← Retour au blog

Paramétrer l'IA en usage professionnel suisse : guide nLPD 2026

25 juillet 2026
Paramétrer l'IA en usage professionnel suisse : guide nLPD 2026

En bref:

  • Configurer une IA dans le contexte professionnel suisse nécessite une gouvernance stricte et le respect de la loi fédérale sur la protection des données.
  • Nectos garantit l'hébergement local des données suisses, assurant conformité et souveraineté.

Configurer un système d'intelligence artificielle dans un contexte professionnel suisse n'est pas une démarche purement technique. C'est avant tout un acte de gouvernance, encadré par la loi fédérale sur la protection des données (nLPD) entrée en vigueur le 1er septembre 2023. Toute organisation qui traite des données personnelles via l'IA doit respecter plusieurs obligations non négociables :

  • Réaliser une analyse d'impact (AIPD) dès qu'un système présente un risque élevé pour les droits des personnes, conformément à l'article 22 nLPD.
  • Garantir le droit à l'intervention humaine pour toute décision automatisée produisant des effets juridiques ou significatifs, selon l'article 21 nLPD.
  • Tenir un registre des traitements documentant chaque système d'IA, les données concernées et les mesures de sécurité en place.
  • Assurer la traçabilité des décisions automatisées et la capacité d'audit.
  • Vérifier l'effet extraterritorial de l'AI Act européen si votre activité touche le marché de l'Union européenne.

Nectos est conçu pour répondre à l'ensemble de ces exigences : toutes les données restent hébergées sur des serveurs suisses, sans aucun transfert vers des juridictions étrangères.


Table des matières

Quelles sont les exigences légales pour paramétrer l'IA en entreprise suisse ?

Obligations nLPD : ce que la loi impose concrètement

L'article 21 nLPD garantit à toute personne le droit d'exiger une révision humaine d'une décision prise exclusivement par un algorithme, dès lors que cette décision produit des effets juridiques ou des conséquences significatives. Le tri automatisé de candidatures, le scoring client ou la fixation de primes d'assurance entrent typiquement dans ce périmètre. Concrètement, votre organisation doit prévoir un mécanisme accessible : une procédure de demande de révision, des délais documentés, et un interlocuteur humain identifié.

Hébergement sécurisé sur serveur localisé en Suisse

L'AIPD selon l'article 22 est quasiment systématique pour les projets d'IA traitant des données personnelles à grande échelle, établissant des profils ou prenant des décisions automatisées. La tenue du registre des activités de traitement, prévue à l'article 12 nLPD, constitue la preuve documentaire centrale en cas de contrôle du Préposé fédéral à la protection des données (PFPDT) ou de litige.

Conseil de pro : Documentez chaque décision automatisée ayant un impact sur une personne physique. Cette trace écrite est votre principale ligne de défense en cas de mise en cause selon l'article 41 du Code des obligations.

Risques techniques : la ré-identification et l'auditabilité

Le PFPDT rappelle qu'un système d'IA peut relier des données pseudonymisées ou anonymisées à une personne spécifique, notamment en croisant plusieurs jeux de données. L'anonymisation technique ne suffit donc pas : une gouvernance des données renforcée s'impose, avec des contrôles d'accès stricts, un chiffrement des données en transit et au repos, et une journalisation des accès aux outils d'IA.

Les mesures de sécurité doivent également garantir l'auditabilité : chaque décision produite par un système automatisé doit pouvoir être expliquée, retracée et vérifiée. Un audit régulier de vos systèmes d'IA est une bonne pratique que la nLPD rend, dans les faits, incontournable.

Présentation visuelle des exigences de la nLPD en matière d’intelligence artificielle

Conformité croisée avec l'AI Act européen

La Suisse ne dispose d'aucune loi fédérale spécifique à l'IA à fin mai 2026, mais les entreprises suisses interagissant avec le marché de l'UE sont soumises à l'effet extraterritorial de l'AI Act. Un fournisseur suisse qui commercialise une solution d'IA dans l'UE, ou dont les résultats sont exploités par des collaborateurs d'une filiale européenne, tombe dans le champ d'application du règlement. Les exigences de transparence, de gestion des risques et de supervision humaine de l'AI Act complètent utilement le cadre de la nLPD.

