← Zurück zum Blog

Données sensibles et LPD : ce que votre entreprise doit vérifier dès maintenant

10. Oktober 2026
Données sensibles et LPD : ce que votre entreprise doit vérifier dès maintenant

La LPD qualifie de sensibles les données sur la santé, les origines raciales ou ethniques, les opinions religieuses, philosophiques, politiques ou syndicales, la sphère intime ou l'orientation sexuelle, les données génétiques, biométriques et les profils de personnalité. Leur traitement déclenche des obligations renforcées, notamment une analyse d'impact relative à la protection des données dans de nombreux cas. L'article 3 de la LPD fixe cette liste, et le PFPDT en précise l'application concrète.


En bref:

  • La LPD couvre notamment les données de santé, biométriques et génétiques, ainsi que les opinions religieuses ou politiques ; un score issu de données médicales reste sensible.
  • Une AIPD s’impose notamment pour les traitements à grande échelle de données sensibles ou la surveillance systématique ; consultez le PFPDT si le risque résiduel reste élevé.
  • À défaut de protection adéquate, le transfert exige des garanties, comme des clauses contractuelles types, et l’information préalable de la personne concernée.
  • L’intelligence artificielle ne bénéficie d’aucune dérogation : précisez la finalité et l’origine des données d’entraînement, procédez à leur anonymisation si possible et intégrez le traitement à l’AIPD.

Nectos
Gardez vos données en Suisse
Nectos propose un espace de travail IA souverain, hébergé sur des serveurs suisses, avec des modèles locaux et sans partage avec les géants technologiques américains.
Découvrir Nectos

Table des matières

Catégories et exemples concrets de données sensibles

Un dossier médical, une empreinte digitale utilisée pour un contrôle d'accès, une enquête RH sur des convictions religieuses ou des données de bien être collectées par une application de santé reposant sur l'intelligence artificielle : tous ces cas relèvent de la définition légale. La reconnaissance faciale appliquée à des salariés constitue également un traitement de données biométriques, donc sensibles par nature.

  • Santé : résultats d'analyses, diagnostics, dossiers de soins.
  • Biométrie : empreintes, reconnaissance faciale, données vocales identifiantes.
  • Origine, opinions et sphère intime : appartenance ethnique, convictions religieuses ou politiques, orientation sexuelle.
  • Données génétiques et profils de personnalité issus d'analyses comportementales ou algorithmiques.

Les notifications de violations au PFPDT ont montré un nombre significatif d'annonces depuis le 1er septembre 2023, ce qui illustre l'ampleur réelle des incidents déclarés par les organisations suisses. Une donnée dérivée, comme un score de risque calculé à partir d'informations médicales, hérite du même niveau de protection que la donnée brute dont elle découle.

Obligations du responsable du traitement face aux données sensibles

Gérer des données sensibles implique quatre obligations distinctes, chacune vérifiable indépendamment des autres.

  1. Devoir d'informer : conformément à l'article 19 de la LPD, l'information communiquée aux personnes concernées doit être précise, compréhensible et, si le public visé l'exige, disponible en plusieurs langues.
  2. Sécurité technique et organisationnelle : l'article 7 impose des mesures proportionnées au risque, journalisation des accès, chiffrement des flux et restriction des droits selon le principe du besoin d'en connaître.
  3. Droits des personnes concernées : l'article 8 encadre l'accès, la rectification et la limitation de conservation, avec des délais d'effacement à documenter.
  4. Déclaration et registre : tenir un registre des activités de traitement à jour reste la meilleure preuve de diligence en cas de contrôle.

Conseil de pro : Documentez chaque mesure de sécurité au moment où vous la mettez en place, pas après coup : un registre reconstitué a posteriori perd beaucoup de sa valeur probante.

Quand réaliser une analyse d'impact relative à la protection des données

Analyse des risques conduisant à une étude d'impact sur la protection des données (AIPD)

L'analyse d'impact relative à la protection des données (AIPD) devient obligatoire lorsque le traitement présente un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées, ce qui est présumé pour tout traitement à grande échelle de données sensibles ou toute surveillance systématique. L'approche par les risques de la nLPD place cette analyse au centre de la conformité, notamment pour les traitements reposant sur l'intelligence artificielle.

Une AIPD complète doit couvrir :

  • Une description précise du traitement envisagé et de ses finalités.
  • Une évaluation des risques pour les personnes concernées, nécessité et proportionnalité comprises.
  • Les mesures d'atténuation retenues et leur efficacité attendue.

Lorsque le risque résiduel reste élevé malgré ces mesures, une consultation préalable du PFPDT s'impose avant le lancement du traitement.

