Guide

nLPD : ce que votre logiciel de gestion doit respecter

Par Clément Lasserre, fondateur de Webmind Sàrl · Publié le · Mis à jour le

En bref

La loi fédérale sur la protection des données (LPD, RS 235.1), en vigueur depuis le 1er septembre 2023, s'applique à tout logiciel de gestion qui contient des données de clients, de membres ou de patients. Pour une PME, huit articles comptent surtout : protection dès la conception (art. 7), sécurité (art. 8), sous-traitance (art. 9), communication à l'étranger (art. 16 et 17), devoir d'informer (art. 19), annonce des violations (art. 24) et droit d'accès (art. 25). Ce guide ne constitue pas un avis juridique.

Votre logiciel de gestion est-il concerné par la nLPD ?

Oui, dès qu'il contient des données qui se rapportent à une personne identifiée ou identifiable : un nom, une adresse, un numéro de téléphone, un historique de commandes, une cotisation, un dossier. La LPD (RS 235.1), souvent appelée nLPD depuis sa révision, est en vigueur depuis le 1er septembre 2023. Elle s'applique aux entreprises et aux associations privées, quelle que soit leur taille.

Votre logiciel n'est pas seul responsable : la loi s'adresse à vous, en tant que responsable du traitement. Mais un outil mal conçu rend le respect de la loi difficile, et un outil bien conçu le rend presque automatique.

Ce guide ne constitue pas un avis juridique. Pour une situation précise, consultez un juriste ou le Préposé fédéral à la protection des données et à la transparence (PFPDT).

Quels articles de la LPD touchent directement votre logiciel ?

ArticleCe qu'il demandeCe que cela implique pour le logiciel
Art. 7Protection des données dès la conception et par défautNe collecter que le nécessaire, réglages protecteurs par défaut
Art. 8Sécurité adaptée au risqueAccès limité, double authentification, sauvegardes, journal
Art. 9Règles pour la sous-traitanceContrat avec l'hébergeur et le prestataire
Art. 16 et 17Communication de données à l'étrangerSavoir où sont hébergées les données, garanties si nécessaire
Art. 19Devoir d'informer les personnesTexte d'information clair lors de la collecte
Art. 24Annonce des violations de la sécuritéPouvoir détecter et documenter une fuite
Art. 25Droit d'accèsExtraire toutes les données d'une personne sur demande

Art. 7 : la protection dès la conception, c'est quoi ?

Le responsable doit concevoir ses traitements pour respecter la loi dès le départ, et régler les paramètres par défaut de manière à limiter le traitement au minimum nécessaire. Concrètement : pas de champ « au cas où » dans les formulaires, des accès fermés par défaut et ouverts rôle par rôle, une durée de conservation prévue pour chaque type de donnée.

Art. 8 : quelles mesures de sécurité sont attendues ?

La loi demande une sécurité adaptée au risque, sans fixer de liste. Pour un logiciel de gestion de PME, les mesures attendues sont généralement : des accès limités au besoin de chaque rôle, une double authentification pour les comptes qui voient beaucoup de données, une trace de qui consulte et modifie, des sauvegardes régulières et testées, et des mises à jour de sécurité suivies.

Art. 9 : faut-il un contrat avec son prestataire ?

Oui. Quand un tiers traite des données pour vous (hébergeur, éditeur du logiciel, prestataire de maintenance), il agit comme sous-traitant. Un contrat ou la loi doit prévoir qu'il traite les données uniquement comme vous le feriez vous-même, et vous devez vous assurer qu'il garantit leur sécurité. Il ne peut confier le traitement à un autre sous-traitant qu'avec votre autorisation préalable.

Art. 16 et 17 : héberger à l'étranger, est-ce permis ?

Oui, à condition que le pays offre une protection adéquate, constatée par le Conseil fédéral, ou que des garanties appropriées soient mises en place, par exemple des clauses contractuelles types. L'article 17 prévoit des exceptions limitées. Le point essentiel est de savoir où vos données sont réellement hébergées, y compris les sauvegardes, et de pouvoir le documenter.

Art. 19 : que faut-il dire aux personnes ?

