Conformité LPD · PME suisses
Cartographie de vos données, registre des traitements, inventaire des fournisseurs et des hébergements, maîtrise des accès et procédures écrites. AlpenData couvre le volet technique et organisationnel de la LPD révisée pour les PME de Suisse romande, avec des mesures réalistes et des documents que vous pouvez montrer.
Chaque traitement est recensé, puis rattaché à son lieu d'hébergement.
Le cadre
La loi fédérale sur la protection des données révisée est en vigueur depuis le 1er septembre 2023 et concerne toute entreprise qui traite des données personnelles : vous avez des clients, des collaborateurs, des fournisseurs. Il n'existe pas de seuil d'effectif en dessous duquel elle ne s'applique pas.
Ce qu'elle exige reste praticable : savoir quelles données vous détenez et pourquoi, informer les personnes, encadrer vos prestataires, sécuriser l'ensemble et savoir réagir en cas de fuite. Ce qui coûte cher, c'est le flou : ne pas pouvoir dire où sont hébergées les données d'un client, ou ne pas savoir répondre à une demande d'accès.
Ce que la LPD attend concrètement d'une PME
Où ça coince en pratique
Aucun ne relève de la mauvaise foi. Ils viennent tous du même endroit : personne n'a jamais fait l'inventaire.
Clients dans le CRM, RH dans un classeur partagé, candidatures dans une boîte mail, vidéosurveillance sur un enregistreur. La liste complète n'existe nulle part.
Votre logiciel de paie, votre outil de facturation, votre agence web et votre prestataire informatique traitent tous des données personnelles pour votre compte. La loi demande que cette sous-traitance soit encadrée par écrit, avec des engagements de sécurité et de confidentialité. Dans les faits, on trouve le plus souvent des conditions générales acceptées d'un clic il y a quatre ans, jamais relues depuis, et parfois modifiées entre-temps par le fournisseur.
Un outil SaaS souscrit en trois minutes par carte de crédit héberge vos données hors de Suisse. Rien d'interdit, à condition de savoir où et sous quel cadre.
Dossiers RH lisibles par toute l'entreprise, données clients ouvertes à un stagiaire de troisième semaine, comptes d'anciens collaborateurs toujours actifs deux ans après leur départ. La loi demande une sécurité adéquate, et l'adéquation se juge sur ce que quelqu'un peut réellement ouvrir, pas sur ce qui était prévu à l'origine.
Une violation à risque élevé s'annonce au Préposé fédéral dans les meilleurs délais. Sans procédure écrite à froid, la décision se prend en pleine panique, ou pas du tout.
Notre méthode
Nous couvrons le volet technique et organisationnel de la conformité. Nous ne sommes pas un cabinet d'avocats : sur les questions strictement juridiques, nous travaillons avec votre conseil, et nous le disons plutôt que de faire semblant.
Quelles données, dans quels outils, pour quelle finalité, combien de temps, avec quel accès. Observé sur place, sur vos processus réels.
Chaque traitement décrit avec sa finalité, ses catégories de données, ses destinataires, ses durées et ses mesures de sécurité. C'est le document qu'on vous demandera en premier, et il reste utile même lorsque l'exemption prévue pour les petites entreprises s'applique. Il sert d'abord à vous, quand un client pose la question.
Qui traite des données pour vous, où, sous quel cadre légal et avec quel contrat. Chaque transfert hors de Suisse est identifié et qualifié.
Qui accède à quoi, moindre privilège, double authentification, chiffrement, sauvegardes vérifiées, comptes inactifs supprimés. C'est le volet « sécurité adéquate » de la loi, et c'est aussi le seul où une entreprise informatique apporte davantage qu'un conseil juridique : ces mesures se mettent en œuvre, se vérifient et se prouvent.
Qui décide, qui évalue le risque, qui annonce, qui informe les personnes concernées, dans quel délai. Une page, écrite à froid.
Politique de confidentialité alignée sur ce que vous faites réellement, mentions d'information, clauses de sous-traitance, procédure de droit d'accès, durées de conservation. Un dossier présentable à un client, un assureur ou un donneur d'ordre.
Le changement concret
Aujourd'hui, sans nous
Avec AlpenData
Le déroulé
L'audit LPD est un Projet IT au forfait fixe. Il mobilise peu vos équipes et se conclut par des documents que vous pouvez utiliser tels quels.
Une heure pour comprendre votre activité, vos outils et vos flux de données.
Entretiens courts avec les personnes qui manipulent réellement les données : direction, RH, comptabilité, vente, accueil.
Pour chaque outil : qui l'édite, où sont hébergées les données, quel contrat existe, quel cadre juridique s'applique au transfert.
Confrontation de votre situation réelle aux exigences de la loi : information, finalités, durées de conservation, sécurité, accès, sous-traitance, transferts.
Registre des traitements, rapport d'écarts, plan d'action priorisé et modèles de documents.
