HomeBlog › LPD vs RGPD
Protection des données & LPD

LPD suisse vs RGPD européen : laquelle est la plus libérale ?

30 avril 2026 9 min de lecture
Baie de serveurs dans un centre de données
Photo : NOIRLab/NSF/AURA/T. Slovinský · CC BY 4.0 · Wikimedia Commons
Tu entends partout «RGPD» et en Suisse «LPD» — et tu te demandes quelle est la différence. La réponse courte : les deux lois sont plus proches qu'on ne le pense, mais elles diffèrent sur des points décisifs. Voici, en comparaison directe, où le droit suisse est plus libéral et où le RGPD européen a davantage de mordant.
En bref
  • Le RGPD est entré en vigueur en mai 2018, la nLPD révisée le 1 er septembre 2023.
  • Le RGPD traite le consentement comme l'une de six bases légales, la LPD admet le consentement comme justification parmi d'autres.
  • Le RGPD sanctionne les entreprises par des amendes en pourcentage du chiffre d'affaires, la LPD sanctionne avant tout les personnes responsables par des amendes fixes.
Contenu
  1. Les deux lois en contexte
  2. Comparaison directe en un coup d'œil
  3. Consentement — quelle est la différence ?
  4. Cadre des amendes — la différence la plus importante
  5. Effet extraterritorial
  6. Ce que cela t'apporte en tant qu'utilisateur

1. Les deux lois en contexte

Réponse directe
Le RGPD est entré en vigueur en mai 2018, la nLPD révisée le 1 er septembre 2023. La révision de la LPD a été menée en grande partie pour garantir la reconnaissance d'adéquation de l'UE — sans elle, les transferts de données Suisse-UE seraient restreints.
  • RGPD (règlement UE 2016/679) : directement applicable dans tous les pays de l'UE/EEE, de manière uniforme
  • nLPD (RS 235.1) : loi suisse, s'applique uniquement en Suisse, mais a repris des concepts du RGPD
  • Adéquation : l'UE reconnaît la Suisse comme un pays offrant un niveau de protection des données adéquat — c'est la condition pour que les données puissent circuler entre la Suisse et l'UE sans clauses contractuelles types

2. Comparaison directe en un coup d'œil

Domaine LPD suisse RGPD européen
Champ de protection Uniquement les personnes physiques Uniquement les personnes physiques
Délai de réponse aux demandes d'accès 30 jours, gratuit 30 jours, prolongeable jusqu'à 90 jours
Cadre des amendes Amendes personnelles jusqu'à CHF 250'000 (personne responsable) Jusqu'à 4 % du chiffre d'affaires annuel ou 20 millions d'EUR (entreprise)
Délégué à la protection des données Recommandé, pas obligatoire Obligatoire à partir de certains seuils (art. 37 RGPD)
Norme de consentement Clair, libre, éclairé Clair, libre, éclairé, explicite pour les données sensibles
Droit à l'oubli Protection de la personnalité (art. 32 LPD) — comparable, mais moins explicite Droit explicite (art. 17 RGPD)
Portabilité des données Droit à la remise des données (art. 28 nLPD) Droit à la portabilité des données (art. 20 RGPD)
Obligation d'annoncer les violations de données Dès que possible, en cas de risque élevé Dans les 72 heures, pour tout risque non exclu
Effet extraterritorial Oui (art. 3 nLPD) Oui (art. 3 RGPD)
Obligation de représentation sur le territoire Pour les fournisseurs étrangers ayant certaines activités en CH (art. 14 nLPD) Représentant UE pour les entreprises de pays tiers à partir de certains seuils (art. 27 RGPD)

Source : texte intégral de la LPD, texte intégral du RGPD.

3. Consentement — quelle est la différence ?

Réponse directe
Le RGPD traite le consentement comme une des six bases légales, la LPD admet le consentement comme justification parmi d'autres. En pratique très similaire, mais l'accent est différent.

Modèle RGPD

Un traitement de données doit s'appuyer sur l'une des six bases légales de l'art. 6 RGPD — consentement, contrat, obligation légale, intérêts vitaux, intérêt public ou intérêt légitime. Si aucune ne s'applique, le traitement est interdit.

