Blog
nLPD et cloud en Suisse : les 3 obligations que votre entreprise doit respecter
La nLPD impose des obligations précises sur votre choix de provider cloud. Sous-traitance, transferts, registre : ce que toute entreprise suisse doit vérifier.
Article Hidora publié le 21 août 2026. Les chiffres, prix et comparatifs sont ceux de cette date.
Sous-traitance, transferts internationaux, registre des activités : ce que toute entreprise suisse doit vérifier avant de signer avec son provider cloud.
Contrairement au RGPD européen qui sanctionne l'entreprise, la nLPD vise directement la personne physique responsable du traitement des données. le dirigeant, le responsable IT, ou toute personne ayant reçu cette mission. L'amende personnelle peut atteindre 250'000 CHF (art. 60 nLPD). Pourtant, la majorité des entreprises suisses n'ont pas encore vérifié si leur provider cloud respecte les trois obligations que la nLPD leur impose depuis septembre 2023.
Ce n'est pas un sujet réservé aux spécialistes juridiques. La nLPD s'applique à toute organisation traitant des données de personnes physiques en Suisse, dès qu'elle délègue ce traitement à un tiers. Le choix du provider cloud n'est pas une décision technique neutre : c'est une décision de conformité engageant la responsabilité personnelle du dirigeant.
Ce que la nLPD change pour les entreprises suisses depuis septembre 2023
La nouvelle loi fédérale sur la protection des données est entrée en vigueur le 1er septembre 2023, sans période de transition. Les entreprises devaient être conformes dès le premier jour. Trois changements structurels touchent directement l'hébergement cloud.
Premier changement : la nLPD introduit explicitement la notion de sous-traitant (art. 5 lit. k nLPD). Toute personne ou organisation qui traite des données personnelles pour le compte d'une autre entité, selon ses instructions, est un sous-traitant. Un provider cloud qui héberge vos données clients, vos données RH ou vos données financières est votre sous-traitant au sens de la loi.
Deuxième changement : le traitement délégué doit être formalisé par un contrat (art. 9 nLPD). Ce n'était pas explicitement requis sous l'ancienne loi de 1992. La nLPD aligne la Suisse sur le RGPD européen sur ce point et impose au responsable du traitement de s'assurer contractuellement que le sous-traitant respecte les mêmes obligations que lui.
Troisième changement : les règles sur les transferts de données à l'étranger sont renforcées (art. 16 nLPD). La liste des pays adéquats est désormais tenue par le Conseil fédéral, et tout transfert vers un pays non listé exige des garanties documentées. Ce point concerne directement les entreprises qui utilisent des providers cloud dont la société mère est établie hors de Suisse ou de l'UE.
Un point souvent ignoré : la nLPD s'applique à tout état de fait déployant des effets en Suisse, même si le traitement a lieu à l'étranger (art. 3 al. 1 nLPD). Une entreprise suisse qui héberge ses données sur des serveurs américains reste soumise à la nLPD pour ces données.
Les 3 obligations nLPD directement liées à votre provider cloud
1. Le contrat de sous-traitance est obligatoire (art. 9 nLPD)
Dès qu'un provider cloud traite des données personnelles pour votre compte, un contrat de sous-traitance doit être conclu. Ce contrat doit garantir que le provider traite vos données uniquement selon vos instructions et dans les limites que vous êtes vous-même autorisé à respecter. Il doit également prévoir que le provider ne peut pas faire appel à un sous-traitant supplémentaire sans votre accord préalable.
En pratique, les grands providers comme AWS, Azure ou Google Cloud proposent des Data Processing Addendums (DPA) standardisés. Ces documents répondent aux exigences du RGPD, mais ils doivent être vérifiés clause par clause pour confirmer leur conformité aux spécificités de la nLPD suisse. Un DPA RGPD ne vaut pas automatiquement conformité nLPD. les deux textes diffèrent notamment sur les sanctions et sur certaines exigences de documentation.
Sans contrat de sous-traitance conforme, le responsable du traitement s'expose à une amende personnelle. C'est la personne physique ayant reçu la mission de protection des données qui répond devant le PFPDT, pas l'entité juridique de l'entreprise.
