La nouvelle Loi fédérale sur la Protection des Données (LPD) est entrée en vigueur le 1er septembre 2023 en Suisse. Elle s'applique à toutes les entreprises suisses qui traitent des données personnelles, ce qui, en pratique, concerne presque toutes les entreprises sans exception.
Qu'est-ce que la LPD change concrètement ?
La nouvelle LPD aligne la Suisse sur le RGPD européen tout en conservant des spécificités helvétiques. Les changements majeurs :
- Nouvelles sanctions : amendes jusqu'à 250'000 CHF pour les personnes physiques responsables
- Privacy by design : la protection des données doit être intégrée dès la conception des systèmes
- Droit à la portabilité : les clients peuvent demander leurs données dans un format lisible par machine
- Notification de violation : toute fuite de données doit être notifiée au PFPDT dans les meilleurs délais
- Analyse d'impact : obligatoire pour les traitements à haut risque
Point critique : contrairement au RGPD, la LPD sanctionne les personnes physiques (dirigeants, responsables IT), pas uniquement les entreprises. La responsabilité personnelle est réelle.
La checklist de conformité LPD
Étape 1 : Inventaire des données
Identifiez toutes les données personnelles que vous traitez : clients, employés, fournisseurs, prospects. Documentez leur origine, leur utilisation, leur conservation et leur suppression.
Étape 2 : Registre des activités de traitement
Tenez un registre des activités de traitement si vous traitez des données sensibles ou si vous effectuez des traitements à grande échelle. Ce registre doit être disponible à tout moment pour le PFPDT.
Étape 3 : Politique de confidentialité actualisée
Votre site web doit afficher une politique de confidentialité conforme à la LPD : types de données collectées, finalités, durée de conservation, droits des personnes concernées, coordonnées du responsable.
Étape 4 : Consentement et bannière cookies
Tout traitement de données basé sur le consentement nécessite un consentement libre, explicite et documenté. La bannière cookies "fermer" sans option de refus n'est pas conforme.
Étape 5 : Sécurisation technique
Chiffrement des données stockées, accès contrôlés par rôle, sauvegardes régulières, logs d'accès. Les mesures techniques doivent être proportionnées aux risques.
Vidéosurveillance et LPD
La vidéosurveillance est explicitement encadrée par la LPD. Obligations : panneau d'information visible à l'entrée, durée de conservation maximale (généralement 72 heures, exceptionnellement 30 jours), accès restreint aux images, destruction automatique après délai.
Ce que Börja déploie pour vous
Börja Swiss Solutions accompagne les entreprises genevoises dans leur conformité LPD : audit de l'existant, documentation des traitements, mise en place technique (hébergement suisse, chiffrement, accès contrôlés), politique de confidentialité rédigée. Intervention sous 48h.
Par où sortent réellement les données d'une PME
Presque jamais par la base de données, qui est ce que tout le monde protège. Elles sortent par les bords, et les bords ne figurent sur aucun contrat.
Les polices de caractères chargées à l'extérieur. Chaque visite transmet l'adresse du visiteur et la page consultée à un service tiers. Le rapatriement sur votre serveur prend quelques minutes et referme la fuite définitivement.
Le fond de carte. Si votre site affiche une carte, le fournisseur apprend quelle zone est regardée, à quel niveau de zoom et à quelle heure. Pour un dossier sensible, c'est l'intention qui fuit, pas seulement la donnée.
Les outils internes de l'équipe. Le point le plus sous estimé. Messagerie, tickets, visioconférence, assistant : ils peuvent emporter à l'étranger des données que le site protège soigneusement.
L'inventaire des services tiers réellement appelés par vos pages est presque toujours plus long que ce que l'équipe croit. Il se relève en une heure et il fait partie de notre audit gratuit.
La question qui hiérarchise, avant toute dépense
Avant d'examiner une architecture, nous posons une seule question : quelle information, si elle devenait connue d'un tiers, coûterait vraiment quelque chose à cette organisation ?
La réponse est presque toujours plus étroite que prévu, et elle déplace le chantier. Souvent ce n'est ni la base clients ni le site : c'est une liste de prospects, un calendrier d'acquisition, un dossier en cours, un fichier de trois cents lignes qui vit dans une boîte mail.
Protéger tout au même niveau coûte cher et protège mal. Identifier les vingt fichiers qui comptent vraiment, et les traiter sérieusement, coûte peu et protège beaucoup.
Ce que nous garantissons, et ce que nous ne garantissons pas
Nous garantissons ce qui se vérifie : un hébergement en Suisse, aucune donnée sensible envoyée à un service étranger par les systèmes que nous livrons, et un code que vous possédez et qu'un autre prestataire peut reprendre sans notre autorisation.
Nous ne garantissons pas une conformité juridique globale : elle dépend de vos traitements, de vos contrats et de votre organisation, et elle relève de votre conseil. Nous travaillons volontiers avec lui, et nous documentons précisément ce qui sort et ce qui ne sort pas de vos systèmes, ce dont il a besoin pour trancher.
Besoin d'un expert ?
Audit gratuit sous 24h, Sans engagement, Genève et région
Obtenir mon audit gratuit