Les mesures techniques (accès, MFA, chiffrement, sauvegardes, suppression des comptes) s'appliquent directement.
Obligations
Vue d'ensemble des obligations qui concernent réellement une PME suisse, et de ce qu'elles impliquent au quotidien. Ce tableau est une aide à la décision, pas un avis juridique.
| Obligation | Ce que cela signifie concrètement | Qui est concerné | Livrable correspondant |
|---|---|---|---|
| Registre des traitements | Lister chaque traitement : finalité, catégories de données et de personnes, destinataires, durées, mesures de sécurité, transferts à l'étranger. | Toute entreprise, avec une exemption pour celles de moins de 250 collaborateurs dont les traitements présentent un risque limité. L'exemption tombe notamment en cas de traitement de données sensibles à grande échelle. | Un registre complet, au format tableur, tenu à jour par vos soins ensuite. |
| Devoir d'information | Informer les personnes de manière compréhensible sur ce que vous collectez, pourquoi, et à qui vous le transmettez, y compris à l'étranger. | Toutes les entreprises, pour les clients, collaborateurs, candidats et visiteurs du site. | Politique de confidentialité alignée sur la réalité, mentions d'information et clause pour les contrats de travail. |
| Sécurité des données | Mettre en place des mesures techniques et organisationnelles proportionnées au risque : accès, chiffrement, sauvegardes, journalisation selon les cas. | Toutes les entreprises, sans exception d'effectif. | Revue des accès, MFA, chiffrement, sauvegardes testées et documentation des mesures. |
| Encadrement de la sous-traitance | Vérifier que vos prestataires garantissent une sécurité adéquate et encadrer la relation contractuellement. | Dès que quelqu'un traite des données pour vous : informatique, paie, marketing, hébergement. | Inventaire des sous-traitants et clauses de sous-traitance à intégrer aux contrats. |
| Transferts à l'étranger | S'assurer que le pays offre une protection adéquate, ou prévoir des garanties telles que des clauses types de protection. | Toute PME utilisant des outils SaaS hébergés hors de Suisse, donc presque toutes. | Cartographie des hébergements, qualification de chaque transfert et alternatives suisses quand elles existent. |
| Droit d'accès | Répondre à toute personne demandant quelles données vous détenez sur elle, gratuitement et dans un délai raisonnable. | Toutes les entreprises. La demande peut venir d'un client, d'un collaborateur ou d'un ancien employé. | Procédure écrite, modèle de réponse et moyen technique d'extraire les données concernées. |
| Annonce des violations | Annoncer au Préposé fédéral, dans les meilleurs délais, toute violation entraînant vraisemblablement un risque élevé pour les personnes concernées. | Toutes les entreprises. C'est le point le plus souvent absent des procédures internes. | Procédure d'incident écrite : qui évalue, qui décide, qui annonce, avec quels modèles. |
| Analyse d'impact | Évaluer en amont les traitements susceptibles d'entraîner un risque élevé, notamment en cas de données sensibles ou de profilage à risque élevé. | Les PME concernées par des traitements sensibles : santé, données biométriques, profilage étendu. | Analyse d'impact documentée, menée avec votre conseil juridique quand le sujet le justifie. |
Ce tableau résume les principes de la LPD révisée, en vigueur depuis le 1er septembre 2023, et de son ordonnance d'application. Il ne constitue pas un avis juridique : pour les questions d'interprétation, nous travaillons avec votre avocat ou votre conseil spécialisé.
Situations concrètes
La LPD ne devient jamais un sujet abstrait. Elle devient un sujet le jour où l'une de ces situations se présente.
De plus en plus fréquent, notamment de la part de fiduciaires, d'assureurs et de collectivités.
Souvent dans un contexte de litige. Il faut retrouver tout ce que vous détenez sur lui : dossier RH, e-mails, évaluations, notes. Sans procédure ni durée de conservation définie, l'exercice devient un cauchemar et révèle d'autres écarts.
Un compte compromis, des e-mails contenant des données de clients exfiltrés.
Marchés publics, grands comptes, secteur de la santé : les clauses relatives à la protection des données deviennent un critère de sélection.
Chaque nouvel outil crée un traitement : quelles données lui confie-t-on, où sont-elles hébergées, servent-elles à entraîner un modèle ? Une décision prise en connaissance de cause coûte cinq minutes ; découverte après coup, elle coûte une migration.
Ce que vous obtenez
Comment c'est facturé
Audit LPD, forfait fixe
Entre 1'500 et 3'500 CHF selon la taille de l'entreprise et le nombre d'outils et de traitements à analyser. Prix arrêté après cadrage, sans durée minimale.
Voir le détail de l'audit LPD →Mesures techniques dans la durée
Revue des accès, MFA, chiffrement, sauvegardes vérifiées et suppression des comptes inactifs sont intégrés au forfait mensuel par poste AlpenCare, dès 150 CHF par poste.
