Conformité

Externalisation IT conforme en Suisse en 2026

Externaliser son informatique sans risque LPD : ce que la loi exige du contrat, où héberger les données, comment encadrer les sous-traitants. Le guide 2026 pour PME romandes.

David Cunha

David Cunha

Publié le 4 juin 2026 9 min de lecture
CONFORMITÉ

Externaliser son informatique de façon conforme en Suisse repose sur un principe simple : vous pouvez déléguer l'exploitation, jamais la responsabilité. La LPD autorise pleinement la sous-traitance IT, à condition qu'un contrat encadre le traitement des données, que vous sachiez où elles sont stockées et par qui, et que le prestataire présente des garanties suffisantes. Voici ce que cela implique concrètement en 2026 pour une PME romande, du choix du prestataire aux clauses du contrat.

Ce que dit la LPD sur l'externalisation IT

Votre prestataire d'infogérance, votre hébergeur et votre fournisseur de messagerie cloud sont des sous-traitants au sens de la LPD : ils traitent des données personnelles pour votre compte. La loi pose trois conditions à cette délégation : le traitement doit être encadré par un contrat ou par la loi, le prestataire ne doit traiter les données que dans le cadre que vous avez défini, et il doit garantir un niveau de protection des données équivalent au vôtre.

La conséquence pratique : externaliser sans contrat de sous-traitance écrit, c'est être non conforme — même si le prestataire fait bien son travail. Et comme les sanctions LPD visent les personnes physiques responsables (jusqu'à 250 000 CHF en cas d'infraction intentionnelle), le sujet mérite mieux qu'une poignée de main. Notre guide LPD 2026 pour PME couvre le cadre général.

250 000 CHF
amende LPD maximale visant les personnes physiques responsables
100 %
de la responsabilité légale reste chez vous, même externalisé
3 questions
où sont les données, qui y accède, que deviennent-elles en fin de contrat

La question centrale : où sont réellement vos données ?

« Vos données sont chez nous » ne veut rien dire. Une externalisation IT implique en réalité plusieurs localisations à vérifier une par une :

  • Les données de production : serveurs, fichiers, messagerie — chez quel hébergeur, dans quel pays ?
  • Les sauvegardes : souvent chez un autre fournisseur que la production, parfois hors de Suisse sans que personne ne l'ait vérifié
  • Les outils du prestataire : supervision, ticketing, prise en main à distance — ces outils voient vos écrans et vos systèmes, et sont fréquemment des services cloud américains
  • Les sous-traitants du prestataire : helpdesk externalisé, datacenter tiers, éditeurs des outils

L'hébergement en Suisse n'est pas une obligation légale absolue, mais il simplifie radicalement la conformité : pas d'analyse de transfert international, pas d'exposition au CLOUD Act américain. Notre article sur la migration vers un cloud suisse détaille ces enjeux de souveraineté.

Les clauses qui rendent l'externalisation conforme

Le contrat avec votre prestataire IT doit couvrir explicitement :

  • L'objet du traitement : quelles catégories de données, pour quelles finalités
  • Les mesures de sécurité : chiffrement, contrôle des accès, MFA, journalisation
  • La localisation : données, sauvegardes et outils, avec obligation de vous informer de tout changement
  • Les sous-traitants ultérieurs : liste, et droit d'être informé ou de vous opposer à un changement
  • Les violations de données : obligation de vous alerter sans délai, avec les informations nécessaires pour évaluer le risque et notifier le PFPDT si besoin
  • La fin du contrat : restitution ou destruction des données, remise de la documentation et des accès

Ces clauses recoupent largement celles d'un bon contrat d'infogérance — SLA, périmètre, réversibilité — que nous détaillons dans notre guide de comparaison des contrats. La conformité et la qualité de service se négocient au même moment : avant la signature.

