Pourquoi ça vous concerne
La loi fédérale sur la protection des données révisée (nLPD) est entrée en vigueur le 1er septembre 2023. Elle s’applique à toute entreprise qui traite des données de personnes physiques en Suisse, sans seuil de taille. Une PME qui tient un fichier clients, envoie une newsletter ou gère des salaires est concernée. Les sanctions visent les personnes responsables, jusqu’à 250 000 francs d’amende.
La bonne nouvelle : pour une PME, la conformité tient en dix points concrets.
Les dix points
- Inventaire des traitements. Listez où vivent vos données personnelles : CRM, comptabilité, salaires, newsletter, site web, fichiers partagés.
- Politique de confidentialité. Publiez sur votre site ce que vous collectez, pourquoi, combien de temps, et qui contacter. Elle doit être lisible, pas copiée d’un modèle étranger.
- Base de chaque traitement. Pour chaque usage, sachez pourquoi vous avez le droit : contrat, intérêt légitime ou consentement.
- Consentement explicite pour les newsletters. Case non pré-cochée, désinscription en un clic, trace du consentement conservée.
- Cookies et traceurs. Pas de traceur publicitaire sans accord. Les cookies strictement nécessaires n’en ont pas besoin, à condition de le dire.
- Contrats avec vos sous-traitants. Hébergeur, fiduciaire, agence, logiciel de paie : chacun doit signer un contrat de sous-traitance et vous dire où il héberge.
- Transferts à l’étranger. Un outil américain sans garanties reconnues est un transfert à risque. Préférez l’hébergement en Suisse ou dans l’Union européenne.
- Droits des personnes. Un client peut demander l’accès ou l’effacement de ses données. Vous avez 30 jours pour répondre : prévoyez qui s’en occupe.
- Sécurité proportionnée. Mots de passe uniques, double authentification, sauvegardes, accès nominatifs. Rien d’exotique, mais appliqué.
- Procédure d’incident. Si des données fuient, vous devez évaluer le risque et, s’il est élevé, informer le Préposé fédéral (PFPDT) et les personnes concernées sans délai. Écrivez la procédure avant d’en avoir besoin.
Par où commencer
Commencez par l’inventaire. Dans la plupart des PME, il révèle trois ou quatre outils que personne ne pilote, souvent hébergés hors d’Europe, avec des accès partagés. Régler ces trois ou quatre points couvre l’essentiel du risque.
Chez C’mon, la question est traitée en amont : une seule plateforme hébergée en Europe, des accès nominatifs et un contrat de sous-traitance fourni. Nos engagements sur la sécurité et les données.