlement, qui doit la lier par contrat (art. 28 RGPD)?
- Le traitement est-il effectué dans le cadre des activités d'un établissement dans l'Union (art. 3 par. 1 RGPD)?
- Sinon, est-il lié à l'offre de biens ou de services à des personnes qui se trouvent dans l'Union (art. 3 par. 2 let. a RGPD et considérant 23)?
- Sinon, est-il lié au suivi du comportement de ces personnes dans l'Union (art. 3 par. 2 let. b RGPD et considérant 24)?
Synthèse
- La LPD révisée, en vigueur depuis le 1er septembre 2023, ne protège plus que les personnes physiques et s'applique aux états de fait qui déploient des effets en Suisse (art. 2 et 3 LPD). Ses notions — donnée personnelle, donnée sensible, traitement, responsable, sous-traitant, profilage — sont définies à l'art. 5 LPD.
- Elle impose les principes de l'art. 6, la sécurité (art. 8), le devoir d'informer (art. 19), le droit d'accès gratuit en règle générale dans les trente jours (art. 25), le registre sauf exception pour les entreprises de moins de 250 collaborateurs (art. 12 al. 5 LPD et art. 24 OPDo), l'analyse d'impact (art. 22) et l'annonce des violations au PFPDT (art. 24).
- Ses sanctions sont des amendes pénales frappant des personnes physiques, en cas d'intention et le plus souvent sur plainte (art. 60 à 63 LPD), l'entreprise ne pouvant être condamnée à leur place que jusqu'à CHF 50 000 (art. 64 al. 2 LPD) — différence structurelle avec le régime européen.
- Le RGPD s'ajoute à la LPD lorsqu'une entreprise suisse a un établissement dans l'Union, y offre des biens ou des services ou y suit le comportement de personnes (art. 3 RGPD); la simple accessibilité d'un site ne suffit pas. Les deux régimes se cumulent: représentant dans l'Union sauf traitement occasionnel (art. 27 RGPD), dispense de registre plus étroite (art. 30 par. 5 RGPD), notification des violations si possible en 72 heures (art. 33 RGPD), amendes visant l'entreprise (art. 83 RGPD).
- Les flux Union → Suisse reposent sur la décision d'adéquation 2000/518/CE, confirmée lors du réexamen publié par la Commission le 15 janvier 2024; les flux Suisse → étranger sont libres vers les États de l'annexe 1 de l'OPDo — y compris, depuis le 15 septembre 2024, vers les organisations américaines certifiées selon le cadre Suisse–États-Unis — et supposent sinon une garantie de l'art. 16 al. 2 LPD ou une dérogation de l'art. 17 LPD.
Une boutique en ligne fictive de Neuchâtel, sans établissement hors de Suisse, vend des articles de sport en Suisse, en France et en Allemagne, avec des prix en francs et en euros et une version allemande de son site. Elle emploie 20 collaborateurs. Le mardi 10 novembre 2026 à 14 heures, elle découvre qu'un tiers a pu accéder pendant une semaine aux noms, adresses et historiques de commande de 9 000 clients, dont 4 000 dans l'Union. Données propres au problème. Suivez le raisonnement étape par étape.
Étape 1 — Le RGPD s'applique-t-il?
La boutique n'a pas d'établissement dans l'Union. Reste le critère du ciblage.
Sur quel fondement le RGPD s'applique-t-il au traitement des données des clients de l'Union?
Étape 2 — Quand notifier selon le RGPD?
Étape 3 — Et selon la LPD?
Exercices
Vous pouvez afficher le corrigé directement sous chaque énoncé après avoir cherché la solution.
Une entreprise suisse fictive de livraison de repas traite les informations suivantes: (a) le chiffre d'affaires de ses dix plus gros clients, tous des sociétés anonymes; (b) les commandes de ses clients privés, avec leur adresse de livraison; (c) une mention «régime sans porc — motif religieux» saisie à la demande d'un client; (d) les empreintes digitales que ses livreurs utilisent pour déverrouiller les tablettes de service; (e) des statistiques de commandes par commune, agrégées de façon qu'aucun client ne puisse être identifié. Qualifiez chaque information au regard de la LPD.