Secteurs réglementés : un cran d'exigence au-dessus

Fiduciaires, cabinets médicaux, avocats et notaires ajoutent le secret professionnel aux obligations LPD : la confidentialité des données clients ou patients est protégée pénalement. Pour ces secteurs, l'externalisation exige un prestataire qui comprend ces contraintes — hébergement suisse, accès tracés, confidentialité contractuelle renforcée. C'est un sujet à part entière, que nous traitons dans notre top 7 de l'infogérance réglementée et dans nos pages dédiées aux fiduciaires, cabinets médicaux et avocats et notaires.

La démarche en cinq étapes

  • 1. Inventoriez vos données personnelles et où elles vivent (la base de toute conformité LPD)
  • 2. Questionnez chaque prestataire IT existant ou candidat : localisation, sous-traitants, sécurité, procédure de violation — par écrit
  • 3. Contractualisez : contrat de sous-traitance ou avenant aux contrats existants
  • 4. Encadrez les accès : comptes nominatifs, moindre privilège, MFA, revue annuelle
  • 5. Documentez l'ensemble dans votre registre des traitements

Si vous ne savez pas où vous en êtes, un audit LPD cartographie vos données et produit un plan d'action documenté. Et si vous cherchez un prestataire qui coche ces cases par construction — données opérées en priorité sur infrastructure suisse, sous-traitants documentés, clause de réversibilité incluse — c'est ainsi que nous avons conçu AlpenCare, notre infogérance pour PME, jusqu'à son forfait Sovereign pensé pour réduire les dépendances aux clouds étrangers.

Questions fréquentes

Externaliser son informatique est-il compatible avec la LPD ?

Oui, à condition de le faire correctement : la LPD autorise explicitement la sous-traitance du traitement de données. Votre entreprise reste responsable, mais peut confier l'exploitation à un prestataire si un contrat encadre le traitement, si le prestataire garantit un niveau de protection adéquat et si vous savez où vos données sont stockées et qui y accède.

Que doit contenir le contrat avec un prestataire IT pour être conforme à la LPD ?

Un contrat de sous-traitance (ou des clauses dédiées) précisant : les catégories de données traitées, les finalités, les mesures de sécurité, la localisation des données et des sauvegardes, la liste des sous-traitants ultérieurs, les obligations en cas de violation de données, et le sort des données à la fin du contrat. Sans cet encadrement écrit, votre conformité repose sur de la confiance, pas sur du droit.

Les données d'une PME suisse doivent-elles obligatoirement rester en Suisse ?

Non, la LPD n'impose pas l'hébergement en Suisse : elle exige que les transferts à l'étranger se fassent vers des pays au niveau de protection adéquat ou sous garanties appropriées. En pratique, l'hébergement en Suisse simplifie tout : pas d'analyse de transfert, pas d'exposition au CLOUD Act américain, et un argument clair vis-à-vis de vos clients. Pour les secteurs à secret professionnel, c'est fortement recommandé.

Qui est responsable en cas de fuite de données chez le prestataire IT ?

Votre entreprise reste responsable au sens de la LPD : c'est vous qui devez notifier le PFPDT si le risque est élevé, et c'est votre réputation qui est en jeu. Le prestataire a ses propres obligations contractuelles et peut engager sa responsabilité envers vous, mais l'externalisation ne transfère jamais la responsabilité légale du traitement.

Comment vérifier qu'un prestataire IT est réellement conforme ?

Demandez des preuves écrites : localisation exacte des données et des outils (supervision, ticketing, accès à distance), liste des sous-traitants, procédure de gestion des violations, et références dans des secteurs exigeants. Un prestataire conforme répond à ces questions par écrit sans difficulté ; les réponses évasives sont un signal d'alarme.

David Cunha

Écrit par

David Cunha

Cofondateur · Direction technique, AlpenData

Ingénieur en informatique avec plus de 10 ans d'expérience dans la gestion de systèmes, réseaux et infrastructures, David accompagne les PME suisses sur leur IT, leur sécurité et leur conformité.

En savoir plus sur AlpenData →

Premières recommandations IT

Vous voulez savoir où votre PME est exposée ?

Demandez un échange de 30 minutes avec un ingénieur AlpenData. Vous repartez avec de premières recommandations sur votre sécurité, vos sauvegardes et vos priorités IT, sans engagement.