Aller au contenu
Schweizersoftware

11 min de lecture

Protection des données : les termes de la LPD expliqués aux PME

Responsable du traitement, sous-traitant, communication à l’étranger : les termes de la LPD, chacun avec sa définition, un exemple concret et son article.

Visuel sur fond violet : « Les termes de la protection des données, expliqués ». À côté, une carte de glossaire avec données personnelles, traitement, responsable et sous-traitant, et en grand derrière les lettres LPD.

Un atelier de vélos à Bulle change de logiciel de rendez-vous. Le contrat parle de «sous-traitance», la déclaration de protection des données du fournisseur de «communication à l’étranger», l’entretien de vente promet un produit «conforme au RGPD», et une semaine plus tard une cliente écrit qu’elle «fait valoir son droit d’accès». Quatre expressions, quatre origines différentes — et aucune ne s’explique d’elle-même.

La plupart de ces mots sont définis dans la loi fédérale sur la protection des données (LPD), brièvement et au même endroit. Quelques autres, tout aussi fréquents, n’y figurent pas du tout. Cet article passe en revue les termes que l’on rencontre réellement en lisant un contrat ou une déclaration de protection des données : ce que dit le texte légal, à quoi cela ressemble au quotidien dans une petite entreprise, et pourquoi le mot apparaît là où il apparaît.

Les mots par lesquels la loi commence

L’article 5 LPD est une liste de définitions. Onze lettres qui portent tout le reste de la loi.

Les données personnelles sont, selon l’art. 5 let. a LPD, «toutes les informations concernant une personne physique identifiée ou identifiable». Identifiable suffit : le numéro de client 4711 posé à côté d’une liste de réparations est une donnée personnelle dès lors que la correspondance avec un nom existe quelque part dans l’atelier. C’est pourquoi le terme figure en tête de presque tous les contrats — il décide si la loi s’applique ou non à un ensemble de données. La personne concernée est la personne physique dont les données font l’objet d’un traitement (let. b) : la cliente, le participant au cours, l’employée.

Le traitement est plus large que le mot ne le laisse penser. L’art. 5 let. d LPD vise «toute opération relative à des données personnelles, quels que soient les moyens et procédés utilisés», y compris expressément la simple collecte, l’enregistrement, la conservation, l’archivage et l’effacement. Un tableur qui dort depuis quatre ans sur un disque est donc un traitement. La communication est le cas particulier voisin : le fait de transmettre des données personnelles ou de les rendre accessibles (let. e). C’est la raison pour laquelle les contrats écrivent «communication» et non «transmission à des tiers» — la loi connaît l’un et pas l’autre.

Les données personnelles sensibles sont énumérées de manière exhaustive à l’art. 5 let. c LPD : les données sur les opinions ou les activités religieuses, philosophiques, politiques ou syndicales ; les données sur la santé, la sphère intime ou l’origine raciale ou ethnique ; les données génétiques ; les données biométriques identifiant une personne physique de manière univoque ; les données sur des poursuites ou sanctions pénales et administratives ; les données sur des mesures d’aide sociale. Un nom n’en fait pas partie, un numéro de téléphone non plus. La phrase «mon genou ne supporte pas encore la charge depuis la chute», écrite dans le champ «remarques» d’un formulaire d’inscription, en fait partie. La catégorie revient dans les contrats parce que plusieurs autres dispositions s’y rattachent — notamment la forme du consentement, qui doit ici être exprès (art. 6 al. 7 let. a LPD).

Le profilage, enfin, est selon la let. f le traitement automatisé servant à évaluer certains aspects personnels d’une personne : rendement au travail, situation économique, santé, préférences, comportement, localisation. Le bouton «calculer les segments de clientèle» dans une caisse enregistreuse, c’est le terme sous sa forme pratique.

Qui décide, et qui ne fait qu’exécuter

La distinction la plus importante de toute la loi porte sur deux rôles, parce qu’elle fixe qui répond devant qui.

Le responsable du traitement est, selon l’art. 5 let. j LPD, la personne privée ou l’organe fédéral qui, «seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement». Le sous-traitant traite des données pour le compte du responsable (let. k). L’atelier de vélos décide qu’il tient un agenda, quels champs comporte le formulaire et combien de temps les entrées restent — il est le responsable du traitement. Le fournisseur de logiciel exécute — il est sous-traitant. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) cite comme sous-traitants typiques les fournisseurs de cloud, les hébergeurs, les entreprises d’expédition, les centres d’appels, les fiduciaires et les sociétés de support informatique.

