nLPD : ce que la loi prévoit pour un EMS qui traite des données de résidents
La LPD révisée, couramment appelée nLPD, est en vigueur depuis le 1er septembre 2023, avec son ordonnance d'application (OPDo). Pour un EMS ou un service d'aide et de soins à domicile, dont les dossiers sont composés pour l'essentiel de données que la loi qualifie de sensibles, quelles obligations en découlent concrètement ? Voici ce que prévoient les textes.
LPD fédérale ou loi cantonale : quel texte s'applique à une institution de soins ?
La LPD fédérale régit le traitement de données personnelles concernant des personnes physiques par des personnes privées et des organes fédéraux (art. 2 al. 1 LPD). Les traitements des entités cantonales et communales relèvent du droit cantonal, qui varie d'un canton à l'autre.
Vaud indique que sa LPrD « concerne uniquement les traitements de données personnelles réalisés par des entités cantonales ou communales vaudoises, ainsi que par des entités privées délégataires de tâches publiques ». Genève retient un autre découpage : la LIPAD vise les institutions publiques cantonales et communales, son art. 3 al. 4 précisant que le traitement de données par une personne physique ou morale de droit privé n'y est pas soumis.
Deux établissements voisins peuvent donc relever de régimes différents. À Genève, une révision de la LIPAD est en préparation et le préposé cantonal (PPDT) a publié une fiche d'information sur les changements à venir.
Données de santé des résidents : ce que la qualification de « données sensibles » implique
L'art. 5 let. c LPD range parmi les données sensibles celles qui portent sur la santé ou la sphère intime, les données génétiques, les données biométriques identifiant une personne de manière univoque et les données sur des mesures d'aide sociale. Un dossier de résident en cumule souvent plusieurs.
Lorsque le traitement repose sur le consentement, celui-ci doit être exprès pour les données sensibles (art. 6 al. 7 let. a LPD). C'est ensuite la notion de « données sensibles à grande échelle » qui déclenche plusieurs des obligations ci-dessous, sans que la LPD ni l'OPDo ne chiffrent ce seuil.
Le secret professionnel de l'art. 321 du code pénal (médecins, infirmiers, sages-femmes et leurs auxiliaires) et les règles cantonales sur le dossier subsistent par ailleurs : à Genève, l'art. 57 de la loi sur la santé prévoit une conservation d'au moins dix ans dès la dernière consultation et une destruction après vingt ans au plus tard.
Registre des activités de traitement : l'exception des 250 collaborateurs n'est pas automatique
L'art. 12 al. 1 LPD impose au responsable du traitement et au sous-traitant de tenir chacun un registre de leurs activités. Celui du responsable contient au moins :
L'OPDo prévoit une exception souvent lue trop vite : les organismes de droit privé employant moins de 250 collaborateurs au 1er janvier d'une année en sont déliés, « à moins que » le traitement porte sur des données sensibles à grande échelle ou constitue un profilage à risque élevé (art. 24 OPDo).
Les personnes privées, en revanche, ne déclarent plus leur registre au PFPDT : cette déclaration incombe aux organes fédéraux (art. 12 al. 4 LPD).
- l'identité du responsable du traitement et la finalité du traitement ;
- les catégories de personnes concernées, de données et de destinataires ;
- dans la mesure du possible, le délai de conservation et les mesures de sécurité ;
- en cas de communication à l'étranger, l'État concerné et les garanties prévues.
Annoncer une violation de la sécurité des données au PFPDT
L'art. 24 al. 1 LPD prévoit une annonce « dans les meilleurs délais » au PFPDT des violations entraînant vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées. La loi ne fixe aucun délai chiffré, et seules ces violations doivent être annoncées.
Dans son guide du 6 février 2025 sur l'art. 24 LPD, le PFPDT relève que si des données sensibles sont concernées, « p. ex. données de santé, données biométriques ou données sur l'aide sociale, on peut dans de nombreux cas tabler sur un risque élevé » ; en cas de rançongiciel, une première analyse devra, selon les circonstances, supposer ce risque. Les annonces passent par le portail databreach.edoeb.admin.ch.
L'art. 15 OPDo fixe le contenu de l'annonce et impose de documenter les violations, la documentation étant conservée au moins deux ans dès l'annonce. Deux points souvent oubliés : le sous-traitant annonce au responsable toute violation, sans filtre de risque (art. 24 al. 3) ; et le responsable informe la personne concernée lorsque c'est nécessaire à sa protection ou que le PFPDT l'exige (art. 24 al. 4).
