System with various wires managing access to centralized resource of server in data center
Photo par Brett Sayles sur Pexels

Cloud suisse

Loi suisse sur la protection des données et services cloud : obligations pour les entreprises

Le cloud computing consiste à obtenir, selon les besoins, des applications et logiciels, des capacités de stockage, des outils de développement, des capacités réseau ou de la puissance de calcul via un réseau – par exemple Internet – auprès d’un fournisseur de cloud.

Quand la LPD s’applique aux services cloud

Le cloud computing consiste à obtenir, selon les besoins, des applications et logiciels, des capacités de stockage, des outils de développement, des capacités réseau ou de la puissance de calcul via un réseau – par exemple Internet – auprès d’un fournisseur de cloud. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) précise à ce sujet : dès lors que des données personnelles sont transférées dans un cloud, le droit de la protection des données s’applique. Le fait que l’infrastructure soit externalisée ne change rien au fait que la LPD s’applique aux données personnelles traitées.

Le PFPDT cite des domaines d’application typiques où la LPD entre en jeu : les outils Office 365 pour la collaboration en ligne entre collaborateurs, les outils de gestion en ligne des adresses e-mail pour les newsletters ou le service clientèle, les systèmes CRM en ligne, le téléchargement de vidéos sur des plateformes de streaming ainsi que le téléversement de fichiers sur un serveur distant accessible via Internet. Trois aspects liés à la protection des données méritent une attention particulière : le recours à des sous-traitants et sous-sous-traitants, la sécurité du traitement des données et la transmission de données personnelles vers des États tiers. La brochure révisée de Privatim « Risques spécifiques au cloud et mesures » (2022) sert de guide.

Rôles dans la relation cloud : responsable du traitement, sous-traitant, sous-sous-traitant

L’entreprise qui propose des services cloud agit généralement en tant que sous-traitante du client (l’utilisateur du cloud) au sens de l’art. 9 LPD. Le client peut être à la fois responsable du traitement des données et lui-même sous-traitant. Des obligations différentes découlent de chaque rôle : en tant que sous-traitant, le client doit respecter les exigences définies par le responsable du traitement pour ses traitements de données. En tant que responsable du traitement, le client assume lui-même la responsabilité que les traitements de données effectués par le fournisseur de cloud sur mandat soient conformes à la protection des données et que les droits des personnes concernées ne soient pas réduits par l’externalisation.

Le traitement des données traverse ainsi plusieurs niveaux : responsable du traitement – utilisateur du cloud – fournisseur de cloud – ses sous-sous-traitants. Celui qui achète des services cloud et traite ainsi des données personnelles de tiers doit donc d’abord clarifier le rôle qu’il occupe. La distinction entre sa propre responsabilité et le traitement sur mandat est souvent complexe dans la pratique, notamment pour les plateformes SaaS qui stockent des données clients, des profils d’utilisation et des identifiants d’accès. Lorsqu’une loi cantonale sur l’information et la protection des données (LIPD) s’applique, l’utilisation de services cloud externes est qualifiée de traitement sur mandat (§ 6 LIPD en lien avec § 25 OLIPD).

Obligations de l’utilisateur du cloud : sécuriser contractuellement et techniquement le traitement sur mandat

En tant que responsable du traitement, l’utilisateur du cloud est tenu de s’assurer et de garantir contractuellement qu’il respecte les exigences relatives au traitement sur mandat selon l’art. 9 LPD. Concrètement, cela inclut un contrat de traitement sur mandat, une obligation claire de suivre les instructions et une gestion réglementée des sous-traitants. Si d’autres prestataires sont impliqués, la chaîne contractuelle doit être prolongée jusqu’aux sous-sous-traitants, sinon il se crée une faille dans la chaîne d’instructions et de contrôle. Le PFPDT souligne que les services cloud sont fournis sous forme de solutions standardisées, ce qui engendre des défis particuliers en matière de conformité ; la conception contractuelle suit donc les conditions générales du fournisseur et doit être examinée en conséquence.

Outre le contrat, il y a les mesures techniques et organisationnelles (MTO). Pour les infrastructures cloud, les architectures multi-locataires et les centres de données, la séparation des données, le chiffrement et la documentation des mesures techniques sont particulièrement pertinents. La LPD exige également la protection des données dès la conception et des paramètres par défaut respectueux de la vie privée : le Privacy by Design doit être ancré dès le processus de développement et non ajouté a posteriori. Un point souvent négligé concerne les données de journalisation et de surveillance : les journaux système, les journaux d’accès et les données de monitoring contiennent souvent des données personnelles, c’est pourquoi les délais de conservation et les droits d’accès doivent aussi être réglementés pour ces données. Les violations peuvent être sanctionnées par des amendes allant jusqu’à CHF 250'000 selon la LPD ; une démarche prouvée conforme à la protection des données agit simultanément comme un facteur de confiance et de compétitivité envers les clients.

Transmission de données à l’étranger et risques des clouds américains

Si l’utilisation de services cloud entraîne une communication de données à l’étranger, il faut vérifier avant cette communication si elle satisfait aux exigences légales. Pour les services cloud américains, un risque particulier s’ajoute : la Cour de justice de l’Union européenne a décidé, dans l’arrêt Schrems II, que les États-Unis n’offrent pas un niveau de protection des données adéquat. Par conséquent, les autorités européennes de protection des données interdisent déjà l’utilisation de certains services cloud américains comme Mailchimp lorsque des données personnelles y sont traitées aux États-Unis. En Suisse, la situation juridique n’est pas définitivement clarifiée ; le PFPDT recommande une analyse des risques approfondie.

