Office manager en PME suisse : vérifiez la conformité LPD de vos sous-traitants cloud avec 6 questions clés, des clauses contractuelles à exiger et un registre data actionnable.
Vos sous-traitants sont-ils conformes à la LPD ? Les 6 questions à poser avant de renouveler un contrat cloud

Pourquoi la responsabilité remonte vers la PME avec la LPD révisée

Avec la nouvelle LPD, la question des sous-traitants n’est plus un détail administratif. La loi fédérale sur la protection des données en Suisse fait de votre entreprise le responsable du traitement, même lorsque les activités de traitement sont confiées à un prestataire cloud ou à un fiduciaire externe. Concrètement, la conformité LPD des sous-traitants conditionne désormais la conformité globale de la PME, et l’office manager devient la personne clé pour sécuriser ces traitements de données personnelles.

Le texte de la loi protection des données, et en particulier l’art. 9 nLPD, impose que le responsable traitement vérifie que tout traitement traitant confié à un tiers respecte des exigences en matière de sécurité et de confidentialité. Cet article LPD, souvent résumé comme « garanties suffisantes », signifie que vous devez pouvoir démontrer la mise en conformité des prestataires, par exemple via un registre des activités de traitement ou un registre des traitements documenté. La responsabilité ne se délègue pas par un simple contrat ; elle reste dans l’entreprise, ce qui change radicalement le rôle opérationnel de l’office management.

Pour un office manager romand qui gère Microsoft 365, Google Workspace, un CRM et une paie externalisée, chaque fournisseur devient un maillon critique de la protection des données. Les données collectées via ces outils, qu’il s’agisse de données personnelles RH ou de données clients, restent soumises à la loi fédérale et aux exigences en matière de protection des données, même si les serveurs sont à l’étranger. La conformité nLPD ne se limite donc pas au RGPD ou aux mentions légales ; elle exige une mise en œuvre concrète de moyens de traitement sécurisés, contrôlés et traçables chez tous les sous-traitants.

Question 1 – Où sont stockées les données et qui y a accès ?

La première question à poser à tout fournisseur cloud concerne la localisation des données. Pour évaluer la conformité LPD des sous-traitants, vous devez savoir dans quel pays les données personnelles sont hébergées et quels sous-traitants techniques interviennent dans le traitement des données. Entre un data center en Suisse et un hébergement réparti entre l’UE et les États Unis, les risques juridiques et opérationnels ne sont pas les mêmes pour votre entreprise.

Demandez au prestataire un registre des activités qui précise les lieux de stockage, les flux transfrontaliers et les catégories de données collectées. Ce registre des traitements doit couvrir les activités de traitement principales, par exemple la messagerie Microsoft 365, le stockage OneDrive ou Dropbox, ainsi que les sauvegardes et les environnements de test. En parallèle, exigez une liste claire des personnes et des rôles ayant accès aux données personnelles, y compris les équipes de support, les administrateurs système et les éventuels partenaires d’infogérance.

Pour un office manager, cette cartographie devient un outil de pilotage, au même titre qu’un inventaire des équipements ou qu’un suivi des contrats de services. Elle vous permet de vérifier la mise en conformité des flux de données avec la LPD, mais aussi d’anticiper les impacts d’un déménagement d’archives numériques ou physiques, en cohérence avec une stratégie globale de gestion documentaire, comme on le ferait pour un transfert d’archives sensibles décrit dans un guide de déménagement d’archives sans rupture. Sans cette vision, vous ne pouvez pas démontrer que les moyens de traitement choisis respectent les exigences en matière de protection des données.

Question 2 – Comment les données sont-elles chiffrées et protégées au quotidien ?

La deuxième question clé porte sur le chiffrement et les mesures techniques de protection des données. Un fournisseur cloud qui se dit conforme à la LPD doit expliquer précisément comment il protège les données personnelles en transit et au repos, et quels moyens de traitement sont mis en œuvre pour limiter les accès non autorisés. Pour un office manager, ces réponses doivent être compréhensibles sans jargon excessif, mais suffisamment détaillées pour être défendables devant une direction ou un audit.

