← Retour au blog

IA et appels d'offres : confidentialité conforme à la nLPD

1 août 2026
IA et appels d'offres : confidentialité conforme à la nLPD

En bref:

  • Utiliser l'IA pour répondre à un appel d'offres en Suisse est possible si la solution est hébergée et gérée localement, avec une documentation claire.
  • Nectos offre une plateforme hébergée exclusivement en Suisse, fournissant toutes les preuves nécessaires pour assurer la conformité.

Oui, vous pouvez utiliser l'IA pour répondre à un appel d'offres tout en respectant la nLPD, à une condition non négociable : les traitements doivent être hébergés et gouvernés en Suisse, et chaque preuve doit être documentée, auditable et joignable à votre dossier.

Voici les éléments à inclure dans votre annexe sécurité :

  1. Preuve d'hébergement suisse : adresse du centre de données, attestation écrite du fournisseur.
  2. Accord de traitement des données (DPA) : liste des sous-traitants, clause interdisant l'utilisation des données pour réentraîner les modèles, droit d'audit du mandant.
  3. Journaux d'audit exportables : qui a accédé aux données, quand, dans quel but — conformément aux exigences SEPOS.
  4. Gestion des accès (RBAC) : contrôles administrateur, séparation des rôles.
  5. Anonymisation/pseudonymisation des invites avant traitement.
  6. SLA et procédure d'incident : délai de notification d'une violation fixé à 72 heures.
  7. Rapport d'audit indépendant : ISO 27001, SOC 2 ou résultats de test d'intrusion récent.
  8. Documentation du modèle : politique de non-réentraînement sur vos données.

Sur le plan juridique, trois références sont incontournables. La nLPD (article 6) impose transparence et registre des traitements ; pour tout traitement à risque élevé, une analyse d'impact sur la protection des données (DSFA/DPIA) est obligatoire. L'article 21 nLPD garantit aux personnes concernées le droit d'exiger un réexamen humain de toute décision automatisée. Le PFPDT rappelle que l'usage de l'IA doit être mentionné explicitement dans la politique de confidentialité et dans l'annexe technique. Enfin, les clauses standard du SEPOS entrent en vigueur le 1er janvier 2026 pour tous les marchés fédéraux.

Saisir des données confidentielles dans un outil d'IA grand public expose votre entreprise à un risque réel : ces données peuvent être intégrées à des jeux d'entraînement, ce qui constitue une divulgation non maîtrisée selon les cas d’usage de l’IA dans la finance. La nLPD renforce par ailleurs la responsabilité individuelle des dirigeants en cas de manquement grave.

ÉlémentDélai / engagement
Notification d'incidentdélai conforme à la réglementation en vigueur à respecter auprès de l'autorité compétente
Clauses SEPOSApplicables dès 2026
Preuve d'hébergementAttestation écrite, adresse du centre de données
Journaux d'auditExportables, conservés selon durée contractuelle
DPIAObligatoire pour traitements à risque élevé

Des mains feuillettent un dossier confidentiel posé sur un bureau contemporain, à côté d’un ordinateur portable.

Conseil de pro : Dans les marchés publics sensibles, la traçabilité des accès est souvent plus scrutée que le chiffrement lui-même. Documentez explicitement qui peut accéder aux données, depuis quel rôle, et confirmez par écrit que le fournisseur n'utilise pas vos données pour améliorer ses modèles. C'est le point que les acheteurs publics vérifient en premier lors d'un audit.

Schéma pratique du parcours de mise en conformité à la nouvelle LPD pour les projets d’IA et les procédures d’appels d’offres


Table des matières

Nectos vous fournit les preuves auditables pour votre dossier

La conformité nLPD devient un avantage concurrentiel quand elle est organisée comme une preuve reproductible. Nectos est l'espace IA souverain hébergé exclusivement sur des serveurs suisses, conçu pour produire exactement les documents qu'un acheteur public ou privé exige.

Nectos

Concrètement, pour votre réponse à un appel d'offres, Nectos fournit : une annexe sécurité préremplie, un modèle de DPA avec liste des sous-traitants, des journaux d'audit exportables, le RBAC avec gestion des rôles, la pseudonymisation automatique des invites, et la possibilité d'un essai limité sur données non sensibles pour démontrer l'hébergement en Suisse et les contrôles d'accès.

La page sécurité de Nectos centralise la documentation technique. Pour les marchés sensibles, le pack sécurité et conformité inclut un support d'audit et des garanties supplémentaires adaptées aux entités publiques et réglementées.


Questions fréquentes

L'IA est-elle autorisée dans une réponse à un appel d'offres suisse ?

Oui, sous réserve que le traitement respecte la nLPD : hébergement en Suisse, DPIA si le risque est élevé, et documentation des accès jointe à l'offre.

Que contient une annexe sécurité conforme à la nLPD ?

Elle doit inclure la preuve d'hébergement suisse, le DPA avec liste des sous-traitants, les journaux d'audit exportables, le RBAC, la procédure d'incident avec délai de notification de 72 heures, et un rapport d'audit indépendant.

Qu'est-ce que l'article 21 nLPD impose dans un contexte IA ?

Il garantit aux personnes concernées le droit d'exiger un réexamen humain de toute décision automatisée, ce que votre réponse doit prévoir explicitement dans le processus décrit.

Quand les clauses SEPOS deviennent-elles obligatoires ?

Les dispositions standard du SEPOS pour la sécurité de l'information dans les acquisitions fédérales s'appliquent à partir du 1er janvier 2026.

Nectos peut-il fournir une preuve d'hébergement en Suisse pour un appel d'offres ?

Oui. Nectos héberge exclusivement ses données sur des serveurs suisses et fournit l'attestation écrite, les journaux d'audit exportables et le DPA nécessaires à votre dossier.

Recommandation