· 8 min de lecture

nLPD et site web : le guide pratique pour les PME de Suisse romande

Votre site a un formulaire de contact ou de devis, une newsletter, Google Analytics ou une vidéo YouTube ? Il traite alors des données personnelles, et la nouvelle loi fédérale sur la protection des données (nLPD) vous concerne, quelle que soit la taille de votre entreprise.

Entrée en vigueur le 1er septembre 2023, la nLPD a remplacé la loi de 1992. Voici l'essentiel pour le site d'une PME, d'après les textes officiels et les guides du Préposé fédéral à la protection des données et à la transparence (PFPDT), à jour en septembre 2026. Cet article est de l'information générale et ne constitue pas un avis juridique.

La nLPD s'applique-t-elle au site de ma PME, et le RGPD aussi ?

Oui, dès que votre site traite des données personnelles : toute information concernant une personne physique identifiée ou identifiable, comme un nom, un e-mail ou, selon le contexte, une adresse IP ou un identifiant de cookie. La loi vise toutes les entreprises privées, sans seuil de taille.

Nouveauté : seules les données des personnes physiques sont désormais protégées, plus celles des entreprises (mais le nom et l'e-mail de votre interlocuteur chez un client restent des données personnelles). Autre différence avec le RGPD : pas besoin d'une « base légale » pour chaque traitement, tant que vous respectez les principes de la loi (bonne foi, proportionnalité, finalité reconnaissable, sécurité) ; sinon, il faut un motif justificatif comme le consentement.

Le RGPD européen peut s'appliquer en plus si vous offrez des biens ou des services à des personnes dans l'UE ou suivez leur comportement en ligne (art. 3 al. 2 RGPD). Un site simplement accessible depuis la France ne suffit pas ; livrer dans l'UE, afficher des prix en euros ou cibler l'UE par la publicité sont des indices. Une boutique genevoise qui livre en France peut ainsi être soumise aux deux régimes.

Mon site doit-il avoir une déclaration de confidentialité ?

En pratique, oui. La nLPD impose d'informer lors de la collecte de toute donnée personnelle, et plus seulement des données sensibles (art. 19 LPD). Sur un site, cela passe par une déclaration de protection des données (ou de confidentialité), concise, transparente, compréhensible et facilement accessible (art. 13 OPDo). Pas question de la cacher : un lien dans le pied de page et à côté de chaque formulaire.

Ce qu'elle doit contenir au minimum :

  • L'identité et les coordonnées de votre entreprise.
  • Les finalités : devis, newsletter, mesure d'audience, etc.
  • Les destinataires (ou leurs catégories) : hébergeur, outil d'e-mailing, CRM, Google, etc.
  • Si des données partent à l'étranger : le pays et les garanties utilisées (art. 16 LPD) ou l'exception invoquée (art. 17 LPD).
  • Pour les cookies : leur finalité et la possibilité de s'y opposer (art. 45c LTC).

Faut-il une bannière de cookies en Suisse ?

C'est la grande différence avec l'UE. En Suisse, l'art. 45c de la loi sur les télécommunications (LTC) exige d'informer le visiteur du traitement et de sa finalité et de lui indiquer qu'il peut le refuser ; la nLPD s'ajoute dès que des données personnelles sont en jeu. Selon le PFPDT, aucune de ces lois n'impose en soi de consentement pour les cookies non essentiels : l'information et le droit d'opposition (opt-out) suffisent en principe, là où le droit européen exige un consentement préalable.

Une bannière n'est donc pas obligatoire en soi, mais c'est souvent le moyen le plus simple d'informer et d'offrir le refus ; elle devient nécessaire dès qu'un consentement est requis. Selon le PFPDT (guide d'octobre 2025, aide-mémoire de mars 2026) :

  • Cookies essentiels (session, panier, langue, mémorisation du choix de cookies, sécurité, captcha) : à mentionner, sans bouton de refus, s'ils se limitent au nécessaire.
  • Mesure d'audience : admissible sans consentement si les données sont anonymisées dès que possible et que le fournisseur ne les utilise pas à ses propres fins ; le visiteur doit pouvoir s'y opposer.
  • Autres cookies non essentiels, y compris la publicité personnalisée « normale » : un refus bien visible, possible en quelques clics dès la première visite et, en principe, avant leur activation.
  • Consentement exprès préalable (opt-in) : requis pour les traitements à risque élevé, inattendus ou impliquant des données sensibles. Pour les cookies publicitaires tiers qui suivent le visiteur de site en site, le PFPDT demande de présumer un profilage à risque élevé tant qu'on ne peut pas l'exclure.

