Conformité LPD · PME suisses

Conformité LPD : savoir ce que vous traitez, et pouvoir le prouver.

Cartographie de vos données, registre des traitements, inventaire des fournisseurs et des hébergements, maîtrise des accès et procédures écrites. AlpenData couvre le volet technique et organisationnel de la LPD révisée pour les PME de Suisse romande, avec des mesures réalistes et des documents que vous pouvez montrer.

Clients RH Fournisseurs Candidatures Hébergé en Suisse Sauvegardes, messagerie, fichiers Transfert : aucun Hébergé hors de Suisse Outils SaaS, marketing Transfert : à qualifier Vos traitements

Chaque traitement est recensé, puis rattaché à son lieu d'hébergement.

  • Audit au forfait fixe, entre 1'500 et 3'500 CHF
  • Registre, modèles et procédures livrés prêts à l'emploi
  • Volet technique traité, mesures mises en œuvre
Entrée en vigueur de la LPD révisée, sans seuil d'effectif
1er sept. 2023 Entrée en vigueur de la LPD révisée, sans seuil d'effectif
Amende pénale maximale, visant les personnes responsables
250'000 CHF Amende pénale maximale, visant les personnes responsables
Forfait fixe pour un audit LPD de PME
1'500 à 3'500 CHF Forfait fixe pour un audit LPD de PME
Durée type de l'audit, avec une mobilisation faible de vos équipes
~1 semaine Durée type de l'audit, avec une mobilisation faible de vos équipes

Le cadre

La LPD révisée ne demande pas à une PME d'être irréprochable. Elle lui demande de savoir ce qu'elle fait.

La loi fédérale sur la protection des données révisée est en vigueur depuis le 1er septembre 2023 et concerne toute entreprise qui traite des données personnelles : vous avez des clients, des collaborateurs, des fournisseurs. Il n'existe pas de seuil d'effectif en dessous duquel elle ne s'applique pas.

Ce qu'elle exige reste praticable : savoir quelles données vous détenez et pourquoi, informer les personnes, encadrer vos prestataires, sécuriser l'ensemble et savoir réagir en cas de fuite. Ce qui coûte cher, c'est le flou : ne pas pouvoir dire où sont hébergées les données d'un client, ou ne pas savoir répondre à une demande d'accès.

Ce que la LPD attend concrètement d'une PME

  • Savoir quelles données personnelles vous traitez, et pour quelle finalité
  • Informer les personnes concernées de façon claire et accessible
  • Encadrer par contrat les prestataires qui traitent des données pour vous
  • Assurer une sécurité des données proportionnée au risque
  • Savoir où partent les données transférées à l'étranger
  • Pouvoir répondre à une demande d'accès et annoncer une violation grave

Où ça coince en pratique

Les écarts que nous trouvons dans presque toutes les PME

Aucun ne relève de la mauvaise foi. Ils viennent tous du même endroit : personne n'a jamais fait l'inventaire.

Personne ne sait quelles données existent, ni où

Clients dans le CRM, RH dans un classeur partagé, candidatures dans une boîte mail, vidéosurveillance sur un enregistreur. La liste complète n'existe nulle part.

Les prestataires ne sont encadrés par aucun contrat

Votre logiciel de paie, votre outil de facturation, votre agence web et votre prestataire informatique traitent tous des données personnelles pour votre compte. La loi demande que cette sous-traitance soit encadrée par écrit, avec des engagements de sécurité et de confidentialité. Dans les faits, on trouve le plus souvent des conditions générales acceptées d'un clic il y a quatre ans, jamais relues depuis, et parfois modifiées entre-temps par le fournisseur.

Les données partent à l'étranger sans décision consciente

Un outil SaaS souscrit en trois minutes par carte de crédit héberge vos données hors de Suisse. Rien d'interdit, à condition de savoir où et sous quel cadre.

Tout le monde a accès à tout

Dossiers RH lisibles par toute l'entreprise, données clients ouvertes à un stagiaire de troisième semaine, comptes d'anciens collaborateurs toujours actifs deux ans après leur départ. La loi demande une sécurité adéquate, et l'adéquation se juge sur ce que quelqu'un peut réellement ouvrir, pas sur ce qui était prévu à l'origine.

