Évaluation d'impact relative à la protection des données en Suisse : quand elle est obligatoire, comment une analyse de seuil évalue les risques et quand le PFPDT est nécessaire.
Une évaluation d'impact relative à la protection des données doit être réalisée préalablement conformément à l'art. 22 LPD lorsqu'un traitement prévu peut engendrer un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées. S'il subsiste un risque résiduel élevé après les mesures prévues, le PFPDT doit être consulté. En cas d'incertitude, il ne faut pas attendre, mais procéder immédiatement à une courte analyse de seuil afin de classer son propre traitement.
En bref : - En cas de traitement étendu de données particulièrement dignes de protection ou de surveillance systématique, l'art. 22 LPD impose l'obligation de réaliser une évaluation d'impact relative à la protection des données. - Une courte analyse de seuil permet de déterminer l'effort et d'établir si une EIPD détaillée est nécessaire. - L'EIPD complète comprend la description du projet, l'analyse des risques, le catalogue de mesures et les bases légales ainsi qu'un plan de mise en œuvre. - En cas de risque résiduel élevé persistant, le PFPDT doit être consulté ou un conseil externe en protection des données doit être mandaté. - Les protocoles de l'EIPD doivent être documentés de manière compréhensible, conservés séparément et vérifiés régulièrement.
Table des matières
- Ce que réalise une évaluation d'impact relative à la protection des données
- Quand une EIPD devient obligatoire selon l'art. 22 LPD
- Qui assume la responsabilité de l'analyse des risques de protection des données en Suisse
- L'analyse de seuil comme première étape
- Structure d'une EIPD complète
- Consultation du PFPDT et rôle du conseil en protection des données
- Journalisation et conservation selon l'ODSG
- Checkliste : mettre en œuvre l'EIPD étape par étape
- Perspective : une bonne EIPD est une précaution, pas un exercice obligatoire
- Soutien pour l'évaluation d'impact relative à la protection des données par Sobiera-legal
- Sources
- FAQ
Ce que réalise une évaluation d'impact relative à la protection des données
Une EIPD n'est pas un formulaire à cocher, mais un outil pour identifier, évaluer et traiter précocement les risques pour la personnalité et les droits fondamentaux des personnes concernées. Le PFPDT la décrit exactement dans ce sens : comme un processus structuré, et non comme un exercice bureaucratique obligatoire.
Trois points résument son objectif :
- Elle révèle où un traitement de données pourrait réellement nuire à des personnes, avant que le dommage ne survienne.
- Elle protège non seulement les données, mais les droits fondamentaux qui les sous-tendent, tels que la vie privée et l'autodétermination informationnelle.
- Elle s'inscrit dans la gestion des risques d'une organisation, et non dans un tiroir de conformité séparé.
Quand une EIPD devient obligatoire selon l'art. 22 LPD
L'évaluation d'impact relative à la protection des données suisse est obligatoire conformément à l'art. 22 LPD chaque fois que le traitement prévu génère vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée. Cette obligation vaut tant pour les responsables privés que publics, il n'existe pas d'exception pour les petites entreprises.
Déclencheurs typiques d'un risque élevé :
- Traitement étendu de données personnelles particulièrement dignes de protection, par exemple données de santé, biométriques ou du casier judiciaire.
- Surveillance systématique et étendue de zones accessibles au public, par exemple par analyse vidéo.
- Profilage à haut risque ou décisions automatisées au moyen d'intelligence artificielle qui déploient des effets juridiques pour des personnes.
- Communication de données personnelles à des sous-traitants ou à des sociétés du groupe dans des États ne disposant pas d'un niveau de protection des données adéquat.
Dès que l'un de ces critères est identifié, la pré-évaluation ne doit pas être reportée. Plus l'estimation intervient tôt, plus il est aisé d'adapter un projet avant la mise en production des systèmes.
Qui assume la responsabilité de l'analyse des risques de protection des données en Suisse
L'obligation de l'EIPD incombe toujours au responsable, c'est-à-dire à l'entité qui décide du but et des moyens du traitement. Un sous-traitant peut apporter son soutien, par exemple pour des indications techniques sur l'infrastructure, mais assume ses propres obligations, distinctes de celles-ci.
En pratique, une évaluation de protection des données suisse rigoureuse nécessite plusieurs perspectives :
- Les responsables IT fournissent des indications sur l'architecture des systèmes, les interfaces et les mesures de sécurité.
- Les départements spécialisés expliquent le but et l'étendue effective du traitement de données.
- Un conseiller ou une conseillère en protection des données vérifie la qualification juridique et peut, sous certaines conditions, remplacer la consultation du PFPDT, pour autant qu'il ou elle soit dûment enregistré.
