Aller au contenu
Schweizersoftware

7 min de lecture

Ce que signifie « données en Suisse » — et ce que cela ne dit pas

Lieu de stockage, droit applicable, accès et sous-traitants sont quatre questions distinctes. Ce qu’un centre de données suisse règle, et ce qui reste ouvert.

Visuel sur fond clair : « Ce que signifie “données en Suisse” – et ce que cela ne dit pas ». En dessous, quatre cartes : lieu, marqué comme répondu, puis droit applicable, accès et sous-traitants, chacune avec un point d’interrogation.

« Données en Suisse » figure sur bien des sites. Sur le nôtre aussi. La formule sonne comme une réponse complète, et c’est précisément ce qu’elle n’est pas : elle répond à l’une de plusieurs questions, et laquelle, on ne le précise en général pas.

Un cabinet de physiothérapie à Neuchâtel qui choisit un logiciel de rendez-vous entend la formule lors de l’entretien de vente. Une personne privée qui ouvre un compte sur une application de notes la lit en page d’accueil. Tous deux en retiennent que les données ne quittent pas le pays. Ce qui est réellement promis est plus étroit — et ce qui reste ouvert peut se nommer.

Quatre questions posées comme une seule

Derrière « données en Suisse » se cachent quatre questions auxquelles on peut répondre indépendamment les unes des autres.

Question Ce qu’elle demande
Stockage Dans quel pays se trouvent les serveurs qui hébergent les données ?
Droit applicable Quel droit régit le traitement, et où le fournisseur a-t-il son siège ?
Accès Qui a le droit de voir les données, et à quelle fin ?
Sous-traitants Qui le fournisseur associe-t-il, et où ces prestataires travaillent-ils ?

Un centre de données à Zurich répond à la première question. Pris isolément, il dit peu de chose des trois autres.

Le stockage : ce qu’un centre de données suisse règle effectivement

Le lieu de stockage est le plus simple des quatre à vérifier et à documenter. C’est aussi pour cela qu’il revient le plus souvent comme argument.

Il n’est pas sans importance. L’endroit où les données reposent détermine en partie quelles autorités en sont physiquement proches, quelles liaisons elles empruntent en exploitation et ce qu’un cabinet peut répondre à une cliente qui pose la question. Mais c’est un lieu, pas un engagement sur qui peut y regarder.

Une distinction supplémentaire passe souvent inaperçue au quotidien : données au repos et données en cours de traitement ne sont pas la même chose. Une sauvegarde peut se trouver en Suisse pendant que le support, la recherche d’erreurs ou un réseau de diffusion se déroulent ailleurs.

Droit applicable et siège : autre chose que le stockage

La loi fédérale sur la protection des données (LPD) ne se rattache pas à l’emplacement d’un serveur, mais à l’effet : elle s’applique aux états de fait qui déploient leurs effets en Suisse, même s’ils se sont produits à l’étranger (art. 3 al. 1 LPD). Un fournisseur étranger qui sert des personnes en Suisse ne sort donc pas automatiquement du champ de la loi.

À l’inverse, un fournisseur ayant son siège en Suisse n’est pas automatiquement un fournisseur qui stocke en Suisse. Siège, lieu de stockage et appartenance à un groupe sont trois indications distinctes. Une entreprise suisse peut s’appuyer sur une infrastructure étrangère, et une filiale suisse peut appartenir à une société mère étrangère.

La LPD laisse ici une trace visible : les responsables du traitement privés ayant leur siège ou leur domicile à l’étranger désignent une représentation en Suisse lorsqu’ils traitent des données de personnes en Suisse de manière importante, régulière et présentant un risque élevé, et que le traitement est lié à une offre en Suisse (art. 14 LPD). Le responsable publie le nom et l’adresse de cette représentation.

Accès et sous-traitance : la chaîne derrière le fournisseur

Qui utilise un logiciel reste en règle générale responsable du traitement ; le fournisseur est sous-traitant. La loi autorise cette délégation lorsque les données sont traitées comme le responsable serait en droit de le faire et qu’aucune obligation légale ou contractuelle de garder le secret ne l’interdit (art. 9 al. 1 LPD). Le responsable doit s’assurer que le sous-traitant est en mesure de garantir la sécurité des données (art. 9 al. 2 LPD).

L’alinéa décisif pour ce billet est le troisième : le sous-traitant ne peut confier le traitement à un tiers qu’avec l’autorisation préalable du responsable (art. 9 al. 3 LPD). Cette autorisation peut être spécifique ou générale. Lorsqu’elle est générale, le sous-traitant informe le responsable de tout changement envisagé concernant l’ajout ou le remplacement d’autres tiers, et le responsable peut s’y opposer (art. 7 OPDo).