Transférer des données sensibles hors de Suisse : ce que la loi exige

La communication de données personnelles à l'étranger n'est licite que si le pays destinataire assure un niveau de protection adéquat, ou si des garanties appropriées compensent son absence. Pour les données sensibles, cette exigence se double d'une vigilance accrue compte tenu des conséquences possibles d'une fuite.

  • Vérifier si le pays destinataire figure sur la liste des pays reconnus adéquats par le Conseil fédéral.
  • À défaut, recourir à des clauses contractuelles types, des règles d'entreprise contraignantes ou une approbation du PFPDT.
  • Informer la personne concernée du transfert envisagé, conformément à l'article 19 alinéa 4 de la LPD.

La rédaction de ces garanties contractuelles suit des règles précises ; un guide sur les clauses de confidentialité détaille les conditions de validité à respecter pour qu'une clause produise un effet juridique réel.

Ce que change l'intelligence artificielle pour les données sensibles

Le PFPDT rappelle que la LPD s'applique directement aux traitements fondés sur l'intelligence artificielle, sans régime dérogatoire. Un système qui analyse des données médicales ou comportementales reste soumis aux mêmes exigences de transparence et de finalité qu'un traitement classique.

  • Indiquer clairement la finalité du traitement et la source des données utilisées pour l'entraînement.
  • Anonymiser les jeux de données chaque fois que la finalité le permet, en tenant compte du risque de réidentification.
  • Intégrer ces traitements dans l'AIPD lorsque le volume ou la sensibilité des données l'exige.

Conseil de pro : Avant de connecter un outil d'intelligence artificielle à des données sensibles, vérifiez où les serveurs qui traitent ces données sont physiquement situés : la question du droit applicable en dépend directement.

Checklist documentaire pour prouver sa conformité

En cas de contrôle ou d'incident, disposer des bons documents fait toute la différence.

  1. Registre des activités de traitement à jour et daté.
  2. Analyses d'impact réalisées pour les traitements à risque élevé.
  3. Journaux d'accès aux données sensibles conservés et consultables.
  4. Politique de confidentialité mentionnant finalités, bases légales et destinataires.
  5. Procédure de notification de violation prête à être déclenchée vers le PFPDT.

Souveraineté des données et vérifications facilitées

Un hébergement exclusivement suisse simplifie une partie du travail de conformité, puisque la question du transfert à l'étranger ne se pose simplement pas. Nous proposons un espace de travail IA pensé comme une alternative privée à ChatGPT pour les organisations suisses, avec des fonctionnalités de journalisation, anonymisation automatique des requêtes et export des journaux afin de faciliter la conformité.

  • Traitement des données exclusivement sur des serveurs situés en Suisse, sous droit suisse.
  • Journalisation et export des logs facilitant la constitution d'un registre d'activités.
  • Anonymisation automatique des prompts avant tout traitement par les modèles.

Notre approche de la souveraineté des données suisses détaille comment cette architecture s'articule avec les exigences de la LPD.

Priorités pour les décideurs avant tout déploiement

Cartographier les données sensibles traitées, les classifier, réaliser une AIPD si les seuils sont atteints, puis documenter chaque décision : cet ordre reste le plus sûr. La responsabilité finale incombe toujours au responsable du traitement, qui a intérêt à consulter le PFPDT en cas de doute persistant.

— Nectos

Cet article constitue une information générale et ne remplace pas l'avis d'un avocat qualifié. Consultez un professionnel du droit qualifié à propos de votre cas personnel avant d'agir sur la base de ce contenu.

Questions fréquentes

Quelle est la liste des données sensibles selon la LPD ?

L'article 3 de la LPD cite la santé, la sphère intime, l'origine raciale ou ethnique, les opinions religieuses, philosophiques, politiques ou syndicales, les données génétiques, biométriques et les poursuites ou sanctions pénales et administratives. Les profils de personnalité à risque élevé entrent également dans ce périmètre.

Le RGPD s'applique-t-il aux entreprises suisses ?

Le RGPD ne s'applique en Suisse que lorsqu'une entreprise suisse traite des données de résidents de l'Union européenne dans certaines conditions précises, par exemple en leur offrant des biens ou services. Pour les traitements purement internes au territoire suisse, c'est la LPD qui constitue le cadre de référence.

Que prévoit l'article 25 de la LPD ?

L'article de la LPD encadre le droit d'accès : toute personne peut demander si des données la concernant sont traitées et obtenir les informations nécessaires pour exercer ses autres droits. Ce droit s'exerce gratuitement, sauf exceptions limitées prévues par la loi.

Quelle est la loi suisse sur la protection des données ?

La loi fédérale sur la protection des données (LPD), entrée en vigueur dans sa version révisée en septembre 2023, encadre le traitement des données personnelles et sensibles en Suisse. Le texte complet est consultable sur fedlex, qui reste la source officielle pour toute interprétation juridique.