Aucune procédure en cas de fuite

Une violation à risque élevé s'annonce au Préposé fédéral dans les meilleurs délais. Sans procédure écrite à froid, la décision se prend en pleine panique, ou pas du tout.

Notre méthode

Six chantiers, réalistes pour une PME

Nous couvrons le volet technique et organisationnel de la conformité. Nous ne sommes pas un cabinet d'avocats : sur les questions strictement juridiques, nous travaillons avec votre conseil, et nous le disons plutôt que de faire semblant.

Cartographie des données

Quelles données, dans quels outils, pour quelle finalité, combien de temps, avec quel accès. Observé sur place, sur vos processus réels.

Registre des traitements

Chaque traitement décrit avec sa finalité, ses catégories de données, ses destinataires, ses durées et ses mesures de sécurité. C'est le document qu'on vous demandera en premier, et il reste utile même lorsque l'exemption prévue pour les petites entreprises s'applique. Il sert d'abord à vous, quand un client pose la question.

Inventaire et encadrement des fournisseurs

Qui traite des données pour vous, où, sous quel cadre légal et avec quel contrat. Chaque transfert hors de Suisse est identifié et qualifié.

Maîtrise des accès et sécurité

Qui accède à quoi, moindre privilège, double authentification, chiffrement, sauvegardes vérifiées, comptes inactifs supprimés. C'est le volet « sécurité adéquate » de la loi, et c'est aussi le seul où une entreprise informatique apporte davantage qu'un conseil juridique : ces mesures se mettent en œuvre, se vérifient et se prouvent.

Procédure en cas de violation

Qui décide, qui évalue le risque, qui annonce, qui informe les personnes concernées, dans quel délai. Une page, écrite à froid.

Documentation présentable

Politique de confidentialité alignée sur ce que vous faites réellement, mentions d'information, clauses de sous-traitance, procédure de droit d'accès, durées de conservation. Un dossier présentable à un client, un assureur ou un donneur d'ordre.

Le changement concret

Entre le flou et un dossier que vous pouvez montrer

Aujourd'hui, sans nous

  • Un client qui demande où sont ses données repart avec une réponse vague.
  • Les prestataires traitent des données sans contrat qui l'encadre.
  • Un questionnaire de conformité vous fait perdre un marché.
  • La politique de confidentialité est un modèle trouvé en ligne.
  • Aucune procédure ne dit qui décide d'annoncer une violation.

Avec AlpenData

  • Cartographie complète : quelles données, dans quel outil, pour quelle finalité.
  • Inventaire des sous-traitants et clauses de sous-traitance à intégrer.
  • Chaque transfert hors de Suisse est identifié et qualifié.
  • Documents alignés sur vos traitements réels, présentables à un client.
  • Procédure d'annonce écrite à froid, avec les modèles qui vont avec.

Le déroulé

Une semaine pour savoir où vous en êtes, puis un plan tenable

L'audit LPD est un Projet IT au forfait fixe. Il mobilise peu vos équipes et se conclut par des documents que vous pouvez utiliser tels quels.

  1. 01 Jour 0

    Cadrage et devis

    Une heure pour comprendre votre activité, vos outils et vos flux de données.

  2. 02 Jours 1 à 2

    Cartographie des traitements

    Entretiens courts avec les personnes qui manipulent réellement les données : direction, RH, comptabilité, vente, accueil.

  3. 03 Jour 3

    Analyse des fournisseurs et des transferts

    Pour chaque outil : qui l'édite, où sont hébergées les données, quel contrat existe, quel cadre juridique s'applique au transfert.

  4. 04 Jour 4

    Analyse des écarts

    Confrontation de votre situation réelle aux exigences de la loi : information, finalités, durées de conservation, sécurité, accès, sous-traitance, transferts.

  5. 05 Jour 5

    Livrables et restitution

    Registre des traitements, rapport d'écarts, plan d'action priorisé et modèles de documents.

