La nouvelle loi sur la protection des données en 6 questions : ce qui change pour les entreprises

La nouvelle loi sur la protection des données entre en vigueur le 1er septembre 2023. Déroger à cette loi pourra avoir des conséquences importantes pour les entreprises. Découvrez dans notre article ce à quoi il faut faire attention et quelles sont les mesures à mettre en place dès maintenant.

Auteur / Autrice Umut Yilmaz
Date 11.04.2023
Temps de lecture 13 Minutes

Nouvelle loi sur la protection des données

La nouvelle loi suisse sur la protection des données (nLPD) entre en vigueur le 1er septembre 2023 sans période de transition. Les nouveautés sont globales et concernent par principe toutes les entreprises suisses. Les entreprises qui dérogeraient à cette nouvelle loi sur la protection des données devront s’attendre à de lourdes amendes : les infractions seront sanctionnées jusqu’à 250’000 francs – un montant non négligeable.

Afin que votre entreprise ne soit pas prise de court par cette modification de la loi, il convient d’observer quelques points et de s’adapter dès maintenant. Notre expert en sécurité et protection des données, Umut Yilmaz, répond dans cet article aux 6 questions les plus fréquentes concernant cette nouvelle loi.

Préparez-vous à la nLPD avec Digicomp

La nouvelle loi suisse sur la protection des données (nLPD) entrera en vigueur le 1er septembre 2023. Cette dernière entérine la majorité des décisions de son équivalent européen, le RGPD. Nos formations vous permettent de vous y préparer !

Introduction à la nouvelle loi suisse sur la protection des données (nLPD)
Dans ce cours, vous découvrirez de manière complète et pratique les exigences légales de la nouvelle loi suisse sur la protection des données (nLPD).

RGPD/nLPD – Foundation
Grâce à cette formation de base, familiarisez-vous avec les notions et les exigences associées à la nLPD et préparez-vous à l’examen de la certification « PECB Certified GDPR Foundation ».

RGPD/GDPR – Certified Data Protection Officer (DPO)
Ce cours avancé détaille les connaissances et compétences nécessaires pour mettre en œuvre et gérer un cadre de conformité selon le RGPD et la nLPD. Cette formation permet aussi de décrocher la certification « PECB CDPO » et d’assumer le rôle de conseiller à la protection des données (DPO) comme prévu par l’art. 10 de la nLPD.

La nouvelle loi suisse sur la protection des données (nLPD) entrera en vigueur le 1er septembre 2023. Cette dernière entérine la majorité des décisions de son équivalent européen, le RGPD. Nos formations vous permettent de vous y préparer !

Introduction à la nouvelle loi suisse sur la protection des données (nLPD)
Dans ce cours, vous découvrirez de manière complète et pratique les exigences légales de la nouvelle loi suisse sur la protection des données (nLPD).

RGPD/nLPD – Foundation
Grâce à cette formation de base, familiarisez-vous avec les notions et les exigences associées à la nLPD et préparez-vous à l’examen de la certification « PECB Certified GDPR Foundation ».

RGPD/GDPR – Certified Data Protection Officer (DPO)
Ce cours avancé détaille les connaissances et compétences nécessaires pour mettre en œuvre et gérer un cadre de conformité selon le RGPD et la nLPD. Cette formation permet aussi de décrocher la certification « PECB CDPO » et d’assumer le rôle de conseiller à la protection des données (DPO) comme prévu par l’art. 10 de la nLPD.

nLPD_11. Pourquoi cette révision de la loi sur la protection des données était-elle nécessaire ?

La prédécesseuse de la nouvelle loi suisse sur la protection des données date de 1992. Depuis, tant la technologie que la société ont subi des mutations de grande ampleur, la LPD n’était donc plus adaptée aux préoccupations actuelles. De plus, une compatibilité souhaitée avec le Règlement général européen sur la protection des données (RGPD) ouvrant la voie à un échange de données simplifié avec l’Europe a exercé une pression supplémentaire sur la très archaïque loi suisse sur la protection des données.

nLPD_22. Quelles entreprises sont concernées ?

En principe, toutes les entreprises suisses qui traitent des données personnelles sont concernées. On parle ici en particulier des entreprises qui collectent et traitent une grande quantité d’informations personnelles ou de données personnelles sensibles, qui effectuent du profilage ou qui possèdent une boutique en ligne.

nLPD_33. Quels sont les thèmes prédominants de cette nouvelle loi sur la protection des données ?

  • Augmentation de la transparence
  • Renforcement de la prévention et de la responsabilité du fournisseur de données
  • Amélioration du contrôle de la protection des données
  • Consolidation des dispositions pénales

nLPD_44. Quelles sont les principales nouveautés de la nouvelle loi sur la protection des données ?