Qui ne dispose pas de ressources internes pour cette estimation fait généralement appel à des experts externes en protection des données suisses, notamment en cas de flux de données transfrontaliers à complexité juridique accrue.
L'analyse de seuil comme première étape
Avant d'élaborer une EIPD complète, une courte pré-évaluation, l'analyse de seuil, s'avère utile. Elle répond en quelques questions à la question de savoir s'il existe un risque élevé et évite des efforts inutiles pour des projets non critiques.
Une analyse de seuil exploitable pose au minimum les questions suivantes :
- Quelles catégories de données personnelles sont traitées, et y a-t-il parmi elles des données particulièrement dignes de protection ?
- Combien de personnes sont concernées, et quelle est l'ampleur du traitement dans le temps et dans l'espace ?
- À quel but le traitement est-il effectué, et ce but est-il reconnaissable pour les personnes concernées ?
- De nouvelles technologies sont-elles utilisées, par exemple évaluation assistée par IA ou reconnaissance biométrique ?
Conseil de pro : Documentez l'analyse de seuil par écrit, même si le résultat est « pas d'EIPD nécessaire ». Cette courte note est souvent, en cas de litige, la seule preuve qu'un examen a été effectué.
Le PFPDT met à disposition des modèles à cet effet ; de nombreux responsables s'orientent en complément sur des guides internationaux du CNIL, de l'ISO ou du CEPD, que le PFPDT cite lui-même comme références.
Structure d'une EIPD complète
Si l'analyse de seuil est positive, suit la véritable évaluation d'impact relative à la protection des données. Elle se compose de quatre modules, qui ont fait leurs preuves dans cet ordre.
- Description du projet : nature, étendue et but du traitement, groupes de personnes concernées, catégories de données utilisées et systèmes impliqués.
- Analyse des risques : évaluation de chaque risque identifié selon la probabilité de survenance et l'ampleur du dommage, souvent visualisée dans une matrice 6x6.
- Catalogue de mesures : mesures techniques et organisationnelles qui réduisent le risque, conformément au guide du PFPDT sur les MTO.
- Évaluation du risque résiduel et bases légales : quel est le niveau de risque après mise en œuvre des mesures, et sur quelle base légale le traitement s'appuie-t-il ?
Un plan de mise en œuvre y appartient également : qui met en œuvre quelle mesure jusqu'à quand, et qui vérifie l'efficacité ? Sans ce plan, l'EIPD reste une analyse sans conséquence, et c'est précisément ce que le PFPDT reproche le plus souvent dans la pratique.
Consultation du PFPDT et rôle du conseil en protection des données
S'il subsiste un risque résiduel élevé après la mise en œuvre de toutes les mesures, l'art. 23 LPD impose la consultation du PFPDT. Cette consultation préalable n'est pas une formalité vaine, mais un véritable contrôle par l'autorité de surveillance.
- Le PFPDT prend généralement position dans un délai de deux mois, ce délai pouvant être prolongé pour des cas complexes.
- Les responsables privés peuvent contourner la consultation si un conseiller ou une conseillère en protection des données dûment enregistré effectue l'évaluation des risques en interne.
- Des systèmes certifiés ou un code de conduite approuvé par le PFPDT peuvent également réduire l'obligation d'EIPD, comme le prévoit l'art. 22 LPD.
Qui réalise régulièrement des traitements à haut risque, par exemple dans le domaine du profilage ou des transferts internationaux de données, devrait institutionnaliser cette exception avec un conseil en protection des données permanent au lieu de la réévaluer à chaque fois.
Journalisation et conservation selon l'ODSG
La partie technique de l'évaluation d'impact relative à la protection des données suisse ne s'achève pas avec le rapport. L'ordonnance sur la loi sur la protection des données exige une journalisation compréhensible du traitement, et ces journaux doivent être conservés.
- Doivent être journalisés au minimum l'enregistrement, la lecture, la modification, la communication, l'effacement et la destruction de données personnelles, comme le stipule la recommandation du PFPDT sur la journalisation selon l'ODSG.
- Les journaux doivent être conservés pendant une durée appropriée, et la documentation de l'EIPD doit être conservée pendant une durée légalement fixée après la fin du traitement.
Conseil de pro : Stockez les rapports d'EIPD et les journaux séparément du système opérationnel, avec un accès restreint. En cas d'enquête du PFPDT, ce qui compte, c'est la rapidité avec laquelle vous pouvez présenter une preuve complète et inaltérée.
Checkliste : mettre en œuvre l'EIPD étape par étape
Qui doit aborder une évaluation d'impact relative à la protection des données en Suisse à partir de zéro peut s'orienter sur le plan suivant.