2. Le transfert vers un provider américain exige des garanties spécifiques (art. 16 nLPD)
Les États-Unis ne figurent pas sur la liste des pays adéquats publiée par le Conseil fédéral. Confier des données personnelles à AWS, Microsoft Azure ou Google Cloud revient à transférer ces données vers un pays non adéquat au sens de l'art. 16 nLPD. Ce transfert est légalement possible, mais uniquement sous condition.
Deux garanties sont principalement utilisées. La première est le Swiss-U.S. Data Privacy Framework, mécanisme d'adéquation adopté en 2024, qui permet les transferts vers les entreprises américaines qui y ont adhéré. Sa solidité juridique reste cependant contestée, l'association NOYB ayant annoncé son intention de le remettre en cause devant les tribunaux. comme elle l'avait fait avec le Privacy Shield invalidé en 2020. La seconde garantie, plus robuste, consiste à signer des clauses contractuelles types reconnues par le PFPDT avec le provider, et à documenter cette démarche dans le registre des activités de traitement.
Un point que beaucoup d'entreprises ignorent : la localisation physique des serveurs en Europe ne change pas cette analyse. Un provider américain opérant des serveurs à Frankfurt ou à Zurich reste une société soumise au droit américain, y compris au Cloud Act. Le PFPDT considère que cela constitue bien un transfert vers un pays non adéquat.
3. Votre registre des activités de traitement doit inclure votre provider cloud (art. 12 nLPD)
Le registre des activités de traitement est obligatoire pour toute organisation, à l'exception des PME dont le traitement présente un faible risque pour les personnes concernées (art. 12 nLPD). Pour chaque activité de traitement déléguée à un provider cloud, le registre doit mentionner l'identité du sous-traitant, les catégories de données traitées, le pays de traitement, et les garanties prévues si ce pays n'est pas adéquat.
Cette exigence est plus stricte que le RGPD sur un point précis : la nLPD impose de nommer explicitement le pays destinataire des données, là où le RGPD se contente souvent des catégories de destinataires. Si votre registre mentionne "AWS" comme sous-traitant sans préciser "États-Unis" et les garanties art. 16 al. 2 correspondantes, il n'est pas conforme à la nLPD.
Pour en savoir plus sur les exigences contractuelles applicables aux établissements financiers, qui s'ajoutent à la nLPD, voir notre article sur les obligations cloud imposées par la FINMA aux institutions financières suisses.
3 idées reçues sur la nLPD et le cloud
Idée reçue n°1 : « Mon provider a des serveurs en Suisse, donc je suis conforme nLPD »
Ce que dit réellement la loi, la nLPD évalue la juridiction applicable au provider, pas l'emplacement physique des serveurs. Un provider dont la société mère est américaine reste soumis au Cloud Act, qui permet aux autorités américaines d'accéder à des données hébergées n'importe où dans le monde. Le PFPDT considère que cela constitue un transfert vers les États-Unis au sens de l'art. 16 nLPD. Un contrat de sous-traitance conforme et des garanties documentées restent obligatoires, même si les datacenters sont à Zurich.
Idée reçue n°2 : « Nous sommes conformes RGPD, donc nous sommes conformes nLPD »
Ce que dit réellement la loi, nLPD et RGPD sont largement alignés, mais diffèrent sur deux points critiques pour le cloud. D'abord, la nLPD sanctionne les personnes physiques et non l'entreprise. la responsabilité personnelle du dirigeant est directement engagée à hauteur de 250'000 CHF. Ensuite, le registre des activités de traitement sous nLPD exige de nommer explicitement le pays destinataire en cas de transfert à l'étranger (art. 12 nLPD), une exigence plus stricte que le RGPD sur ce point précis. Ces deux points méritent une vérification spécifique, même pour une organisation déjà conforme RGPD.
Idée reçue n°3 : « La nLPD ne concerne que les grandes entreprises »
Ce que dit réellement la loi, la nLPD s'applique à toute organisation traitant des données de personnes physiques en Suisse, sans seuil de taille. L'exception PME ne porte que sur le registre des activités, et uniquement si le traitement présente un faible risque. Dès qu'une PME utilise un CRM cloud, un outil RH ou un ERP hébergé à l'étranger pour gérer des données clients ou collaborateurs, les obligations de sous-traitance (art. 9) et de transfert (art. 16) s'appliquent pleinement. La taille de l'organisation ne réduit pas le risque d'amende personnelle pour le dirigeant.
