- Le RGPD est entré en vigueur en mai 2018, la nLPD révisée le 1 er septembre 2023.
- Le RGPD traite le consentement comme l'une de six bases légales, la LPD admet le consentement comme justification parmi d'autres.
- Le RGPD sanctionne les entreprises par des amendes en pourcentage du chiffre d'affaires, la LPD sanctionne avant tout les personnes responsables par des amendes fixes.
1. Les deux lois en contexte
- RGPD (règlement UE 2016/679) : directement applicable dans tous les pays de l'UE/EEE, de manière uniforme
- nLPD (RS 235.1) : loi suisse, s'applique uniquement en Suisse, mais a repris des concepts du RGPD
- Adéquation : l'UE reconnaît la Suisse comme un pays offrant un niveau de protection des données adéquat — c'est la condition pour que les données puissent circuler entre la Suisse et l'UE sans clauses contractuelles types
2. Comparaison directe en un coup d'œil
| Domaine | LPD suisse | RGPD européen |
|---|---|---|
| Champ de protection | Uniquement les personnes physiques | Uniquement les personnes physiques |
| Délai de réponse aux demandes d'accès | 30 jours, gratuit | 30 jours, prolongeable jusqu'à 90 jours |
| Cadre des amendes | Amendes personnelles jusqu'à CHF 250'000 (personne responsable) | Jusqu'à 4 % du chiffre d'affaires annuel ou 20 millions d'EUR (entreprise) |
| Délégué à la protection des données | Recommandé, pas obligatoire | Obligatoire à partir de certains seuils (art. 37 RGPD) |
| Norme de consentement | Clair, libre, éclairé | Clair, libre, éclairé, explicite pour les données sensibles |
| Droit à l'oubli | Protection de la personnalité (art. 32 LPD) — comparable, mais moins explicite | Droit explicite (art. 17 RGPD) |
| Portabilité des données | Droit à la remise des données (art. 28 nLPD) | Droit à la portabilité des données (art. 20 RGPD) |
| Obligation d'annoncer les violations de données | Dès que possible, en cas de risque élevé | Dans les 72 heures, pour tout risque non exclu |
| Effet extraterritorial | Oui (art. 3 nLPD) | Oui (art. 3 RGPD) |
| Obligation de représentation sur le territoire | Pour les fournisseurs étrangers ayant certaines activités en CH (art. 14 nLPD) | Représentant UE pour les entreprises de pays tiers à partir de certains seuils (art. 27 RGPD) |
Source : texte intégral de la LPD, texte intégral du RGPD.
3. Consentement — quelle est la différence ?
Modèle RGPD
Un traitement de données doit s'appuyer sur l'une des six bases légales de l'art. 6 RGPD — consentement, contrat, obligation légale, intérêts vitaux, intérêt public ou intérêt légitime. Si aucune ne s'applique, le traitement est interdit.
Modèle LPD
La LPD travaille davantage avec un concept de protection de la personnalité (art. 30 ss LPD). Un traitement ne doit pas porter une atteinte illicite au droit de la personnalité. Le consentement est un moyen de légitimer un traitement qui serait sinon attentatoire — mais pas le seul.
Conséquence pratique
Pour toi en tant qu'utilisateur, cela ne fait guère de différence : dans les deux systèmes, tu as droit à une information solide et tu dois pouvoir révoquer ton consentement à tout moment. Pour les plateformes, le RGPD est un peu plus formel — elle doit désigner explicitement sa base légale.
4. Cadre des amendes — la différence la plus importante
RGPD — amendes aux entreprises
Jusqu'à 4 % du chiffre d'affaires annuel mondial ou 20 millions d'EUR, selon le montant le plus élevé. Cela a conduit à des amendes comme 1,2 milliard d'EUR (Meta 2023) — un levier économique bien réel.
LPD — amendes personnelles
Jusqu'à CHF 250'000 contre la personne physique responsable (directeur, délégué à la protection des données). Ce montant est fixe — peu importe la taille de l'entreprise. Pour un groupe au chiffre d'affaires de plusieurs milliards, l'effet est faible ; pour une PME ou une entreprise individuelle, il est très fort.
Pour toi en tant qu'utilisateur : sur une plateforme suisse, tu connais généralement le responsable par son nom (mentions légales, personne en charge). Face à un groupe de l'UE, tu t'adresses au délégué à la protection des données ou à l'autorité de surveillance du pays du siège.
5. Effet extraterritorial
LPD (art. 3 nLPD)
La LPD s'applique aux situations qui déploient des effets en Suisse — même si le fournisseur est établi à l'étranger. Si une plateforme américaine s'adresse à des utilisateurs suisses, la LPD s'applique. Dans la pratique, l'exécution reste toutefois plus difficile qu'auprès de fournisseurs suisses.
RGPD (art. 3 RGPD)
Portée très large : le règlement s'applique à tout traitement de données de personnes dans l'UE, dès lors que des biens/services sont proposés ou que leur comportement est observé. Les entreprises de pays tiers doivent désigner un représentant dans l'UE (art. 27 RGPD).
Le RGPD a ainsi du mordant pour les cas transfrontaliers. Pour un utilisateur suisse domicilié en CH face à une plateforme établie dans l'UE : tu peux invoquer les deux — souvent, le RGPD est le levier le plus puissant pour exercer une pression réelle sur le fournisseur.
6. Ce que cela t'apporte vraiment en tant qu'utilisateur
Voici les outils que tu peux choisir selon la situation :
Si le fournisseur est basé en Suisse
- Appliquer la LPD — le PFPDT comme autorité de surveillance
- Demande d'accès sous 30 jours, gratuite
- Action devant le tribunal suisse du domicile
Si le fournisseur est basé dans l'UE
- Tu peux utiliser les deux lois en parallèle
- En cas de litige : déposer une plainte auprès de l'autorité de protection des données du pays du siège dans l'UE
- Également possible devant les tribunaux suisses — for du domicile
Si le fournisseur est basé hors CH/UE
- La LPD s'applique, le PFPDT est compétent — mais l'exécution prend du temps
- Si le fournisseur a une filiale dans l'UE : agir là-bas via le RGPD
- Éventuellement contacter en parallèle l'autorité de protection des données de l'UE compétente (p. ex. la CNIL en France, le BfDI en Allemagne)
Conclusion : deux lois, une même logique de protection
La LPD et le RGPD sont compatibles. Ils s'inspirent mutuellement sur des points décisifs, mais suivent des voies différentes en matière d'amendes et d'obligations de représentation. Pour toi en tant qu'utilisateur, cela signifie surtout : tu disposes, dans les deux systèmes, des outils les plus importants — droit d'accès, droit à l'effacement, révocation, plainte.
La solution suisse est globalement plus pragmatique et plus favorable aux PME. La solution de l'UE est juridiquement plus tranchante et exerce davantage de pression sur les grands groupes. Celle que tu trouveras «meilleure» en tant qu'utilisateur dépend de ce que tu veux faire valoir, et contre quel fournisseur.
Chez Videte, nous sommes conformes à la LPD suisse, avec siège à Berne — et travaillons en parallèle à un niveau qui couvre aussi les exigences du RGPD. C'est aujourd'hui un standard pour toute plateforme qui veut être prise au sérieux à l'international.