7 min de lecture
Violation de données dans une PME : ce que prévoit la LPD
Ce qu’est une violation de la sécurité des données, quand une annonce au PFPDT est prévue, ce qu’elle contient et quand informer les personnes concernées.

Dans une fiduciaire à Delémont, un collaborateur envoie un vendredi après-midi la liste des salaires d’un client. L’adresse dans le champ est celle d’un autre client au nom proche. Il s’en rend compte cinq minutes plus tard. La liste contient les noms, les numéros AVS, les salaires et les coordonnées bancaires de douze employés.
Et maintenant ? La plupart des petites entreprises vivent rarement un tel moment, et quand cela arrive, elles ne sont pas préparées. La loi sur la protection des données (LPD) règle ce qui est prévu dans cette situation. Qui a lu ces règles une fois, à tête reposée, peut décider plus vite et plus clairement le moment venu.
Qu’est-ce qu’une violation de la sécurité des données
La LPD la définit comme une violation de la sécurité entraînant de manière accidentelle ou illicite la perte de données personnelles, leur modification, leur effacement ou leur destruction, leur divulgation ou un accès non autorisé à ces données (art. 5, let. h, LPD).
La définition est plus large que l’image de l’attaque informatique. Elle couvre aussi :
- l’e-mail mal adressé contenant une liste de clients ;
- la clé USB perdue ou l’ordinateur portable volé ;
- le tableau partagé publiquement par erreur ;
- les données effacées par erreur et impossibles à restaurer.
Le Préposé fédéral à la protection des données et à la transparence (PFPDT) relève dans son guide que les incidents qui touchent des secrets d’affaires ou professionnels, mais aucune donnée personnelle, ne relèvent pas de cette disposition.
Quand une annonce au PFPDT est prévue
Le responsable annonce dans les meilleurs délais au PFPDT les violations de la sécurité des données entraînant vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée (art. 24, al. 1, LPD). Toute panne ne doit donc pas être annoncée. Ce qui compte, c’est le risque élevé vraisemblable.
Le guide du PFPDT décrit comment évaluer ce risque. Quelques-uns de ses critères :
| Critère | Ce qu’en dit le guide |
|---|---|
| Nature des données | Pour des données sensibles, un risque élevé est à admettre dans bien des cas ; des copies de pièces d’identité ou des données de carte de crédit peuvent aussi en représenter un |
| Facilité à identifier les personnes | Un numéro de client seul pèse moins que des adresses e-mail contenant le nom |
| Chiffrement | Des données efficacement chiffrées valent comme anonymes pour les tiers ; l’obligation d’annoncer tombe |
| Préjudices pour les personnes concernées | Usurpation d’identité, fraude à la carte, atteinte à la réputation indiquent des conséquences graves |
| Personnes vulnérables | Des données de mineurs ou de personnes handicapées peuvent indiquer des conséquences graves |
| Nombre | Un grand nombre de personnes ne fonde pas à lui seul un risque élevé |
Sur le moment, le guide précise : qui reconnaît un risque élevé vraisemblable ne peut pas attendre de longues investigations qui le confirmeraient ou l’excluraient sans aucun doute. Les mesures immédiates qui ont exclu les conséquences de façon démontrable avant l’annonce peuvent entrer dans l’évaluation ; les mesures seulement prévues, non.
Ce que contient l’annonce
L’ordonnance sur la protection des données énumère ce qu’une annonce au PFPDT doit contenir (art. 15, al. 1, OPDo) :
- le type de violation ;
- dans la mesure du possible, le moment et la durée ;
- dans la mesure du possible, les catégories et le nombre approximatif de données personnelles concernées ;
- dans la mesure du possible, les catégories et le nombre approximatif de personnes concernées ;
- les conséquences, y compris les risques éventuels, pour les personnes concernées ;
- les mesures prises ou envisagées pour remédier à la défaillance et atténuer les conséquences ;
- le nom et les coordonnées d’une personne de contact.
Si tout n’est pas connu en même temps, les indications manquantes sont fournies dans les meilleurs délais (art. 15, al. 2, OPDo). Selon le guide, le portail d’annonce du PFPDT guide à travers ces indications, délivre une confirmation de l’heure de l’annonce et permet des annonces complémentaires.
Quand informer les personnes concernées
L’annonce au PFPDT et l’information des personnes concernées sont deux choses distinctes. Le responsable informe la personne concernée lorsque cela est nécessaire à sa protection ou lorsque le PFPDT l’exige (art. 24, al. 4, LPD).
