RGPD, nLPD, Cloud Act : le comparatif pour les PME suisses

RGPD, nLPD, Cloud Act — ces trois acronymes reviennent régulièrement dans les discussions sur la protection des données, souvent mélangés ou confondus. Pourtant, ils désignent des réalités juridiques très différentes, avec des implications distinctes pour une PME suisse. Le RGPD vient de l'Union européenne. La nLPD est la loi suisse. Le Cloud Act est américain. Chacun a un champ d'application, une portée et des conséquences spécifiques pour vos données et votre hébergement. Voici un comparatif clair pour savoir ce qui s'applique à vous, pourquoi, et ce que ça change concrètement.

Le RGPD — le règlement européen que beaucoup de PME suisses ignorent s'appliquer à elles

Qu'est-ce que le RGPD ?

Le Règlement Général sur la Protection des Données (RGPD) est entré en vigueur dans l'Union européenne en mai 2018. Il établit un cadre unifié pour la protection des données personnelles des résidents de l'UE.

S'applique-t-il aux PME suisses ?

Oui — dans certains cas. Le RGPD a une portée extraterritoriale : il s'applique à toute organisation, même hors de l'UE, qui traite des données personnelles de résidents européens dans le cadre d'une offre de biens ou de services, ou du suivi de leur comportement. Concrètement, si votre PME suisse vend des produits ou services à des clients en France, en Allemagne ou dans un autre pays de l'UE, utilise des cookies de suivi sur un site web accessible depuis l'UE, ou traite des données de collaborateurs résidant dans l'UE, alors le RGPD s'applique à vous, même si votre entreprise est basée en Suisse.

Ce que le RGPD exige

  • Consentement explicite pour le traitement des données
  • Droit à l'oubli, droit d'accès et droit à la portabilité pour les personnes concernées
  • Notification des violations de données dans les 72 heures
  • Désignation d'un DPO (Délégué à la Protection des Données) dans certains cas
  • Contrats de traitement des données avec tous les sous-traitants

Sanctions

Jusqu'à 20 millions d'euros ou 4% du chiffre d'affaires annuel mondial — les deux montants, le plus élevé étant retenu.

La nLPD — la loi suisse modernisée

Qu'est-ce que la nLPD ?

La nouvelle Loi fédérale sur la Protection des Données (nLPD) est entrée en vigueur le 1er septembre 2023. Elle remplace la LPD de 1992 et modernise le cadre suisse en s'alignant largement sur les principes du RGPD, tout en restant une loi distincte.

S'applique-t-elle aux PME suisses ?

Oui — à toutes. Contrairement au RGPD qui ne s'applique qu'en cas de traitement de données de résidents UE, la nLPD s'applique à toute organisation qui traite des données personnelles de personnes physiques en Suisse, quelle que soit sa taille. Une PME de 3 personnes est aussi concernée qu'un grand groupe.

Ce que la nLPD exige

  • Registre des activités de traitement (pour les entreprises traitant des données sensibles à grande échelle)
  • Notification des violations de données au PFPDT dans les meilleurs délais
  • Privacy by design et privacy by default
  • Encadrement strict des transferts de données vers des pays tiers
  • Contrats de traitement des données avec les sous-traitants

Différences clés avec le RGPD

Critère RGPD nLPD
Champ d'application Données de résidents UE Données de personnes en Suisse
Seuil Aucun seuil de taille Aucun seuil de taille
DPO obligatoire Dans certains cas Non obligatoire
Délai de notification 72 heures Dans les meilleurs délais
Sanctions Jusqu'à 4% du CA mondial Jusqu'à CHF 250'000 (pénale, personne physique)
Portée extraterritoriale Oui Limitée

Sanctions

La nLPD prévoit des sanctions pénales pouvant aller jusqu'à CHF 250'000 — mais elles visent les personnes physiques responsables, pas les entreprises directement. C'est une différence importante par rapport au RGPD.

Le Cloud Act — la loi américaine qui concerne tout le monde

Qu'est-ce que le Cloud Act ?

Le Clarifying Lawful Overseas Use of Data Act (Cloud Act) est une loi américaine adoptée en 2018. Elle permet aux autorités américaines d'exiger des entreprises technologiques américaines qu'elles leur fournissent des données stockées sur leurs serveurs — y compris des serveurs situés hors des États-Unis.

S'applique-t-il aux PME suisses ?

