
Analytics et conversions
Consentement et analytics en Suisse : ce que prévoit la nLPD
La nLPD est entrée en vigueur le 1er septembre 2023 et a remplacé la loi de 1992.
Le cadre juridique : nLPD et consentement pour la mesure
La nLPD est entrée en vigueur le 1er septembre 2023 et a remplacé la loi de 1992. Elle s’applique aux données personnelles des personnes physiques ; si les données d’analytics permettent d’identifier une personne, leur traitement relève de la protection prévue par la loi.
Le Privacy by Design et le Privacy by Default exigent d’intégrer la protection des données dès la conception et de configurer des paramètres respectueux de la sphère privée. Pour la mesure, cela signifie limiter la collecte aux données strictement nécessaires et porter une attention particulière aux réglages par défaut.
Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est l’autorité indépendante compétente pour la LPD au niveau fédéral. Il contrôle, avec différents degrés d’approfondissement, les traitements de données effectués par les organes fédéraux et les acteurs privés ; il peut mener des enquêtes et recommander la modification ou l’arrêt d’un traitement.
Principales sources normatives de la nLPD en Suisse
- Texte officiel de la nLPD
- Loi fédérale sur la protection des données (nLPD)
- Lignes directrices du PFPDT
- Aide-mémoire sur l’utilisation des cookies
- Guide pour les PME
- PME suisses – Nouvelle loi sur la protection des données
- Référence pratique pour les autorités publiques
- SSIC-TI – Règlement LPD
Procédure pour un traitement des données d’analytics conforme à la nLPD
- Évaluation du traitementVérifier si les données collectées peuvent identifier une personne physique.
- Application du Privacy by DesignLimiter la collecte aux données strictement nécessaires.
- Configuration du Privacy by DefaultCookies et suivis désactivés par défaut.
- Demande de consentement expliciteAvant l’activation, avec des informations claires et la possibilité de révocation.
- Surveillance par le PFPDTContrôle indépendant par le Préposé fédéral à la protection des données.
Consentement explicite pour les cookies d’analytics dans la réglementation suisse
Pour les cookies qui traitent des données personnelles, le consentement explicite est requis. Un service d’analytics qui collecte des adresses IP, des identifiants d’appareil ou d’autres données rattachables à une personne traite des données personnelles.
Le consentement doit être libre, spécifique, éclairé et non équivoque. Il doit être obtenu avant l’activation des cookies d’analytics et peut être révoqué à tout moment, avec effet pour l’avenir et sans désavantage pour la navigation.
La nLPD n’exige pas de base légale spécifique pour chaque traitement. Le consentement explicite est requis, entre autres, pour les données dignes d’une protection particulière, le profilage à haut risque et les transferts vers des pays tiers sans décision d’adéquation.
Exigences fondamentales pour le consentement à l’analytics en Suisse selon la nLPD
- Le consentement doit être libreL’utilisateur ne doit subir ni pressions ni incitations pour consentir.
- Le consentement doit être spécifiqueIl concerne uniquement l’utilisation des cookies d’analytics, pas d’autres suivis.
- Le consentement doit être éclairéL’utilisateur doit savoir ce qui est collecté et pourquoi.
- Le consentement doit être non équivoqueIl n’admet aucune ambiguïté (par ex. case précochée, options implicites).
- Le consentement est révocable à tout momentSans conséquence sur la navigation du site.
Privacy by Design et Privacy by Default dans l’analytics
Le Privacy by Design signifie concevoir les outils d’analytics de manière à ne collecter que les données strictement nécessaires.
Le Privacy by Default exige que les paramètres les plus respectueux de la vie privée soient actifs dès le départ. Les cookies et les suivis non essentiels restent désactivés jusqu’à l’obtention du consentement explicite de l’utilisateur.
Ces principes concernent les logiciels, les services et les outils de mesure : ils doivent être configurés pour protéger les données et limiter leur utilisation.
Différences entre la nLPD et le RGPD concernant le consentement à l’analytics
La compatibilité avec le RGPD est l’un des objectifs de la nLPD, mais les deux réglementations ne sont pas identiques. En Suisse, il est souvent possible de traiter des données personnelles sans base légale spécifique ; le consentement explicite est nécessaire dans certains cas, notamment ceux mentionnés ci-dessus.
Une autre différence concerne les données couvertes : la nLPD s’applique aux personnes physiques, tandis que l’ancienne loi incluait également les personnes morales.
Différences entre la nLPD et le RGPD dans le traitement des données d’analytics
- Base légale requisenLPD : pas toujours nécessaire ; consentement explicite uniquement dans des cas spécifiques (par ex. données sensibles, profilage à haut risque). RGPD : toujours nécessaire (consentement, contrat, intérêt légitime, etc.).
- Applicabilité aux sujetsnLPD : uniquement les personnes physiques. RGPD : personnes physiques et morales.
- Consentements pour les cookies d’analyticsnLPD : consentement explicite obligatoire si les données identifient une personne. RGPD : consentement explicite ou autre base légale.
- Privacy by Design et DefaultnLPD : obligatoires pour les outils d’analytics. RGPD : prévus mais avec une interprétation plus flexible.



