IA et protection des données : ce qu’exige la LPD suisse pour l’usage de l’IA

IA et protection des données : ce qu’exige la LPD suisse pour l’usage de l’IA

IA et protection des données vont de pair dès qu’un outil d’IA travaille avec des données personnelles. Et cela arrive plus vite qu’on ne le pense : une demande client dans la fenêtre de chat, un CV à résumer, le procès-verbal d’un entretien à analyser. Et voilà qu’une machine traite déjà des informations sur des personnes.

La Suisse n’a pas de loi spécifique sur l’IA. Ce n’est pas pour autant une zone de non-droit, car la loi fédérale sur la protection des données (LPD) s’applique aussi à l’IA depuis le 1er septembre 2023. Selon l’Office fédéral de la statistique, plus de deux personnes sur cinq créaient déjà des textes ou des images avec l’IA en 2025.

Notre article sur l’IA souveraine en matière de données montre où se trouvent les données. Ici, il est question des obligations : nous montrons ce qu’exige le droit suisse en matière d’IA et de protection des données, et à quoi vous reconnaissez une solution respectueuse de la protection des données.

L’essentiel en bref

  • La Suisse n’a pas de loi spécifique sur l’IA, mais depuis le 1er septembre 2023, l’IA et la protection des données relèvent de la LPD, qui est technologiquement neutre.
  • Quiconque traite des données personnelles avec l’IA doit informer les personnes concernées de manière transparente – selon le PFPDT, y compris sur le fait qu’elles communiquent ou non avec une machine.
  • Les décisions individuelles automatisées doivent être signalées ; les personnes concernées peuvent exiger qu’une personne physique les revoie.
  • En cas de risque élevé, la LPD exige au préalable une analyse d’impact relative à la protection des données personnelles.
  • Si les calculs de l’IA sont effectués à l’étranger, la communication de données personnelles obéit à des règles spécifiques.

La LPD s’applique-t-elle à l’IA ? Ce que dit le PFPDT sur l’IA et la protection des données

La réponse courte : oui. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) a précisé dès 2023 que la LPD, formulée de manière technologiquement neutre, est directement applicable aux traitements de données basés sur l’IA. Il l’a réaffirmé dans une communication actualisée du 8 mai 2025.

Ce n’est pas l’IA qui compte, mais les données personnelles

Lors de la Journée de la protection des données 2026, le PFPDT a souligné : l’IA en tant que telle n’est pas soumise à la LPD. Mais dès que des données personnelles sont traitées, la loi est directement applicable. Sont visées toutes les informations concernant une personne physique identifiée ou identifiable – un simple nom dans un prompt peut suffire.

Selon le PFPDT, les fabricants, fournisseurs et exploitants de systèmes d’IA doivent rendre transparents la finalité, le fonctionnement et les sources de données – ce qui vaut aussi pour les entreprises qui se contentent d’utiliser l’IA.

Transparence : savoir que l’on parle à une IA

Le PFPDT est particulièrement clair au sujet des modèles de langage : quiconque écrit ou parle à un chatbot a légalement le droit de savoir si c’est une machine qui répond. De même, les utilisatrices et utilisateurs ont le droit de savoir si leurs saisies sont traitées ultérieurement pour améliorer les programmes ou à d’autres fins.

Pour votre entreprise, cela signifie : un assistant IA sur votre site web devrait se présenter comme tel, et votre déclaration de protection des données indique ce qu’il advient des saisies. En bref : pas de machine déguisée en humain.

L’IA, thème prioritaire du nouveau rapport d’activités

Le 33e rapport d’activités du PFPDT, daté du 30 juin 2026, montre à quel point il prend le sujet au sérieux : l’IA y constitue un thème prioritaire à part entière. Le PFPDT y rappelle le devoir de transparence et l’analyse d’impact pour les traitements présentant un risque élevé.

Une appréciation concernant l’administration fédérale, qui prépare ses propres systèmes d’assistance IA, retient l’attention : selon le rapport, des systèmes d’assistance IA internes à la Confédération permettent de conserver en interne les prompts et les données qu’ils contiennent. En revanche, l’utilisation de modèles de langage commerciaux implique, toujours selon le rapport, un stockage – au moins temporaire – sur le cloud du fournisseur, et donc des risques pour la protection et la sécurité des données.

Cinq obligations de la LPD lors de l’utilisation de l’IA

Vous devriez connaître ces cinq articles avant que des données de votre clientèle ou de votre équipe n’entrent dans un système d’IA.

1. Informer lors de la collecte des données (art. 19)

Vous devez informer de manière adéquate les personnes concernées lorsque vous collectez leurs données. Vous indiquez au moins votre identité et vos coordonnées, la finalité et, le cas échéant, les destinataires, parmi lesquels peut figurer un fournisseur d’IA externe. Si des données sont communiquées à l’étranger, vous indiquez en outre l’État concerné.

2. Signaler les décisions automatisées (art. 21)

Lorsqu’un système décide seul et que sa décision a des effets juridiques pour la personne ou l’affecte de manière significative, il s’agit d’une décision individuelle automatisée. Si une IA rejette par exemple des candidatures sans examen humain, cela peut en relever. Vous en informez alors la personne concernée ; elle peut exiger que la décision soit revue par une personne physique. Ces deux obligations tombent notamment en cas de consentement exprès.