  • Dorénavant, ce sont les personnes physiques qui sont protégées ; la protection des personnes morales (SA, Sàrl, etc.) est abandonnée.
  • Les données biométriques et génétiques (p. ex. empreinte digitale, scan de la rétine) sont dorénavant des données personnelles dites sensibles qui demandent une protection particulière.
  • Le profilage (le traitement automatisé des données) est maintenant ancré dans la nLPD.
  • Sous-traitance : les sous-traitants tels que les prestataires de services externalisés doivent traiter des données de la même manière que le responsable (conclusion d’un contrat de sous-traitance des données)
  • La protection des données doit être observée dès la conception et par défaut. Les principes « Privacy by Design » (la protection des données intégrée) et « Privacy by Default » (les paramètres par défaut respectent la protection des données) sont à respecter pour être conforme à la nouvelle loi.
  • Obligation d’établir un registre des activités de traitement des données contenant des informations minimales conformément à la nLPD. Des exceptions sont possibles pour les PME si le traitement des données ne présente qu’un faible risque d’atteinte à la personne pour les personnes concernées.
  • Extension des droits des personnes : sur demande des personnes concernées, certaines informations sur le traitement des données personnelles doivent être communiquées ou mises à disposition sous forme électronique.
  • L’obligation d’information est étendue : lors de la collecte de données personnelles, les responsables doivent annoncer leur identité et leurs coordonnées, le but du traitement des données ainsi que les éventuels destinataires et pays en cas de transmission de données à l’étranger.
  • Une analyse d’impact relative à la protection des données personnelles est obligatoire lors de processus de traitement présentant des risques élevés (description du traitement envisagé, évaluation des risques et mesures de protection prévues).
  • Annonce des violations de la sécurité des données : les cas de violation de la sécurité des données doivent être annoncés dans les meilleurs délais au PFPDT.
  • Le non-respect de la nLPD est sanctionné d’une amende de 250’000 francs (responsabilité pénale individuelle).

nLPD_55. Que doivent faire les entreprises ?

La première étape est de faire l’inventaire des différents traitements de données (inventaire des données personnelles). Si vous savez quelles données personnelles sont traitées où et comment, il vous sera plus facile de respecter la loi sur la protection des données.

Une fois cet état des lieux réalisé, procédez à une analyse des écarts. Vous constaterez alors à quel niveau et dans quels domaines vous devez encore agir. Si nécessaire, vous devez également vérifier quelles sont les données que vous devez impérativement collecter et quelles sont les données dont vous n’avez pas besoin.

Il est recommandé de nommer une conseillère ou un conseiller à la protection des données (DPO), préposé(e) aux questions de protection des données dans l’entreprise et personne de contact pour les individus concernés et les autorités.

nLPD_66. Qu’est-ce que les entreprises doivent dès maintenant changer ?

  • Les entreprises doivent donner des informations sur le traitement global des données, et plus seulement sur le traitement des données sur le site web.
  • La déclaration de confidentialité doit être facilement accessible à partir de toutes les pages.
  • Réduisez au minimum les données de clients requises.
  • Limitez l’accès aux données au sein même de votre entreprise.
  • Supprimez ou anonymisez les données à caractère personnel dès que celles-ci ne sont plus nécessaires au traitement.
  • Adaptez votre déclaration de confidentialité à la nLPD.
  • Formez et sensibilisez vos collaboratrices et collaborateurs aux questions de protection des données.

À noter que les entreprises qui se sont déjà conformées au RGPD européen partent déjà sur de très bonnes bases et n’auront à entreprendre que des ajustements sur certains points.

Préparez-vous à la nLPD avec Digicomp

La nouvelle loi suisse sur la protection des données (nLPD) entrera en vigueur le 1er septembre 2023. Cette dernière entérine la majorité des décisions de son équivalent européen, le RGPD. Nos formations vous permettent de vous y préparer !

Introduction à la nouvelle loi suisse sur la protection des données (nLPD)
Dans ce cours, vous découvrirez de manière complète et pratique les exigences légales de la nouvelle loi suisse sur la protection des données (nLPD).

RGPD/nLPD – Foundation
Grâce à cette formation de base, familiarisez-vous avec les notions et les exigences associées à la nLPD et préparez-vous à l’examen de la certification « PECB Certified GDPR Foundation ».

RGPD/GDPR – Certified Data Protection Officer (DPO)
Ce cours avancé détaille les connaissances et compétences nécessaires pour mettre en œuvre et gérer un cadre de conformité selon le RGPD et la nLPD. Cette formation permet aussi de décrocher la certification « PECB CDPO » et d’assumer le rôle de conseiller à la protection des données (DPO) comme prévu par l’art. 10 de la nLPD.

La nouvelle loi suisse sur la protection des données (nLPD) entrera en vigueur le 1er septembre 2023. Cette dernière entérine la majorité des décisions de son équivalent européen, le RGPD. Nos formations vous permettent de vous y préparer !

Introduction à la nouvelle loi suisse sur la protection des données (nLPD)
Dans ce cours, vous découvrirez de manière complète et pratique les exigences légales de la nouvelle loi suisse sur la protection des données (nLPD).

RGPD/nLPD – Foundation
Grâce à cette formation de base, familiarisez-vous avec les notions et les exigences associées à la nLPD et préparez-vous à l’examen de la certification « PECB Certified GDPR Foundation ».

RGPD/GDPR – Certified Data Protection Officer (DPO)
Ce cours avancé détaille les connaissances et compétences nécessaires pour mettre en œuvre et gérer un cadre de conformité selon le RGPD et la nLPD. Cette formation permet aussi de décrocher la certification « PECB CDPO » et d’assumer le rôle de conseiller à la protection des données (DPO) comme prévu par l’art. 10 de la nLPD.


Auteur / Autrice

Umut Yilmaz

Umut Yilmaz est Information Security Officer pour la banque WIR. Il travaille depuis plus de 15 ans dans le domaine de l’IT et de la sécurité informatique et a mené plusieurs projets de protection des données dans les secteurs de la santé et des finances. Il possède un diplôme de Responsable de la sécurité informatique et de la gestion des risques et est certifié ISO 27001 Lead Auditor. Il est enseignant et examinateur dans les domaines de la sécurité de l’information, la sécurité informatique et la protection des données à la haute école d’informatique de gestion. Depuis novembre 2022, Umut est formateur chez Digicomp autour des thèmes d’ISO 27001 et de la protection des données.