Loi fédérale sur la protection des données (LPD) · RS 235.1

Chapitre 2 Dispositions générales

Art. 5 à 18 · 14 articles

En vigueur au 7 juillet 2025Vérifié sur Fedlex le 6 octobre 2026

Section 1 Définitions et principes généraux

Art. 5 Définitions

On entend par:

a.
données personnelles: toutes les informations concernant une personne physique identifiée ou identifiable;
b.
personne concernée: la personne physique dont les données personnelles font l’objet d’un traitement;
c.
données personnelles sensibles (données sensibles):
1.
les données sur les opinions ou les activités religieuses, philosophiques, politiques ou syndicales,
2.
les données sur la santé, la sphère intime ou l’origine raciale ou ethnique,
3.
les données génétiques,
4.
les données biométriques identifiant une personne physique de manière univoque,
5.
les données sur des poursuites ou sanctions pénales et administratives,
6.
les données sur des mesures d’aide sociale;
d.
traitement: toute opération relative à des données personnelles, quels que soient les moyens et procédés utilisés, notamment la collecte, l’enregistrement, la conservation, l’utilisation, la modification, la communication, l’archivage, l’effacement ou la destruction de données;
e.
communication: le fait de transmettre des données personnelles ou de les rendre accessibles;
f.
profilage: toute forme de traitement automatisé de données personnelles consistant à utiliser ces données pour évaluer certains aspects personnels relatifs à une personne physique, notamment pour analyser ou prédire des éléments concernant le rendement au travail, la situation économique, la santé, les préférences personnelles, les intérêts, la fiabilité, le comportement, la localisation ou les déplacements de cette personne physique;
g.
profilage à risque élevé: tout profilage entraînant un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée, parce qu’il conduit à un appariement de données qui permet d’apprécier les caractéristiques essentielles de la personnalité d’une personne physique;
h.
violation de la sécurité des données: toute violation de la sécurité entraînant de manière accidentelle ou illicite la perte de données personnelles, leur modification, leur effacement ou leur destruction, leur divulgation ou un accès non autorisés à ces données;
i.
organe fédéral: l’autorité fédérale, le service fédéral ou la personne chargée d’une tâche publique de la Confédération;
j.
responsable du traitement: la personne privée ou l’organe fédéral qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement de données personnelles;
k.
sous-traitant: la personne privée ou l’organe fédéral qui traite des données personnelles pour le compte du responsable du traitement.

Art. 6 Principes

1Tout traitement de données personnelles doit être licite.

2Il doit être conforme aux principes de la bonne foi et de la proportionnalité.

3Les données personnelles ne peuvent être collectées que pour des finalités déterminées et reconnaissables pour la personne concernée et doivent être traitées ultérieurement de manière compatible avec ces finalités.

4Elles sont détruites ou anonymisées dès qu’elles ne sont plus nécessaires au regard des finalités du traitement.

5Celui qui traite des données personnelles doit s’assurer qu’elles sont exactes. Il prend toute mesure appropriée permettant de rectifier, d’effacer ou de détruire les données inexactes ou incomplètes au regard des finalités pour lesquelles elles sont collectées ou traitées. Le caractère approprié de la mesure dépend notamment du type de traitement et de son étendue, ainsi que du risque que le traitement des données en question présente pour la personnalité ou les droits fondamentaux des personnes concernées.

6Lorsque le consentement de la personne concernée est requis, celle-ci ne consent valablement que si elle exprime librement sa volonté concernant un ou plusieurs traitements déterminés et après avoir été dûment informée.

7Le consentement doit être exprès dans les cas suivants:

a.
il s’agit d’un traitement de données sensibles;
b.
il s’agit d’un profilage à risque élevé effectué par une personne privée;
c.
il s’agit d’un profilage effectué par un organe fédéral.

Art. 7 Protection des données dès la conception et par défaut

1Le responsable du traitement est tenu de mettre en place des mesures techniques et organisationnelles afin que le traitement respecte les prescriptions de protection des données, en particulier les principes fixés à l’art. 6. Il le fait dès la conception du traitement.