Modèle LPD

La LPD travaille davantage avec un concept de protection de la personnalité (art. 30 ss LPD). Un traitement ne doit pas porter une atteinte illicite au droit de la personnalité. Le consentement est un moyen de légitimer un traitement qui serait sinon attentatoire — mais pas le seul.

Conséquence pratique

Pour toi en tant qu'utilisateur, cela ne fait guère de différence : dans les deux systèmes, tu as droit à une information solide et tu dois pouvoir révoquer ton consentement à tout moment. Pour les plateformes, le RGPD est un peu plus formel — elle doit désigner explicitement sa base légale.

4. Cadre des amendes — la différence la plus importante

Réponse directe
Le RGPD sanctionne les entreprises par des amendes en pourcentage du chiffre d'affaires, la LPD sanctionne avant tout les personnes responsables par des amendes fixes. C'est la plus grande différence pratique.

RGPD — amendes aux entreprises

Jusqu'à 4 % du chiffre d'affaires annuel mondial ou 20 millions d'EUR, selon le montant le plus élevé. Cela a conduit à des amendes comme 1,2 milliard d'EUR (Meta 2023) — un levier économique bien réel.

LPD — amendes personnelles

Jusqu'à CHF 250'000 contre la personne physique responsable (directeur, délégué à la protection des données). Ce montant est fixe — peu importe la taille de l'entreprise. Pour un groupe au chiffre d'affaires de plusieurs milliards, l'effet est faible ; pour une PME ou une entreprise individuelle, il est très fort.

Conséquence pratique : les plateformes suisses fonctionnent traditionnellement sur la responsabilité personnelle. Les entreprises de l'UE agissent avec un appareil de conformité qui surveille le système lui-même. Les deux approches fonctionnent — simplement de manière différente.

Pour toi en tant qu'utilisateur : sur une plateforme suisse, tu connais généralement le responsable par son nom (mentions légales, personne en charge). Face à un groupe de l'UE, tu t'adresses au délégué à la protection des données ou à l'autorité de surveillance du pays du siège.

5. Effet extraterritorial

Réponse directe
Les deux lois s'appliquent aussi aux fournisseurs étrangers, dès lors qu'ils s'adressent à des personnes sur le territoire concerné. Le RGPD va toutefois plus loin sur l'obligation de représentation.

LPD (art. 3 nLPD)

La LPD s'applique aux situations qui déploient des effets en Suisse — même si le fournisseur est établi à l'étranger. Si une plateforme américaine s'adresse à des utilisateurs suisses, la LPD s'applique. Dans la pratique, l'exécution reste toutefois plus difficile qu'auprès de fournisseurs suisses.

RGPD (art. 3 RGPD)

Portée très large : le règlement s'applique à tout traitement de données de personnes dans l'UE, dès lors que des biens/services sont proposés ou que leur comportement est observé. Les entreprises de pays tiers doivent désigner un représentant dans l'UE (art. 27 RGPD).

Le RGPD a ainsi du mordant pour les cas transfrontaliers. Pour un utilisateur suisse domicilié en CH face à une plateforme établie dans l'UE : tu peux invoquer les deux — souvent, le RGPD est le levier le plus puissant pour exercer une pression réelle sur le fournisseur.

6. Ce que cela t'apporte vraiment en tant qu'utilisateur

Voici les outils que tu peux choisir selon la situation :

Si le fournisseur est basé en Suisse

  • Appliquer la LPD — le PFPDT comme autorité de surveillance
  • Demande d'accès sous 30 jours, gratuite
  • Action devant le tribunal suisse du domicile

Si le fournisseur est basé dans l'UE

  • Tu peux utiliser les deux lois en parallèle
  • En cas de litige : déposer une plainte auprès de l'autorité de protection des données du pays du siège dans l'UE
  • Également possible devant les tribunaux suisses — for du domicile

