← Retour au journal
Conseils Business

nLPD et Votre Site Web: Ce Que la Loi Suisse Exige Vraiment en 2026

La nouvelle Loi sur la Protection des Données (nLPD) impose des règles précises aux sites web suisses. Cookies, formulaires, hébergement: ce qu'il faut vérifier concrètement.

6 min readPar Webii
nLPD et Votre Site Web: Ce Que la Loi Suisse Exige Vraiment en 2026

Depuis le 1er septembre 2023, la nouvelle Loi sur la Protection des Données (nLPD) est en vigueur en Suisse. Trois ans plus tard, la majorité des sites web de PME suisses ne sont toujours pas conformes — pas par mauvaise volonté, mais parce que personne ne leur a expliqué concrètement ce que ça veut dire pour un site vitrine ou un formulaire de contact. Voici ce qui s'applique réellement, sans jargon juridique.

nLPD, RGPD, Même Combat?

La nLPD suisse s'inspire du RGPD européen mais n'est pas identique. Deux différences importantes:

  • Pas d'amende générale automatique comme le RGPD, mais des sanctions pénales pouvant atteindre 250'000 CHF en cas d'infraction intentionnelle grave (notamment sur les données sensibles).
  • Champ d'application: la nLPD s'applique à toute entreprise qui traite des données de personnes en Suisse, y compris si votre serveur est à l'étranger.

Si vous avez des clients ou visiteurs dans l'UE en plus de la Suisse, vous devez souvent respecter les deux lois simultanément.

Ce Qui Concerne Concrètement Votre Site Web

1. Le Formulaire de Contact

Chaque champ que vous collectez (nom, email, téléphone, message) est une donnée personnelle. La loi exige:

  • Une finalité claire: pourquoi collectez-vous cette donnée? (répondre à la demande, envoyer un devis)
  • Pas de collecte excessive: ne demandez pas la date de naissance si vous n'en avez pas besoin
  • Une durée de conservation définie: vous ne pouvez pas garder les données indéfiniment "au cas où"

Bonne pratique: ajoutez une phrase simple sous le formulaire — "Vos données sont utilisées uniquement pour traiter votre demande et ne sont jamais transmises à des tiers. Voir notre politique de confidentialité."

2. Les Cookies et Trackers

Contrairement au RGPD, la nLPD n'impose pas de bandeau de consentement cookies obligatoire pour tous les cookies. Mais dans la pratique:

  • Google Analytics, Meta Pixel, trackers publicitaires: un consentement explicite est fortement recommandé, surtout si vous avez des visiteurs européens
  • Cookies strictement nécessaires (panier, session de connexion): pas de consentement requis
  • Anonymisation IP: activez-la sur Google Analytics — c'est gratuit et réduit le risque

Piège fréquent: beaucoup de sites suisses affichent un bandeau cookies copié d'un site français, avec des mentions RGPD qui ne correspondent pas au droit suisse. Mieux vaut un texte adapté et court qu'un copier-coller inexact.

3. La Politique de Confidentialité

Un document obligatoire, mais qui n'a pas besoin de faire 15 pages. Elle doit indiquer:

  • Qui collecte les données (raison sociale, adresse)
  • Quelles données sont collectées et pourquoi
  • Si des données sont transmises à des tiers (hébergeur, outil d'emailing, CRM)
  • Les droits de la personne concernée: accès, rectification, suppression
  • Le contact pour exercer ces droits

Astuce: si vous utilisez des outils américains (Mailchimp, HubSpot, Google Workspace), mentionnez-le explicitement — c'est un transfert de données à l'étranger qui doit être signalé.

4. L'Hébergement des Données

La nLPD n'exige pas d'hébergement en Suisse pour la majorité des activités. Mais certains secteurs sensibles (santé, finance, avocats) ont des obligations renforcées ou des recommandations sectorielles à vérifier.

Pour un site vitrine ou e-commerce standard: un hébergement européen conforme (avec clauses contractuelles types) est généralement suffisant. Vérifiez simplement que votre hébergeur ou CDN (Vercel, Cloudflare, Netlify) publie ses engagements de conformité — la plupart des grands acteurs le font.

5. Le Registre des Activités de Traitement

Techniquement obligatoire pour les entreprises qui traitent des données de manière régulière et qui ne sont pas de très petite taille. En pratique, pour une PME:

  • Listez les outils qui touchent des données personnelles (site web, emailing, CRM, comptabilité)
  • Notez pour chacun: quelles données, pourquoi, combien de temps, qui y a accès

Un tableau Excel d'une page suffit dans la majorité des cas — l'important est de pouvoir le montrer en cas de contrôle.

Checklist Rapide de Conformité

Passez votre site en revue avec ces questions:

  • Une page "Politique de confidentialité" existe et est à jour
  • Les mentions légales indiquent clairement qui exploite le site
  • Le formulaire de contact précise l'usage des données
  • Les cookies non essentiels demandent un consentement
  • Google Analytics (ou équivalent) a l'anonymisation IP activée
  • Les outils tiers utilisés (emailing, CRM, chat) sont mentionnés
  • Une adresse de contact pour exercer les droits d'accès est visible
  • Les données ne sont pas conservées au-delà du nécessaire

Si vous cochez moins de 6 cases sur 8, une mise à jour s'impose rapidement.

Ce Que Change un Agent IA ou un Chatbot sur Votre Site

Si vous avez intégré un agent IA ou un chatbot, une vigilance supplémentaire s'applique: les conversations peuvent contenir des données personnelles, et si le modèle IA est hébergé chez un tiers (OpenAI, Anthropic, autre), c'est un transfert de données à documenter dans votre politique de confidentialité. Ce n'est pas un frein à l'utilisation de l'IA, juste une case de plus à cocher.

Pourquoi S'en Occuper Maintenant

Trois raisons concrètes, au-delà du risque légal:

  1. Confiance client: une politique de confidentialité claire et un site propre rassurent, surtout en B2B où les acheteurs vérifient de plus en plus ces éléments avant de signer.
  2. Prérequis pour certains partenariats: de plus en plus d'entreprises exigent une preuve de conformité nLPD/RGPD de leurs fournisseurs avant de contracter.
  3. C'est rapide à corriger: contrairement à une refonte complète, la mise en conformité d'un site existant prend généralement 2 à 5 jours de travail.

Conclusion

La nLPD n'est pas une usine à gaz réservée aux grandes entreprises — c'est une série de bonnes pratiques de bon sens, formalisées par la loi. La majorité des corrections (politique de confidentialité claire, formulaire transparent, cookies bien gérés) prennent quelques jours et évitent un risque réel, tout en améliorant la crédibilité de votre site.

Un doute sur la conformité de votre site? Chez Webii, nous incluons un audit de conformité nLPD de base dans chaque projet, et pouvons auditer un site existant sur demande.

Passer à l’action

Envie d’un site à la hauteur de ce que vous venez de lire ?

Devis et démo sous 24 h · sans engagement