  6. 06 Ensuite

    Mise en œuvre et maintien

    Les mesures techniques (accès, MFA, chiffrement, sauvegardes, suppression des comptes) s'appliquent directement.

Obligations

Ce que la loi demande, traduit en actions concrètes

Vue d'ensemble des obligations qui concernent réellement une PME suisse, et de ce qu'elles impliquent au quotidien. Ce tableau est une aide à la décision, pas un avis juridique.

ObligationCe que cela signifie concrètementQui est concernéLivrable correspondant
Registre des traitementsLister chaque traitement : finalité, catégories de données et de personnes, destinataires, durées, mesures de sécurité, transferts à l'étranger.Toute entreprise, avec une exemption pour celles de moins de 250 collaborateurs dont les traitements présentent un risque limité. L'exemption tombe notamment en cas de traitement de données sensibles à grande échelle.Un registre complet, au format tableur, tenu à jour par vos soins ensuite.
Devoir d'informationInformer les personnes de manière compréhensible sur ce que vous collectez, pourquoi, et à qui vous le transmettez, y compris à l'étranger.Toutes les entreprises, pour les clients, collaborateurs, candidats et visiteurs du site.Politique de confidentialité alignée sur la réalité, mentions d'information et clause pour les contrats de travail.
Sécurité des donnéesMettre en place des mesures techniques et organisationnelles proportionnées au risque : accès, chiffrement, sauvegardes, journalisation selon les cas.Toutes les entreprises, sans exception d'effectif.Revue des accès, MFA, chiffrement, sauvegardes testées et documentation des mesures.
Encadrement de la sous-traitanceVérifier que vos prestataires garantissent une sécurité adéquate et encadrer la relation contractuellement.Dès que quelqu'un traite des données pour vous : informatique, paie, marketing, hébergement.Inventaire des sous-traitants et clauses de sous-traitance à intégrer aux contrats.
Transferts à l'étrangerS'assurer que le pays offre une protection adéquate, ou prévoir des garanties telles que des clauses types de protection.Toute PME utilisant des outils SaaS hébergés hors de Suisse, donc presque toutes.Cartographie des hébergements, qualification de chaque transfert et alternatives suisses quand elles existent.
Droit d'accèsRépondre à toute personne demandant quelles données vous détenez sur elle, gratuitement et dans un délai raisonnable.Toutes les entreprises. La demande peut venir d'un client, d'un collaborateur ou d'un ancien employé.Procédure écrite, modèle de réponse et moyen technique d'extraire les données concernées.
Annonce des violationsAnnoncer au Préposé fédéral, dans les meilleurs délais, toute violation entraînant vraisemblablement un risque élevé pour les personnes concernées.Toutes les entreprises. C'est le point le plus souvent absent des procédures internes.Procédure d'incident écrite : qui évalue, qui décide, qui annonce, avec quels modèles.
Analyse d'impactÉvaluer en amont les traitements susceptibles d'entraîner un risque élevé, notamment en cas de données sensibles ou de profilage à risque élevé.Les PME concernées par des traitements sensibles : santé, données biométriques, profilage étendu.Analyse d'impact documentée, menée avec votre conseil juridique quand le sujet le justifie.

Ce tableau résume les principes de la LPD révisée, en vigueur depuis le 1er septembre 2023, et de son ordonnance d'application. Il ne constitue pas un avis juridique : pour les questions d'interprétation, nous travaillons avec votre avocat ou votre conseil spécialisé.

Situations concrètes

Cinq situations où l'absence de conformité se paie tout de suite

La LPD ne devient jamais un sujet abstrait. Elle devient un sujet le jour où l'une de ces situations se présente.

Un client vous demande où sont hébergées ses données

De plus en plus fréquent, notamment de la part de fiduciaires, d'assureurs et de collectivités.

Un ancien collaborateur exerce son droit d'accès

Souvent dans un contexte de litige. Il faut retrouver tout ce que vous détenez sur lui : dossier RH, e-mails, évaluations, notes. Sans procédure ni durée de conservation définie, l'exercice devient un cauchemar et révèle d'autres écarts.

