S’ouvre dans un nouvel onglet

Les 11 principales différences entre la nDSG et le RGPD

Table des matières

Démarrez un nouveau projet avec onlineKarma

Parlez-nous de vos objectifs, et nous vous dirons comment nous pouvons vous aider.
Raphael Guldimann
Raphael Guldimann
Fondateur et PDG
Réservez une consultation gratuite

LPD (Suisse) vs. RGPD (UE)

La nouvelle loi suisse sur la protection des données (nLPD) est entrée en vigueur le 1er septembre 2023. Bien qu’elle s’inspire du règlement général sur la protection des données de l’UE (RGPD), elle s’en distingue sur des points importants.

Avec la nDSG, la Suisse adopte une approche plus libérale. En règle générale, les entreprises n’ont pas besoin du consentement des utilisateurs, mais doivent respecter une obligation d’information élargie.

Vous manquez de temps ?

Une protection optimale pour les PME : à première vue, ces deux lois semblent très similaires, mais elles présentent des différences sur des points essentiels. Cette comparaison met en évidence les principales différences et aide les PME à identifier les mesures à prendre.

Remarque concernant l’état du droit : cet article a été publié le 10 août 2023 et rend compte de l’état des informations disponibles à cette date, avant l’entrée en vigueur de la nDSG. Il est fourni à titre indicatif et ne constitue en aucun cas un conseil juridique. Veuillez vérifier les dispositions en vigueur auprès du PFPDT, de Fedlex ou d’un conseiller juridique qualifié.

Animation avec le texte « Talk nerdy to me »

via GIPHY

La nDSG améliore non seulement la protection des données, mais préserve également la libre circulation des données avec l’UE. Toute PME qui satisfait déjà aux exigences du RGPD peut néanmoins avoir besoin de prendre des mesures. Le comparatif suivant aide les entreprises à se préparer en fonction de leurs besoins et à préserver leur compétitivité.

Les 11 principales différences en un coup d'œil

DSGVOnDSG
SanktionenGeldbussen an das verantwortliche Unternehmen bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes des Unternehmens.Bei Verstoss gegen Regelungen strafrechtliche Bussen bis zu 250’000 CHF. Dabei ist die Strafe mit Ausnahmen an die verantwortliche natürliche Person geknüpft.
Melden von DatenschutzverletzungenPflicht, Datenschutzverletzungen mit Risiken für die betroffenen Personen der Datenschutzbehörde innerhalb von 72 Stunden zu melden. Besteht ein hohes Risiko für die Persönlichkeit, so muss die Person benachrichtigt werden.Pflicht, sofern es zum Schutz der betroffenen Personen erforderlich ist. Das EDÖB muss vom Verantwortlichen nur bei einem hohen Risiko informiert werden, sprich, wenn es zum Schutz der betroffenen Person erforderlich ist. Dabei gilt keine Frist von 72 Stunden, sondern “möglichst schnell”.
DatenexporteDie Europäische Kommission entscheidet über die Zulässigkeit. EU-Standardvertragsklauseln und verbindliche unternehmensinterne Vorschriften sind anwendbar.Das gleiche Konzept. Der Bundesrat entscheidet über die Zulässigkeit von Datenexporten. Dieselben Standardvertragsklauseln und verbindlichen unternehmensinternen Vorschriften wie in der EU sind anwendbar.
Benennung eines DatenschutzbeauftragtenPflicht, wenn das Unternehmen regelmässige und systematische Überwachung in grossem Umfang durchführt oder besondere Kategorien von Daten in grossem Umfang verarbeitet, gemäss Art. 37.Keine Pflicht, aber ausdrücklich empfohlen. Die Benennung führt zu Erleichterung bei einer Datenverarbeitung mit einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person.
Datenschutz-FolgenabschätzungWenn trotz ergriffener Massnahmen ein hohes Risiko besteht, dann ist eine Rücksprache mit Aufsichtsbehörden obligatorisch.Wenn ein hohes Risiko für die Persönlichkeit oder Grundrechte der betroffenen Personen besteht, so ist eine Datenschutz-Folgeabschätzung (DSFA) durchzuführen. Wenn trotz der Massnahmen das Risiko weiter besteht, dann ist die Rücksprache mit einem Datenschutzbeauftragten oder dem EDÖB möglich.
DatenschutzvertretungUnternehmen mit einem Sitz ausserhalb eines EU/EWR-Landes, die ihr Angebot an Kunden in EU/EWR-Ländern richten, Daten verarbeiten oder das Verhalten beobachten, müssen einen offiziellen Vertreter in der EU/EWR bestimmen.Bei der Datenverarbeitung durch einen Verantwortlichen mit einem Sitz im Ausland ist eine Vertretung in der Schweiz zu benennen. Ebenso wenn die Datenverarbeitung mit einem hohen Risiko hergeht, umfassend oder regelmässig ist.
ProfilingAllgemeine Pflicht zur Einholung der Zustimmung.Allgemeine Pflicht zur Einholung der Zustimmung nur bei Profiling mit hohem Risiko.
InformationspflichtPflicht, betroffene Person bei Erhebung von personenbezogenen Daten zu informieren.Der Verantwortliche muss die betroffene Person über die Beschaffung von Personendaten informieren, auch wenn die Daten nicht bei der betroffenen Person beschafft werden (gem. Art. 18a).
Bearbeitung von persönlichen DatenDie Verarbeitung von Personendaten ist grundsätzlich verboten, es sei denn, es besteht eine rechtliche Grundlage (z.B. Einwilligung, Vertrag, gesetzliche Verpflichtung).Hier ist die Bearbeitung von Personendaten generell erlaubt, es sei denn, es liegt eine unzulässige Verletzung der Persönlichkeitsrechte vor.
AuskunftsrechtBetroffene Personen haben das Recht, Informationen zu ihren verarbeiteten personenbezogenen Daten zu erhalten. Dies umfasst unter anderen Verarbeitungszwecke und Datenherkunft.Ähnlich wie in der DSGVO, jedoch mit mehr Ausnahmen. Die Auskunft kann z.B. verweigert werden, wenn die Privatsphäre Dritter oder überwiegende Interessen betroffen sind.
Verzeichnis der VerarbeitungstätigkeitenUnternehmen müssen ein Verzeichnis über ihre Verarbeitungstätigkeiten führen, gemäss Art. 37.Verantwortliche/Auftragsbearbeiter führen ein Verzeichnis der Bearbeitungstätigkeiten mit einer Mindestinhaltsvorgabe. Eine Ausnahme ist der Fall bei Unternehmen mit weniger als 250 Mitarbeitenden und Datenbearbeitungen mit geringen Risiken für Persönlichkeitsverletzungen. Es gibt jedoch keine Ausnahme bei einem Profiling mit hohem Risiko oder Bearbeitung von besonders schützenswerten Daten in einem grossen Umfang.
Gros plan sur des cookies au chocolat, utilisés comme symbole des cookies de site web