Propriété intellectuelle, transparence et consentement

L'utilisation de l'IA soulève des enjeux de propriété intellectuelle souvent sous-estimés : les données d'entraînement peuvent inclure des contenus protégés, et les résultats générés peuvent reproduire des œuvres tierces. Une gouvernance complète intègre une vérification des droits sur les données ingérées et une politique claire sur l'utilisation externe des contenus produits par l'IA.

La gestion du consentement et la transparence envers les personnes concernées sont des obligations directes de la nLPD. Vos mentions légales doivent mentionner explicitement l'utilisation de l'IA, les finalités du traitement et les droits des personnes. Pour les agents conversationnels ou les outils de tri de candidatures, une information visible au moment de l'interaction est requise.

La responsabilité des dirigeants est engagée personnellement en cas de non-conformité. Former les collaborateurs à un usage maîtrisé de l'IA n'est pas optionnel : l'article 55 du Code des obligations fait peser cette obligation sur l'employeur.


Nectos vous offre la conformité nLPD sans compromis sur la souveraineté

Les professionnels suisses qui cherchent à paramétrer l'IA sans exposer leurs données à des juridictions étrangères ont une réponse concrète avec Nectos.

Nectos

Contrairement aux plateformes hébergées aux États-Unis, Nectos garantit que toutes les données traitées restent sur des serveurs suisses, sans aucun transfert transfrontalier. Les modèles d'IA sont hébergés localement, ce qui élimine d'emblée les risques liés au CLOUD Act américain. Nectos propose une analyse intelligente de documents, des bases de connaissances privées, la transcription de réunions et des assistants personnalisés, le tout dans un environnement conforme à la nLPD. Pour les équipes qui doivent documenter leurs traitements et démontrer leur conformité, le Pack Sécurité & Conformité de Nectos fournit les garanties contractuelles et techniques nécessaires. Commencez dès aujourd'hui sur nectos.ch.


Questions fréquentes

Qu'est-ce qu'une AIPD et quand est-elle obligatoire en Suisse ?

L'analyse d'impact relative à la protection des données (AIPD) est requise par l'article 22 nLPD dès qu'un traitement présente un risque élevé pour les droits des personnes, ce qui est fréquent pour les systèmes d'IA décisionnels.

Comment garantir le droit à l'intervention humaine dans un système d'IA ?

L'article 21 nLPD impose de prévoir un mécanisme de révision humaine accessible pour toute décision automatisée produisant des effets juridiques ou significatifs, avec une procédure documentée et des délais de réponse définis.

L'AI Act européen s'applique-t-il aux entreprises suisses ?

Oui, par effet extraterritorial : toute entreprise suisse qui commercialise une solution d'IA sur le marché de l'UE ou dont les résultats sont utilisés dans l'UE est soumise aux exigences de l'AI Act, notamment en matière de transparence et de supervision humaine.

Nectos est-il conforme à la nLPD ?

Nectos héberge l'ensemble des données sur des serveurs suisses et n'effectue aucun transfert vers des pays tiers, garantissant une conformité directe avec la nLPD et la souveraineté des données professionnelles.


Points clés

Paramétrer l'IA en usage professionnel suisse exige une conformité nLPD documentée, une gouvernance des risques de ré-identification, et le choix d'un hébergement souverain pour éviter toute responsabilité personnelle des dirigeants.

PointDétails
AIPD obligatoireToute IA à risque élevé déclenche une analyse d'impact selon l'article 22 nLPD.
Droit à l'intervention humaineL'article 21 nLPD impose un mécanisme de révision humaine pour les décisions automatisées significatives.
Risque de ré-identificationL'anonymisation ne suffit pas ; une gouvernance renforcée des accès et des flux de données est nécessaire.
Double conformité nLPD et AI ActLes entreprises actives dans l'UE doivent satisfaire aux deux cadres réglementaires simultanément.
NectosSolution souveraine hébergeant toutes les données en Suisse, sans transfert transfrontalier, conforme à la nLPD.

Recommandation