Demandez si le chiffrement est activé par défaut, quelles clés sont utilisées et qui les contrôle, en particulier pour les solutions de messagerie, de stockage ou de CRM. Dans le cadre de la LPD sous-traitants conformité PME, il ne suffit pas d’entendre parler de « sécurité de niveau bancaire » ; il faut des informations concrètes sur les protocoles, la gestion des identités, l’authentification multifacteur et la journalisation des accès. Ces éléments doivent ensuite être intégrés dans votre registre des traitements et dans votre documentation de mise en conformité, afin de démontrer que les activités de traitement respectent les exigences en matière de protection des données.

Cette approche vaut autant pour les grandes entreprises que pour les petites structures suisses qui externalisent leur paie ou leur gestion des équipements, par exemple via un prestataire inspiré des modèles décrits pour la gestion des équipements en entreprise. Dans tous les cas, le responsable du traitement reste l’entreprise, et l’office manager doit vérifier que les mesures de sécurité annoncées sont cohérentes avec la loi sur la protection des données, l’art LPD pertinent et, le cas échéant, avec les standards RGPD lorsque des flux vers l’UE existent. Sans cette vérification, la mise en œuvre technique reste une boîte noire, difficile à défendre en cas d’incident.

Question 3 – Que prévoit le fournisseur en cas de violation de données ?

La troisième question à poser touche à la gestion des incidents et aux violations de données. La LPD et la nouvelle LPD imposent des obligations de notification au Préposé fédéral à la protection des données et à la transparence, et parfois aux personnes concernées, lorsque le risque est élevé. Votre contrat avec le sous-traitant doit donc préciser comment le traitement des données sera sécurisé en cas de faille, et dans quels délais vous serez informé.

Demandez une procédure écrite de gestion des incidents, avec des délais de notification clairs, des canaux de communication définis et une description des moyens de traitement mobilisés pour contenir la violation. Cette procédure doit couvrir les différents types d’activités de traitement, qu’il s’agisse d’un CRM, d’un outil de paie externalisée ou d’une plateforme de stockage cloud comme Infomaniak ou OneDrive. Insistez pour que ces engagements figurent dans le contrat ou dans un Data Processing Agreement, afin de pouvoir démontrer la mise en conformité de l’entreprise en cas de contrôle ou de litige.

Dans la pratique, un office manager romand se retrouve souvent à coordonner ces sujets avec l’IT interne, le prestataire externe et parfois le conseil juridique, tout en gérant d’autres projets comme des travaux de rénovation ou d’aménagement, similaires aux chantiers décrits pour l’organisation de travaux au bureau. Cette position centrale impose de documenter chaque incident dans le registre des traitements, en précisant les données personnelles concernées, les mesures prises et les enseignements tirés pour renforcer la protection des données. Sans cette traçabilité, la conformité LPD des sous-traitants reste théorique et difficile à prouver.

Question 4 – Quelles certifications, audits et preuves de conformité sont disponibles ?

La quatrième question vise les preuves tangibles de conformité que peut fournir le sous-traitant. Pour un fournisseur cloud, des certifications comme ISO 27001 ou SOC 2 ne sont pas des gadgets marketing, mais des éléments concrets pour démontrer que les moyens de traitement sont structurés et audités. Dans le cadre de la LPD sous-traitants conformité PME, ces certifications complètent, sans les remplacer, les obligations prévues par la loi fédérale sur la protection des données.

Demandez au prestataire ses rapports d’audit récents, ses attestations de conformité et, si possible, un résumé des contrôles effectués sur les activités de traitement pertinentes pour votre entreprise. Ces documents doivent être intégrés à votre dossier de mise en conformité, aux côtés du registre des activités et des contrats signés, afin de démontrer que le responsable du traitement a pris des mesures raisonnables pour vérifier la conformité LPD. Vérifiez aussi si le fournisseur applique des standards compatibles avec le RGPD, ce qui peut faciliter la gestion des flux de données personnelles entre la Suisse et l’Union européenne.

Pour un office manager, l’enjeu n’est pas de devenir expert en audit informatique, mais de savoir distinguer un discours vague d’une preuve solide. Un prestataire qui refuse de partager des informations minimales sur ses audits, ses certifications ou ses contrôles internes en matière de protection des données doit être considéré comme un risque, surtout lorsque des données collectées sensibles sont en jeu. Dans ce contexte, la mise en œuvre d’une politique interne claire sur la sélection des sous-traitants, validée par la direction, renforce votre position de responsable opérationnel de la conformité LPD.

