Loi fédérale sur la protection des données (LPD) · RS 235.1

Chapitre 3 Obligations du responsable du traitement et du sous-traitant

Art. 19 à 24 · 6 articles

En vigueur au 7 juillet 2025Vérifié sur Fedlex le 6 octobre 2026

Art. 19 Devoir d’informer lors de la collecte de données personnelles

1Le responsable du traitement informe la personne concernée de manière adéquate de la collecte de données personnelles, que celle-ci soit effectuée auprès d’elle ou non.

2Lors de la collecte, il communique à la personne concernée les informations nécessaires pour qu’elle puisse faire valoir ses droits selon la présente loi et pour que la transparence des traitements soit garantie; il lui communique au moins:

a.
l’identité et les coordonnées du responsable du traitement;
b.
la finalité du traitement;
c.
le cas échéant, les destinataires ou les catégories de destinataires auxquels des données personnelles sont transmises.

3Si les données personnelles ne sont pas collectées auprès de la personne concernée, il communique en outre les catégories de données traitées à cette personne.

4Lorsque des données personnelles sont communiquées à l’étranger, il communique également à la personne concernée le nom de l’État ou de l’organisme international auquel elles sont communiquées et, le cas échéant, les garanties prévues à l’art. 16, al. 2, ou l’application d’une des exceptions prévues à l’art. 17.

5Si les données personnelles ne sont pas collectées auprès de la personne concernée, il communique à cette personne les informations mentionnées aux al. 2 à 4 au plus tard un mois après qu’il a obtenu les données personnelles. S’il communique les données personnelles avant l’échéance de ce délai, il en informe la personne concernée au plus tard lors de la communication.

Art. 20 Exceptions au devoir d’informer et restrictions

1Le responsable du traitement est délié du devoir d’information au sens de l’art. 19 si l’une des conditions suivantes est remplie:

a.
la personne concernée dispose déjà des informations correspondantes;
b.
le traitement des données personnelles est prévu par la loi;
c.
le responsable du traitement est une personne privée et il est lié par une obligation légale de garder le secret;
d.
les conditions de l’art. 27 sont remplies.

2Lorsque les données personnelles ne sont pas collectées auprès de la personne concernée, le devoir d’information ne s’applique pas non plus dans les cas suivants:

a.
l’information est impossible à donner;
b.
elle nécessite des efforts disproportionnés.

3Le responsable du traitement peut restreindre ou différer la communication des informations, ou y renoncer, si l’une des conditions suivantes est remplie:

a.
les intérêts prépondérants d’un tiers l’exigent;
b.
l’information empêche le traitement d’atteindre son but;
c.
lorsque le responsable du traitement est une personne privée et que les conditions suivantes sont remplies:
1.
ses intérêts prépondérants l’exigent,
2.
il ne communique pas les données à un tiers;
d.
lorsque le responsable du traitement est un organe fédéral:
1.
si un intérêt public prépondérant, en particulier la sûreté intérieure ou extérieure de la Suisse, l’exige, ou
2.
si la communication des informations est susceptible de compromettre une enquête, une instruction ou une procédure judiciaire ou administrative.

4Les entreprises appartenant au même groupe ne sont pas considérées comme des tiers au sens de l’al. 3, let. c, ch. 2.

Art. 21 Devoir d’informer en cas de décision individuelle automatisée

1Le responsable du traitement informe la personne concernée de toute décision qui est prise exclusivement sur la base d’un traitement de données personnelles automatisé et qui a des effets juridiques pour elle ou l’affecte de manière significative (décision individuelle automatisée).

2Si la personne concernée le demande, le responsable du traitement lui donne la possibilité de faire valoir son point de vue. La personne concernée peut exiger que la décision individuelle automatisée soit revue par une personne physique.

3Les al. 1 et 2 ne s’appliquent pas dans les cas suivants:

a.
la décision individuelle automatisée est en relation directe avec la conclusion ou l’exécution d’un contrat entre le responsable du traitement et la personne concernée et la demande de cette dernière est satisfaite;
b.
la personne concernée a expressément consenti à ce que la décision soit prise de manière automatisée.