Voir les forfaits AlpenCare →Rapatrier ce qui doit l'être
Quand la cartographie révèle des données sensibles hébergées hors de Suisse, la migration vers un hébergeur suisse se chiffre séparément, selon le volume et le périmètre.
Voir la migration cloud suisse →Autodiagnostic
Si vous ne pouvez pas répondre à une question en moins de deux minutes, considérez que la case n'est pas cochée.
Trois cases vides ou plus : un audit LPD est le moyen le plus rapide de repartir sur des bases nettes. La plupart des PME découvrent qu'elles sont plus proches de la conformité qu'elles ne le pensaient sur la technique, et plus loin qu'elles ne le croyaient sur la documentation.
Zone desservie
AlpenData accompagne les PME de Suisse romande sur le volet technique et organisationnel de la LPD, depuis Chavannes-près-Renens. Les entretiens de cartographie se font volontiers sur site, parce que les traitements réels se découvrent en regardant les gens travailler.
Pour aller plus loin
La LPD exige une sécurité adéquate : la conformité documentaire ne tient pas debout sans les mesures techniques qui vont avec.
Audit de sécurité, double authentification, revue des droits et protection contre les ransomwares. Le volet technique de l'exigence de sécurité adéquate.
Cybersécurité PMEDurées de conservation, capacité de restauration, archivage des pièces obligatoires : la sauvegarde est un sujet LPD à part entière, dans les deux sens.
Sauvegarde PMEMessagerie, fichiers et sauvegardes hébergés chez un prestataire suisse, avec une gouvernance écrite. La réponse la plus simple à la question des transferts.
Migration InfomaniakFAQ Conformité LPD
Oui. La loi révisée, en vigueur depuis le 1er septembre 2023, s'applique à toute entreprise qui traite des données personnelles, quelle que soit sa taille. Il n'existe pas de seuil d'effectif exonératoire. Ce qui varie selon la taille, c'est l'intensité de certaines obligations : les entreprises de moins de 250 collaborateurs dont les traitements présentent un risque limité sont notamment dispensées de tenir un registre des traitements, mais restent soumises au devoir d'information, à la sécurité des données et à l'encadrement des sous-traitants.
Cela dépend. L'ordonnance d'application prévoit une exemption pour les entreprises de moins de 250 collaborateurs dont les traitements présentent un risque limité pour les personnes concernées. Cette exemption tombe notamment si vous traitez des données sensibles à grande échelle ou si vous procédez à du profilage à risque élevé. En pratique, nous recommandons de le tenir quand même. C'est le seul document qui permet de répondre en cinq minutes à un client, un assureur ou un auditeur, et il rend tout le reste plus simple.
La LPD prévoit des amendes pénales pouvant aller jusqu'à 250'000 francs. Particularité suisse importante, elles visent en principe les personnes physiques responsables, dirigeants compris, et non l'entreprise en tant que telle. À cela s'ajoutent les conséquences non pénales, souvent plus probables et plus coûteuses au quotidien : perte d'un marché, litige avec un client, refus de couverture d'un assureur, atteinte à la réputation.
Oui, à condition que le pays offre une protection adéquate au sens de la loi, ou que des garanties appropriées soient prévues, comme des clauses types de protection des données. Le Conseil fédéral tient une liste des États reconnus comme offrant une protection adéquate. Pour les États-Unis, le transfert vers des entreprises certifiées au cadre de protection des données Suisse - États-Unis est reconnu depuis 2024. La démarche saine consiste à savoir précisément où vont vos données et sur quelle base, plutôt qu'à tout rapatrier par principe.
Évaluer d'abord le risque pour les personnes concernées. Si la violation entraîne vraisemblablement un risque élevé pour leur personnalité ou leurs droits fondamentaux, elle doit être annoncée au Préposé fédéral dans les meilleurs délais, et les personnes concernées doivent être informées lorsque leur protection l'exige ou que le Préposé le demande. Contrairement au RGPD, la loi suisse ne fixe pas de délai de 72 heures. En parallèle, il faut contenir l'incident, documenter ce qui s'est passé et conserver les traces techniques.
Non, et c'est important de le dire. Nous couvrons le volet technique et organisationnel : cartographie, registre, inventaire des fournisseurs, sécurité, accès, procédures, modèles de documents. Sur les questions d'interprétation juridique, de contentieux ou de rédaction contractuelle fine, nous travaillons avec votre avocat ou un conseil spécialisé, et nous préférons le dire clairement plutôt que de vendre une prestation que nous ne sommes pas en position d'assumer.
Vous ne trouvez pas votre réponse ?
Posez-nous votre question →Premier pas
Un audit LPD d'une semaine, au forfait fixe, qui se conclut par un registre, un plan d'action et des documents utilisables. Sans jargon et sans dramatisation.