Nouvelles règles en matière de protection des données en Suisse – Ce que les entreprises et les associations doivent savoir dès maintenant
La nouvelle loi suisse sur la protection des données (nLPD) entrera en vigueur le 1er septembre 2023.
La nDSG (ou revDSG) vise à s’aligner sur le règlement général sur la protection des données (RGPD) de l’UE et a pour objectif de mieux protéger les données des citoyen·ne·s suisses en s’adaptant aux évolutions technologiques.
À une époque où la technologie évolue à un rythme effréné et où les applications d’IA telles que ChatGPT jouent un rôle de plus en plus important dans notre vie, il est plus important que jamais de garantir la vie privée et la protection des données. La nDSG laisse entrevoir une version moderne de la protection des données. 🔭
Une 🧭 orientation de la nouvelle loi sur la protection des données (nDSG) par rapport au RGPD est perceptible, même si la nDSG ne correspond pas au RGPD dans tous les cas. Dans l’ensemble, la nouvelle loi suisse est moins stricte et ne s’avère plus restrictive que la loi européenne que sur certains points.
La législation européenne en matière de protection des données s’applique également à de nombreuses organisations suisses.
Pour savoir quand et comment le RGPD s’applique également aux entreprises et associations suisses, veuillez consulter la liste de contrôle RGPD Suisse. 🧾

C’est ainsi que certaines organisations doivent se conformer à la fois à la législation européenne et à la législation suisse en matière de protection des données. C’est pourquoi même les organisations qui satisfont déjà aux exigences du RGPD doivent prendre des mesures. 🎬
Vous découvrirez ici les principales différences entre ces deux lois sur la protection des données :
nDSG vs RGPD: 11 différences essentielles
| DSGVO | nDSG | |
|---|---|---|
| Sanktionen | Geldbussen an das verantwortliche Unternehmen bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes des Unternehmens. | Bei Verstoss gegen Regelungen strafrechtliche Bussen bis zu 250’000 CHF. Dabei ist die Strafe mit Ausnahmen an die verantwortliche natürliche Person geknüpft. |
| Melden von Datenschutzverletzungen | Pflicht, Datenschutzverletzungen mit Risiken für die betroffenen Personen der Datenschutzbehörde innerhalb von 72 Stunden zu melden. Besteht ein hohes Risiko für die Persönlichkeit, so muss die Person benachrichtigt werden. | Pflicht, sofern es zum Schutz der betroffenen Personen erforderlich ist. Das EDÖB muss vom Verantwortlichen nur bei einem hohen Risiko informiert werden, sprich, wenn es zum Schutz der betroffenen Person erforderlich ist. Dabei gilt keine Frist von 72 Stunden, sondern “möglichst schnell”. |
| Datenexporte | Die Europäische Kommission entscheidet über die Zulässigkeit. EU-Standardvertragsklauseln und verbindliche unternehmensinterne Vorschriften sind anwendbar. | Das gleiche Konzept. Der Bundesrat entscheidet über die Zulässigkeit von Datenexporten. Dieselben Standardvertragsklauseln und verbindlichen unternehmensinternen Vorschriften wie in der EU sind anwendbar. |
| Benennung eines Datenschutzbeauftragten | Pflicht, wenn das Unternehmen regelmässige und systematische Überwachung in grossem Umfang durchführt oder besondere Kategorien von Daten in grossem Umfang verarbeitet, gemäss Art. 37. | Keine Pflicht, aber ausdrücklich empfohlen. Die Benennung führt zu Erleichterung bei einer Datenverarbeitung mit einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person. |
| Datenschutz-Folgenabschätzung | Wenn trotz ergriffener Massnahmen ein hohes Risiko besteht, dann ist eine Rücksprache mit Aufsichtsbehörden obligatorisch. | Wenn ein hohes Risiko für die Persönlichkeit oder Grundrechte der betroffenen Personen besteht, so ist eine Datenschutz-Folgeabschätzung (DSFA) durchzuführen. Wenn trotz der Massnahmen das Risiko weiter besteht, dann ist die Rücksprache mit einem Datenschutzbeauftragten oder dem EDÖB möglich. |
| Datenschutzvertretung | Unternehmen mit einem Sitz ausserhalb eines EU/EWR-Landes, die ihr Angebot an Kunden in EU/EWR-Ländern richten, Daten verarbeiten oder das Verhalten beobachten, müssen einen offiziellen Vertreter in der EU/EWR bestimmen. | Bei der Datenverarbeitung durch einen Verantwortlichen mit einem Sitz im Ausland ist eine Vertretung in der Schweiz zu benennen. Ebenso wenn die Datenverarbeitung mit einem hohen Risiko hergeht, umfassend oder regelmässig ist. |
| Profiling | Allgemeine Pflicht zur Einholung der Zustimmung. | Allgemeine Pflicht zur Einholung der Zustimmung nur bei Profiling mit hohem Risiko. |
| Informationspflicht | Pflicht, betroffene Person bei Erhebung von personenbezogenen Daten zu informieren. | Der Verantwortliche muss die betroffene Person über die Beschaffung von Personendaten informieren, auch wenn die Daten nicht bei der betroffenen Person beschafft werden (gem. Art. 18a). |
| Bearbeitung von persönlichen Daten | Die Verarbeitung von Personendaten ist grundsätzlich verboten, es sei denn, es besteht eine rechtliche Grundlage (z.B. Einwilligung, Vertrag, gesetzliche Verpflichtung). | Hier ist die Bearbeitung von Personendaten generell erlaubt, es sei denn, es liegt eine unzulässige Verletzung der Persönlichkeitsrechte vor. |
| Auskunftsrecht | Betroffene Personen haben das Recht, Informationen zu ihren verarbeiteten personenbezogenen Daten zu erhalten. Dies umfasst unter anderen Verarbeitungszwecke und Datenherkunft. | Ähnlich wie in der DSGVO, jedoch mit mehr Ausnahmen. Die Auskunft kann z.B. verweigert werden, wenn die Privatsphäre Dritter oder überwiegende Interessen betroffen sind. |
| Verzeichnis der Verarbeitungstätigkeiten | Unternehmen müssen ein Verzeichnis über ihre Verarbeitungstätigkeiten führen, gemäss Art. 37. | Verantwortliche/Auftragsbearbeiter führen ein Verzeichnis der Bearbeitungstätigkeiten mit einer Mindestinhaltsvorgabe. Eine Ausnahme ist der Fall bei Unternehmen mit weniger als 250 Mitarbeitenden und Datenbearbeitungen mit geringen Risiken für Persönlichkeitsverletzungen. Es gibt jedoch keine Ausnahme bei einem Profiling mit hohem Risiko oder Bearbeitung von besonders schützenswerten Daten in einem grossen Umfang. |

