
Cloud suisse
Loi fédérale sur la protection des données et services cloud : obligations pour les entreprises
Le cloud computing englobe des applications et logiciels, des capacités de stockage, des outils de développement, des capacités réseau ou de la puissance de calcul, fournis à la demande via un réseau – tel qu’Internet – par…
Quand la LPD s’applique aux services cloud
Le cloud computing englobe des applications et logiciels, des capacités de stockage, des outils de développement, des capacités réseau ou de la puissance de calcul, fournis à la demande via un réseau – tel qu’Internet – par un prestataire de services cloud. Si des données personnelles sont transférées dans le cloud dans ce processus, le droit de la protection des données s’applique. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) le souligne : l’externalisation de l’infrastructure ne change rien au fait que la LPD s’applique aux données personnelles traitées.
Le PFPDT cite des domaines d’application typiques : les outils Office 365 pour la collaboration en ligne entre collaborateurs, les outils de gestion en ligne des adresses e-mail pour les newsletters ou le conseil à la clientèle, ainsi que les systèmes CRM en ligne. S’y ajoutent le téléchargement de vidéos sur des plateformes de streaming et de fichiers sur un serveur distant accessible via Internet.
Trois aspects requièrent une attention particulière et constituent simultanément les trois champs d’obligations de la LPD : le recours à des sous-traitants et sous-sous-traitants, la sécurité du traitement des données et la transmission de données personnelles vers des États tiers. Le feuillet d’information révisé de Privatim « Risques et mesures spécifiques au cloud » (2022) sert de référence. Ces obligations subsistent, même si l’infrastructure est externalisée.
Les obligations s’appliquent indépendamment du fait que le cloud soit exploité en Suisse ou à l’étranger. L’élément déterminant est le traitement de données personnelles.
Rôles dans la relation cloud : responsable du traitement, sous-traitant, sous-sous-traitant
L’entreprise qui propose des services cloud agit généralement en tant que sous-traitante du client (utilisateur du cloud) au sens de l’art. 9 LPD. Le client peut être à la fois responsable du traitement des données et lui-même sous-traitant. Des obligations différentes découlent de ces rôles.
En tant que sous-traitant, le client doit respecter les exigences définies par le responsable du traitement pour ses traitements de données. En tant que responsable du traitement, il doit veiller à ce que le prestataire de services cloud effectue les traitements pour son compte conformément à la protection des données et à ce que les droits des personnes concernées ne soient pas réduits par l’externalisation.
Le traitement des données traverse plusieurs niveaux : responsable du traitement – utilisateur du cloud – prestataire de services cloud – ses sous-sous-traitants. Celui qui achète des services cloud et traite ainsi des données personnelles de tiers doit d’abord clarifier dans quel rôle il agit.
La délimitation entre sa propre responsabilité et le traitement pour compte d’autrui est souvent complexe dans la pratique, notamment pour les plateformes SaaS qui stockent des données clients, des profils d’utilisation et des données d’accès. Si une loi cantonale sur l’information et la protection des données (LIPD) s’applique, l’utilisation de services cloud externes est qualifiée de traitement pour compte d’autrui (§ 6 LIPD en lien avec § 25 OLPD).
La clarification des rôles constitue la première obligation LPD de l’utilisateur du cloud. Elle détermine le contrat de sous-traitance, l’obligation de suivre les instructions et la gestion des sous-traitants.
Obligations de l’utilisateur du cloud : sécuriser contractuellement et techniquement le traitement pour compte d’autrui
En tant que responsable du traitement, l’utilisateur du cloud doit garantir et sécuriser contractuellement le respect des exigences relatives au traitement pour compte d’autrui selon l’art. 9 LPD. Cela inclut un contrat de sous-traitance, une obligation claire de suivre les instructions et une gestion réglementée des sous-traitants.
Si d’autres prestataires de services sont impliqués, la chaîne contractuelle doit être transmise jusqu’aux sous-sous-traitants. Sinon, une lacune apparaît dans la chaîne d’instructions et de contrôle.
Le PFPDT souligne que les services cloud sont fournis sous forme de solutions standardisées, ce qui engendre des défis particuliers en matière de conformité. La conception contractuelle suit les conditions générales du prestataire et doit être examinée en conséquence.