4Si la décision individuelle automatisée émane d’un organe fédéral, ce dernier doit la qualifier comme telle. L’al. 2 ne s’applique pas lorsque la personne concernée ne doit pas être entendue avant la décision conformément à l’art. 30, al. 2, de la loi fédérale du 20 décembre 1968 sur la procédure administrative (PA)6 ou en vertu d’une autre loi fédérale.

Historique et notes (1)
  1. RS 172.021

Art. 22 Analyse d’impact relative à la protection des données personnelles

1Lorsque le traitement envisagé est susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée, le responsable du traitement procède au préalable à une analyse d’impact relative à la protection des données personnelles. S’il envisage d’effectuer plusieurs opérations de traitement semblables, il peut établir une analyse d’impact commune.

2L’existence d’un risque élevé, en particulier lors du recours à de nouvelles technologies, dépend de la nature, de l’étendue, des circonstances et de la finalité du traitement. Un tel risque existe notamment dans les cas suivants:

a.
traitement de données sensibles à grande échelle;
b.
surveillance systématique de grandes parties du domaine public.

3L’analyse d’impact contient une description du traitement envisagé, une évaluation des risques pour la personnalité ou les droits fondamentaux de la personne concernée, ainsi que les mesures prévues pour protéger sa personnalité et ses droits fondamentaux.

4Le responsable du traitement privé est délié de son obligation d’établir une analyse d’impact s’il est tenu d’effectuer le traitement en vertu d’une obligation légale.

5Le responsable du traitement privé peut renoncer à établir une analyse d’impact lorsqu’il recourt à un système, un produit ou un service certifié conformément à l’art. 13 pour l’utilisation prévue ou qu’il respecte un code de conduite au sens de l’art. 11 remplissant les conditions suivantes:

a.
il repose sur une analyse d’impact relative à la protection des données personnelles;
b.
il prévoit des mesures pour protéger la personnalité et les droits fondamentaux de la personne concernée;
c.
il a été soumis au PFPDT.

Art. 23 Consultation préalable du PFPDT

1Le responsable du traitement consulte le PFPDT préalablement au traitement lorsque l’analyse d’impact relative à la protection des données révèle que, malgré les mesures prévues par le responsable du traitement, le traitement envisagé présente encore un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée.

2Le PFPDT communique au responsable du traitement ses objections concernant le traitement envisagé dans un délai de deux mois. Ce délai peut être prolongé d’un mois lorsqu’il s’agit d’un traitement de données complexe.

3Si le PFPDT a des objections concernant le traitement envisagé, il propose au responsable du traitement des mesures appropriées.

4Le responsable du traitement privé peut renoncer à consulter le PFPDT s’il a consulté son conseiller à la protection des données au sens de l’art. 10.

Art. 24 Annonce des violations de la sécurité des données

1Le responsable du traitement annonce dans les meilleurs délais au PFPDT les cas de violation de la sécurité des données entraînant vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée.

2L’annonce doit indiquer au moins la nature de la violation de la sécurité des données, ses conséquences et les mesures prises ou envisagées.

3Le sous-traitant annonce dans les meilleurs délais au responsable du traitement tout cas de violation de la sécurité des données.

4Le responsable du traitement informe la personne concernée lorsque cela est nécessaire à sa protection ou lorsque le PFPDT l’exige.

5Il peut restreindre l’information de la personne concernée, la différer ou y renoncer, dans les cas suivants:

a.
il existe un motif au sens de l’art. 26, al. 1, let. b, ou 2, let. b, ou un devoir légal de garder le secret qui l’interdit;
b.
l’information est impossible à fournir ou exige des efforts disproportionnés;
c.
l’information de la personne concernée peut être garantie de manière équivalente par une communication publique.

5bisLe PFPDT peut, avec l’accord du responsable du traitement, transmettre l’annonce à l’Office fédéral de la cybersécurité pour que celui-ci analyse l’incident. La communication peut contenir des données personnelles, y compris des données sensibles relatives à des poursuites ou à des sanctions pénales ou administratives visant le responsable du traitement.7

6Une annonce fondée sur le présent article ne peut être utilisée dans le cadre d’une procédure pénale contre la personne tenue d’annoncer qu’avec son consentement.

Historique et notes (1)
  1. Introduit par le ch. II 2 de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 168, 173; FF 2023 84).

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.