09 septembre 2026Sécurité

nLPD et sous-traitance hors UE/CH : clauses contractuelles et obligations

Confier le traitement de données personnelles à un sous-traitant établi aux États-Unis ou en Inde sans clause contractuelle conforme à la nLPD expose la PME suisse à une responsabilité directe. Voici le cadre légal, les clauses exigibles et la procédure concrète.

Par ZRS-Holding Sàrl·10 min de lecture·108 lectures
Partager

Un SaaS américain, des données RH suisses, et zéro clause conforme

Un bureau d'architecture vaudois de 35 collaborateurs utilise un outil RH hébergé sur des serveurs AWS us-east-1. Les fichiers de paie, les données de santé des employés et les évaluations annuelles transitent quotidiennement vers cette infrastructure américaine — sans contrat de traitement des données, sans évaluation de l'adéquation du droit américain, et sans information des employés. Depuis le 1er septembre 2023, ce scénario constitue une violation active de la nouvelle Loi fédérale sur la protection des données (nLPD).

Cadre légal : ce que la nLPD impose réellement

Le principe de responsabilité du responsable du traitement

La nLPD (RS 235.1, en vigueur depuis le 01.09.2023) maintient le principe fondamental : le responsable du traitement reste juridiquement responsable même lorsqu'il mandate un sous-traitant. L'art. 9 nLPD exige que le traitement par un sous-traitant soit encadré par un contrat ou une autre base légale. Ce contrat doit garantir que le sous-traitant ne traitera les données qu'aux fins convenues, mettra en place les mesures de sécurité adéquates, et n'engagera pas de sous-traitant en cascade sans accord préalable.

L'art. 16 nLPD pose la règle centrale pour les transferts transfrontaliers : un transfert vers un État tiers n'est licite que si cet État offre une protection adéquate — constatée par le Conseil fédéral — ou si des garanties appropriées sont mises en place. Le Conseil fédéral publie et met à jour la liste des États reconnus comme adéquats. Cette liste inclut les 27 États membres de l'UE/EEE, ainsi qu'une quarantaine d'autres pays. Les États-Unis figurent dans cette liste sous condition depuis l'entrée en vigueur du Swiss-U.S. Data Privacy Framework (DPF), reconnu adéquat par la décision du Conseil fédéral du 14.09.2024 — mais uniquement pour les entreprises américaines certifiées DPF.

Garanties appropriées : les instruments acceptables

Lorsque le pays de destination ne figure pas sur la liste d'adéquation, ou que le sous-traitant américain n'est pas certifié DPF, l'art. 16 al. 2 nLPD prévoit les garanties suivantes :

  • Clauses contractuelles types (CCT) approuvées par le PFPDT : le Préposé fédéral à la protection des données et à la transparence (PFPDT) a publié des CCT spécifiquement adaptées à la nLPD. Elles diffèrent des clauses SCC européennes sur plusieurs points (notamment la notion de personne concernée et les mécanismes de recours).
  • Règles d'entreprise contraignantes (Binding Corporate Rules, BCR) : utilisables au sein d'un groupe multinational, avec approbation du PFPDT.
  • Codes de conduite ou certifications reconnus : encore rares à ce stade en droit suisse.
  • Consentement explicite de la personne concernée : valable pour des transferts ponctuels, inadapté comme base structurelle.
  • Intérêts prépondérants ou contrat avec la personne concernée : dérogations strictement circonscrites à l'art. 17 nLPD.

Différences clés avec le RGPD

Les DSI habitués au RGPD doivent noter plusieurs divergences. La nLPD ne crée pas d'obligation de désigner un DPO pour les PME privées (contrairement à l'art. 37 RGPD), mais elle introduit une obligation de tenir un registre des activités de traitement pour les entreprises dont le traitement comporte des risques élevés (art. 12 nLPD). Elle impose également une notification des violations de données à la fois au PFPDT et aux personnes concernées si le risque est élevé, dans les meilleurs délais — sans fixer le délai de 72h du RGPD, mais avec une exigence de promptitude.

