Aller au contenu
Schweizersoftware

9 min de lecture

Choisir un logiciel en Suisse : six questions au fournisseur

Six questions qu’une PME peut poser à un fournisseur de logiciel avant de lui confier des données de clients — et où les réponses sont publiées.

Visuel sur fond sable : « Six questions à poser au fournisseur ». À côté, une conversation : « Où sont nos données ? » – « Dans un centre de données à Zurich. » – « Qui peut y accéder ? », et une note « 3 sur 6 clarifiées ».

Un atelier de menuiserie à Delémont fait passer sa gestion des mandats d’Excel à une application web. Trois fournisseurs restent en lice, tous les trois ont l’air sérieux, tous les trois promettent la sécurité. Ce qui se retrouvera dans le système, ce sont des noms, des adresses, des numéros de téléphone, des devis et des montants de factures de clientes et de clients — des données personnelles dont l’atelier répond, même si elles reposent sur le serveur de quelqu’un d’autre.

Les six questions qui suivent sont formulées de telle sorte que la réponse est en général déjà publiée quelque part : dans les mentions légales, dans la déclaration de protection des données, dans le contrat, dans un registre public. Qui sait où regarder n’a besoin de croire personne sur parole.

1. Qui est le fournisseur, et à quel titre traite-t-il les données ?

La loi fédérale sur la protection des données (LPD) distingue deux rôles. Le responsable du traitement décide de la finalité et des moyens du traitement ; le sous-traitant traite les données pour son compte. Une entreprise qui utilise un logiciel pour y tenir ses propres fichiers de clients est en règle générale le responsable du traitement, et le fournisseur le sous-traitant. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) le formule ainsi : la responsabilité en matière de protection des données reste au mandant même lorsqu’il externalise le traitement ; il doit choisir son sous-traitant avec soin, l’instruire de manière appropriée et le surveiller dans la mesure nécessaire.

Cela comprend une question toute simple : qui est juridiquement le partenaire contractuel ? Une Sàrl suisse, une société étrangère dotée d’une adresse suisse, ou un groupe composé de plusieurs sociétés. Un fournisseur ayant son siège à l’étranger qui traite régulièrement et à grande échelle des données de personnes en Suisse, avec un risque élevé pour celles-ci, doit en outre désigner une représentation en Suisse et publier son nom et son adresse (art. 14 LPD).

Où se trouve la réponse : dans les mentions légales et dans les conditions générales. Une société inscrite au registre du commerce se consulte via l’index central des raisons de commerce Zefix — le registre est une source publique d’informations économiques sur les entreprises, et remplit exactement cette fonction de publicité.

2. Où les données sont-elles traitées, et qui d’autre intervient ?

Rares sont les fournisseurs qui exploitent tout eux-mêmes. Derrière une application se trouvent habituellement un centre de calcul, un service de sauvegarde, un expéditeur de courriels, parfois un support externe. Ce sont des sous-traitants ultérieurs, et la loi n’en fait pas un détail : un sous-traitant ne peut confier le traitement à un tiers qu’avec l’autorisation préalable du responsable du traitement (art. 9 al. 3 LPD). Lorsque cette autorisation est générale, le sous-traitant doit informer de tout ajout ou remplacement envisagé, et le responsable du traitement peut s’y opposer (art. 7 OPDo).

Dans sa liste de contrôle consacrée aux services en nuage, le PFPDT demande dès lors notamment si le fournisseur a une vue d’ensemble de ses sous-traitants ultérieurs, si la documentation correspondante a été mise à disposition et si celle-ci indique dans quels pays les données sont traitées.

Où se trouve la réponse : dans la déclaration de protection des données et, chez beaucoup de fournisseurs, dans une liste des sous-traitants ultérieurs publiée à part, avec la finalité, la société et le pays. Son absence est déjà une réponse — et une question qui se pose par courriel.