Solution
Faits pertinents. Cinq ensembles d'informations, concernant des personnes morales, des personnes physiques identifiées, une conviction religieuse, des données biométriques et des données agrégées.
Question. S'agit-il de données personnelles au sens de la LPD, et lesquelles sont sensibles?
Base légale. Art. 2 al. 1 LPD (protection des seules personnes physiques); art. 5 let. a LPD (données personnelles); art. 5 let. c ch. 1 et 4 LPD (données sensibles: convictions religieuses, données biométriques identifiant une personne de manière univoque); art. 6 al. 7 LPD (consentement exprès pour les données sensibles, lorsqu'un consentement est requis).
Subsomption. (a) Les informations sur des sociétés anonymes ne sont pas des données personnelles: la LPD révisée ne protège plus les personnes morales (art. 2 al. 1 LPD). (b) Les commandes et adresses de clients privés concernent des personnes physiques identifiées: données personnelles (art. 5 let. a LPD), non sensibles. (c) La mention d'un motif religieux est une donnée sur les opinions ou activités religieuses: donnée sensible (art. 5 let. c ch. 1 LPD). (d) Les empreintes digitales utilisées pour authentifier les livreurs sont des données biométriques identifiant une personne de manière univoque: données (art. 5 let. c ch. 4 LPD). (e) Des statistiques réellement anonymes ne se rapportent à aucune personne identifiable: ce ne sont pas des données personnelles, et la LPD ne s'applique pas — à la condition que l'agrégation empêche effectivement toute réidentification.
Une société suisse fictive de billetterie en ligne, soumise au RGPD parce qu'elle vend des billets à des personnes dans l'Union, découvre le vendredi 4 décembre 2026 à 17 h 30 qu'une erreur de configuration a exposé pendant deux jours les noms, adresses électroniques et numéros de téléphone de 50 000 clients. Elle emploie 60 collaborateurs. Le responsable informatique propose d'attendre le lundi pour «faire le point» et de ne rien annoncer en Suisse, puisque aucune donnée sensible n'est en cause. Que lui répondez-vous? Jusqu'à quand la notification européenne doit-elle intervenir?
Solution
Faits pertinents. Violation de la sécurité des données découverte le vendredi 4 décembre 2026 à 17 h 30; données de contact de 50 000 clients, non sensibles; société soumise à la LPD et au RGPD.
Question. Quelles annonces s'imposent, et dans quels délais?
Base légale. Art. 5 let. h et 24 al. 1, 2 et 4 LPD; art. 33 par. 1 et 34 par. 1 RGPD.
Subsomption. RGPD. L'art. 33 par. 1 RGPD impose la notification à l'autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après la prise de connaissance, à moins que la violation ne soit pas susceptible d'engendrer un risque. Des coordonnées de 50 000 personnes exposées pendant deux jours créent au minimum un risque d'hameçonnage. Le délai se compte en heures, week-end compris: vendredi 4 décembre 2026 à 17 h 30 plus 72 heures donne le lundi 7 décembre 2026 à 17 h 30. Attendre le lundi pour «faire le point» consomme donc presque tout le délai; une notification tardive devrait être motivée. Si le risque est élevé, les personnes concernées doivent en outre être informées (art. 34 par. 1 RGPD). LPD. L'absence de données sensibles ne dispense de rien: l'art. 24 al. 1 LPD vise toute violation entraînant vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux. Le volume, la nature des données et la durée d'exposition rendent un tel risque plausible; l'annonce au PFPDT doit alors intervenir dans les meilleurs délais et indiquer la nature de la violation, ses conséquences et les mesures prises (al. 2), et l'information des personnes s'impose si elle est nécessaire à leur protection (al. 4).
