nLPD — Loi fédérale sur la protection des données : Guide de conformité pour les entreprises suisses
La nLPD (nouvelle Loi fédérale sur la Protection des Données) est en vigueur depuis le 1er septembre 2023. Toute entreprise privée suisse traitant des données personnelles doit s'y conformer. Ce guide couvre les obligations, les délais, les sanctions et la mise en conformité.
Réponses rapides
Qu'est-ce que la nLPD ?
La nLPD (nouvelle Loi fédérale sur la Protection des Données) est la loi révisée de protection des données de la Confédération suisse, en vigueur depuis le 1er septembre 2023. Elle remplace la LPD de 1992 et s'applique à toutes les entreprises privées traitant des données personnelles de personnes en Suisse.
À qui s'applique la nLPD en Suisse ?
La nLPD s'applique à toutes les entreprises privées — suisses ou étrangères — qui traitent des données personnelles de personnes en Suisse. Les organismes publics fédéraux sont couverts séparément. Les entités publiques cantonales (par ex. dans le canton de Vaud) relèvent de la LPrD cantonale.
Quelles sont les principales obligations de la nLPD ?
Les obligations clés de la nLPD comprennent : la tenue d'un registre des activités de traitement (RAT), la réalisation d'analyses d'impact sur la protection des données (AIPD) pour les traitements à risque élevé, la désignation facultative d'un conseiller à la protection des données, le respect des droits des personnes concernées et la notification des violations au PFPDT.
Quelles sont les sanctions en cas de violation de la nLPD ?
La nLPD prévoit des amendes pénales pouvant atteindre CHF 250 000 pour les personnes physiques responsables de violations intentionnelles. Cela inclut le défaut de notification de violations, la communication d'informations inexactes ou la violation des droits des personnes concernées. Les entreprises peuvent également faire face à des responsabilités civiles et réputationnelles.
Quand la nLPD est-elle entrée en vigueur et quels sont les délais clés ?
La nLPD est entrée en vigueur le 1er septembre 2023, sans période de transition. Les entreprises doivent avoir déjà réalisé leur analyse des écarts, mis à jour leurs avis de confidentialité et établi un registre des activités de traitement. Les processus AIPD doivent être opérationnels pour tout nouveau traitement à risque élevé.
Quelle est la différence entre la nLPD et le RGPD ?
La nLPD s'applique aux entreprises traitant des données de personnes en Suisse ; le RGPD s'applique aux données de résidents UE. Les entreprises servant les deux publics doivent se conformer aux deux. Différence clé : les amendes nLPD s'appliquent aux personnes physiques ; les amendes RGPD s'appliquent aux entreprises. Les deux exigent une documentation similaire et des AIPD.
La nLPD s'applique-t-elle aux entreprises suisses qui ne servent que des clients suisses ?
Oui. Toutes les entreprises privées suisses traitant des données personnelles de personnes en Suisse doivent se conformer à la nLPD, qu'elles traitent ou non des données UE. Si elles servent également des résidents UE, la conformité RGPD est en outre requise.
Comment Abilene Advisors peut-il vous aider avec la nLPD ?
Abilene Advisors propose une analyse des écarts nLPD, la mise en place du registre des activités de traitement (RAT), la facilitation des AIPD, la rédaction d'avis de confidentialité et un service de DPO externalisé pour les entreprises suisses. Support bilingue français/anglais.
Qui doit se conformer à la nLPD ?
- ✓Toutes les entreprises privées suissesAucune exemption pour les PME — toute entité privée traitant des données personnelles doit se conformer.
- ✓Entreprises étrangères ciblant des résidents suissesLes entreprises hors de Suisse qui commercialisent activement auprès de personnes en Suisse ou traitent leurs données.
- ✓Prestataires de services cloud et sous-traitantsLes sous-traitants gérant des données personnelles suisses pour le compte de responsables du traitement doivent respecter les exigences de la nLPD.
- ✓Organisations utilisant des prises de décision automatiséesLes entreprises utilisant le profilage algorithmique ou des décisions automatisées affectant des individus ont des obligations renforcées.
Principales obligations de conformité à la nLPD
- 1
Registre des activités de traitement (RAT)
Maintenir un inventaire écrit de toutes les activités de traitement des données personnelles, incluant la finalité, les catégories de données, les durées de conservation et les destinataires.
- 2
Mise à jour des avis de confidentialité
Mettre à jour toutes les politiques de confidentialité pour répondre aux exigences de transparence de la nLPD : base légale, catégories de données, conservation et droits des personnes concernées.