3. Et si les données partent à l’étranger ?

Des données personnelles peuvent être communiquées à l’étranger lorsque le Conseil fédéral a constaté que l’État concerné garantit un niveau de protection adéquat (art. 16 al. 1 LPD). Quels sont ces États ne figure pas dans la brochure d’un fournisseur, mais à l’annexe 1 de l’ordonnance sur la protection des données — une liste publique qui, dans sa version du 1er décembre 2025, compte quarante-quatre entrées : les États de l’UE et de l’EEE, ainsi que le Royaume-Uni, le Canada, Israël, la Nouvelle-Zélande et l’Uruguay, entre autres.

L’entrée relative aux États-Unis est assortie d’une condition : un niveau de protection adéquat vaut pour les données traitées par des organisations certifiées selon les principes du cadre de protection des données entre la Suisse et les États-Unis. Ce complément à la liste est entré en vigueur le 15 septembre 2024. Lorsqu’une telle décision fait défaut pour un pays, l’art. 16 al. 2 LPD énumère les garanties possibles — clauses types de protection des données approuvées, établies ou reconnues par le PFPDT, clauses de protection des données dans un contrat spécifique, règles d’entreprise contraignantes.

Pour l’entreprise elle-même, cela a une conséquence pratique. Lorsque des données personnelles sont communiquées à l’étranger, l’État — et le cas échéant la garantie — fait partie de ce dont la personne concernée est informée (art. 19 al. 4 LPD). Les mêmes indications sont obligatoires dans le registre des activités de traitement (art. 12 al. 2 LPD). Ce qu’un fournisseur ne donne pas ne peut pas être transmis.

Où se trouve la réponse : l’annexe 1 OPDo est librement accessible sur Fedlex. Les pays et les garanties sur lesquelles un fournisseur s’appuie figurent dans sa déclaration de protection des données ou dans son contrat de sous-traitance.

4. Que prévoit le contrat pour les instructions, la sécurité et les incidents ?

L’art. 9 LPD soumet l’externalisation à deux conditions : les données sont traitées comme le responsable du traitement serait en droit de le faire lui-même, et aucune obligation légale ou contractuelle de garder le secret ne l’interdit. Le responsable du traitement doit en particulier s’assurer que le sous-traitant est en mesure de garantir la sécurité des données. Ce que cela signifie techniquement est précisé par l’ordonnance : confidentialité, disponibilité, intégrité et traçabilité, avec journalisation lorsque des données sensibles sont traitées de manière automatisée à grande échelle.

Le PFPDT cite les audits et les certifications comme moyens de vérifier que les mesures prises sont adéquates au regard du risque, efficaces et à jour ; la LPD prévoit expressément la certification des systèmes, des produits et des services par des organismes de certification indépendants reconnus (art. 13 LPD). Un second point concerne le mauvais jour : le sous-traitant doit annoncer au responsable du traitement toute violation de la sécurité des données dans les meilleurs délais, afin que celui-ci puisse satisfaire à sa propre obligation d’annonce au PFPDT (art. 24 LPD).

Où se trouve la réponse : dans le contrat de sous-traitance, que beaucoup de fournisseurs mettent à disposition comme document standard, et sur une page consacrée à la sécurité où sont liés rapports d’audit et certificats.

5. Export, effacement — et ce qui se passe à la fin du contrat

Deux questions rarement posées tant que tout fonctionne. La première : sous quel format les données ressortent-elles, sans intervention manuelle du fournisseur ? La seconde : qu’advient-il d’elles lorsque le contrat prend fin ? Le PFPDT mentionne les deux dans sa liste de contrôle pour le nuage et demande expressément s’il est réglé, ou s’il peut être déterminé, que le fournisseur efface ou restitue les données personnelles après la fin du contrat.

