Aller au contenu

Swiss Chinese Law Association — Genève

SCLA | Swiss Chinese Law Association

Observatoire juridique / IA et données

Expliqué Suisse Règles en vigueur

Le PFPDT suisse présente les portails de signalement en ligne pour les violations de données, les registres, les notifications de DPO et les plaintes

Le PFPDT suisse met à disposition des portails en ligne pour les signalements de violations de données, les notifications de DPO, les registres des activités de traitement et les plaintes en matière de protection des données en vertu de la LPD révisée.

Ce qui a changé

  • Les responsables du traitement peuvent transmettre en ligne et en toute sécurité des signalements de violations et télécharger des documents de confirmation contenant les données transmises.
  • Les organes fédéraux restent tenus, en vertu de l'art. 12 LPD, de déclarer leurs registres des activités de traitement, tandis que les personnes privées en sont exemptées depuis le 1er septembre 2023.
  • Les notifications de DPO sont soumises en vertu de l'art. 10 al. 3 LPD pour les personnes privées et de l'art. 10 al. 4 LPD pour les organes fédéraux, avec la consigne spécifique de ne pas envoyer de copie de pièce d'identité pour les plaintes, sauf demande expresse.

Le Préposé fédéral à la protection des données et à la transparence (PFPDT) de la Suisse gère des portails numériques de signalement dédiés aux responsables du traitement, aux organes fédéraux, aux personnes privées et au public. Ces mécanismes de déclaration en ligne facilitent la conformité à la loi fédérale suisse sur la protection des données (LPD) à travers plusieurs catégories administratives et réglementaires, notamment le signalement des violations de données, l'enregistrement des activités de traitement, la notification du conseiller à la protection des données (DPO) et les plaintes relatives aux violations de données personnelles.

À la suite de l'entrée en vigueur de la loi fédérale révisée sur la protection des données (LPD) le 1er septembre 2023, des obligations spécifiques de signalement et d'enregistrement ont fait l'objet de définitions procédurales explicites. Les portails numériques du PFPDT servent de canaux administratifs sécurisés et standardisés permettant aux responsables du traitement et aux entités fédérales de remplir leurs obligations légales en vertu de la législation fédérale suisse sur la protection des données, tout en offrant simultanément au public un canal structuré pour signaler les violations constatées de données personnelles.

Règles et obligations par portail de signalement

1. Portail de signalement DataBreach

Dans le cadre des mécanismes mis en place par le PFPDT, les responsables du traitement ont accès à un formulaire de signalement en ligne conçu pour transmettre de manière numérique et sécurisée les notifications de violations de données. Une fois le signalement de la violation rempli et transmis via ce canal électronique sécurisé, le responsable du traitement a la possibilité immédiate de télécharger un document officiel de confirmation contenant les données exactes soumises lors de la procédure de déclaration.

2. DataReg – Déclaration des activités de traitement (article 12 LPD)

Le portail DataReg répond aux exigences de déclaration relatives aux inscriptions du registre des activités de traitement conformément à l'article 12 de la loi fédérale sur la protection des données (LPD). Le champ d'application opérationnel de cette obligation concerne spécifiquement les organes fédéraux :

- Les organes fédéraux sont des entités de droit public légalement tenues, en vertu de l'article 12 LPD, de déclarer directement au PFPDT les inscriptions figurant dans leur registre des activités de traitement.

- Les personnes privées sont explicitement exemptées de cette obligation de déclaration. Cette exemption a pris effet lors de l'entrée en vigueur officielle de la loi fédérale révisée sur la protection des données (LPD) le 1er septembre 2023.

3. Notification des conseillers à la protection des données (DPO) (art. 10 LPD)

Le portail du PFPDT permet de notifier les conseillers à la protection des données (DPO) désignés, conformément aux dispositions légales spécifiques de la LPD :

- Les notifications pour les personnes privées s'effectuent conformément à l'article 10, alinéa 3, LPD.

- Les notifications pour les organes fédéraux s'effectuent conformément à l'article 10, alinéa 4, LPD.

4. Dépôt de plaintes et signalement de violations de la protection des données

Pour les personnes physiques ou morales souhaitant signaler une violation potentielle de la protection des données personnelles dont elles ne sont pas elles-mêmes responsables, le PFPDT met à disposition un formulaire de dépôt de plainte dédié. Lors de l'utilisation de ce canal de signalement :

- Les plaignants sont invités à évaluer et vérifier leur situation personnelle avant toute transmission afin de déterminer comment le PFPDT peut intervenir dans le cadre de son mandat réglementaire légal.

