LPD (Suisse) vs. RGPD (UE)
La nouvelle loi suisse sur la protection des données (nLPD) est entrée en vigueur le 1er septembre 2023. Bien qu’elle s’inspire du règlement général sur la protection des données de l’UE (RGPD), elle s’en distingue sur des points importants.
Avec la nDSG, la Suisse adopte une approche plus libérale. En règle générale, les entreprises n’ont pas besoin du consentement des utilisateurs, mais doivent respecter une obligation d’information élargie.
Vous manquez de temps ?
Une protection optimale pour les PME : à première vue, ces deux lois semblent très similaires, mais elles présentent des différences sur des points essentiels. Cette comparaison met en évidence les principales différences et aide les PME à identifier les mesures à prendre.
Remarque concernant l’état du droit : cet article a été publié le 10 août 2023 et rend compte de l’état des informations disponibles à cette date, avant l’entrée en vigueur de la nDSG. Il est fourni à titre indicatif et ne constitue en aucun cas un conseil juridique. Veuillez vérifier les dispositions en vigueur auprès du PFPDT, de Fedlex ou d’un conseiller juridique qualifié.

La nDSG améliore non seulement la protection des données, mais préserve également la libre circulation des données avec l’UE. Toute PME qui satisfait déjà aux exigences du RGPD peut néanmoins avoir besoin de prendre des mesures. Le comparatif suivant aide les entreprises à se préparer en fonction de leurs besoins et à préserver leur compétitivité.
Les 11 principales différences en un coup d'œil
| DSGVO | nDSG | |
|---|---|---|
| Sanktionen | Geldbussen an das verantwortliche Unternehmen bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes des Unternehmens. | Bei Verstoss gegen Regelungen strafrechtliche Bussen bis zu 250’000 CHF. Dabei ist die Strafe mit Ausnahmen an die verantwortliche natürliche Person geknüpft. |
| Melden von Datenschutzverletzungen | Pflicht, Datenschutzverletzungen mit Risiken für die betroffenen Personen der Datenschutzbehörde innerhalb von 72 Stunden zu melden. Besteht ein hohes Risiko für die Persönlichkeit, so muss die Person benachrichtigt werden. | Pflicht, sofern es zum Schutz der betroffenen Personen erforderlich ist. Das EDÖB muss vom Verantwortlichen nur bei einem hohen Risiko informiert werden, sprich, wenn es zum Schutz der betroffenen Person erforderlich ist. Dabei gilt keine Frist von 72 Stunden, sondern “möglichst schnell”. |
| Datenexporte | Die Europäische Kommission entscheidet über die Zulässigkeit. EU-Standardvertragsklauseln und verbindliche unternehmensinterne Vorschriften sind anwendbar. | Das gleiche Konzept. Der Bundesrat entscheidet über die Zulässigkeit von Datenexporten. Dieselben Standardvertragsklauseln und verbindlichen unternehmensinternen Vorschriften wie in der EU sind anwendbar. |
| Benennung eines Datenschutzbeauftragten | Pflicht, wenn das Unternehmen regelmässige und systematische Überwachung in grossem Umfang durchführt oder besondere Kategorien von Daten in grossem Umfang verarbeitet, gemäss Art. 37. | Keine Pflicht, aber ausdrücklich empfohlen. Die Benennung führt zu Erleichterung bei einer Datenverarbeitung mit einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person. |
| Datenschutz-Folgenabschätzung | Wenn trotz ergriffener Massnahmen ein hohes Risiko besteht, dann ist eine Rücksprache mit Aufsichtsbehörden obligatorisch. | Wenn ein hohes Risiko für die Persönlichkeit oder Grundrechte der betroffenen Personen besteht, so ist eine Datenschutz-Folgeabschätzung (DSFA) durchzuführen. Wenn trotz der Massnahmen das Risiko weiter besteht, dann ist die Rücksprache mit einem Datenschutzbeauftragten oder dem EDÖB möglich. |
| Datenschutzvertretung | Unternehmen mit einem Sitz ausserhalb eines EU/EWR-Landes, die ihr Angebot an Kunden in EU/EWR-Ländern richten, Daten verarbeiten oder das Verhalten beobachten, müssen einen offiziellen Vertreter in der EU/EWR bestimmen. | Bei der Datenverarbeitung durch einen Verantwortlichen mit einem Sitz im Ausland ist eine Vertretung in der Schweiz zu benennen. Ebenso wenn die Datenverarbeitung mit einem hohen Risiko hergeht, umfassend oder regelmässig ist. |