Deux dispositions de la LPD sont derrière cela. Les données personnelles sont détruites ou anonymisées dès qu’elles ne sont plus nécessaires au regard de la finalité du traitement (art. 6 al. 4). Et toute personne peut demander au responsable du traitement la remise des données personnelles qu’elle lui a communiquées, dans un format électronique courant — pour autant que le traitement soit automatisé et repose sur le consentement ou sur un contrat (art. 28 LPD). Une entreprise qui ne récupère ses données d’un logiciel que sous forme d’impression PDF aura de la peine à y répondre.

Où se trouve la réponse : dans les conditions générales, sous la résiliation et la fin du contrat, et dans l’aide du produit sous « exportation » — c’est là que l’on voit aussi quels formats existent réellement.

6. Qui répond lorsque quelqu’un demande l’accès à ses données ?

Toute personne peut demander au responsable du traitement si des données personnelles la concernant sont traitées, et obtient notamment les données elles-mêmes, la finalité, la durée de conservation et les destinataires (art. 25 LPD). Le renseignement est en principe gratuit et fourni en règle générale dans les 30 jours ; l’ordonnance fixe le même délai et n’admet une participation aux frais de 300 francs au maximum que lorsque le travail est disproportionné (art. 18 et 19 OPDo).

La demande s’adresse à l’entreprise, non au fournisseur : lorsque le responsable du traitement fait traiter des données personnelles par un sous-traitant, l’obligation de renseigner lui incombe toujours (art. 25 al. 4 LPD). Le sous-traitant l’assiste, pour autant qu’il ne réponde pas lui-même à la demande pour son compte (art. 17 al. 2 OPDo). Concrètement, le logiciel doit rendre trouvables les données d’une seule personne — et quelqu’un doit être joignable chez le fournisseur quand cela coince.

Où se trouve la réponse : dans la déclaration de protection des données, qui doit indiquer un point de contact, et dans le contrat de sous-traitance, sous le devoir de collaboration.

Les six questions en un coup d’œil

Question Où se trouve habituellement la réponse
Qui est le partenaire contractuel ? Mentions légales, CG, registre du commerce (Zefix)
Qui d’autre traite les données ? Déclaration de protection des données, liste des sous-traitants
Des données partent-elles à l’étranger ? Déclaration, contrat ; annexe 1 OPDo sur Fedlex
Qu’en est-il de la sécurité et des incidents ? Contrat de sous-traitance, page sécurité
Comment les données ressortent-elles ? CG sur la fin du contrat, aide du produit « exportation »
Qui aide en cas de demande d’accès ? Déclaration de protection des données, contrat de sous-traitance

Ce qui est agréable avec ces six questions, c’est qu’aucune n’exige de connaissances techniques. Elles exigent seulement que quelqu’un aille regarder — et que les réponses existent par écrit plutôt que dans un entretien de vente. Qui les rassemble une fois pour un fournisseur dispose au passage de l’essentiel de ce dont une déclaration de protection des données ou un registre des activités de traitement aura de toute façon besoin. Et lorsqu’une cliente demande où sont ses données, la réponse tient en une phrase.

Sources

  1. 1.Bundesgesetz über den Datenschutz (DSG, SR 235.1) (vérifié le 23 septembre 2026)
  2. 2.Datenschutzverordnung (DSV, SR 235.11), Stand 1. Dezember 2025 (vérifié le 23 septembre 2026)
  3. 3.EDÖB: Outsourcing (Auftragsbearbeitung) (vérifié le 23 septembre 2026)
  4. 4.EDÖB: Datenbearbeitungen in der Cloud (vérifié le 23 septembre 2026)
  5. 5.EDÖB: Bekanntgabe von Personendaten ins Ausland (vérifié le 23 septembre 2026)
  6. 6.Bundesamt für Justiz: Handelsregister, Zefix und Regix (vérifié le 23 septembre 2026)

Suivez nos idées

Découvrez nos idées et demandez à être informé une seule fois lorsque l’une d’elles deviendra une application. Ou écrivez-nous – au sujet d’une idée, d’une tâche qui mériterait une application, ou simplement pour nous dire bonjour.

Choisir la langue

Cette page s’ouvre dans la langue choisie.