← Börja Swiss Solutions

AccueilQuestions › Questions sur les données, la sécurité et la conformité suisse

Questions sur les données, la sécurité et la conformité suisse

Où vont vos données, ce que la loi suisse exige, et comment savoir si votre site est exposé.

20 questions, réponses vérifiables. Börja Swiss Solutions, Genève.

Protection des données

Comment être conforme à la loi suisse sur la protection des données ?

Quatre obligations principales : informer les personnes du traitement, limiter la collecte à ce qui est nécessaire, sécuriser les données, et encadrer les transferts hors de Suisse. Héberger en Suisse simplifie le dernier point, il ne dispense d'aucun des trois autres.

Une PME suisse doit-elle tenir un registre des traitements ?

Souvent non, contrairement à une idée répandue. L'article 12 alinéa 5 de la loi fédérale sur la protection des données charge le Conseil fédéral de prévoir des exceptions pour les entreprises de moins de 250 collaborateurs dont le traitement présente un risque limité d'atteinte à la personnalité. La très grande majorité des PME suisses entre dans ce cas. L'exception tombe dès que le traitement sort du risque limité, par exemple des données sensibles ou un profilage à risque élevé.

Que doit contenir un registre des traitements quand il est requis ?

L'article 12 alinéa 2 énumère le minimum : l'identité du responsable, la finalité du traitement, les catégories de personnes concernées et de données traitées, les catégories de destinataires, le délai de conservation ou les critères qui le déterminent, une description générale des mesures de sécurité, et pour toute communication à l'étranger le nom de l'État et les garanties prévues.

Faut-il annoncer une fuite de données en Suisse, et à qui ?

Pas systématiquement. L'article 24 de la loi impose au responsable du traitement d'annoncer dans les meilleurs délais au Préposé fédéral à la protection des données et à la transparence les violations qui entraînent vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux. L'annonce indique la nature de la violation, ses conséquences et les mesures prises. La personne concernée est informée lorsque c'est nécessaire à sa protection, ou si le Préposé l'exige.

Quelle différence entre la loi suisse et le règlement européen ?

Les principes se ressemblent beaucoup : information, minimisation, sécurité, droits des personnes. Les différences portent sur le champ d'application, le régime des sanctions et certaines formalités. Une entreprise suisse qui traite des données de résidents européens relève souvent des deux.

Mes données d'entreprise partent-elles à l'étranger ?

Cela dépend de l'hébergeur et des services tiers appelés par le site. Un site apparemment suisse peut envoyer ses données de mesure, ses polices de caractères et ses fichiers vers des serveurs étrangers. La vérification se fait en listant les domaines que la page appelle réellement.

Comment savoir quels services tiers mon site appelle ?

En ouvrant le site et en observant les requêtes sortantes, ou en lisant sa politique de sécurité de contenu quand elle existe. Les polices en ligne, les cartes, les vidéos intégrées et les outils de mesure sont les sources les plus fréquentes de sortie de données.

Peut-on utiliser l'intelligence artificielle sans envoyer ses données aux États-Unis ?

Oui, à condition de séparer ce qui doit rester interne de ce qui peut sortir. L'approche retenue par Börja consiste à traiter localement ou sur infrastructure suisse tout ce qui touche à des données identifiantes ou commercialement sensibles, et à ne confier à l'extérieur que des tâches sans donnée propre.

Quelle différence entre un hébergement suisse et un hébergement européen ?

Le régime juridique applicable et l'autorité compétente. Un hébergement suisse place les données sous droit suisse, ce qui supprime la question du transfert transfrontalier pour une entreprise suisse. Börja héberge chez Infomaniak, à Genève.

Sécurité du site

Comment savoir si mon site présente une faille de sécurité ?

Börja opère un audit strictement passif : une adresse en entrée, un rapport chiffré en sortie. La reconnaissance ne teste jamais la faille, elle l'observe depuis l'extérieur. Le résultat est remis à l'organisation concernée selon le principe de divulgation responsable.

Qu'est-ce qu'un audit passif ?

Un audit qui n'envoie aucune requête destinée à provoquer un comportement anormal. Il observe ce que le site expose déjà : en têtes, fichiers accessibles, versions déclarées, adresses oubliées. Il ne crée aucun risque pour le site examiné.

Qu'est-ce que la divulgation responsable ?

La pratique qui consiste à signaler une faille à l'organisation concernée, en privé, avec un délai raisonnable pour corriger, avant toute publication. Elle protège les utilisateurs et évite de transformer une découverte en incident.

Qu'est-ce qu'une politique de sécurité de contenu ?

Un en tête HTTP qui déclare au navigateur quelles sources de scripts, de styles, d'images et de connexions sont autorisées. Bien réglée, elle bloque l'exécution de code injecté. Mal réglée, elle bloque aussi des outils légitimes, sans message visible pour l'exploitant.

Comment détecter qu'un site a été compromis ?

Les signes courants sont des pages inconnues indexées, des redirections vers des sites tiers vues seulement depuis un moteur de recherche, une chute brutale de trafic, ou des fichiers modifiés à des dates que personne ne s'explique. La console de recherche signale souvent le problème avant l'exploitant.

Que faire quand un site est piraté ?

Isoler d'abord, restaurer une sauvegarde antérieure à la compromission ensuite, changer tous les accès, puis seulement chercher la porte d'entrée. Restaurer sans changer les accès ni fermer la faille garantit une seconde compromission.

Sécurité physique et vidéosurveillance

La vidéosurveillance est-elle légale en Suisse ?

Elle est possible, mais encadrée à la fois par la protection des données et par le droit du travail. Les principes constants sont la proportionnalité, l'information des personnes filmées, la limitation des zones surveillées et une durée de conservation courte et justifiée. Le droit du travail encadre spécifiquement les dispositifs qui surveillent le comportement des travailleurs à leur poste : avant d'installer une caméra dans une zone de travail, faites valider le dispositif, les contraintes y sont plus strictes qu'ailleurs.

Faut-il informer les employés d'une vidéosurveillance ?

Oui, informer est une obligation. Et la finalité compte autant que l'information : une caméra installée pour protéger des biens doit être orientée, cadrée et documentée pour cette finalité là. Un dispositif qui aboutit à surveiller le comportement des collaborateurs à leur poste relève du droit du travail, avec des contraintes bien plus strictes, à faire valider avant installation.

Qu'apporte l'intelligence artificielle à la vidéosurveillance ?

La distinction entre ce qui mérite une alerte et ce qui n'en mérite pas. Une détection classique déclenche sur un mouvement, donc sur un chat ou une branche. Une détection qualifiée réduit les fausses alertes, ce qui est la seule façon qu'un système reste surveillé dans la durée.

Où sont stockées les images d'une vidéosurveillance ?

Selon l'installation, localement sur un enregistreur, ou chez un hébergeur. Pour une entreprise suisse soucieuse de conformité, le stockage en Suisse évite la question du transfert. C'est une exigence à poser avant l'installation, pas après.

Qu'est-ce qu'une alarme anti brouillage ?

Une alarme capable de détecter qu'un signal radio est volontairement perturbé, et de le traiter comme un événement plutôt que comme une panne. Sans cette capacité, une installation sans fil peut être neutralisée sans que personne ne soit alerté.

Les autres pages de questions

Une question qui n'est pas ici ?
Audit gratuit sous 48h, sans engagement, Genève et région.
Nous écrire ou WhatsApp