Si le fournisseur est basé hors CH/UE

  • La LPD s'applique, le PFPDT est compétent — mais l'exécution prend du temps
  • Si le fournisseur a une filiale dans l'UE : agir là-bas via le RGPD
  • Éventuellement contacter en parallèle l'autorité de protection des données de l'UE compétente (p. ex. la CNIL en France, le BfDI en Allemagne)

Conclusion : deux lois, une même logique de protection

La LPD et le RGPD sont compatibles. Ils s'inspirent mutuellement sur des points décisifs, mais suivent des voies différentes en matière d'amendes et d'obligations de représentation. Pour toi en tant qu'utilisateur, cela signifie surtout : tu disposes, dans les deux systèmes, des outils les plus importants — droit d'accès, droit à l'effacement, révocation, plainte.

La solution suisse est globalement plus pragmatique et plus favorable aux PME. La solution de l'UE est juridiquement plus tranchante et exerce davantage de pression sur les grands groupes. Celle que tu trouveras «meilleure» en tant qu'utilisateur dépend de ce que tu veux faire valoir, et contre quel fournisseur.

Chez Videte, nous sommes conformes à la LPD suisse, avec siège à Berne — et travaillons en parallèle à un niveau qui couvre aussi les exigences du RGPD. C'est aujourd'hui un standard pour toute plateforme qui veut être prise au sérieux à l'international.

Questions fréquentes

La LPD et le RGPD sont-ils équivalents ?
Elles sont hautement compatibles — c'était un objectif principal de la révision de la LPD. L'UE a reconnu la Suisse comme un pays offrant un niveau de protection des données adéquat. Dans le détail, il existe toutefois des différences : au niveau des amendes, des obligations de représentation et de la portée de certains droits.
Quelle loi est la plus stricte ?
Le RGPD est plus strict en matière d'amendes (jusqu'à 4 % du chiffre d'affaires annuel ou 20 millions d'EUR), la LPD est plus libérale en matière d'amendes (max. CHF 250'000 à titre personnel, pas de cadre d'amendes pour les entreprises). Sur le concept d'obligation de représentation, le RGPD européen est plus sévère (obligation de représentation dans l'UE).
Si j'habite en Suisse et que j'utilise un fournisseur de l'UE — quel droit s'applique ?
Les deux. Tu peux invoquer le droit qui t'est le plus favorable. En pratique : pour une demande d'accès, le délai de la LPD suffit (30 jours), le RGPD prévoit 30 jours (prolongeable à 60). Pour la suppression, les deux sont comparables.
Qu'est-ce que l'effet extraterritorial ?
Les deux lois s'appliquent aussi aux fournisseurs étrangers, dès lors qu'ils s'adressent à des personnes sur le territoire concerné ou traitent leurs données. Domicile suisse = la LPD s'applique, domicile dans l'UE = le RGPD s'applique — même pour les groupes américains.
Les plateformes suisses ont-elles besoin d'un délégué à la protection des données RGPD ?
Si elles traitent des données de citoyens de l'UE et dépassent les seuils du RGPD : oui, un délégué à la protection des données et/ou un représentant dans l'UE (art. 27 RGPD). Pour les plateformes purement suisses : la LPD n'en exige pas, mais recommande un conseiller en protection des données.

Plateforme suisse, protection des données conforme UE

Nous construisons selon le standard LPD, tout en respectant le niveau du RGPD. Tu es rémunéré pour regarder.

Au questionnaire

Résumé

À lire aussi : Pilier — Protection des données pour gagner de l'argent en ligne · Guide du droit d'accès · Exploiter une plateforme publicitaire conforme à la LPD

Rappel Cet article est une explication et ne remplace pas un conseil juridique. Pour des questions de conformité ou de droit : avocat suisse spécialisé en protection des données ou PFPDT. Pour les aspects spécifiques à l'UE : conseil dans la juridiction UE concernée. Situation : avril 2026.
À propos de l'éditeur
Videte Marketing Solutions, Berne. Nous exploitons une plateforme publicitaire suisse et écrivons à partir de notre propre pratique de conformité. Nous ne sommes pas avocats. Plus d'informations sur /a-propos.