| Profiling | Allgemeine Pflicht zur Einholung der Zustimmung. | Allgemeine Pflicht zur Einholung der Zustimmung nur bei Profiling mit hohem Risiko. |
| Informationspflicht | Pflicht, betroffene Person bei Erhebung von personenbezogenen Daten zu informieren. | Der Verantwortliche muss die betroffene Person über die Beschaffung von Personendaten informieren, auch wenn die Daten nicht bei der betroffenen Person beschafft werden (gem. Art. 18a). |
| Bearbeitung von persönlichen Daten | Die Verarbeitung von Personendaten ist grundsätzlich verboten, es sei denn, es besteht eine rechtliche Grundlage (z.B. Einwilligung, Vertrag, gesetzliche Verpflichtung). | Hier ist die Bearbeitung von Personendaten generell erlaubt, es sei denn, es liegt eine unzulässige Verletzung der Persönlichkeitsrechte vor. |
| Auskunftsrecht | Betroffene Personen haben das Recht, Informationen zu ihren verarbeiteten personenbezogenen Daten zu erhalten. Dies umfasst unter anderen Verarbeitungszwecke und Datenherkunft. | Ähnlich wie in der DSGVO, jedoch mit mehr Ausnahmen. Die Auskunft kann z.B. verweigert werden, wenn die Privatsphäre Dritter oder überwiegende Interessen betroffen sind. |
| Verzeichnis der Verarbeitungstätigkeiten | Unternehmen müssen ein Verzeichnis über ihre Verarbeitungstätigkeiten führen, gemäss Art. 37. | Verantwortliche/Auftragsbearbeiter führen ein Verzeichnis der Bearbeitungstätigkeiten mit einer Mindestinhaltsvorgabe. Eine Ausnahme ist der Fall bei Unternehmen mit weniger als 250 Mitarbeitenden und Datenbearbeitungen mit geringen Risiken für Persönlichkeitsverletzungen. Es gibt jedoch keine Ausnahme bei einem Profiling mit hohem Risiko oder Bearbeitung von besonders schützenswerten Daten in einem grossen Umfang. |
Une bannière relative aux cookies pour les sites web suisses ?

À quoi ressemble une bannière relative aux cookies conforme à la législation ?
Conformément à la nDSG, les bannières de cookies ne sont pas obligatoires de manière générale en Suisse. Toutefois, si des cookies sont utilisés, les utilisateurs doivent en être informés de manière transparente, compréhensible et facilement accessible. Si des données personnelles particulièrement sensibles sont traitées, un consentement explicite est requis.
Une bannière de consentement ne doit pas activer par défaut les cookies soumis à consentement, ni imposer ce consentement, ni considérer le simple fait de poursuivre la navigation comme un consentement. L’accès à un site web ne doit en principe pas dépendre d’un consentement global ; les options de choix doivent être détaillées.
Quelles sont les directives applicables aux bannières relatives aux cookies ?
Le PFPDT souligne qu’en matière de suivi en ligne, outre la législation suisse sur la protection des données, des dispositions européennes peuvent également s’appliquer en fonction du groupe cible et de l’offre concernée.
À partir de quand les sites web suisses doivent-ils être conformes au RGPD ?
L’un des éléments déterminants est notamment la localisation des utilisateurs et le fait qu’une offre s’adresse spécifiquement à des personnes résidant dans l’UE. Les organisations suisses devraient donc vérifier au cas par cas si, outre la nDSG, le RGPD est également applicable. Notre liste de contrôle « RGPD-Suisse » vous propose une analyse plus détaillée.
Conclusion
La nDSG établit de nouvelles normes en matière de protection des données pour la Suisse, protège la personnalité des personnes concernées et s’inspire à bien des égards du RGPD européen. Les différences sont néanmoins importantes pour les PME, notamment en ce qui concerne les sanctions, les obligations de déclaration, le profilage, la représentation et la documentation.
Les entreprises devraient vérifier régulièrement leurs processus, leurs politiques de confidentialité et les outils de suivi qu’elles utilisent, et solliciter l’avis d’un expert en cas d’incertitude juridique.