Questions fréquentes
La nLPD s'applique-t-elle si mon provider cloud est géré par une société américaine avec des serveurs en Suisse ?
Oui. La nLPD évalue la juridiction applicable au provider, pas uniquement la localisation physique des serveurs. Une société américaine reste soumise au Cloud Act, ce qui constitue un transfert vers un pays non adéquat au sens de l'art. 16 nLPD. Un contrat de sous-traitance conforme et des garanties spécifiques documentées dans votre registre restent obligatoires, indépendamment de l'adresse du datacenter.
Que risque un dirigeant si son entreprise viole la nLPD avec son provider cloud ?
Contrairement au RGPD, la nLPD sanctionne la personne physique responsable du traitement et non l'entreprise. L'amende personnelle peut atteindre 250'000 CHF (art. 60 nLPD) en cas de violation délibérée des obligations d'information, de diligence ou de sous-traitance. Le PFPDT dispose en outre de pouvoirs d'injonction lui permettant d'ordonner la modification, la suspension ou la cessation d'un traitement non conforme.
Quelle différence entre nLPD et RGPD pour le choix d'un provider cloud ?
Les deux textes s'alignent sur les grands principes, mais diffèrent sur deux points directement liés au cloud. La nLPD sanctionne les personnes physiques plutôt que l'entreprise, ce qui engage directement la responsabilité personnelle du dirigeant. Et la nLPD exige d'inscrire explicitement le nom du pays destinataire dans le registre des traitements lors d'un transfert à l'étranger, une obligation plus précise que le RGPD. Pour une organisation déjà conforme RGPD, ces deux points spécifiques constituent les principaux angles de vérification.
En résumé : 3 points clés
Votre provider cloud est votre sous-traitant. ce qui impose un contrat écrit
L'art. 9 nLPD impose un contrat de sous-traitance dès qu'un provider traite des données personnelles pour votre compte. Ce contrat n'est pas une formalité : c'est la pièce que le PFPDT vous demandera en premier lors d'un contrôle, et l'absence de ce document peut suffire à engager la responsabilité personnelle du dirigeant. Vérifier que votre DPA actuel respecte les spécificités de la nLPD suisse et pas seulement le RGPD est la première action à entreprendre. Pour une vue d'ensemble sur les enjeux du cloud souverain pour les entreprises suisses, notre article complémentaire couvre les trois dimensions de la souveraineté.
Héberger des données chez un provider américain n'est pas interdit. mais exige des garanties documentées
Les États-Unis ne figurent pas sur la liste des pays adéquats du Conseil fédéral. L'utilisation d'AWS, Azure ou GCP pour des données personnelles de résidents suisses est légalement possible, mais conditionnée à la mise en place de clauses contractuelles types reconnues par le PFPDT et à leur documentation dans le registre des activités de traitement. Ce n'est pas interdit, c'est conditionné. et cette condition est souvent absente des contrats signés sans vérification juridique préalable.
La responsabilité personnelle du dirigeant est le vrai différenciateur de la nLPD
La nLPD ne sanctionne pas l'entreprise : elle vise la personne physique ayant la charge de la protection des données. Jusqu'à 250'000 CHF d'amende personnelle. Ce choix du législateur suisse transforme la conformité cloud d'une question IT en une question de gouvernance d'entreprise que le dirigeant ne peut pas déléguer sans suivi actif. Un audit annuel de la conformité de vos contrats cloud avec les exigences de la nLPD est la mesure la plus simple pour limiter ce risque personnel.
Vous souhaitez vérifier que votre infrastructure cloud est conforme à la nLPD ? L'équipe Hikube fournit ce qu'un hébergeur peut fournir : localisation, DPA, isolation, registre des sous-traitants. Une infrastructure ne rend pas une organisation conforme à la nLPD : l'analyse d'impact, les bases légales et le registre restent chez vous. Les preuves sont sur sécurité et conformité. Parlez à notre équipe.
Pour aller plus loin
Backup as a ServiceVault as a ServiceSantéSécurité et conformité : les preuves
Prêt à tourner sur une infra 100 % suisse ?
14 jours d’essai, sans carte. GPU inclus.