Outre le contrat, la sécurité du traitement des données repose sur des mesures techniques et organisationnelles (MTO). Pour les infrastructures cloud, les architectures multi-locataires et les centres de données, la séparation des données, le chiffrement et la documentation des mesures techniques sont pertinents.
La LPD exige la protection des données dès la conception et des paramètres par défaut respectueux de la vie privée. Le « Privacy by Design » doit être ancré dès le processus de développement et non ajouté a posteriori.
Les données de journalisation et de surveillance sont souvent négligées : les journaux système, les journaux d’accès et les données de surveillance contiennent souvent des données personnelles. Les délais de conservation et les droits d’accès doivent également être réglementés pour ces données.
Les violations peuvent être sanctionnées par des amendes allant jusqu’à CHF 250'000 selon la LPD.
En cas de violation de la sécurité des données, l’obligation de notification s’applique. Elle concerne également les services cloud dès lors que des données personnelles sont traitées.
Transmission de données à l’étranger et risques liés au cloud américain
Si l’utilisation de services cloud entraîne une communication de données à l’étranger, il convient de vérifier avant cette communication si elle satisfait aux exigences légales. Pour les services cloud américains, un risque particulier s’ajoute.
La Cour de justice européenne a statué dans l’arrêt Schrems II que les États-Unis n’offrent pas un niveau de protection des données adéquat. Par conséquent, les autorités de protection des données de l’UE interdisent déjà l’utilisation de certains services cloud américains comme Mailchimp lorsque des données personnelles y sont traitées aux États-Unis. En Suisse, la situation juridique n’est pas définitivement clarifiée ; le PFPDT recommande une analyse des risques approfondie.
Un point décisif est le CLOUD Act américain : celui-ci permet aux autorités américaines d’accéder aux données même si elles se trouvent physiquement dans l’UE ou en Suisse – sans informer les personnes concernées. Du point de vue européen, cela constitue une violation du RGPD. Des exemples provenant des États-Unis montrent que les lois sur la surveillance peuvent également être utilisées à des fins politiques, par exemple pour consulter les données de journalistes et d’opposants politiques.
Pour la Suisse, cela signifie que la localisation des données seule ne protège pas si le prestataire est soumis au droit américain. Celui qui établit une analyse des risques doit donc non seulement enregistrer le lieu de stockage, mais aussi la soumission juridique du prestataire et d’éventuels sous-sous-traitants.
L’examen de la communication à l’étranger constitue une obligation LPD indépendante et doit avoir lieu avant la communication. Elle comprend le lieu de stockage, la soumission juridique du prestataire et les sous-sous-traitants.
Quand le RGPD s’applique également
Le RGPD ne s’applique pas seulement dans l’UE, mais aussi dans l’espace EEE, donc en Norvège, en Islande et au Liechtenstein. Il devient pertinent pour les entreprises suisses dès qu’elles adressent des prestations et des biens à des personnes situées dans l’espace UE/EEE.
Cela vaut également si elles exploitent un site web ou une newsletter accessible aux citoyens de l’UE ou qui ne les exclut pas a priori. Il en va de même pour les outils de suivi comme Google Analytics, qui collectent des données de visiteurs de l’UE.
Une entreprise peut être soumise au RGPD même sans siège dans l’UE/EEE. Il suffit que les offres s’adressent spécifiquement, ou même simplement de fait, à des personnes dans l’espace UE/EEE.
Des exemples incluent un site web rédigé en allemand, des prix en euros, des options de livraison vers des pays de l’UE ou de la publicité ciblée dans ces régions. Une contribution de Convotis indique qu’environ 20 % des données personnelles traitées en Suisse proviendraient de citoyens de l’UE.
Selon le principe de base en Suisse : tout est permis sauf interdiction. Le traitement des données personnelles est fondamentalement licite tant qu’il ne constitue pas une atteinte à la personnalité. Une justification n’est nécessaire que si les droits de la personne concernée pourraient être affectés.
Dans l’UE/EEE, l’approche est inversée : tout est interdit sauf autorisation. Chaque traitement doit reposer sur une base légale reconnue. Des exemples incluent une obligation légale, l’exécution d’un contrat ou un consentement explicite.