Pourquoi cette distinction revient partout : elle ne déplace pas la responsabilité. Le PFPDT relève que le mandant reste responsable de la protection des données même lorsqu’il externalise le traitement — il doit choisir son sous-traitant avec soin, l’instruire de manière adéquate et le surveiller dans la mesure nécessaire. L’art. 9 al. 1 LPD soumet l’externalisation à deux conditions : seuls sont effectués les traitements que le responsable serait en droit d’effectuer lui-même, et aucune obligation légale ou contractuelle de garder le secret ne l’interdit.

La sous-traitance ultérieure prolonge la même chaîne. Selon l’art. 9 al. 3 LPD, le sous-traitant ne peut lui-même confier un traitement à un tiers qu’avec l’autorisation préalable du responsable. Lorsque cette autorisation est générale, il informe de chaque ajout ou remplacement, et le responsable peut s’y opposer. C’est pourquoi de nombreux fournisseurs tiennent une liste publique de leurs sous-traitants : cette liste est la forme concrète de cette autorisation.

Les termes qui figurent dans une déclaration de protection des données

La communication à l’étranger désigne la transmission de données personnelles à un destinataire hors de Suisse. Elle est admissible lorsque le Conseil fédéral a constaté que l’État concerné garantit un niveau de protection adéquat (art. 16 al. 1 LPD) ; ces États figurent à l’annexe 1 OPDo. À défaut d’une telle décision, l’art. 16 al. 2 LPD énumère les garanties possibles, dont les clauses types de protection des données préalablement approuvées, établies ou reconnues par le PFPDT. Pour une auto-école d’Yverdon dont les rappels de rendez-vous passent par un expéditeur de SMS étranger, ce n’est pas un point théorique : l’État et, le cas échéant, la garantie font partie de ce dont la personne concernée est informée (art. 19 al. 4 LPD).

Le devoir d’informer est le nom technique de ce que fait une déclaration de protection des données. L’art. 19 al. 2 LPD fixe le minimum : l’identité et les coordonnées du responsable du traitement, la finalité du traitement et, le cas échéant, les destinataires ou les catégories de destinataires. Le PFPDT rattache expressément la déclaration de protection des données à cette disposition.

Le droit d’accès est le versant opposé. Toute personne peut demander au responsable si des données la concernant sont traitées, et obtient notamment les données elles-mêmes, la finalité, la durée de conservation et les destinataires (art. 25 LPD). Le renseignement est en principe gratuit et fourni en règle générale dans les 30 jours ; l’ordonnance fixe le même délai et n’admet une participation aux frais de 300 francs au maximum qu’en cas de travail disproportionné (art. 18 et 19 OPDo). La demande s’adresse à l’atelier, pas au fournisseur de logiciel : lorsque le responsable fait traiter des données par un sous-traitant, il reste tenu de renseigner (art. 25 al. 4 LPD).

Le registre des activités de traitement est la liste interne que décrit l’art. 12 LPD : finalité, catégories de personnes concernées et de données, catégories de destinataires, si possible la durée de conservation et, en cas de communication à l’étranger, l’État et les garanties. S’y ajoute une exception qui passe souvent à la trappe dans les discussions : les entreprises et autres organisations de droit privé comptant moins de 250 collaborateurs au 1er janvier d’une année, ainsi que les personnes physiques, en sont dispensées — sauf si des données sensibles sont traitées à grande échelle ou s’il y a profilage à risque élevé (art. 24 OPDo).

La sécurité des données est formulée à l’art. 8 LPD comme une obligation du responsable et du sous-traitant d’assurer, par des mesures techniques et organisationnelles appropriées, une sécurité adéquate par rapport au risque. Ce que cela signifie est détaillé à l’art. 2 OPDo : confidentialité, disponibilité, intégrité et traçabilité. Ces quatre mots expliquent pourquoi les pages «sécurité» des fournisseurs ont si souvent le même plan.

La protection des données dès la conception et par défaut est la formulation légale de ce que l’entretien de vente appelle «privacy by design» et «privacy by default». L’art. 7 LPD demande au responsable de concevoir le traitement dès la planification de manière à respecter les prescriptions de protection des données, et de garantir par des préréglages appropriés que le traitement reste limité au minimum requis par la finalité, pour autant que la personne concernée n’en dispose pas autrement. Au quotidien, c’est la question de savoir si une case est cochée ou vide à la livraison.