2Les mesures techniques et organisationnelles doivent être appropriées au regard notamment de l’état de la technique, du type de traitement et de son étendue, ainsi que du risque que le traitement des données présente pour la personnalité ou les droits fondamentaux des personnes concernées.

3Le responsable du traitement est tenu de garantir, par le biais de préréglages appropriés, que le traitement des données personnelles soit limité au minimum requis par la finalité poursuivie, pour autant que la personne concernée n’en dispose pas autrement.

Art. 8 Sécurité des données

1Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru.

2Les mesures doivent permettre d’éviter toute violation de la sécurité des données.

3Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données.

Art. 9 Sous-traitance

1Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu’un contrat ou la loi le prévoie et que les conditions suivantes soient réunies:

a.
seuls sont effectués les traitements que le responsable du traitement serait en droit d’effectuer lui-même;
b.
aucune obligation légale ou contractuelle de garder le secret ne l’interdit.

2Le responsable du traitement doit en particulier s’assurer que le sous-traitant est en mesure de garantir la sécurité des données.

3Le sous-traitant ne peut lui-même sous-traiter un traitement à un tiers qu’avec l’autorisation préalable du responsable du traitement.

4Il peut faire valoir les mêmes motifs justificatifs que le responsable du traitement.

Art. 10 Conseiller à la protection des données

1Les responsables du traitement privés peuvent nommer un conseiller à la protection des données.

2Le conseiller à la protection des données est l’interlocuteur des personnes concernées et des autorités chargées de la protection des données en Suisse. Il a notamment les tâches suivantes:

a.
former et conseiller le responsable du traitement privé dans le domaine de la protection des données;
b.
concourir à l’application des prescriptions relatives à la protection des données.

3Les responsables du traitement privés peuvent se prévaloir de l’exception prévue à l’art. 23, al. 4, lorsque les conditions suivantes sont réunies:

a.
le conseiller à la protection des données exerce sa fonction de manière indépendante par rapport au responsable du traitement et sans recevoir d’instruction de celui-ci;
b.
il n’exerce pas de tâches incompatibles avec ses tâches de conseiller à la protection des données;
c.
il dispose des connaissances professionnelles nécessaires;
d.
le responsable du traitement publie les coordonnées du conseiller à la protection des données et les communique au PFPDT.

4Le Conseil fédéral règle la désignation de conseillers à la protection des données par les organes fédéraux.

Art. 11 Codes de conduite

1Les associations professionnelles, sectorielles et économiques, lorsqu’elles sont autorisées de par leurs statuts à défendre les intérêts économiques de leurs membres, de même que les organes fédéraux, peuvent soumettre leur code de conduite au PFPDT.

2Le PFPDT prend position sur les codes de conduite et publie ses prises de position.

Art. 12 Registre des activités de traitement

1Les responsables du traitement et les sous-traitants tiennent chacun un registre de leurs activités de traitement.

2Le registre du responsable du traitement contient au moins les indications suivantes:

a.
l’identité du responsable du traitement;
b.
la finalité du traitement;
c.
une description des catégories de personnes concernées et des catégories de données personnelles traitées;
d.
les catégories de destinataires;
e.
dans la mesure du possible, le délai de conservation des données personnelles ou les critères pour déterminer la durée de conservation;
f.
dans la mesure du possible, une description générale des mesures visant à garantir la sécurité des données selon l’art. 8;
g.
en cas de communication de données personnelles à l’étranger, le nom de l’État concerné et les garanties prévues à l’art. 16, al. 2.

3Le registre du sous-traitant contient des indications concernant l’identité du sous-traitant et du responsable du traitement, les catégories de traitements effectués pour le compte du responsable du traitement ainsi que les indications prévues à l’al. 2, let. f et g.

4Les organes fédéraux déclarent leur registre d’activités de traitement au PFPDT.

5Le Conseil fédéral prévoit des exceptions pour les entreprises qui emploient moins de 250 collaborateurs et dont le traitement des données présente un risque limité d’atteinte à la personnalité des personnes concernées.