Un point décisif est le CLOUD Act américain : selon celui-ci, les autorités américaines peuvent accéder aux données même si elles se trouvent physiquement dans l’UE ou en Suisse – et ce sans informer les personnes concernées. Du point de vue européen, cela constitue une violation du RGPD. Des exemples provenant des États-Unis montrent que les lois de surveillance peuvent aussi être utilisées à des fins politiques, par exemple pour consulter les données de journalistes et d’opposants politiques. Pour la Suisse, cela signifie que la localisation des données seule ne protège pas si le fournisseur est soumis au droit américain. Celui qui établit une analyse des risques doit donc recenser non seulement le lieu de stockage, mais aussi la soumission juridique du fournisseur et d’éventuels sous-sous-traitants.

Quand le RGPD s’applique également

Le RGPD ne s’applique pas seulement dans l’UE, mais aussi dans l’espace EEE, donc en Norvège, en Islande et au Liechtenstein. Il devient pertinent pour les entreprises suisses dès lors qu’elles adressent des prestations et des biens à des personnes situées dans l’espace UE/EEE, exploitent un site web ou une newsletter accessible aux citoyens de l’UE ou ne les excluant pas a minima, ou utilisent des outils de suivi comme Google Analytics qui collectent des données de visiteurs de l’UE. Même sans siège dans l’UE/EEE, une entreprise peut être soumise au RGPD : il suffit que les offres s’adressent cibléement, ou même seulement de fait, à des personnes dans l’espace UE/EEE, par exemple via un site web rédigé en allemand, des prix en euros, des options de livraison dans des pays de l’UE ou de la publicité ciblée dans ces régions. Une contribution de Convotis indique qu’environ 20 % des données personnelles traitées en Suisse proviendraient de citoyens de l’UE.

Concernant le principe de base, en Suisse s’applique la règle : autorisé tant qu’aucune interdiction n’existe – le traitement des données personnelles est fondamentalement licite tant qu’il ne constitue pas une atteinte à la personnalité ; une justification n’est nécessaire que si les droits de la personne concernée pourraient être lésés. Dans l’UE/EEE, l’approche est inverse : interdit tant qu’aucune autorisation n’existe ; chaque traitement doit reposer sur une base reconnue, telle qu’une obligation légale, l’exécution d’un contrat ou un consentement exprès. S’ajoutent des différences concernant les obligations d’information (le RGPD exige plus de transparence), les obligations de preuve (le RGPD inverse la charge de la preuve), les droits des personnes concernées (plus de droits signifient plus d’efforts) ainsi que l’obligation de notification en cas de violation de la sécurité des données, qui devient obligatoire selon le RGPD ; les sanctions du RGPD sont également plus sévères.

Surveillance renforcée : résolution de Privatim et chiffrement

Privatim, la conférence des responsables suisses de la protection des données, indique dans une nouvelle résolution que les autorités ne doivent fondamentalement pas utiliser de services cloud internationaux. La résolution a été adoptée le 18 novembre 2025 et publiée le 24 novembre 2025. Privatim stipule textuellement : « Privatim constate dans la résolution que l’utilisation de solutions SaaS de fournisseurs internationaux par les organes publics n’est admissible que si les données personnelles particulièrement sensibles ou soumises à une obligation légale de secret sont chiffrées par l’organe concerné lui-même. Le fournisseur de cloud ne doit avoir aucun accès à la clé. » De plus, les autorités doivent remplir certaines conditions préalables avant d’externaliser des données personnelles dans des services cloud – indépendamment de la sensibilité des données.

La portée pratique de cette exigence est considérable, car la plupart des données des autorités sont soumises au secret de fonction et donc à une obligation légale de confidentialité. Pour les services cloud internationaux comme Amazon Web Services (AWS), Google ou Microsoft 365, il ne reste essentiellement aux organes publics que l’utilisation en tant que simple espace de stockage en ligne. Si l’on prend la résolution au mot, les autorités suisses de surveillance de la protection des données interdisent ainsi de facto l’utilisation de services cloud internationaux par les autorités suisses.

Mesures et alternatives pour les entreprises

Pour le chiffrement, il faut tenir compte de la limite d’efficacité : le chiffrement de bout en bout peut empêcher les accès non autorisés, mais dès que les données doivent être traitées dans le cloud, elles se présentent déchiffrées et sont visibles. Le chiffrement reste efficace uniquement pour le simple stockage (« data at rest ») – ce qui est peu pratique pour de nombreux cas d’usage. Le chiffrement protège donc le stockage, mais pas le traitement actif dans le cloud.

Une alternative consiste en un cloud privé : une infrastructure contrôlée et dédiée, souvent dans un centre de données local ou national. Sont cités la sécurité juridique grâce au stockage et au traitement en Suisse ou dans l’UE dans le respect des lois locales sur la protection des données, le contrôle total des données sans droits d’accès extraterritoriaux comme avec le CLOUD Act, ainsi que des exigences de sécurité adaptables individuellement. Pour les entreprises qui ne sont pas soumises à la résolution de Privatim, le choix de l’infrastructure est une décision basée sur le risque : la localisation des données et l’examen d’infrastructures suisses ou européennes réduisent la surface d’attaque, tandis que le contrôle contractuel et technique – obligation de suivre les instructions, gestion des sous-traitants, MTO documentées et suppression réglementée – augmente la sécurité juridique même pour les flux de données liés à l’utilisation.

Plus dans Cloud suisse