Pas directement — mais indirectement, oui. Le Cloud Act ne s'applique pas aux entreprises suisses en tant que telles. Il s'applique aux entreprises américaines. Mais si vous utilisez des services cloud américains — AWS, Microsoft Azure, Google Cloud, Microsoft 365, Salesforce, et des dizaines d'autres — vos données sont potentiellement accessibles aux autorités américaines, même si les serveurs sont physiquement en Suisse ou en Europe.

Ce que ça signifie concrètement

  • Vos données hébergées chez un provider américain peuvent être transmises aux autorités américaines sans votre consentement
  • Cela peut créer un conflit avec la nLPD et le RGPD, qui encadrent strictement les transferts vers des pays tiers
  • Les clauses contractuelles standard et les accords de traitement des données ne protègent pas contre le Cloud Act

La différence avec un hébergeur suisse indépendant

Un hébergeur suisse indépendant — non détenu par une entreprise américaine, sans filiales américaines — n'est pas soumis au Cloud Act. Vos données restent sous juridiction suisse et ne peuvent être transmises qu'en vertu du droit suisse applicable.

Comparatif des trois cadres

Critère RGPD nLPD Cloud Act
Origine Union européenne Suisse États-Unis
Entrée en vigueur Mai 2018 Septembre 2023 Avril 2018
S'applique aux PME suisses Si données UE Toujours Indirectement
Objectif Protéger les données Protéger les données Accès des autorités US
Portée géographique Extraterritoriale Principalement suisse Extraterritoriale
Impact sur l'hébergement Encadre les transferts hors UE Encadre les transferts hors Suisse Risque de transfert vers les US
Protection par contrat Partiellement Partiellement Non

Ce que ça change pour votre hébergement

Si vous êtes soumis au RGPD

Vous devez vous assurer que vos prestataires d'hébergement offrent des garanties adéquates pour les données de résidents UE. Un hébergement en Suisse est compatible avec le RGPD si des garanties contractuelles appropriées sont en place — la Suisse est reconnue comme pays adéquat par la Commission européenne depuis 2000, bien que cette reconnaissance soit régulièrement réévaluée.

Si vous êtes soumis à la nLPD

Vous devez documenter où sont vos données, avec quels sous-traitants, et sous quelles conditions. Héberger en Suisse chez un opérateur suisse indépendant simplifie considérablement cette documentation et réduit les risques de non-conformité.

Si vous utilisez des services cloud américains

Vous êtes exposé au Cloud Act, indépendamment de la localisation des serveurs. La seule façon d'éviter cette exposition est de ne pas utiliser de services opérés par des entreprises américaines pour les données sensibles.

En pratique : que faire ?

Cartographiez vos traitements : Identifiez quelles données vous traitez, de qui elles proviennent (résidents suisses, UE, autres) et où elles sont hébergées. C'est la base de toute démarche de conformité.

Identifiez votre exposition :

  • Vous avez des clients en France ou en Allemagne ? Le RGPD s'applique.
  • Vous traitez des données de personnes en Suisse ? La nLPD s'applique.
  • Vous utilisez AWS, Azure ou Google Cloud ? Le Cloud Act est une réalité.

Choisissez un hébergeur adapté : Pour les données les plus sensibles, un hébergeur suisse indépendant offre la couverture la plus simple : nLPD respectée, compatibilité RGPD facilitée, exposition au Cloud Act nulle.

Documentez et contractualisez : Quel que soit votre hébergeur, des contrats de traitement des données explicites sont indispensables — tant pour le RGPD que pour la nLPD.

En résumé

RGPD, nLPD et Cloud Act ne sont pas interchangeables. Pour une PME suisse typique, la nLPD s'applique toujours, le RGPD s'applique si vous avez des clients ou collaborateurs dans l'UE, et le Cloud Act s'applique indirectement si vous utilisez des services américains. La bonne nouvelle : choisir un hébergeur suisse indépendant est la réponse la plus simple à ces trois enjeux simultanément. Vos données restent en Suisse, sous juridiction suisse, hors de portée du Cloud Act, dans un cadre compatible avec la nLPD et facilitant la conformité RGPD. Si vous souhaitez faire le point sur votre situation ou discuter de vos options d'hébergement, contactez-nous.

AlpineDC dispose de salles dédiées à Lausanne et Crissier, avec un réseau autonome AS198385 et une connectivité multi-opérateurs. Nos infrastructures sont exclusivement situées en Suisse et opérées par une équipe locale.