- Le responsable du traitement est celui qui décide de la finalité et des moyens du traitement des données.
- Si vous transmettez des données personnelles à un sous-traitant (ou que vous en recevez de lui), un contrat écrit est requis (art. 9 nLPD).
- Obligatoire pour les entreprises dès 250 employés, ou en cas de traitement à grande échelle de données sensibles, ou en cas de profilage à risque élevé (art. 12 nLPD en lien avec l'OLPD).
- Avant que des données personnelles soient collectées, les personnes concernées doivent être informées (art. 19 nLPD) — clairement, facilement accessible, en général via une déclaration de protection des données.
1. Qui est responsable du traitement, qui est sous-traitant ?
Dans une campagne publicitaire typique via une plateforme suisse, les rôles se répartissent comme suit :
Vous, en tant qu'annonceur
Vous êtes responsable du traitement pour :
- Vos propres données de clients et de prospects
- Les objectifs publicitaires et les critères de ciblage
- Les données de conversion (clics, achats, inscriptions) sur votre propre site
La plateforme publicitaire
Est responsable de :
- Les données des utilisateurs de ses propres membres inscrits
- Le profil de ciblage des utilisateurs (démographie, centres d'intérêt)
- La diffusion de la publicité
Pour vous, la plateforme est sous-traitante dès lors que vous lui transmettez vos propres données (p. ex. audiences personnalisées, identifiants de suivi des conversions).
2. Contrat de sous-traitance — éléments obligatoires
Éléments obligatoires du contrat de sous-traitance :
- Objet et durée du traitement
- Nature et finalité du traitement des données
- Type de données personnelles et catégories de personnes concernées
- Obligations et droits des deux parties
- Mesures de sécurité prises par le sous-traitant
- Dispositions relatives aux sous-traitants ultérieurs (autorisation, information)
- Obligations de soutien en cas de demandes d'accès, de violations de données, d'analyse d'impact
- Restitution ou suppression des données après la fin du contrat
- Droits d'audit du responsable du traitement
Source : LPD art. 9 (sous-traitance).
3. Registre des activités de traitement
Contenu du registre (art. 12 al. 2 nLPD) :
- Identité et coordonnées du responsable du traitement
- Finalités du traitement
- Description des catégories de personnes concernées et des catégories de données
- Destinataires ou catégories de destinataires
- Durée de conservation aussi précise que possible (ou critères pour la déterminer)
- Description générale des mesures de sécurité
- En cas de lien avec l'étranger : États destinataires et garanties
Recommandation : Même si vous restez sous les seuils — un registre est une bonne pratique. Il facilite les réponses aux demandes d'accès et vaut de l'or lors d'un contrôle du PFPDT.
4. Information des consommateurs
Contenu obligatoire de l'information :
- Identité et coordonnées du responsable du traitement
- Finalité du traitement
- Destinataires ou catégories de destinataires
- En cas de transmission de données à l'étranger : pays et garantie
- Dans la mesure nécessaire : informations supplémentaires pour garantir un traitement loyal
Conseils pratiques
- Modèle à deux niveaux : information brève lors du premier contact (p. ex. bannière de cookies), déclaration complète de protection des données en lien
- Langue : pour un public cible suisse, dans la langue nationale concernée (DE/FR/IT)
- Lisibilité : phrases claires, paragraphes courts, pas de jargon purement juridique
- Actualité : en cas de modifications importantes, informer activement, pas seulement publier
5. Analyse d'impact relative à la protection des données
Situations classiques pouvant rendre une analyse d'impact nécessaire :
- Profilage à risque élevé
- Traitement à grande échelle de données sensibles
- Surveillance systématique d'espaces publics
- Suivi comportemental granulaire à travers plusieurs plateformes
- Technologies nouvelles (évaluation basée sur l'IA, procédés biométriques)
Contenu de l'analyse d'impact :
- Description du traitement prévu
- Évaluation des risques pour la personnalité des personnes concernées
- Mesures prévues pour atténuer les risques
En cas de risques insuffisamment atténués : consultation du PFPDT (art. 23 nLPD).
6. Gestion des violations de données
Mettez en place un processus de gestion des violations de données comprenant :
- Une responsabilité clairement définie (DPO interne ou fonction équivalente)
- Un canal d'escalade accessible 24/7
- Un modèle de documentation (quoi, quand, qui, combien de personnes concernées, quelles données)
- Une matrice de décision : annonce au PFPDT nécessaire ? information des personnes concernées nécessaire ?
- Un exercice régulier (au moins annuel)
7. Checklist de conformité en un coup d'œil
- Rôles clarifiés : responsable du traitement / sous-traitant documentés
- Contrat de sous-traitance signé avec tous les éléments obligatoires
- Registre des activités de traitement tenu à jour
- Déclaration de protection des données compréhensible, complète, dans les langues du public cible
- Bannière de cookies avec mécanisme de consentement (conforme LPD et UE, si des utilisateurs UE sont possibles)
- Analyse d'impact réalisée et documentée en cas de risque élevé
- Processus de gestion des violations de données, avec escalade et voies d'annonce, établi
- Liste des sous-traitants ultérieurs tenue à jour, lieux de stockage et garanties documentés
- Processus de demande d'accès : délai de 30 jours applicable en interne
- Collaborateurs formés, engagements de confidentialité signés
- Mesures de sécurité (techniques et organisationnelles) documentées : chiffrement, contrôle d'accès, sauvegarde, surveillance
- Délais de conservation définis par catégorie de données et appliqués techniquement
- Processus étape par étape mis en place pour les demandes de suppression et de rectification
- Conseil en protection des données défini, en interne ou en externe
- Textes marketing et logique de ciblage vérifiés quant au risque de profilage
Qu'est-ce que cela signifie concrètement pour vous en tant qu'annonceur ?
La conformité LPD n'est pas un exercice ponctuel, mais un processus continu. Avec la structure esquissée ci-dessus, vous couvrez 90 % des exigences — les 10 % restants relèvent d'un calibrage individuel selon votre secteur et l'intensité de vos données.
Pour le choix de la plateforme publicitaire, nous recommandons des fournisseurs suisses, car :
- Lieu de stockage des données en Suisse ou dans l'UE — pas de clauses contractuelles types supplémentaires
- Le PFPDT comme autorité de surveillance commune — cadre de conformité unifié
- Des démarches courtes en cas de violation de données ou de demande d'accès
- Un droit contractuel clair et un for juridique suisse
Chez Videte, nous travaillons avec nos clients annonceurs sur la base d'un contrat de sous-traitance allégé et livrons des données de portée et de performance agrégées, k-anonymes — jamais de profils individuels, jamais de données identifiantes. Cela vous fait économiser des efforts de conformité et rend vos campagnes conformes à la LPD.