Art. 13 Certification

1Les fournisseurs de systèmes ou de logiciels de traitement de données personnelles ainsi que les responsables du traitement et les sous-traitants peuvent soumettre leurs systèmes, leurs produits ou leurs services à une évaluation effectuée par des organismes de certification agréés et indépendants.

2Le Conseil fédéral édicte des dispositions sur la reconnaissance des procédures de certification et sur l’introduction d’un label de qualité de protection des données. Il tient compte du droit international et des normes techniques reconnues au niveau international.

Section 2 Traitements de données personnelles par des responsables du traitement privés ayant leur siège ou leur domicile à l’étranger

Art. 14 Représentant

1Le responsable du traitement privé qui a son siège ou son domicile à l’étranger désigne un représentant en Suisse lorsqu’il traite des données personnelles concernant des personnes en Suisse et que ce traitement remplit les conditions suivantes:

a.
le traitement est en rapport avec l’offre de biens ou de services ou le suivi du comportement de personnes en Suisse;
b.
il s’agit d’un traitement à grande échelle;
c.
il s’agit d’un traitement régulier;
d.
le traitement présente un risque élevé pour la personnalité des personnes concernées.

2Le représentant est le point de contact pour les personnes concernées et le PFPDT.

3Le responsable du traitement publie le nom et l’adresse de son représentant.

Art. 15 Obligations du représentant

1Le représentant tient un registre des activités de traitement du responsable du traitement qui contient les indications mentionnées à l’art. 12, al. 2.

2Il fournit sur demande au PFPDT les indications contenues dans ce registre.

3Il fournit sur demande à la personne concernée des renseignements concernant l’exercice de ses droits.

Section 3 Communication de données personnelles à l’étranger

Art. 16 Principes

1Des données personnelles peuvent être communiquées à l’étranger si le Conseil fédéral a constaté que l’État concerné dispose d’une législation assurant un niveau de protection adéquat ou qu’un organisme international garantit un niveau de protection adéquat.

2En l’absence d’une décision du Conseil fédéral au sens de l’al. 1, des données personnelles peuvent être communiquées à l’étranger si un niveau de protection approprié est garanti par:

a.
un traité international;
b.
les clauses de protection des données d’un contrat entre le responsable du traitement ou le sous-traitant et son cocontractant, préalablement communiquées au PFPDT;
c.
des garanties spécifiques élaborées par l’organe fédéral compétent et préalablement communiquées au PFPDT;
d.
des clauses type de protection des données préalablement approuvées, établies ou reconnues par le PFPDT;
e.
des règles d’entreprise contraignantes préalablement approuvées par le PFPDT ou par une autorité chargée de la protection des données relevant d’un État qui assure un niveau de protection adéquat.

3Le Conseil fédéral peut prévoir d’autres garanties appropriées au sens de l’al. 2.

Art. 17 Dérogations

1En dérogation à l’art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l’étranger dans les cas suivants:

a.
la personne concernée a expressément donné son consentement à la communication;
b.
la communication est en relation directe avec la conclusion ou l’exécution d’un contrat:
1.
entre le responsable du traitement et la personne concernée, ou
2.
entre le responsable du traitement et son cocontractant, dans l’intérêt de la personne concernée;
c.
la communication est nécessaire:
1.
à la sauvegarde d’un intérêt public prépondérant, ou
2.
à la constatation, à l’exercice ou à la défense d’un droit devant un tribunal ou une autre autorité étrangère compétente;
d.
la communication est nécessaire pour protéger la vie ou l’intégrité corporelle de la personne concernée ou d’un tiers et il n’est pas possible d’obtenir le consentement de la personne concernée dans un délai raisonnable;
e.
la personne concernée a rendu les données personnelles accessibles à tout un chacun et ne s’est pas opposée expressément au traitement;
f.
les données personnelles proviennent d’un registre prévu par la loi, accessible au public ou à toute personne justifiant d’un intérêt légitime, pour autant que les conditions légales pour la consultation dans le cas d’espèce soient remplies.

2Le responsable du traitement ou le sous-traitant informe, sur demande, le PFPDT des communications de données personnelles effectuées en vertu de l’al. 1, let. b, ch. 2, c et d.

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.