Cybersécurité

Ce que la nLPD impose aux PME suisses

La nLPD, ou Loi fédérale sur la protection des données, remplace la LPD de 1992 et s’applique depuis le 1er septembre 2023.

Pourquoi la nLPD concerne votre PME

La nLPD, ou Loi fédérale sur la protection des données, remplace la LPD de 1992 et s’applique depuis le 1er septembre 2023. Elle encadre le traitement des données personnelles des personnes physiques, et non plus celles des personnes morales.

Une PME qui traite des informations sur ses clients, ses salariés ou ses fournisseurs est concernée. La direction assume la responsabilité globale de la sécurité des données.

Le droit suisse est compatible avec le droit européen afin de préserver la libre circulation des données avec l’UE et d’éviter une perte de compétitivité. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est l’autorité fédérale de contrôle.

Les principes clés à intégrer dans votre gestion des données

Sept principes encadrent le traitement : transparence, consentement éclairé, minimisation, droit à l’oubli, portabilité, sécurité et responsabilité. Ils concernent la collecte, l’utilisation, le stockage et la suppression des données.

La PME doit expliquer aux personnes concernées quelles données elle utilise et pourquoi ; elle ne peut pas les réutiliser à d’autres fins que celles annoncées. La collecte se limite aux données nécessaires, qui sont supprimées dès qu’elles ne le sont plus.

La « Privacy by Design » intègre la protection des données dès la conception d’un service. La « Privacy by Default » impose le niveau de protection le plus élevé par défaut, sans intervention de l’utilisateur.

Les données génétiques et biométriques font partie des données sensibles et bénéficient d’une protection renforcée.

Avantages et contraintes de la « Privacy by Design »

  • AvantagesRéduction des risques dès la conception ; meilleure conformité aux exigences légales
  • ContraintesNécessite une réflexion préalable sur les processus ; peut allonger le cycle de développement

Sécurité des données : mesures techniques et organisationnelles (TOM)

Avant de définir les mesures de sécurité, la PME analyse ses besoins de protection et classe ses données. Ce diagnostic permet d’adapter la sécurité à chaque traitement.

Les mesures techniques et organisationnelles (TOM) doivent protéger la confidentialité, l’intégrité et la disponibilité des données. Elles couvrent les accès, le transport — notamment le chiffrement —, le stockage sécurisé et la récupération au moyen de sauvegardes et d’un plan de continuité.

Une personne de la direction assume la responsabilité globale de la sécurité de l’information. La délégation à des responsables d’applications dispersés ne suffit pas.

Les droits d’accès d’un collaborateur doivent être supprimés à son départ. Une procédure manquante expose la PME à des fuites de données et à des sanctions.

Pour un traitement susceptible d’entraîner un risque élevé pour les personnes, la PME réalise une analyse d’impact relative à la protection des données (AIPD).

Registre des activités de traitement : obligation… avec une exemption pour les PME

L’ordonnance sur la protection des données (OPDo) prévoit une exemption pour certaines PME.

Si la PME n’est pas exemptée, son registre indique les catégories de personnes concernées, les types de données traitées, la finalité de chaque traitement et les lieux de stockage.

Cartographier les flux de données permet de suivre le cheminement des informations. Cette étape aide à évaluer les risques et à démontrer la conformité.

Sanctions et risques : amendes pénales et impact sur la réputation

En cas de violation intentionnelle de certaines obligations, les personnes responsables encourent une amende pénale pouvant atteindre 250'000 francs. Si identifier l’auteur exige un effort disproportionné, l’amende peut être prononcée contre l’entreprise, jusqu’à 50'000 francs.

Le PFPDT peut notamment interdire un traitement, ordonner la suppression de données ou suspendre des activités. Les autorités de contrôle effectuent des vérifications régulières ; la taille modeste d’une PME ne l’exonère pas de ses responsabilités.

Une fuite de données ou un manquement à la transparence peut entraîner une perte de confiance, des interruptions d’activité et un préjudice durable pour la réputation, notamment dans les secteurs de la santé, de la finance et de l’immobilier.

Premiers pas vers la conformité : audit, analyse et plan d’action

La nLPD est entrée en vigueur sans période transitoire. Un audit de la situation actuelle recense les données collectées, les processus et les mesures de sécurité.

Repérez les faiblesses et les risques : registre manquant, accès non révoqués ou consentements non documentés. Cette analyse aide à prioriser les corrections.

Adaptez les processus, mettez en place les TOM et formez le personnel. Documentez chaque étape pour démontrer votre diligence en cas de contrôle.

La notification des violations de la protection des données au PFPDT est obligatoire dans certains cas.

Plus dans Cybersécurité

Cybersécurité

Déclarer une cyberattaque en Suisse : procédure et délais

La Suisse impose des obligations de notification selon le type d'organisation.