Une fuite de données touche votre messagerie

Un compte compromis, des e-mails contenant des données de clients exfiltrés.

Un donneur d'ordre vous impose ses exigences

Marchés publics, grands comptes, secteur de la santé : les clauses relatives à la protection des données deviennent un critère de sélection.

Vous adoptez un nouvel outil, IA comprise

Chaque nouvel outil crée un traitement : quelles données lui confie-t-on, où sont-elles hébergées, servent-elles à entraîner un modèle ? Une décision prise en connaissance de cause coûte cinq minutes ; découverte après coup, elle coûte une migration.

Ce que vous obtenez

Des documents faits pour être rouverts

  • Une cartographie complète de vos traitements de données personnelles.
  • Un registre des traitements au format tableur, que vous pouvez maintenir vous-même.
  • Un inventaire de vos sous-traitants, de leurs hébergements et des transferts hors de Suisse.
  • Un rapport d'écarts classé par risque et par effort de correction.
  • Des modèles prêts à l'emploi : politique de confidentialité, mentions d'information, clauses de sous-traitance, procédure de droit d'accès et procédure de violation.

Comment c'est facturé

Audit LPD, forfait fixe

Entre 1'500 et 3'500 CHF selon la taille de l'entreprise et le nombre d'outils et de traitements à analyser. Prix arrêté après cadrage, sans durée minimale.

Voir le détail de l'audit LPD →

Mesures techniques dans la durée

Revue des accès, MFA, chiffrement, sauvegardes vérifiées et suppression des comptes inactifs sont intégrés au forfait mensuel par poste AlpenCare, dès 150 CHF par poste.

Voir les forfaits AlpenCare →

Rapatrier ce qui doit l'être

Quand la cartographie révèle des données sensibles hébergées hors de Suisse, la migration vers un hébergeur suisse se chiffre séparément, selon le volume et le périmètre.

Voir la migration cloud suisse →
Demander un audit LPD

Autodiagnostic

Six questions pour situer votre conformité LPD

Si vous ne pouvez pas répondre à une question en moins de deux minutes, considérez que la case n'est pas cochée.

  • Vous pouvez lister tous les outils qui contiennent des données personnelles de vos clients ou collaborateurs.
  • Vous savez, pour chacun, dans quel pays les données sont hébergées.
  • Un registre des traitements existe, ou vous savez pourquoi vous en êtes exemptés.
  • Vos prestataires qui traitent des données pour vous sont encadrés par un contrat qui le prévoit.
  • Les durées de conservation sont définies, et quelque chose est réellement supprimé à échéance.
  • Vous savez qui décide, et selon quels critères, d'annoncer une violation au Préposé fédéral.

Trois cases vides ou plus : un audit LPD est le moyen le plus rapide de repartir sur des bases nettes. La plupart des PME découvrent qu'elles sont plus proches de la conformité qu'elles ne le pensaient sur la technique, et plus loin qu'elles ne le croyaient sur la documentation.

Zone desservie

Un accompagnement LPD ancré en Suisse romande

AlpenData accompagne les PME de Suisse romande sur le volet technique et organisationnel de la LPD, depuis Chavannes-près-Renens. Les entretiens de cartographie se font volontiers sur site, parce que les traitements réels se découvrent en regardant les gens travailler.

Lausanne Renens Morges Nyon Yverdon-les-Bains Vevey et Montreux Fribourg Canton de Vaud Suisse romande Suisse
  • Volet technique et organisationnel, en lien avec votre conseil juridique
  • Forfait fixe, chiffré avant de démarrer
  • Livrables réutilisables et maintenables par vos soins
  • Services que nous opérons hébergés en Suisse

FAQ Conformité LPD

Questions fréquentes sur la LPD en PME

Vous ne trouvez pas votre réponse ?

Posez-nous votre question →

Premier pas

Sauriez-vous dire, aujourd'hui, où sont les données de vos clients ?

David Cunha, cofondateur et directeur technique d'AlpenData

Un audit LPD d'une semaine, au forfait fixe, qui se conclut par un registre, un plan d'action et des documents utilisables. Sans jargon et sans dramatisation.