S’y ajoutent des différences concernant les obligations d’information : le RGPD exige plus de transparence. En matière d’obligations de preuve, le RGPD inverse la charge de la preuve.
Concernant les droits des personnes concernées, davantage de droits signifient davantage d’efforts. L’obligation de notification en cas de violation de la sécurité des données devient obligatoire selon le RGPD ; les sanctions du RGPD sont également plus sévères.
Pour les services cloud, cela signifie : celui qui traite des données de citoyens de l’UE doit examiner simultanément la LPD et le RGPD. Les obligations issues des deux cadres réglementaires peuvent coexister.
Surveillance renforcée : résolution Privatim et chiffrement
Privatim, la conférence des responsables suisses de la protection des données, indique dans une nouvelle résolution que les autorités ne doivent fondamentalement pas utiliser de services cloud internationaux. La résolution a été adoptée le 18 novembre 2025 et publiée le 24 novembre 2025.
Pour les organes publics, l’utilisation de solutions SaaS de prestataires internationaux n’est admissible que s’ils chiffrent eux-mêmes les données personnelles particulièrement sensibles ou les données soumises au secret légal. Le prestataire de services cloud ne doit pas avoir accès à la clé.
De plus, les autorités doivent remplir certaines conditions préalables avant d’externaliser des données personnelles vers des services cloud – indépendamment de la sensibilité des données.
La plupart des données des autorités sont soumises au secret de fonction et donc à une obligation légale de confidentialité. Avec des services cloud internationaux comme Amazon Web Services (AWS), Google ou Microsoft 365, il reste essentiellement aux organes publics la possibilité de les utiliser uniquement comme espace de stockage en ligne.
Si l’on prend la résolution au pied de la lettre, les autorités suisses de surveillance de la protection des données interdisent ainsi de facto l’utilisation de services cloud internationaux par les autorités suisses.
Les destinataires sont les organes publics, pas les entreprises privées. La résolution n’a aucun effet contraignant direct pour les entreprises privées.
Mesures et alternatives pour les entreprises
Lors du chiffrement, il faut tenir compte de la limite d’efficacité : le chiffrement de bout en bout peut empêcher les accès non autorisés. Dès que les données doivent être traitées dans le cloud, elles se présentent déchiffrées et sont visibles.
Le chiffrement reste efficace uniquement pour le stockage pur (« data at rest ») – ce qui est peu pratique pour de nombreux cas d’usage. Le chiffrement protège le stockage, pas le traitement actif dans le cloud.
Une alternative consiste en un cloud privé : une infrastructure contrôlée et dédiée, souvent dans un centre de données local ou national. La sécurité juridique grâce au stockage et au traitement en Suisse ou dans l’UE dans le respect des lois locales sur la protection des données est citée. S’y ajoutent un contrôle total des données sans droits d’accès extraterritoriaux comme avec le CLOUD Act, ainsi que des exigences de sécurité adaptables individuellement.
Pour les entreprises non soumises à la résolution Privatim, le choix de l’infrastructure est une décision basée sur le risque. La localisation des données et l’examen des infrastructures suisses ou européennes réduisent la surface d’attaque. Le contrôle contractuel et technique – obligation de suivre les instructions, gestion des sous-traitants, MTO documentées et suppression réglementée – augmentent la sécurité juridique même en cas de flux de données liés à l’utilisation.
Pour les entreprises, la localisation des données en Suisse ou dans l’UE, l’examen de la soumission juridique et le contrôle contractuel restent des mesures centrales. Elles atténuent le risque sans exclure fondamentalement l’utilisation du cloud.
Liste de contrôle : points à vérifier avant l’utilisation d’une solution cloud
- Le prestataire de services cloud est-il suisse ou européen ?Oui / Non
- Le prestataire est-il soumis au droit américain (CLOUD Act) ?Oui / Non
- Le chiffrement de bout en bout est-il utilisé ?Oui / Non
- Existe-t-il un contrat de sous-traitance avec une obligation claire de suivre les instructions ?Oui / Non
- Les sous-traitants sont-ils contrôlés contractuellement ?Oui / Non
- Les données se trouvent-elles dans un centre de données en Suisse ou dans l’UE ?Oui / Non


