Le devoir d’informer
Dès que votre site collecte une donnée personnelle, vous devez en informer la personne concernée (art. 19 LPD). Un formulaire de contact, une inscription à une lettre d’information, une mesure d’audience ou même les journaux du serveur suffisent à déclencher ce devoir.
L’information se donne le plus souvent dans une déclaration de confidentialité, accessible depuis chaque page. Elle doit au minimum indiquer :
- l’identité et les coordonnées du responsable du traitement ;
- la finalité du traitement : pourquoi vous collectez chaque donnée ;
- les destinataires ou catégories de destinataires, par exemple votre hébergeur ou votre outil d’envoi d’e-mails ;
- les pays étrangers vers lesquels les données partent, le cas échéant, avec les garanties prévues.
Une déclaration copiée d’un autre site est presque toujours fausse. Elle doit décrire vos outils et vos flux réels : c’est la première chose qu’on vérifie en cas de plainte.
Les cookies
Le droit suisse n’impose pas la bannière de consentement préalable à l’européenne. La loi sur les télécommunications exige en revanche que le visiteur soit informé des cookies déposés sur son appareil et de leur but et qu’il sache qu’il peut les refuser (art. 45c LTC).
Si votre site vise aussi des visiteurs de l’Union européenne, le RGPD peut s’appliquer et avec lui le consentement préalable. C’est pourquoi beaucoup de sites suisses affichent une bannière qui ne dépose rien avant l’accord du visiteur : c’est le choix le plus simple à défendre.
Les données qui partent à l’étranger
Un outil d’analyse, une police hébergée par un tiers ou un service d’e-mails peuvent transférer des données hors de Suisse. C’est permis vers les pays dont la protection est jugée adéquate par le Conseil fédéral, listés à l’annexe 1 de l’ordonnance sur la protection des données. Vers les autres, il faut des garanties, comme des clauses contractuelles types (art. 16 LPD).
En cas de fuite
Une violation de la sécurité des données qui entraîne vraisemblablement un risque élevé pour les personnes concernées doit être annoncée au Préposé fédéral à la protection des données et à la transparence (PFPDT) dans les meilleurs délais (art. 24 LPD). Un site piraté dont la base de contacts a fuité en fait partie.
Les sanctions
La loi prévoit des amendes jusqu’à 250 000 francs. Elles visent les personnes physiques responsables, pas seulement l’entreprise, lorsque la violation est intentionnelle : une information volontairement fausse ou incomplète en fait partie (art. 60 LPD).
La liste de contrôle
- 01Listez tout ce que votre site collecte : formulaires, mesure d’audience, journaux du serveur, lettre d’information.
- 02Pour chaque outil, notez qui le fournit et où il héberge les données.
- 03Écrivez ou mettez à jour la déclaration de confidentialité à partir de cette liste et datez-la.
- 04Vérifiez que le site ne dépose aucun cookie non nécessaire avant l’accord du visiteur.
- 05Préparez qui appeler et quoi faire le jour où une fuite arrive.
Sur nos propres sites, la mesure d’audience est anonyme et ne dépose aucun cookie. Nos pages légales décrivent chaque flux, un par un.