Données & conformité

Automatisation en PME suisse : les repères LPD

LPD, RGPD, cloud et décisions automatisées : des repères sourcés pour préparer un pilote IA en PME suisse et identifier les vérifications nécessaires.

L'équipe Automia 3 min de lecture

Guide publié en avril 2026. Les exemples chiffrés sont pédagogiques et ne constituent pas une promesse de résultat. Consulter les sources de veille actuelles.

Une automatisation qui traite des données personnelles doit être cadrée avant son utilisation. Cet article d’avril 2026 a été corrigé le 7 octobre 2026 à partir des ressources officielles indiquées ci-dessous. Il donne des repères pour préparer un projet ; il ne certifie pas la conformité d’un outil ou d’une entreprise.

LPD et RGPD : vérifier le périmètre applicable

Le PFPDT rappelle que la LPD s’applique aux traitements utilisant l’IA. Une petite équipe doit donc examiner les données utilisées, les finalités et les personnes qui y ont accès. La taille de l’entreprise ne suffit pas à écarter cette analyse.

Le RGPD ne s’applique pas automatiquement à chaque PME suisse. Son champ territorial dépend notamment d’un établissement dans l’UE ou d’une offre de biens ou services visant des personnes dans l’UE, ou du suivi de leur comportement. Le simple fait d’avoir un contact européen n’est pas une règle suffisante. Voir l’article 3 présenté par la CNIL.

Les deux cadres doivent être examinés séparément quand ils concernent le projet. Le conseiller à la protection des données est facultatif pour les entreprises privées sous la LPD ; les obligations d’autres cadres restent à examiner. Une conformité annoncée au RGPD n’est pas un certificat de conformité à toutes les obligations suisses.

Cloud : le contrat et les accès comptent

Le PFPDT explique les obligations liées à la sous-traitance cloud. L’entreprise responsable conserve ses obligations lorsqu’elle utilise un fournisseur. Avant un pilote, documentez le service précis, les données autorisées, la conservation, la suppression et les sous-traitants éventuels.

Un abonnement payant ne constitue pas une validation juridique. Une offre gratuite n’est pas non plus une infraction automatique : ce sont les conditions réelles de traitement et l’usage prévu qui doivent être examinés. Pour un premier essai, des données fictives évitent d’exposer des dossiers clients inutilement.

Un hébergement suisse ou européen ne suffit pas si d’autres acteurs peuvent accéder aux données depuis un autre pays. Les transferts à l’étranger dépendent du niveau de protection du pays et, selon le cas, des garanties ou exceptions applicables.

Décisions automatisées : protéger les personnes

La LPD n’interdit pas en bloc toute décision individuelle automatisée. Le devoir d’informer expliqué par le PFPDT encadre notamment les décisions concernées et la possibilité de demander un examen humain, avec des exceptions prévues par la loi.

Pour les candidatures, la santé ou la solvabilité, faites examiner le traitement concret avant de déployer. Ne confondez pas la rédaction d’un brouillon avec une décision qui affecte une personne. Un contrôle humain doit pouvoir corriger et interrompre le processus, pas seulement cliquer sur une validation automatique.

Six questions pour préparer le pilote

  • Quelles données sont nécessaires ? Peut-on commencer avec des exemples fictifs ?
  • Quelle finalité est définie, et quelles utilisations sont exclues ?
  • Qui traite les données, depuis quels pays et avec quelles permissions ?
  • Comment l’information des personnes et leurs demandes seront-elles traitées ?
  • Qui vérifie les résultats, les erreurs et les actions qui engagent l’entreprise ?
  • Faut-il une analyse d’impact ou l’avis d’un spécialiste pour ce traitement ?

Cette liste sert à repérer les questions ouvertes. Une case cochée sans contrat, procédure ou vérification associée ne prouve rien. Documentez les réponses et les inconnus avant d’autoriser l’accès à des données réelles.

Prenez contact avec Automia pour cadrer le périmètre technique et identifier les questions à soumettre au spécialiste compétent.

#LPD #RGPD #conformité #Suisse #automatisation
FAQ

Questions fréquentes

La taille d’une PME dispense-t-elle d’examiner la LPD ?

Non, un traitement de données personnelles utilisant l'IA doit être examiné même dans une petite entreprise. Les obligations et exceptions dépendent du traitement et du risque, pas seulement de l'effectif.

Faut-il nommer un conseiller à la protection des données ?

Le PFPDT indique que cette nomination est facultative pour les entreprises privées dans le cadre de la LPD. Si le RGPD ou des règles sectorielles s'appliquent aussi, leurs exigences doivent être examinées séparément.

Un plan entreprise IA suffit-il pour traiter les données clients ?

Non, le nom du plan ne suffit pas. Examinez les conditions de sous-traitance, les finalités, les accès et les transferts, puis documentez les obligations pour votre traitement.

Prêt à passer à l'action ?

Vous souhaitez appliquer ces repères dans votre entreprise ? Parlons de votre contexte et de votre prochain pas.

Prendre contact

Un premier échange pour clarifier votre besoin.