Foto: Negative Space

Conformément à la nDSG, les bannières de cookies ne sont pas obligatoires de manière générale en Suisse. Toutefois, si des cookies sont utilisés, les utilisateurs doivent en être informés de manière transparente, compréhensible et facilement accessible. Si des données personnelles particulièrement sensibles sont traitées, un consentement explicite est requis.

Une bannière de consentement ne doit pas activer par défaut les cookies soumis à consentement, ni imposer ce consentement, ni considérer le simple fait de poursuivre la navigation comme un consentement. L’accès à un site web ne doit en principe pas dépendre d’un consentement global ; les options de choix doivent être détaillées.

Le PFPDT souligne qu’en matière de suivi en ligne, outre la législation suisse sur la protection des données, des dispositions européennes peuvent également s’appliquer en fonction du groupe cible et de l’offre concernée.

À partir de quand les sites web suisses doivent-ils être conformes au RGPD ?

L’un des éléments déterminants est notamment la localisation des utilisateurs et le fait qu’une offre s’adresse spécifiquement à des personnes résidant dans l’UE. Les organisations suisses devraient donc vérifier au cas par cas si, outre la nDSG, le RGPD est également applicable. Notre liste de contrôle « RGPD-Suisse » vous propose une analyse plus détaillée.

Conclusion

La nDSG établit de nouvelles normes en matière de protection des données pour la Suisse, protège la personnalité des personnes concernées et s’inspire à bien des égards du RGPD européen. Les différences sont néanmoins importantes pour les PME, notamment en ce qui concerne les sanctions, les obligations de déclaration, le profilage, la représentation et la documentation.

Les entreprises devraient vérifier régulièrement leurs processus, leurs politiques de confidentialité et les outils de suivi qu’elles utilisent, et solliciter l’avis d’un expert en cas d’incertitude juridique.

Scène animée de l'UFC sur le thème de la pression du temps

via GIPHY

Sources

Mettre en œuvre correctement la protection des données et le suivi dans le domaine du marketing

Nous vous aidons à mettre en place des configurations d'analyse et de marketing claires, efficaces et respectueuses de la protection des données.
Nous contacter sans engagement
Raphael Guldimann
À propos de l’auteur

Raphael Guldimann

Directeur

Raphael Guldimann est directeur chez onlineKarma.

Profil et autres articles

Vous pourriez également être intéressé par

Trois membres de la direction d'onlineKarma en pleine discussion en plein air
30 juin 2026

Statistiques et utilisation de LinkedIn en Suisse en 2026

LinkedIn recense désormais 5,7 millions d'utilisateurs actifs. LinkedIn poursuit ainsi sa croissance. La plupart des utilisateurs ont entre 28 et 35 ans.
Lire la suite
Zwei onlineKarma Mitarbeiterinnen arbeiten gemeinsam an einem Flipchart
30 juin 2026

Utilisation de Facebook en Suisse en 2026

Qui sont les utilisateurs et utilisatrices de Facebook en Suisse ? Données actualisées fournies par onlineKarma.
Lire la suite
Afficher tous les articles

Maintenant, vous savez ce qui est possible. Faisons-le ensemble.

Nous ne nous contentons pas d’en parler, nous le mettons en œuvre chaque jour pour nos clients.

Nous contacter sans engagement

Contactez-nous pour un entretien sans engagement. Nous répondons généralement en quelques heures.

En envoyant ce formulaire, vous acceptez notre politique de confidentialité.

Nous contacter directement

Appelez-nous pour un premier entretien gratuit : 061 551 02 02.

Horaires d'ouverture du service téléphonique
  • Du lundi au jeudi : de 8 h à 12 h et de 13 h à 17 h 30
  • Vendredi : de 8 h à 12 h et de 13 h à 17 h
  • Samedi-dimanche : fermé
Appeler maintenant