Question 5 – Quelles clauses contractuelles encadrent le traitement des données ?

La cinquième question concerne le cœur juridique de la relation avec le sous-traitant : le contrat. Pour être conforme à la LPD et à la nouvelle LPD, un contrat de traitement des données doit préciser les rôles, les responsabilités et les limites du traitement traitant, en cohérence avec l’art LPD applicable. En pratique, cela passe souvent par un Data Processing Agreement annexé au contrat principal, qui détaille les activités de traitement et les mesures de protection des données.

Vérifiez la présence d’une clause de sous sous-traitance, qui encadre le recours à d’autres entreprises pour exécuter tout ou partie du traitement des données personnelles. Assurez vous aussi qu’une clause d’audit vous permet, directement ou via un tiers, de contrôler le respect des engagements de protection des données, et qu’une clause de notification d’incident fixe des délais précis. Enfin, la politique de suppression et de restitution des données en fin de contrat doit être claire, afin de garantir que les données collectées ne restent pas indéfiniment dans les systèmes du prestataire.

Pour un office manager suisse, ces clauses ne sont pas un luxe juridique, mais un outil de gestion des risques au même titre que les conditions générales d’un bail ou d’un contrat de maintenance. Elles permettent de démontrer la mise en conformité de l’entreprise avec la loi sur la protection des données, en montrant que le responsable du traitement a encadré contractuellement les moyens de traitement utilisés par les sous-traitants. Sans ces garde fous, la conformité nLPD reste fragile, surtout en cas de litige avec un fournisseur étranger ou d’enquête du Préposé fédéral.

Question 6 – Comment sont gérés la suppression des données et le changement de prestataire ?

La sixième question à poser avant de renouveler un contrat cloud concerne la fin de la relation et la portabilité des données. La LPD et la nouvelle LPD imposent que les données personnelles ne soient pas conservées plus longtemps que nécessaire, ce qui implique une politique claire de suppression et de restitution. Pour un office manager, cette étape est souvent négligée, alors qu’elle conditionne la capacité de l’entreprise à changer de prestataire sans perdre la maîtrise de ses données.

Demandez au fournisseur comment il organise la suppression des données à la fin du contrat, quels moyens de traitement sont utilisés pour effacer les sauvegardes et dans quels délais cette suppression est garantie. Vérifiez aussi les modalités d’export des données collectées, afin de pouvoir les réintégrer dans un autre système ou dans une solution interne, tout en respectant la loi sur la protection des données et les exigences en matière de protection des données. Ces éléments doivent être intégrés dans votre registre des traitements et dans votre documentation de mise en conformité, pour démontrer que le responsable du traitement anticipe la fin de la relation contractuelle.

Si un fournisseur répond mal ou refuse de s’engager sur ces points, il est légitime d’envisager des alternatives suisses, par exemple des hébergeurs locaux ou des solutions cloud opérées depuis la Suisse, qui facilitent la conformité LPD des sous-traitants. Dans ce cas, l’office manager joue un rôle stratégique en proposant un plan de migration, en évaluant les impacts opérationnels et en rappelant que la protection des données n’est pas un luxe, mais une condition de la confiance clients et collaborateurs. Un back office bien géré n’est pas un centre de coût, c’est un actif opérationnel.

Constituer un registre simplifié des sous-traitants data et agir en cas de non-réponse

Au delà des six questions, la LPD sous-traitants conformité PME impose de structurer l’information dans un registre simplifié. Pour un office manager, ce registre des activités de traitement lié aux sous-traitants doit recenser chaque prestataire, les catégories de données personnelles traitées, les finalités et les principaux moyens de traitement. Ce document devient la colonne vertébrale de votre mise en conformité, en complément des contrats et des procédures internes.

Pour chaque fournisseur, indiquez le rôle de responsable du traitement ou de sous-traitant, la base légale au regard de la loi sur la protection des données et, le cas échéant, les liens avec le RGPD lorsque des flux vers l’UE existent. Ajoutez les informations clés sur la localisation des données, les certifications, les clauses contractuelles et les procédures d’incident, afin de disposer d’une vue consolidée de la conformité LPD. Ce registre des traitements doit être vivant, mis à jour lors de chaque changement de prestataire, de chaque nouvelle activité de traitement ou de chaque évolution de la loi fédérale.