- Les personnes soumettant des demandes d'information ou des plaintes ne doivent pas joindre de copie de leur pièce d'identité lors de l'envoi initial. S'il s'avère nécessaire de procéder à une vérification formelle de l'identité, le PFPDT contactera directement l'auteur du signalement pour lui demander cette vérification.

Implications pratiques pour les parties concernées

La structure légale présentée sur les portails de signalement du PFPDT prescrit des démarches distinctes pour les différentes catégories de personnes morales et physiques soumises à la juridiction fédérale suisse :

- Organes fédéraux : Doivent déclarer systématiquement au PFPDT les inscriptions de leur registre des activités de traitement conformément à l'article 12 LPD. De plus, les organes fédéraux doivent notifier formellement au PFPDT le conseiller à la protection des données (DPO) qu'ils ont désigné, conformément à l'article 10, alinéa 4, LPD.

- Personnes privées et particuliers : Les personnes privées bénéficient d'une exemption explicite quant à la déclaration au PFPDT des inscriptions de leur registre des activités de traitement, entrée en vigueur lors de l'entrée en vigueur de la LPD révisée le 1er septembre 2023. Toutefois, les personnes privées qui désignent un conseiller à la protection des données (DPO) doivent en informer le PFPDT conformément à l'article 10, alinéa 3, LPD.

- Responsables du traitement : Tout responsable du traitement confronté à une violation de données personnelles peut soumettre ses signalements via le formulaire en ligne du PFPDT afin de garantir une transmission sécurisée et d'obtenir un récépissé de confirmation téléchargeable contenant les détails transmis.

- Membres du public : Les personnes constatant des violations de la protection des données dont elles ne sont pas responsables peuvent déposer une plainte via le formulaire en ligne, en veillant à ne pas joindre de copie de pièce d'identité à moins d'une demande explicite de l'autorité.

Foire aux questions

Q1 : Les personnes privées sont-elles tenues de déclarer leur registre des activités de traitement au PFPDT ?

R1 : Non. Les personnes privées ont été explicitement exemptées de l'obligation de déclarer au PFPDT les inscriptions figurant dans leur registre des activités de traitement lors de l'entrée en vigueur de la loi fédérale révisée sur la protection des données (LPD) le 1er septembre 2023. Cette obligation de déclaration fondée sur l'article 12 LPD s'applique aux organes fédéraux.

Q2 : Quelles dispositions légales régissent la notification des conseillers à la protection des données (DPO) au PFPDT ?

R2 : Les conseillers à la protection des données (DPO) doivent être notifiés au PFPDT conformément à l'article 10, alinéa 3, LPD pour les personnes privées, et conformément à l'article 10, alinéa 4, LPD pour les organes fédéraux.

Q3 : Doit-on joindre une copie de sa pièce d'identité lors du dépôt d'une plainte ou d'une demande d'information auprès du PFPDT ?

R3 : Non. Il ne faut pas envoyer de copie de pièce d'identité lors du dépôt d'une demande d'information ou d'une plainte. Si une vérification d'identité est nécessaire, le PFPDT contactera directement la personne concernée.

Q4 : Quelle confirmation est délivrée au responsable du traitement après la transmission en ligne d'un signalement de violation de données ?

R4 : Après la transmission d'un signalement via le formulaire en ligne mis à disposition par le PFPDT, le responsable du traitement peut télécharger une confirmation contenant les données transmises.

Qui peut être concerné

Responsables du traitement, organes fédéraux en Suisse, personnes privées, conseillers à la protection des données (DPO) et personnes soumettant des plaintes ou des demandes relatives à la protection des données.

Contexte transfrontalier

S'applique en Suisse en vertu du droit fédéral (LPD) ; pertinent pour les entités ou responsables du traitement étrangers soumis aux règles fédérales suisses de protection des données.

Points à vérifier ensuite

  • Consultez les procédures spécifiques figurant sur les formulaires d'annonce du PFPDT avant de soumettre des annonces de violation ou des notifications de DPO.
  • Vérifiez les exigences applicables en vertu des art. 10 et 12 LPD pour la conformité organisationnelle.

Cet article fournit des informations générales et ne constitue pas un conseil juridique. Consultez le texte officiel et obtenez des conseils adaptés à votre situation si nécessaire.

Gardez en vue les sujets qui vous importent

Abonnez-vous aux actualités de la SCLA et choisissez vos centres d'intérêt.