- Réaliser l'analyse de seuil et la consigner par écrit, même en cas de résultat négatif.
- En cas de résultat positif : décrire en détail le projet, les catégories de données, le but et les systèmes impliqués.
- Évaluer les risques de manière systématique, par exemple au moyen d'une matrice croisant probabilité et ampleur du dommage.
- Définir des mesures techniques et organisationnelles et réévaluer le risque résiduel subsistant.
- En cas de risque résiduel élevé persistant, consulter le PFPDT ou faire appel à un conseil en protection des données enregistré.
- Archiver le rapport, le catalogue de mesures et les journaux de manière sécurisée et séparée.
- Réexaminer l'EIPD périodiquement, notamment en cas de modifications des systèmes, des buts ou des catégories de données.
| Étape | Question clé | Résultat |
|---|
| Analyse de seuil | Un risque élevé existe-t-il ? | Décision oui/non avec justification |
| Analyse des risques | Quelle est la probabilité et la gravité du dommage ? | Matrice des risques avec classification |
| Mesures | Comment le risque peut-il être réduit ? | Catalogue de mesures avec plan de mise en œuvre |
| Consultation | Un risque résiduel élevé subsiste-t-il ? | Prise de position du PFPDT ou validation interne |
Cet ordre évite le problème le plus fréquent dans la pratique : une EIPD qui existe, mais ne débouche jamais sur des mesures concrètes.
Perspective : une bonne EIPD est une précaution, pas un exercice obligatoire
Une EIPD soigneusement élaborée épargne aux organisations bien des efforts d'explication ultérieurs, notamment vis-à-vis du PFPDT. Qui l'intègre dans des processus existants comme un système de management de la sécurité de l'information, au lieu de la traiter comme un projet isolé, gagne une position de défense solide. Dans les cas transfrontaliers impliquant plusieurs ordres juridiques, Sobiera Legal Consulting assiste ses mandants précisément sur ce point.
— Bitblade
Soutien pour l'évaluation d'impact relative à la protection des données par Sobiera-legal
Qui ne souhaite pas réaliser seul son analyse des risques de protection des données suisse ne doit pas repartir de zéro. Un contrôle de protection des données selon la LPD révisée peut commencer exactement là où s'arrête l'analyse de seuil : à la qualification juridique du cas concret, et non à un modèle générique.
L'accès direct à des juristes en plusieurs langues s'avère particulièrement payant pour les flux de données internationaux, lorsque par exemple des données personnelles sont transmises à des sociétés du groupe dans des États tiers et que la question de l'adéquation du niveau de protection des données doit être clarifiée. Un accompagnement juridique peut assister les responsables depuis la première estimation jusqu'à l'éventuelle consultation préalable auprès du PFPDT. Une première estimation de votre projet peut être demandée via les offres forfaitaires de Sobiera-legal, où figurent également les conditions pour un entretien initial.
Cet article contient des informations générales et ne remplace pas un conseil par un avocat qualifié. Adressez-vous à un juriste qualifié pour votre situation personnelle avant d'agir sur la base de ce contenu.
Sources
FAQ
Quand a-t-on besoin d'une évaluation d'impact relative à la protection des données ?
Une EIPD est nécessaire lorsqu'un traitement prévu génère vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées, par exemple en cas de traitement étendu de données particulièrement dignes de protection ou de surveillance systématique. Les critères exacts sont énoncés à l'art. 22 LPD.
Le RGPD est-il aussi valable en Suisse ?
Le RGPD européen ne s'applique pas directement en Suisse ; la loi suisse révisée sur la protection des données (LPD) fait foi. Les entreprises suisses peuvent néanmoins relever du RGPD si elles traitent des données de personnes dans l'UE et que les critères d'application y sont remplis.
Qui doit réaliser une évaluation d'impact relative à la protection des données ?
L'obligation incombe au responsable, c'est-à-dire à l'entité qui détermine le but et les moyens du traitement de données, qu'il s'agisse d'une entreprise privée ou d'une autorité. Qui ne dispose pas de sa propre expertise en protection des données fait généralement appel à un conseil externe en protection des données, comme le propose également Sobiera-legal via le contrôle de protection des données.
Est-il punissable en Suisse de transmettre des données à des tiers ?
La transmission de données personnelles à des tiers n'est pas punissable en soi, mais elle doit reposer sur une base légale valable et respecter les principes de la LPD. À défaut de cette base ou en cas de violation d'obligations d'information centrales, des mesures de surveillance et, dans certains cas, des sanctions pénales contre les personnes responsables sont encourues.
Recommandations