3. Examiner les risques au préalable (art. 22)

Si un traitement est susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux, vous procédez au préalable à une analyse d’impact relative à la protection des données personnelles. La loi cite comme indices le recours à de nouvelles technologies et le traitement à grande échelle de données sensibles, comme les données sur la santé. L’analyse décrit le traitement, évalue les risques et fixe les mesures de protection.

4. Choisir son fournisseur avec soin (art. 9)

Un prestataire d’IA traite généralement les données personnelles en tant que sous-traitant. C’est admis s’il n’effectue que les traitements que vous seriez en droit d’effectuer vous-même et qu’aucune obligation de garder le secret ne l’interdit. Vous devez en outre vous assurer qu’il est en mesure de garantir la sécurité des données.

Vérifiez donc le contrat : le fournisseur peut-il utiliser vos saisies à ses propres fins, par exemple pour l’entraînement ? La LPD lie les données personnelles à une finalité déterminée et reconnaissable pour la personne concernée (art. 6).

5. Clarifier le passage à l’étranger (art. 16)

Si les calculs de l’IA sont effectués hors de Suisse, des données personnelles sont communiquées à l’étranger. C’est autorisé si le Conseil fédéral a constaté que l’État de destination dispose d’un niveau de protection adéquat, comme le fait par exemple la liste de l’ordonnance sur la protection des données (OPDo) pour l’Allemagne, la France ou l’Italie.

Les États-Unis y figurent depuis le 15 septembre 2024, mais uniquement pour les organisations certifiées selon le cadre de protection des données entre la Suisse et les États-Unis. À défaut, il faut des garanties appropriées, par exemple des clauses types de protection des données reconnues par le PFPDT.

IA et protection des données dans la pratique : une liste de contrôle

Avant d’introduire un outil d’IA, un bref examen vaut la peine. Voici les questions à poser à votre fournisseur – et à vous-même :

  • Où les saisies, documents, journaux et copies de sauvegarde sont-ils traités et stockés ?
  • Vos contenus sont-ils utilisés pour entraîner ou améliorer des modèles ?
  • Existe-t-il un contrat de sous-traitance, et qui sont les sous-traitants ultérieurs ?
  • Quelles mesures techniques et organisationnelles protègent les données, par exemple les rôles et les droits d’accès ?
  • Pouvez-vous effacer des données et répondre aux demandes d’accès ?

Définissez en outre en interne quelles données ont leur place dans des outils d’IA. Une stratégie IA claire répond à cette question une fois pour toutes, au lieu de la reposer dans chaque équipe. C’est ainsi que l’IA et la protection des données deviennent une routine.

IA et protection des données : pas un frein, mais un plan de construction

L’IA et la protection des données ne sont pas des adversaires. La LPD exige la protection des données dès la conception (art. 7). Celles et ceux qui intègrent tôt ces obligations construisent des applications d’IA auxquelles la clientèle et l’équipe font confiance.

Chez BE BRAVE, nous misons donc sur une infrastructure suisse. Toutes les offres de BE BRAVE sont exploitées sur nos propres serveurs en Suisse. Les données clients, le traitement, les journaux et les sauvegardes restent en Suisse et ne sont jamais utilisés pour l’entraînement de modèles d’IA.

EagleCHAT a été conçu pour répondre à des exigences élevées en matière de protection des données en Suisse et en Europe. La conservation des données en Suisse, une infrastructure propre et un SMSI certifié ISO/IEC 27001:2022 aident les entreprises à en faire un usage conforme à la protection des données. Les obligations du responsable du traitement restent du ressort de votre entreprise ; pour en savoir plus, consultez Souveraineté des données & sécurité.

Cet article est fourni à titre d’information générale et ne remplace pas un conseil juridique.

FAQ

Existe-t-il en Suisse une loi sur l’IA et la protection des données ?

Il n’existe pas de loi spécifique sur l’IA. L’IA et la protection des données relèvent de la LPD, en vigueur depuis le 1er septembre 2023 et directement applicable aux traitements de données basés sur l’IA.

Une entreprise doit-elle indiquer que son chatbot est une IA ?

Selon le PFPDT, oui. Quiconque communique avec un modèle de langage a le droit de savoir si c’est une machine qui répond et si ses saisies sont réutilisées.

Quand l’IA nécessite-t-elle une analyse d’impact relative à la protection des données ?

En principe, lorsqu’un traitement est susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées – et ce, avant son lancement.

Des données personnelles peuvent-elles être transmises à l’outil d’IA d’un fournisseur étranger ?

Seulement si la communication à l’étranger est admise selon l’art. 16 ou 17 LPD et que vous en informez les personnes concernées. Chez les fournisseurs internationaux, le lieu de traitement, le droit applicable et l’utilisation des contenus saisis dépendent des conditions contractuelles respectives.

Que risque-t-on en cas de violation de la LPD lors de l’utilisation de l’IA ?

En cas de violation intentionnelle des obligations d’informer prévues aux art. 19 ou 21, les personnes privées encourent, sur plainte, une amende de 250 000 francs au plus (art. 60). Il en va de même, par exemple, pour une communication intentionnelle de données personnelles à l’étranger en violation de la loi (art. 61). L’amende vise en premier lieu les personnes physiques responsables, et l’entreprise seulement à titre exceptionnel (art. 64).

Intégration IA transparente
Solutions à haute efficacité énergétique
Flux de données traçables et exploitation suisse
Siège en Suisse
Refroidissement par immersion conçu pour les fortes densités de puissance
Technologie tournée vers l’avenir
Évolutif pour la croissance
Évolutif pour les équipes productives
Prêt à transformer votreinfrastructure IA ?