Architecture contractuelle avec un sous-traitant hors CH/UE

Les trois niveaux du contrat

Un encadrement contractuel solide comprend trois couches :

  1. Contrat de traitement des données (DPA) : fondé sur les CCT PFPDT ou intégrant les clauses adaptées nLPD. Il couvre les finalités, les catégories de données, les mesures de sécurité techniques et organisationnelles (TOM), et les droits d'audit.
  2. Annexe de sécurité (Security Exhibit) : détaille les contrôles techniques — chiffrement au repos (AES-256), en transit (TLS 1.2 minimum, TLS 1.3 recommandé), gestion des clés, journalisation (rétention minimale 90 jours pour les logs d'accès), tests de pénétration annuels.
  3. Transfer Impact Assessment (TIA) : évaluation documentée du risque lié au droit du pays de destination. Pour les États-Unis, cela inclut l'analyse de l'exposition aux ordres de surveillance type FISA 702, CLOUD Act. Le résultat détermine si les CCT seules suffisent ou si des mesures supplémentaires (chiffrement bout-en-bout avec gestion des clés côté CH, pseudonymisation avant transfert) sont nécessaires.

Clauses indispensables souvent absentes dans les DPA de fournisseurs SaaS

La majorité des DPA proposés par les éditeurs SaaS américains ou indiens sont rédigés selon le RGPD. Ils omettent régulièrement :

  • La référence explicite à la nLPD et à la compétence du PFPDT.
  • Le droit d'audit physique ou documentaire, pas seulement via un rapport SOC 2 Type II.
  • L'obligation de notifier une violation dans un délai défini à l'entreprise mandante (le RGPD prévoit 72h ; exiger 48h dans la clause pour permettre la notification PFPDT).
  • L'interdiction de sous-traitement vers des pays non reconnus adéquats sans accord préalable écrit.
  • La liste exhaustive et mise à jour des sous-traitants en cascade (sous-processeurs), avec mécanisme d'objection.

Mesures techniques compensatoires

Lorsque le droit du pays de destination affaiblit les garanties contractuelles, les mesures techniques deviennent la ligne de défense principale. Les approches à documenter dans le TIA : pseudonymisation des identifiants personnels avant transfert vers l'outil tiers, chiffrement des champs sensibles avec clés gérées exclusivement en Suisse (BYOK/HYOK), tokenisation pour les données de paiement ou de santé. Ces mesures doivent être testées, pas simplement déclarées.

Sanctions et contrôle : ce que risque concrètement la PME

La nLPD prévoit des sanctions pénales — et non administratives comme sous le RGPD — à l'encontre des personnes physiques responsables. L'art. 60 nLPD sanctionne d'une amende jusqu'à CHF 250 000 la personne qui, intentionnellement, transfère des données à l'étranger en violation des art. 16 et 17. La responsabilité pénale vise le dirigeant ou le responsable du traitement, pas l'entreprise en tant que telle.

Le PFPDT dispose depuis septembre 2023 de pouvoirs d'investigation renforcés : il peut ouvrir des procédures d'office, requérir des documents, et rendre des recommandations contraignantes après procédure. En cas de non-respect, il saisit le Tribunal administratif fédéral. L'amende de CHF 250 000 est un plafond, pas une valeur automatique — mais son caractère pénal (casier judiciaire potentiel) est un facteur de risque souvent sous-estimé par les dirigeants de PME.

Pour les entreprises soumises à la surveillance FINMA (gérants de fortune, assurances), le risque est additionnel : la FINMA exige depuis sa Circulaire 2023/1 que les contrats avec prestataires de services cloud documentent explicitement le lieu de traitement et les mécanismes de contrôle. Une défaillance sur la sous-traitance internationale peut donc déclencher une procédure prudentielle indépendante de la voie pénale nLPD.

Cas pratique : fiduciaire romande de 42 collaborateurs, sous-traitant en Inde

Contexte

Cabinet fiduciaire basé à Lausanne, 42 collaborateurs, 380 mandats PME actifs. L'équipe informatique (1 responsable IT interne, support externalisé à un MSP) utilise un logiciel de gestion comptable SaaS dont le support niveau 2 et le développement sont assurés depuis Pune (Inde). Le fournisseur a accès, pour les interventions de support, aux données comptables des clients du cabinet, incluant les données de personnes physiques (associés, dirigeants, bénéficiaires effectifs). L'Inde ne figure pas sur la liste des États reconnus adéquats par le Conseil fédéral suisse.