(1) Une société française fictive, sans établissement en Suisse, exploite une application de rencontres proposée en Suisse en français, en allemand et en italien, avec abonnement en francs; elle compte 200 000 utilisateurs en Suisse et traite en continu leurs préférences et leurs localisations. (2) Une PME suisse fictive vend toute l'année des vins en ligne à des clients en Allemagne et en Autriche; elle ne traite aucune donnée sensible. Chacune doit-elle désigner un représentant — la première en Suisse, la seconde dans l'Union? Quel est le rôle de ce représentant?
Solution
Faits pertinents. (1) Responsable établi à l'étranger, offre dirigée vers la Suisse, traitement massif, continu et intrusif de données de personnes en Suisse. (2) Responsable suisse, offre dirigée vers deux États membres, traitement régulier, sans données sensibles.
Question. Les conditions de l'art. 14 LPD et de l'art. 27 RGPD sont-elles réunies?
Base légale. Art. 3 al. 1, 14 et 15 LPD; art. 3 par. 2 let. a et 27 par. 1 à 4 RGPD.
Subsomption. (1) La LPD s'applique à la société française, son traitement déployant des effets en Suisse (art. 3 al. 1 LPD). L'art. 14 al. 1 LPD impose au responsable privé établi à l'étranger de désigner un représentant en Suisse lorsque le traitement de données de personnes en Suisse remplit quatre conditions cumulatives: il est en rapport avec l'offre de biens ou de services ou le suivi du comportement de ces personnes (let. a), il est à grande échelle (let. b), régulier (let. c) et présente un risque élevé pour leur personnalité (let. d). L'offre est dirigée vers la Suisse; 200 000 utilisateurs, c'est une grande échelle; le traitement est continu; et l'analyse des préférences et des localisations d'utilisateurs d'une application de rencontres présente un risque élevé. Le représentant est désigné, son nom et son adresse publiés (art. 14 al. 3 LPD); il est le point de contact des personnes concernées et du PFPDT (al. 2), tient un registre des activités de traitement du responsable et fournit sur demande les renseignements utiles (art. 15 LPD). (2) Le RGPD s'applique à la PME suisse par le critère du ciblage (art. 3 par. 2 let. a RGPD). L'art. 27 par. 1 RGPD l'oblige alors à désigner un représentant dans l'Union, établi dans un des États membres où se trouvent les personnes concernées — l'Allemagne ou l'Autriche (par. 3). L'exception du par. 2 let. a suppose un traitement , sans traitement à grande échelle de données sensibles ou pénales et sans risque pour les personnes: un commerce en ligne exercé toute l'année n'est pas occasionnel, de sorte que l'exception ne joue pas, même sans données sensibles.
Une société suisse fictive de 40 collaborateurs vend des compléments alimentaires en ligne en Suisse et dans l'Union européenne. Elle demande à un cabinet de vérifier sa conformité. Le site n'affiche aucune information sur le traitement des données. La société établit, à partir des achats, un score de santé présumée de chaque client, qu'elle utilise pour cibler ses recommandations; elle héberge sa base chez un prestataire américain; elle conserve indéfiniment les comptes inactifs. Identifiez les manquements et dites, pour chacun, la disposition violée et la correction à apporter.
Solution
Faits pertinents. Traitement de données de clients suisses et européens; profilage de santé présumée à partir d'achats; hébergement aux États-Unis; conservation indéfinie; aucune information publiée. Quarante collaborateurs.
Question. Quels sont les manquements au regard de la LPD révisée, en vigueur depuis le 1er septembre 2023, et comment y remédier?
Base légale et subsomption, manquement par manquement.
-
Absence d'information. L'art. 19 al. 1 LPD impose d'informer la personne concernée de manière adéquate de la collecte, et l'art. 19 al. 2 LPD fixe le contenu minimal: identité et coordonnées du responsable, finalité, catégories de destinataires. L'art. 19 al. 4 LPD exige en outre, en cas de communication à l'étranger, le nom de l'État et les garanties applicables. Correction: publier une déclaration de protection des données couvrant ces points, accessible avant la collecte.