Lors de la collecte, vous devez informer les personnes de votre identité, de la finalité du traitement, des destinataires et, le cas échéant, des pays étrangers où les données sont communiquées. Le logiciel peut afficher ce texte au bon moment, par exemple dans un formulaire d'inscription.

Art. 24 : que faire en cas de fuite ?

Une violation de la sécurité qui entraîne vraisemblablement un risque élevé pour les personnes doit être annoncée au PFPDT dans les meilleurs délais. Pour cela, il faut pouvoir la détecter et la documenter : le journal des accès du logiciel est ici indispensable.

Art. 25 : comment répondre à une demande d'accès ?

Toute personne peut demander si des données la concernant sont traitées, et obtenir ces données. Un logiciel bien conçu permet d'extraire en quelques clics tout ce qui concerne une personne, plutôt que de fouiller dans plusieurs fichiers.

Hébergement en Suisse ou à l'étranger : que choisir ?

CritèreHébergement en SuisseHébergement à l'étranger
Communication à l'étranger (art. 16)Pas de communication à l'étranger pour l'hébergementProtection adéquate ou garanties à documenter
Information des personnes (art. 19)Aucun pays étranger à mentionner pour l'hébergementPays à mentionner
Argument auprès des clientsSimple à expliquerDemande des explications
Choix de prestatairesPlus restreintPlus large

Chez Webmind Softwares, les bases de données sont hébergées en Suisse, dans la région de Zurich, et un contrat de sous-traitance conforme à la loi est fourni avec l'exploitation (CHF 290 par mois).

Que doit contenir le contrat de sous-traitance ?

  • L'objet et la durée du traitement, les types de données et les catégories de personnes.
  • L'engagement du sous-traitant à ne traiter les données que selon vos instructions.
  • Les mesures de sécurité qu'il met en place.
  • L'interdiction de recourir à un autre sous-traitant sans votre autorisation préalable.
  • Le lieu d'hébergement des données et des sauvegardes.
  • Le sort des données à la fin du contrat : restitution dans un format ouvert, puis effacement.

Que risque une PME qui ne respecte pas la loi ?

La LPD prévoit des amendes pénales jusqu'à CHF 250 000, prononcées contre les personnes physiques responsables, notamment en cas de violation intentionnelle des devoirs d'informer, de diligence ou de collaboration (art. 60 à 63 LPD). Le risque le plus fréquent reste toutefois la perte de confiance des clients après un incident.

Comment vérifier votre outil actuel ?

Le diagnostic nLPD gratuit pose douze questions sur votre outil de gestion et donne un score sur 100. Le rapport complet liste, pour chaque point faible, l'action à mener avec la référence de l'article.

Si votre outil actuel est un tableur partagé, plusieurs points du diagnostic seront difficiles à satisfaire : voir notre guide Quand et comment remplacer un fichier Excel par une application ?. Si vous hésitez entre un logiciel du marché et un outil construit pour vous, le guide Logiciel sur mesure ou logiciel du marché : comment choisir ? aborde aussi la question de l'hébergement. Les métiers qui traitent des données de santé sont soumis à des règles plus strictes : voir notre page santé et social.

Questions fréquentes

La nLPD s'applique-t-elle aux petites entreprises ?

Oui. La LPD s'applique aux personnes privées qui traitent des données personnelles, quelle que soit leur taille. Certaines obligations, comme le registre des activités, prévoient des allègements pour les petites entreprises.

Est-il obligatoire d'héberger ses données en Suisse ?

Non. L'hébergement à l'étranger est permis si le pays offre une protection adéquate ou si des garanties appropriées sont prévues (art. 16 et 17 LPD). L'hébergement en Suisse simplifie toutefois la documentation et l'information des personnes.

Mon prestataire informatique doit-il signer un contrat ?

Oui, dès qu'il traite des données pour vous. L'article 9 LPD encadre la sous-traitance : il doit traiter les données comme vous le feriez, en garantir la sécurité et ne pas sous-traiter sans votre accord.

Ce guide remplace-t-il un conseil juridique ?

Non. Ce guide ne constitue pas un avis juridique. Il aide à repérer les points à vérifier dans votre logiciel.

À lire ensuite

Décrire mon projet