Procédure de mise en conformité — étapes

  1. Cartographie (Responsable IT + DSI externe) : Identifier toutes les données accessibles par le sous-traitant indien — catégories, volume estimé (ici : ~12 000 personnes physiques concernées sur 5 ans de mandats actifs), fréquence des accès, ports et protocoles utilisés (VPN site-to-site TCP 443, accès RDP sur port 3389 — à fermer et remplacer).
  2. Analyse du contrat existant (Juriste + Responsable IT) : Le contrat de licence SaaS en place ne contient aucun DPA. Absence totale de mention nLPD. Identification des lacunes selon la liste de contrôle ci-dessus.
  3. Négociation et signature d'un DPA nLPD-conforme (Juriste + fournisseur) : Exiger l'intégration des CCT PFPDT comme annexe, ou, si le fournisseur refuse, négocier un addendum incorporant les clauses manquantes. Délai acceptable : 60 jours. Passé ce délai, décision de continuer ou migrer vers un concurrent hébergé en CH/UE.
  4. Rédaction du Transfer Impact Assessment (RSSI ou juriste spécialisé) : Documenter le cadre juridique indien (IT Act 2000, Digital Personal Data Protection Act 2023 — entrée en vigueur partielle). Conclure sur la nécessité de mesures techniques supplémentaires : pseudonymisation des numéros AVS avant toute remontée de ticket de support, restriction des accès support à des snapshots anonymisés plutôt qu'à la base de production.
  5. Mise en place des mesures techniques (Responsable IT + MSP) : Fermeture du port RDP 3389, ouverture exclusive via VPN avec authentification MFA. Chiffrement de la base de données au repos (AES-256, clés gérées par le cabinet). Journalisation des accès support avec rétention 12 mois. Coût estimé MSP : CHF 3 200 à CHF 5 800 en one-shot, CHF 150/mois en gestion continue des logs.
  6. Mise à jour du registre des activités de traitement (Responsable IT) : Ajouter l'activité « traitement par sous-traitant hors CH/UE » avec mention des garanties mises en place, date de révision annuelle.
  7. Information des employés et clients concernés (Direction + Juriste) : Vérifier que les mentions d'information (art. 19 nLPD) couvrent explicitement le transfert vers l'Inde avec les garanties en place. Mettre à jour la politique de confidentialité sur le site et les contrats clients si nécessaire.
  8. Test annuel (RSSI ou MSP) : Audit documentaire du DPA, vérification de la liste des sous-processeurs du fournisseur, test de restauration des logs d'accès. Consigner dans le registre.

Résultat chiffré

Budget de mise en conformité estimé pour ce cabinet : CHF 8 000 à CHF 14 000 en année 1 (révision juridique CHF 3 500–5 000, mesures techniques CHF 3 200–5 800, formation interne 4h × CHF 200). Coût récurrent année 2+ : CHF 2 500–4 000/an. À comparer au plafond de sanction pénale de CHF 250 000 et au risque réputationnel vis-à-vis des 380 mandats PME du cabinet.

Récapitulatif opérationnel

  • Cartographier tous les sous-traitants accédant à des données personnelles, avec leur pays d'établissement et d'hébergement — y compris les sous-processeurs en cascade des SaaS utilisés.
  • Vérifier la liste d'adéquation du Conseil fédéral pour chaque pays tiers impliqué. Pour les États-Unis, vérifier la certification DPF active du fournisseur sur le registre officiel.
  • Exiger un DPA nLPD-conforme signé pour chaque sous-traitant traitant des données personnelles, intégrant les CCT PFPDT ou un addendum équivalent.
  • Rédiger un Transfer Impact Assessment (TIA) pour tout transfert vers un pays non adéquat : documenter le droit local, les risques résiduels, les mesures compensatoires techniques.
  • Implémenter les mesures techniques documentées dans le TIA : pseudonymisation, BYOK, restriction des accès support, fermeture des ports inutiles (RDP 3389, Telnet 23), journalisation avec rétention ≥ 90 jours.
  • Mettre à jour le registre des activités de traitement avec les garanties documentées et une date de révision annuelle.
  • Vérifier les mentions d'information (politique de confidentialité, contrats) pour couvrir explicitement le transfert transfrontalier avec les garanties applicables.
  • Planifier une révision annuelle : liste des sous-processeurs, statut DPF, validité des CCT, évolution des lois locales du pays tiers.
  • Préparer un plan de notification en cas de violation impliquant le sous-traitant : délai interne 48h pour l'escalade, délai de notification PFPDT « dans les meilleurs délais », identification du référent juridique disponible hors heures ouvrées.
  • Formaliser la clause d'audit dans le DPA : droit d'audit documentaire annuel, avec possibilité d'audit sur site ou via questionnaire normalisé (CIS Controls v8 niveaux 1 et 2 comme base d'évaluation des mesures de sécurité).

SynGuard accompagne les PME romandes dans la mise en conformité MDM et endpoint vis-à-vis de la nLPD, notamment pour l'inventaire des sous-traitants accédant aux endpoints managés.

Sources

Noter cet article

Pas encore de note