Le guide explique quand ce besoin de protection est à admettre : lorsque les personnes concernées peuvent ou doivent agir elles-mêmes pour éviter un dommage — changer un mot de passe, bloquer une carte de crédit, vérifier des relevés, reconnaître des e-mails d’hameçonnage. Selon le guide, cette obligation ne dépend pas du risque élevé qui déclenche l’annonce au PFPDT.
L’information se fait dans un langage simple et compréhensible et indique au moins le type de violation, les conséquences, les mesures prises ou envisagées et une personne de contact (art. 15, al. 3, OPDo). La LPD prévoit aussi des cas où l’information peut être restreinte, différée ou remplacée par une communication publique (art. 24, al. 5, LPD).
Quand la panne survient chez un prestataire
Beaucoup de petites entreprises travaillent avec des prestataires : un logiciel de salaires dans le cloud, un logiciel comptable, un informaticien. La LPD oblige le sous-traitant à annoncer au responsable dans les meilleurs délais toute violation de la sécurité des données (art. 24, al. 3, LPD). Le guide souligne que cette obligation vaut pour toute violation, quel que soit le risque. L’annonce au PFPDT et l’information des personnes concernées restent toutefois l’affaire du responsable — l’entreprise dont ce sont les données.
Documenter
Qu’il y ait annonce ou non, le responsable doit documenter les violations. La documentation contient les faits, leurs effets et les mesures prises (art. 15, al. 4, OPDo). Selon cette disposition, elle est conservée au moins deux ans à compter de l’annonce.
Les premières heures
En cas d’urgence, il aide d’avoir un ordre qu’on n’a pas à inventer sur le moment. Une suite possible, dérivée de ce que demandent la LPD, l’ordonnance et le guide :
- Contenir. Faire ce qui peut l’être immédiatement : demander au destinataire d’effacer, bloquer un compte, retirer un accès. Selon le guide, de telles mesures immédiates peuvent entrer dans l’évaluation si elles excluent ou atténuent les conséquences de façon démontrable.
- Consigner. Que s’est-il passé, quand, quelles données, combien de personnes ? Ces indications servent à la documentation et à une éventuelle annonce.
- Évaluer. Juger à l’aide des critères du guide si un risque élevé est vraisemblable — sans attendre la certitude là où le doute subsiste.
- Annoncer et informer. Si nécessaire, par le portail d’annonce du PFPDT ; informer les personnes concernées si elles peuvent agir pour se protéger.
- Tirer les leçons. Que peut-on changer pour que cela ne se reproduise pas ? Compléter la documentation.
Être préparé
Pour une petite entreprise, se préparer n’a rien de compliqué. Une feuille dans le classeur suffit souvent :
- Qui, dans l’entreprise, décide d’annoncer et d’informer ?
- Quels prestataires traitent des données personnelles pour nous, et comment les joindre ?
- Où se trouve le portail d’annonce du PFPDT, et que demande-t-il ?
- Quelles données sont chiffrées chez nous, et lesquelles ne le sont pas ?
La dernière question semble technique, mais elle est centrale pour l’évaluation : le guide cite le chiffrement efficace comme circonstance dans laquelle l’obligation d’annoncer tombe. Un ordinateur portable perdu et chiffré n’est pas la même situation qu’un ordinateur non chiffré.
Pour la fiduciaire de Delémont : des listes de salaires avec numéros AVS et coordonnées bancaires envoyées au mauvais destinataire — la question d’un risque élevé mérite ici un examen sérieux. La réponse dépend des circonstances du cas ; le guide du PFPDT en est la meilleure base, et en cas d’incertitude, un ou une spécialiste peut aider.
Sources
- 1.Bundesgesetz über den Datenschutz (DSG, SR 235.1) (vérifié le 25 septembre 2026)
- 2.Datenschutzverordnung (DSV, SR 235.11), Fassung in Kraft seit 15. September 2024 (vérifié le 25 septembre 2026)
- 3.EDÖB: Leitfaden betreffend die Meldung von Datensicherheitsverletzungen und Information der Betroffenen nach Art. 24 DSG (Version 1.2 vom 23. April 2025) (vérifié le 25 septembre 2026)
- 4.EDÖB: DataBreach (Meldeportal) (vérifié le 25 septembre 2026)
Suivez nos idées
Découvrez nos idées et demandez à être informé une seule fois lorsque l’une d’elles deviendra une application. Ou écrivez-nous – au sujet d’une idée, d’une tâche qui mériterait une application, ou simplement pour nous dire bonjour.