La violation de la sécurité des données est définie comme la violation entraînant de manière accidentelle ou illicite la perte de données personnelles, leur modification, leur effacement ou leur destruction, leur divulgation ou un accès non autorisés (art. 5 let. h LPD). Le responsable annonce dans les meilleurs délais au PFPDT une telle violation lorsqu’elle entraîne vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée (art. 24 al. 1 LPD) ; le sous-traitant, de son côté, l’annonce au responsable (al. 3). Ce que doit contenir l’annonce est énuméré à l’art. 15 OPDo.

Des mots souvent employés qui ne figurent pas dans la LPD

C’est la partie qui fait gagner le plus de temps à la lecture d’un contrat.

RGPD et GDPR. Il s’agit du règlement général sur la protection des données de l’Union européenne — deux sigles pour le même texte, l’un français, l’autre anglais. Le PFPDT écrit que le RGPD ne s’applique pas directement en Suisse, mais qu’il peut concrètement s’appliquer à des entreprises suisses, par exemple lorsqu’elles traitent les données de personnes résidant dans l’UE pour y proposer des biens ou des services, ou pour observer leur comportement. À la question de savoir si une entreprise suisse doit respecter le RGPD, il répond que les entreprises suisses sont en premier lieu soumises au droit suisse et doivent donc respecter la LPD. Savoir si le RGPD s’applique en plus dépend du cas d’espèce.

DPO, délégué à la protection des données. La LPD n’emploie pas cette désignation pour les responsables privés. L’art. 10 LPD parle du conseiller ou de la conseillère à la protection des données, et le PFPDT relève que la nomination est facultative pour les responsables privés — entreprise, association, PME. La fonction peut aussi être exercée par plusieurs personnes dans l’entreprise ou par une personne morale, pour autant que les conditions de l’art. 10 LPD soient remplies. En Suisse, «préposé» est avant tout le titre de l’autorité de surveillance elle-même.

«Conforme à la LPD», «certifié», «compliant». Aucun de ces mots n’est une désignation légale. Ce que la loi connaît, c’est la certification de l’art. 13 LPD : les fournisseurs de systèmes et de logiciels ainsi que les responsables et sous-traitants peuvent soumettre leurs systèmes, produits et services à l’évaluation d’organismes de certification agréés et indépendants ; le Conseil fédéral édicte des prescriptions à ce sujet et règle l’introduction d’un label de qualité de protection des données. Une certification est donc une indication vérifiable — organisme, périmètre, date — et «conforme» sans ces trois indications est une autodescription.

«DPA» ou «contrat de sous-traitance». L’expression vient du droit européen. L’art. 9 LPD prévoit que le traitement peut être confié par contrat ou par la loi et en fixe les conditions ; il ne prescrit pas de document portant un nom déterminé. De nombreux fournisseurs emploient malgré tout l’expression, parce que le même papier doit servir aux deux ordres juridiques.

Ce qui facilite la lecture d’un contrat

Presque tous ces termes tiennent au même endroit : l’art. 5 LPD pour les définitions, les art. 6 à 12 LPD pour les obligations, l’art. 25 LPD pour le droit d’accès, l’ordonnance pour le détail. Le texte est librement accessible sur Fedlex, dans toutes les langues officielles, et il est plus court que la plupart des annexes contractuelles qui le citent.

L’utile, c’est surtout une habitude : un mot du contrat qui figure dans le texte légal peut s’y vérifier ; un mot qui n’y figure pas est soit emprunté à un autre ordre juridique, soit une formulation du fournisseur. Les deux sont acceptables — il suffit de savoir lequel des deux on a sous les yeux. Quant à savoir si une disposition s’applique à une entreprise donnée, cela dépend de sa situation, et un glossaire ne répond pas à cette question. Il rend seulement lisible la phrase dans laquelle elle se pose.

Sources

  1. 1.Bundesgesetz über den Datenschutz (DSG, SR 235.1), Stand 1. September 2023 (vérifié le 23 septembre 2026)
  2. 2.Datenschutzverordnung (DSV, SR 235.11), Stand 1. Dezember 2025 (vérifié le 23 septembre 2026)
  3. 3.EDÖB: FAQ Datenschutz (vérifié le 23 septembre 2026)
  4. 4.EDÖB: Outsourcing (Auftragsdatenbearbeitung) (vérifié le 23 septembre 2026)
  5. 5.EDÖB: Bekanntgabe von Personendaten ins Ausland (vérifié le 23 septembre 2026)

Suivez nos idées

Découvrez nos idées et demandez à être informé une seule fois lorsque l’une d’elles deviendra une application. Ou écrivez-nous – au sujet d’une idée, d’une tâche qui mériterait une application, ou simplement pour nous dire bonjour.

Choisir la langue

Cette page s’ouvre dans la langue choisie.