A BOT

Nouvelle loi sur la protection des données (LPD) : les mesures informatiques pour votre PME

Protection des données3 min de lecture

Bureau moderne et lumineux avec postes de travail

Depuis le 1er septembre 2023, la loi révisée sur la protection des données (LPD) est en vigueur en Suisse. Beaucoup de PME ont adapté leur déclaration de confidentialité – mais le volet technique reste souvent en suspens. Or la loi exige expressément que les données personnelles soient protégées par des mesures techniques et organisationnelles appropriées.

Remarque : cet article ne remplace pas un conseil juridique. Il montre ce qui est pertinent et usuel du point de vue informatique.

Ce que la LPD attend de l’informatique

La loi ne prescrit pas de produits concrets. Elle exige une protection adaptée au risque. Pour une PME typique, cela signifie : les données clients, dossiers du personnel et la comptabilité doivent être protégés contre l’accès non autorisé, la perte et la manipulation.

Deux principes sont désormais explicitement ancrés :

  • Protection des données dès la conception (Privacy by Design) : les systèmes sont conçus dès le départ pour ne traiter que les données nécessaires.
  • Protection des données par défaut (Privacy by Default) : le réglage le plus respectueux des données est actif par défaut.

Les principales mesures en bref

  1. Faire le ménage dans les droits d’accès. Qui a vraiment besoin d’accéder au dossier des salaires ? Des rôles plutôt que des droits individuels, avec contrôle régulier.
  2. Authentification multifacteur pour l’e-mail, l’accès à distance et les services cloud. Voir notre article sur l’authentification multifacteur.
  3. Chiffrement des portables, des sauvegardes et des connexions.
  4. Sauvegardes avec restauration testée – la perte de données est aussi une violation de la protection des données. Voir sauvegarde et restauration.
  5. Journalisation, afin de pouvoir retracer en cas d’incident qui a accédé à quoi et quand.
  6. Mises à jour installées rapidement, systèmes obsolètes remplacés.

Obligation d’annoncer les violations

Si un incident entraîne vraisemblablement un risque élevé pour les personnes concernées, il doit être annoncé dans les meilleurs délais au Préposé fédéral à la protection des données et à la transparence (PFPDT). Cela ne fonctionne que si vous remarquez l’incident – par exemple grâce à une surveillance centralisée des systèmes.

Où se trouvent vos données ?

La LPD autorise la communication à l’étranger si une protection adéquate y est garantie ou si des garanties supplémentaires ont été convenues. Garder les données en Suisse simplifie considérablement ces vérifications. Voir aussi notre article sur la souveraineté numérique.

Conclusion

La protection des données est en grande partie une question de travail informatique soigné. Si vous voulez savoir où en est votre entreprise, nous réalisons volontiers un audit de sécurité avec vous.

Questions fréquentes

La LPD s’applique-t-elle aussi aux petites entreprises ?

Oui. La loi s’applique à toutes les entreprises privées qui traitent des données personnelles, quelle que soit leur taille.

Ai-je besoin d’un registre des activités de traitement ?

Les entreprises de moins de 250 collaborateurs en sont en principe dispensées, sauf si elles traitent à grande échelle des données sensibles ou effectuent un profilage à risque élevé.

Quelles sanctions risque-t-on ?

La LPD prévoit des amendes allant jusqu’à 250 000 francs. Elles visent les personnes responsables, et non l’entreprise.

Autres articles

Des questions ?

Nous examinons volontiers votre environnement et vous disons honnêtement où il faut agir.