Lorsque qu’un fournisseur ne répond pas ou répond de manière évasive à vos questions, documentez ces échanges et alertez la direction sur le risque de non conformité nLPD. Proposez des scénarios alternatifs, en identifiant des prestataires suisses ou européens plus transparents, et en évaluant les impacts sur les processus métiers et les données collectées. En agissant ainsi, vous montrez que la protection des données n’est pas seulement une contrainte légale, mais un levier de gouvernance et de performance pour l’entreprise.

Chiffres clés sur la LPD, les sous-traitants et les PME suisses

  • Selon le Préposé fédéral à la protection des données et à la transparence, une part significative des incidents déclarés concerne des erreurs de configuration ou des accès non autorisés chez des sous-traitants cloud, ce qui confirme le rôle critique des prestataires dans la chaîne de traitement.
  • Les enquêtes menées par des associations professionnelles suisses montrent qu’une majorité de PME externalisent au moins une fonction clé liée aux données personnelles, comme la paie ou la messagerie, sans toujours disposer d’un registre des traitements à jour.
  • Les certifications de sécurité de type ISO 27001 ou SOC 2 sont de plus en plus répandues chez les fournisseurs cloud opérant en Suisse, mais leur existence ne dispense pas les entreprises clientes de vérifier la conformité LPD au niveau contractuel et opérationnel.
  • Les autorités européennes de protection des données rappellent régulièrement que le responsable du traitement reste pleinement responsable des activités de traitement confiées à des sous-traitants, une logique reprise par la nouvelle LPD suisse pour les entreprises locales.

FAQ sur la LPD, les sous-traitants et les contrats cloud en PME

Une PME suisse doit-elle toujours signer un Data Processing Agreement avec un fournisseur cloud ?

Dès qu’un fournisseur traite des données personnelles pour le compte de votre entreprise, un Data Processing Agreement ou une clause équivalente dans le contrat est indispensable. Ce document précise les activités de traitement, les mesures de sécurité et les responsabilités de chaque partie. Sans cet encadrement, la conformité LPD des sous-traitants reste difficile à démontrer en cas de contrôle ou d’incident.

La localisation des serveurs en Suisse suffit-elle pour être conforme à la LPD ?

Le fait que les serveurs soient situés en Suisse facilite la gestion juridique, mais ne garantit pas à lui seul la conformité à la LPD. Il faut aussi vérifier les mesures de sécurité, les procédures d’incident, les clauses contractuelles et la transparence du prestataire. La protection des données repose sur l’ensemble des moyens de traitement, pas uniquement sur la localisation géographique.

Comment un office manager peut-il démarrer un registre des traitements sans service juridique interne ?

Commencez par lister les principaux outils utilisés dans l’entreprise, comme la messagerie, le stockage, la paie et le CRM, puis identifiez pour chacun les catégories de données personnelles traitées et les finalités. Ajoutez les informations sur les sous-traitants, la localisation des données et les mesures de sécurité connues, en vous appuyant sur la documentation fournie par les prestataires. Ce registre simplifié pourra ensuite être affiné avec l’appui d’un conseil externe ou de la direction.

Que faire si un fournisseur refuse de répondre aux questions sur la protection des données ?

Un refus persistant de répondre sur la protection des données est un signal d’alerte sérieux pour la conformité LPD. Documentez les échanges, informez la direction du risque et commencez à identifier des alternatives plus transparentes, idéalement basées en Suisse ou dans l’UE. En parallèle, évitez d’étendre le périmètre des données collectées confiées à ce prestataire tant que la situation n’est pas clarifiée.

La LPD et le RGPD imposent-elles les mêmes obligations aux sous-traitants ?

La LPD et le RGPD partagent une logique commune de responsabilité du responsable du traitement vis à vis de ses sous-traitants, mais les détails des obligations diffèrent. Pour une PME suisse, il est souvent pertinent de viser un niveau de conformité compatible avec les deux cadres, surtout en cas d’échanges de données avec l’UE. Cela implique de vérifier à la fois les exigences de la loi fédérale et les standards européens en matière de protection des données.

Publié le   •   Mis à jour le