Formulaires de contact, devis et newsletter : que faut-il changer ?

La nLPD exige des finalités reconnaissables et des données limitées au nécessaire, détruites ou anonymisées dès qu'elles ne sont plus utiles (art. 6 LPD). Elle impose aussi la protection des données dès la conception et par défaut (art. 7 LPD) : les réglages par défaut doivent limiter le traitement au minimum requis.

  • Ne demandez que l'essentiel : pour un devis, nom, e-mail et description du projet suffisent souvent.
  • Ajoutez sous le bouton d'envoi une courte mention sur l'usage des données, avec un lien vers la déclaration.
  • Newsletter : la loi contre la concurrence déloyale (art. 3 al. 1 let. o LCD) exige en principe un consentement préalable pour la publicité de masse par e-mail, sauf envers vos clients pour vos propres produits ou services analogues, s'ils ont été informés de leur droit de s'y opposer. Chaque envoi doit identifier l'expéditeur et offrir une désinscription gratuite et facile.
  • Case newsletter distincte et non cochée : demander un devis n'est pas s'abonner.
  • Fixez une durée de conservation et supprimez régulièrement les demandes sans suite.

Puis-je héberger mon site ou utiliser des outils aux États-Unis ?

Oui, avec des règles. Communiquer des données à l'étranger (hébergement, CDN, e-mailing, CRM) est libre vers les pays jugés adéquats par le Conseil fédéral (annexe 1 OPDo), dont ceux de l'UE et de l'EEE et le Royaume-Uni.

Pour les États-Unis, seules les entreprises certifiées selon le Swiss-U.S. Data Privacy Framework (DPF) en bénéficient, depuis le 15 septembre 2024 ; c'est toujours le cas en septembre 2026. Vérifiez la certification « Swiss-U.S. DPF » de chaque fournisseur sur dataprivacyframework.gov ; sinon, il faut d'autres garanties, comme des clauses contractuelles types reconnues par le PFPDT.

Mentionnez les pays concernés dans votre déclaration et signez un contrat de sous-traitance (souvent le « DPA » du fournisseur) avec chaque prestataire qui traite des données pour vous (art. 9 LPD). À surveiller : le cadre équivalent UE–États-Unis fait l'objet d'un pourvoi devant la Cour de justice de l'UE.

Registre, sécurité, fuite de données : quelles obligations pour une PME ?

Registre des activités de traitement : les entreprises de moins de 250 collaborateurs au 1er janvier en sont dispensées, sauf si elles traitent des données sensibles à grande échelle ou pratiquent un profilage à risque élevé (art. 24 OPDo).

Sécurité : la loi exige des mesures techniques et organisationnelles adaptées au risque (art. 8 LPD), dont des logiciels tenus à jour et la correction des failles critiques connues (art. 3 OPDo). Pour un site : HTTPS, mises à jour du CMS et des extensions, mots de passe robustes, accès limités et sauvegardes.

Fuite de données : une violation qui entraîne vraisemblablement un risque élevé pour les personnes concernées doit être annoncée au PFPDT dans les meilleurs délais (art. 24 LPD), via son portail DataBreach, sans délai fixe de 72 heures comme dans le RGPD. Informez aussi les personnes concernées si leur protection l'exige et documentez les violations pendant au moins deux ans (art. 15 OPDo).

Quelles amendes prévoit la nLPD, et pour qui ?

La nLPD prévoit des amendes pénales jusqu'à CHF 250 000. Trois particularités : elles visent en principe la personne physique responsable (par exemple un membre de la direction), pas l'entreprise ; seule l'intention est punissable ; et la plupart des infractions ne sont poursuivies que sur plainte. Exception : si l'amende ne dépasse pas CHF 50 000 et qu'identifier le responsable exigerait des mesures disproportionnées, l'entreprise peut être condamnée à sa place (art. 64 LPD).

Pour un site web, sont notamment visés : ne pas informer ou mal informer intentionnellement (art. 60 LPD), transférer des données à l'étranger sans garanties, recourir à un sous-traitant sans contrat conforme ou ignorer les exigences minimales de sécurité (art. 61 LPD). Les cantons poursuivent ; le PFPDT, lui, peut enquêter et ordonner de modifier ou de cesser un traitement. L'art. 53 LTC prévoit en outre une amende de CHF 5000 au plus pour les cookies.

