Douze questions sur l'outil où vous tenez vos données clients, pour repérer ce qu'il faut vérifier au regard de la loi fédérale sur la protection des données.
01Savez-vous dans quel pays sont hébergées ces données ?
02Si elles sont hors de Suisse, le pays offre-t-il un niveau de protection adéquat ou avez-vous des garanties contractuelles ?
03Chaque personne n'accède-t-elle qu'aux données dont elle a besoin ?
04Gardez-vous une trace de qui consulte ou modifie quoi ?
05Avez-vous un contrat de sous-traitance avec le fournisseur de l'outil ?
06Les accès sont-ils protégés par une double authentification ?
07Existe-t-il des sauvegardes testées et restaurables ?
08Pouvez-vous extraire toutes les données d'une personne qui en fait la demande ?
09Pouvez-vous effacer les données d'une personne sur demande ?
10Savez-vous quoi faire et qui prévenir en cas de fuite de données ?
11Les données sont-elles supprimées quand elles ne sont plus nécessaires ?
12Les personnes concernées sont-elles informées de la collecte de leurs données ?
Répondez aux douze questions pour obtenir votre score (0 sur 12).
Ce diagnostic aide à repérer les points à vérifier. Il ne constitue pas un avis juridique.
À quoi sert ce diagnostic
Beaucoup de PME tiennent leurs données clients dans un tableur partagé, une messagerie ou un logiciel choisi il y a longtemps. Ce diagnostic passe en revue, en douze questions, les points de la loi fédérale sur la protection des données qui dépendent directement de cet outil : où sont les données, qui y accède, comment elles sont protégées et ce que vous pouvez faire quand une personne exerce ses droits.
Comment lire le résultat
Le score donne une vue d'ensemble, mais ce sont les réponses Non et Je ne sais pas qui comptent. Un Je ne sais pas est souvent le premier point à traiter : on ne peut pas protéger ce qu'on ne connaît pas. Le rapport complet reprend chacune de ces réponses avec l'action à mener et l'article de loi concerné.
La méthode
Les questions suivent les obligations de la LPD qui touchent l'outil de gestion : protection dès la conception (art. 7), sécurité des données (art. 8), sous-traitance (art. 9), communication à l'étranger (art. 16 et 17), devoir d'informer (art. 19), annonce des violations (art. 24) et droit d'accès (art. 25). Chaque réponse vaut 1, 0,5 ou 0 point, et le total est ramené sur 100. Le diagnostic ne couvre pas l'ensemble de la loi, seulement ce qui relève de l'outil.
Questions fréquentes
La nLPD s'applique-t-elle à une petite entreprise ?
Oui. La loi fédérale sur la protection des données (LPD, RS 235.1) s'applique à toute entreprise privée qui traite des données de personnes physiques, quelle que soit sa taille.
Depuis quand la nLPD est-elle en vigueur ?
La loi révisée est en vigueur depuis le 1er septembre 2023.
Comment le score est-il calculé ?
Chaque Oui vaut 1 point, chaque Je ne sais pas 0,5 point et chaque Non 0 point. Le total est ramené sur 100. Au-dessus de 75 : Solide ; de 50 à 75 : À renforcer ; en dessous : Exposé.
Ce diagnostic remplace-t-il un juriste ?
Non. Il aide à repérer les points à vérifier dans votre outil de gestion. Pour une analyse de votre situation, consultez un spécialiste de la protection des données.