- 3
Analyse d'impact sur la protection des données (AIPD)
Réaliser une AIPD avant de lancer des activités de traitement à risque élevé (ex. profilage systématique, traitement à grande échelle de données sensibles).
- 4
Notification des violations de données
Signaler les violations de données personnelles au PFPDT "dès que possible" lorsqu'elles sont susceptibles de nuire aux personnes concernées. Pas de délai fixe de 72h, mais la promptitude est attendue.
- 5
Gestion des droits des personnes concernées
Établir des processus pour traiter les demandes d'accès, de rectification, de suppression et de portabilité des personnes concernées dans un délai de 30 jours.
- 6
Garanties pour les transferts transfrontaliers
S'assurer que les données personnelles transférées à l'étranger le sont vers des pays figurant sur la liste d'adéquation du PFPDT ou sont protégées par des clauses contractuelles types (CCT).
Dates clés de la nLPD
Entrée en vigueur de la nLPD
Sans période de transition. Toutes les entreprises privées doivent être conformes à cette date.
Application par le PFPDT
Le Préposé fédéral à la protection des données et à la transparence (PFPDT) peut enquêter et émettre des recommandations.
Liste d'adéquation du PFPDT mise à jour
Le PFPDT a mis à jour la liste des pays considérés comme offrant une protection adéquate pour les transferts transfrontaliers.
nLPD vs. autres cadres de protection des données
Le RGPD s'applique aux données des résidents UE. La nLPD s'applique aux données des résidents suisses. De nombreuses entreprises suisses doivent se conformer aux deux. Différences clés : les amendes RGPD s'appliquent aux entreprises ; les amendes nLPD s'appliquent aux personnes physiques. Le RGPD impose un DPO obligatoire pour certaines organisations ; la nLPD prévoit un conseiller facultatif.
La LPrD est la loi cantonale vaudoise sur la protection des données, applicable aux entités publiques du canton de Vaud. La nLPD s'applique à toutes les entreprises privées suisses. Les entités publiques cantonales de Vaud relèvent de la LPrD, pas de la nLPD — mais les deux peuvent s'appliquer simultanément si une entité publique traite des données privées.
nLPD — Questions fréquentes
- Un délégué à la protection des données (DPO) est-il obligatoire selon la nLPD ?
- Non. La nLPD introduit un rôle facultatif de "conseiller à la protection des données" — pas un DPO obligatoire comme l'exige le RGPD pour certaines organisations. Cependant, sa désignation est fortement recommandée pour les traitements à grande échelle. Abilene Advisors propose un service de DPO externalisé.
- Quelles catégories de données personnelles bénéficient d'une protection renforcée sous la nLPD ?
- La nLPD élargit la définition des données personnelles sensibles pour inclure : les données biométriques, les données génétiques, les données de localisation et les données révélant des opinions politiques. Leur traitement requiert un consentement explicite ou une base légale spécifique.
- Que se passe-t-il si une entreprise ne réalise pas une AIPD obligatoire ?
- L'omission d'une AIPD requise peut entraîner une enquête du PFPDT et des recommandations. En cas de violation intentionnelle des obligations de notification, la personne responsable peut être condamnée à une amende pouvant atteindre CHF 250 000.
- La nLPD s'applique-t-elle aux données personnelles des employés ?
- Oui. Les données des employés constituent des données personnelles au sens de la nLPD. Les employeurs suisses doivent respecter les exigences de transparence, de conservation et de droits des personnes concernées de la nLPD pour tous les traitements de données RH.
- Quelle est la différence entre la nLPD et l'ancienne LPD ?
- La nLPD (nouvelle Loi fédérale sur la Protection des Données) est la révision de 2023 de l'ancienne LPD de 1992, désormais entièrement remplacée. La nLPD rapproche le droit suisse de la protection des données du RGPD, tout en conservant des caractéristiques distinctement suisses (notamment les sanctions pénales individuelles).
Besoin d'accompagnement pour la conformité nLPD ?
Abilene Advisors aide les entreprises suisses à atteindre la conformité nLPD avec des solutions pratiques et applicables. Support bilingue français/anglais depuis Lausanne.
Prendre rendez-vousRessources associées
LPrD — Protection des données du canton de Vaud
La loi cantonale sur la protection des données pour les entités publiques du canton de Vaud.
Conformité RGPD
Loi européenne sur la protection des données. Les entreprises suisses servant des résidents UE doivent se conformer aux deux lois.
DPO externalisé — Suisse
Abilene Advisors propose des services de délégué à la protection des données externalisé pour la conformité nLPD.