C’est là que naît la chaîne. Derrière un logiciel se trouvent souvent un hébergeur, un réseau de diffusion, un envoi de courriels, un journal d’erreurs et un outil de support. Chacun est un lieu propre et une réponse propre à la question de l’accès.

Si quelque chose quitte la Suisse, les règles sur la communication à l’étranger s’appliquent. Elle est admise lorsque le Conseil fédéral a constaté que l’État concerné assure un niveau de protection adéquat (art. 16 al. 1 LPD) ; ces États, territoires et organismes sont énumérés un à un à l’annexe 1 OPDo. À défaut d’une telle décision, des garanties telles que les clauses types de protection des données ou des règles d’entreprise contraignantes entrent en ligne de compte (art. 16 al. 2 LPD), à côté des exceptions de l’art. 17 LPD. Le Préposé fédéral à la protection des données et à la transparence décrit ces voies sur sa page consacrée à la communication à l’étranger.

Où se trouvent les réponses

Les quatre questions se laissent consulter, à des endroits qui existent de toute façon.

Chez le fournisseur. Beaucoup de fournisseurs publient la liste de leurs sous-traitants. Cloudflare, par exemple, tient une telle liste publique et indique qu’il recourt à des sous-traitants pour fournir ses services. La documentation technique est tout aussi parlante : dans sa documentation sur Regional Services, Cloudflare décrit que le trafic est accepté dans n’importe lequel de ses centres de données dans le monde et que cette fonction limite le déchiffrement à une région configurée. De telles pages en disent davantage sur le stockage et le traitement qu’une phrase en page d’accueil.

Dans la déclaration de protection des données. Qui collecte des données personnelles informe sur la finalité, l’identité du responsable et, le cas échéant, les destinataires ou catégories de destinataires (art. 19 al. 2 LPD). En cas de communication à l’étranger s’y ajoutent l’État et, le cas échéant, la garantie de l’art. 16 al. 2 LPD ou l’exception de l’art. 17 LPD (art. 19 al. 4 LPD).

Par le droit d’accès. Toute personne peut demander si des données la concernant sont traitées et reçoit notamment les destinataires ainsi que les indications de l’art. 19 al. 4 LPD (art. 25 LPD). Le renseignement est en principe gratuit et est fourni en règle générale dans un délai de 30 jours.

Dans son propre registre. Les responsables et les sous-traitants tiennent chacun un registre de leurs activités de traitement, qui contient, en cas de communication à l’étranger, l’État et les garanties (art. 12 LPD). Les entreprises comptant moins de 250 collaborateurs au 1er janvier en sont dispensées, sauf traitement de données sensibles à grande échelle ou profilage à risque élevé (art. 24 OPDo). Beaucoup de petites structures tiennent malgré tout une courte liste de leurs prestataires, parce que la réponse à la question d’une cliente en découle d’elle-même.

La distinction vaut aussi pour nous

Nous écrivons « données en Suisse » à propos de nos applications, et nous entendons par là le lieu où reposent les données qu’une application enregistre pour vous : une infrastructure en Suisse. Ce site est un autre cas. Il est diffusé par Cloudflare, un fournisseur international — exactement la distinction dont parle ce billet. Cela nous paraît plus honnête que d’étendre la formule à tout ce que nous exploitons.

Les quatre questions ne sont pas un examen qu’un fournisseur réussit ou rate. Ce sont quatre indications qui se trouvent une à une — et une phrase qui semble répondre aux quatre d’un coup répond le plus souvent à la première.

Sources

  1. 1.Bundesgesetz über den Datenschutz (DSG, SR 235.1) (vérifié le 23 septembre 2026)
  2. 2.Datenschutzverordnung (DSV, SR 235.11), Fassung in Kraft seit 15. September 2024 (vérifié le 23 septembre 2026)
  3. 3.EDÖB: Bekanntgabe von Personendaten ins Ausland (vérifié le 23 septembre 2026)
  4. 4.Cloudflare Docs: Regional Services (vérifié le 23 septembre 2026)
  5. 5.Cloudflare: Sub-processors (vérifié le 23 septembre 2026)

Suivez nos idées

Découvrez nos idées et demandez à être informé une seule fois lorsque l’une d’elles deviendra une application. Ou écrivez-nous – au sujet d’une idée, d’une tâche qui mériterait une application, ou simplement pour nous dire bonjour.

Choisir la langue

Cette page s’ouvre dans la langue choisie.