-
Score de santé présumée. Les données sur la santé sont sensibles (art. 5 let. c ch. 2 LPD). Le traitement automatisé visant à évaluer des aspects personnels est un profilage (art. 5 let. f LPD), et l'appariement d'achats permettant d'apprécier la santé d'une personne relève très vraisemblablement du profilage à risque élevé (let. g). Deux conséquences: le consentement doit être (art. 6 al. 7 let. a et b LPD), et une est nécessaire au titre de l'art. 22 al. 1 et 2 let. a LPD. : recueillir un consentement exprès, séparé et informé, et documenter une analyse d'impact préalable.
Une jeune société anonyme de Lausanne, sans succursale à l'étranger, exploite une application de coaching sportif. L'application est proposée en français, en allemand et en italien dans les magasins d'applications suisses, français, allemands et italiens; l'abonnement se paie en francs ou en euros. Elle enregistre les parcours GPS, la fréquence cardiaque transmise par une montre connectée et les habitudes d'entraînement, et propose à chaque utilisateur un programme établi automatiquement à partir de ces données. Elle compte 40 000 utilisateurs, dont la moitié dans l'Union, et 12 collaborateurs. Son fondateur estime que, société suisse, elle n'est soumise qu'à la LPD, et que sa petite taille la dispense de toute formalité. Qu'en pensez-vous?
Solution
Faits pertinents. Société suisse sans établissement dans l'Union; application proposée dans des États membres, dans leurs langues, payable en euros; 20 000 utilisateurs dans l'Union; données de localisation, de fréquence cardiaque et d'habitudes; programmes établis automatiquement; 12 collaborateurs.
Question. Le RGPD s'applique-t-il, cumulativement avec la LPD? Quelles obligations la société ne peut-elle pas écarter en invoquant sa taille?
Base légale. Art. 3 al. 1 LPD; art. 5 let. c LPD (données sensibles, notamment sur la santé); art. 12 al. 5 LPD et art. 24 OPDo; art. 22 LPD; art. 3 par. 2 let. a et b RGPD et considérants 23 et 24; art. 27, 30 par. 5 et 37 par. 1 RGPD.
Subsomption. La LPD s'applique, la société traitant en Suisse et pour des utilisateurs suisses (art. 3 al. 1 LPD). Le RGPD s'applique aussi, par deux voies distinctes: l'application est offerte à des personnes dans l'Union — distribution dans les magasins d'applications de trois États membres, langues et monnaie de ces États (art. 3 par. 2 let. a RGPD et considérant 23) — et elle suit leur comportement en enregistrant parcours et habitudes pour établir des programmes personnalisés (let. b et considérant 24). Les deux régimes se cumulent (théorème 20.1). La taille ne dispense de rien d'essentiel. En droit suisse, la fréquence cardiaque est une donnée sur la santé, donc (art. 5 let. c LPD), traitée à grande échelle: la dispense de registre de l'art. 24 OPDo tombe (let. a), et une analyse d'impact s'impose vraisemblablement (art. 22 LPD). En droit européen, le traitement n'est pas occasionnel et porte sur des données de santé: ni la dispense de registre de l'art. 30 par. 5 RGPD, ni l'exception à l'obligation de représentant de l'art. 27 par. 2 RGPD ne sont ouvertes. Enfin, le suivi régulier et systématique à grande échelle des utilisateurs étant l'activité de base de la société, la désignation d'un à la protection des données doit être sérieusement examinée au regard de l'art. 37 par. 1 RGPD, alors que la LPD ne connaît qu'un conseiller facultatif (art. 10 LPD).
Références
- Texte officiel sur fedlex.admin.ch: LPD (RS 235.1) et OPDo (RS 235.11), en particulier l'annexe 1 de l'OPDo (États assurant un niveau de protection adéquat), dans sa teneur en vigueur depuis le 15 septembre 2024.
- Règlement (UE) 2016/679 (RGPD) et décision 2000/518/CE de la Commission du 26 juillet 2000, sur eur-lex.europa.eu.
- Préposé fédéral à la protection des données et à la transparence (edoeb.admin.ch): aide-mémoire relatifs à la LPD révisée, aux annonces de violations et aux transferts vers l'étranger.
- Jurisprudence du Tribunal fédéral sur bger.ch.