La nouvelle loi suisse sur la protection des données garantit le maintien de la libre circulation des données avec l’UE et assure la compétitivité des entreprises suisses. Il est important de respecter ces dispositions afin d’éviter des amendes élevées et une atteinte à la réputation, et de renforcer la confiance des clients. 🤝
Et les cookies ?🍪
« Non, la nouvelle loi sur la protection des données en Suisse n’impose pas l’utilisation de bannières de cookies. La Suisse ne transpose pas la directive européenne sur les cookies. »
Selon Martin Steiger, la nouvelle loi sur la protection des données en Suisse n’impose pas l’utilisation de bannières de cookies. La Suisse n’a donc pas transposé la directive européenne sur les cookies.
Au lieu d’un consentement explicite, la loi suisse mise sur l’information et la possibilité pour les utilisateurs et utilisatrices de refuser. Les responsables doivent simplement veiller à ce que le traitement des données soit limité au strict minimum nécessaire.
Les paramètres de confidentialité facultatifs ne nécessitent des restrictions prédéfinies que s’il existe effectivement des options parmi lesquelles choisir. 💡
Malgré la nouvelle loi, l’utilisation de bannières de cookies reste donc facultative en Suisse. 💪
✅ En bref :
- Pour les sites web hébergés en Suisse, il suffit de mentionner l’utilisation des cookies dans la politique de confidentialité.
- Les visiteurs originaires de l’UE restent protégés par leur propre législation en matière de protection des données et doivent donc donner leur consentement explicite à l’utilisation de cookies.
Conclusion
La nDSG fait une entrée fracassante, prête à redéfinir les règles du jeu en matière de protection des données en Suisse. Ce faisant, elle renforce considérablement la protection des données des citoyen·ne·s suisses et s’aligne davantage sur le RGPD.
Mais comme dans tout jeu passionnant, il existe des différences à prendre en compte : la nDSG et le RGPD ne sont pas identiques et nécessitent donc une adaptation de nos pratiques en matière de protection des données.
Grâce à une préparation adéquate, les entreprises et les associations suisses renforcent leur position sur le marché et leur fiabilité aux yeux de leurs clients. C’est parti ! 💾
Ne perdez pas de temps, préparez-vous dès maintenant à la nouvelle loi ! ⏰

Clause de non-responsabilité
Cet article est fourni à titre purement informatif et ne constitue en aucun cas un avis juridique contraignant. Veuillez noter que l’interprétation des lois peut varier en fonction du contexte et de la situation. Nous ne sommes pas avocats et vous recommandons de vous familiariser avec la nouvelle loi et de vous préparer de manière adéquate aux changements à venir. Nous restons à votre disposition pour toute question.
Avez-vous des questions ou avez-vous besoin d'aide ?
Sources :