Mon site est-il conforme à la nLPD ? La liste de contrôle

Les priorités pour le site d'une PME (pour un cas complexe, comme des données de santé, consultez un avocat) :

  • Faire l'inventaire des formulaires, cookies et outils tiers (analytics, pixels, vidéos, cartes, chat), et des pays où vont les données.
  • Publier une déclaration de protection des données à jour, liée depuis le pied de page et chaque formulaire.
  • Informer sur les cookies et permettre de les refuser ; consentement pour le profilage à risque élevé et, si vous visez l'UE, pour tout cookie non essentiel.
  • Réduire les formulaires au nécessaire, avec une case newsletter distincte et non cochée.
  • Vérifier la certification DPF ou les garanties des fournisseurs hors UE et signer leurs contrats de sous-traitance.
  • Tenir le site à jour (HTTPS, CMS, extensions, sauvegardes) et savoir quoi faire en cas de fuite.

Quelle différence entre la nLPD et la Loi 25 du Québec ?

Avec des clients au Québec, la Loi 25 va plus loin : un responsable de la protection des renseignements personnels désigné et publié sur le site, des technologies de profilage désactivées par défaut et des sanctions administratives contre l'entreprise jusqu'à 10 millions de dollars ou 2 % du chiffre d'affaires mondial. La nLPD privilégie l'information et l'opposition pour les cookies, rend facultatif le conseiller à la protection des données et sanctionne d'abord des personnes physiques. Voir notre article sur la Loi 25.

Chez Situs Digital, basés à Lausanne et à Montréal, nous concevons des sites rapides et bilingues, avec la protection des données intégrée dès la conception. Si vous voulez qu'on regarde votre site actuel, écrivez-nous.

Questions fréquentes

La nLPD s'applique-t-elle aux indépendants et aux petites entreprises ?

Oui. Il n'y a pas de seuil de taille : un simple formulaire de contact suffit. Seul le registre des activités de traitement prévoit une exemption pour les entreprises de moins de 250 collaborateurs.

Puis-je utiliser Google Analytics en Suisse ?

Oui, sous conditions : mentionnez-le dans votre déclaration (y compris le transfert vers les États-Unis), permettez de s'y opposer et désactivez les fonctions publicitaires et le partage de données avec Google. Si vous visez des visiteurs dans l'UE, demandez leur consentement avant de l'activer.

Dois-je nommer un délégué à la protection des données ?

Non : pour une entreprise privée, le conseiller à la protection des données est facultatif (art. 10 LPD). Désigner une personne de contact interne et publier une adresse e-mail dédiée reste utile.

Une bannière « En poursuivant votre navigation, vous acceptez les cookies » suffit-elle ?

Pas si elle n'offre aucun moyen de refuser : l'art. 45c LTC exige d'indiquer au visiteur qu'il peut refuser le traitement. Et lorsqu'un consentement est nécessaire, le PFPDT exige un geste actif, comme un clic : continuer à naviguer ne suffit pas.

Sources

  1. Fedlex – Loi fédérale sur la protection des données (LPD, RS 235.1)
  2. Fedlex – Ordonnance sur la protection des données (OPDo, RS 235.11), dont l'annexe 1 (États offrant un niveau de protection adéquat)
  3. Fedlex – Loi sur les télécommunications (LTC, RS 784.10), art. 45c et 53
  4. Fedlex – Loi fédérale contre la concurrence déloyale (LCD, RS 241), art. 3 al. 1 let. o
  5. PFPDT – Guide relatif aux traitements de données au moyen de cookies et de technologies similaires (version du 6 octobre 2025)
  6. PFPDT – Aide-mémoire : utilisation des cookies et autres technologies similaires dans le contexte du suivi en ligne (mars 2026)
  7. PFPDT – Guide sur l'annonce des violations de la sécurité des données
  8. Conseil fédéral – Swiss-U.S. Data Privacy Framework : les entreprises américaines certifiées offrent un niveau de protection des données adéquat (14 août 2024)
  9. Data Privacy Framework – Liste des organisations certifiées
  10. KMU.admin.ch – Nouvelle loi sur la protection des données (nLPD)
  11. KMU.admin.ch – Site commercial et protection des données
  12. Sylvain Métille, avocat – Les cookies en droit suisse
  13. EUR-Lex – Règlement général sur la protection des données (RGPD), art. 3
  14. CEPD – Lignes directrices 3/2018 sur le champ d'application territorial du RGPD
  15. Cour de justice de l'UE – Affaire C-703/25 P, Latombe / Commission

Services

Lire l'article →

Loi 96 et site web : ce que votre entreprise doit savoir en 2026

Lire l'article →

Loi 25 et site web : le guide pratique pour les PME du Québec

Lire l'article →

Combien coûte un site web au Québec en 2026?

Parlons de votre projet

Parlez-nous de votre entreprise. Nous vous répondons avec un plan clair et une démo fonctionnelle dès le début du projet.