Analyse d'impact relative à la protection des données (AIPD) : les cas visés par la loi
L'art. 22 LPD impose une analyse d'impact préalable lorsque le traitement envisagé est susceptible d'entraîner un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée. Un tel risque existe « notamment » en cas de traitement de données sensibles à grande échelle ou de surveillance systématique de grandes parties du domaine public.
L'analyse se conserve au moins deux ans après la fin du traitement (art. 14 OPDo). Le responsable privé en est délié s'il est tenu d'effectuer le traitement en vertu d'une obligation légale (art. 22 al. 4). Si un risque élevé subsiste malgré les mesures prévues, le PFPDT est consulté au préalable et communique ses objections dans les deux mois (art. 23). Les art. 7, 22 et 23 ne visent enfin pas les traitements débutés avant l'entrée en vigueur de la loi dont les finalités restent inchangées (art. 69 LPD).
Le prestataire informatique est un sous-traitant au sens de la loi
Logiciel métier, hébergeur, outil de messagerie : celui qui traite des données pour le compte de l'institution est un sous-traitant (art. 5 let. k LPD). L'art. 9 pose les conditions : un contrat ou la loi doit prévoir la sous-traitance ; seuls peuvent être effectués les traitements que le responsable serait en droit d'effectuer lui-même ; aucune obligation de garder le secret ne doit l'interdire ; et le responsable doit s'assurer que le sous-traitant garantit la sécurité des données.
Le sous-traitant ne peut lui-même sous-traiter à un tiers qu'avec l'autorisation préalable du responsable (art. 9 al. 3 LPD), spécifique ou générale ; dans ce second cas, il l'informe avant de recourir à d'autres tiers, et le responsable peut s'y opposer (art. 7 OPDo). L'art. 61 let. b LPD punit d'une amende de 250 000 francs au plus, sur plainte, la personne privée qui confie intentionnellement un traitement à un sous-traitant sans que ces conditions soient remplies.
Journalisation des lectures et règlement de traitement : les exigences les plus oubliées
La journalisation d'abord (art. 4 al. 1 OPDo) : lors de traitements automatisés de données sensibles à grande échelle ou de profilage à risque élevé, et lorsque les mesures préventives ne suffisent pas, le responsable privé et son sous-traitant privé journalisent au moins l'enregistrement, la modification, la lecture, la communication, l'effacement et la destruction des données. La lecture, donc : qui a consulté un dossier, pas seulement qui l'a modifié. Le journal se conserve au moins un an, séparément du système.
Le règlement de traitement ensuite (art. 5 OPDo), pour les mêmes traitements mais sans la condition tenant aux mesures préventives : un document décrit l'organisation interne, les procédures de traitement et de contrôle et les mesures de sécurité. Les deux servent les objectifs de l'art. 2 OPDo : confidentialité, disponibilité, intégrité, traçabilité.
Ce qui a changé depuis le 1er septembre 2023, sanctions comprises
Pour une institution organisée sous l'ancien droit, le portail PME de la Confédération résume les principales nouveautés :
Les sanctions, enfin, ne fonctionnent pas comme celles du RGPD : la LPD ne prévoit pas d'amende administrative contre l'entreprise. Les art. 60 à 63 punissent d'une amende de 250 000 francs au plus certaines infractions intentionnelles, pour l'essentiel sur plainte ; l'entreprise ne peut être condamnée à la place des personnes punissables que si l'amende envisagée ne dépasse pas 50 000 francs (art. 64 al. 2). La poursuite incombe aux cantons.
- seules les données des personnes physiques sont désormais couvertes, et non plus celles des personnes morales ;
- les données génétiques et biométriques sont expressément qualifiées de sensibles (art. 5 let. c LPD) ;
- la protection des données dès la conception et par défaut devient une obligation légale (art. 7 LPD) ;
- le registre des activités de traitement devient obligatoire, sous réserve de l'art. 24 OPDo ;
- l'analyse d'impact et l'annonce des violations au PFPDT sont nouvelles (art. 22 et 24 LPD) ;
- le devoir d'informer est étendu : « la collecte de toutes les données personnelles doit donner lieu à une information préalable ».
Ce que cela implique pour le choix des outils
Plusieurs de ces obligations se jouent dans l'architecture des systèmes, pas dans une annexe contractuelle.
CareBond, éditeur de cette publication, développe une plateforme de communication pour institutions de soins hébergée en Suisse (Infomaniak, Genève), avec un journal d'audit immuable des accès et des modifications et une intégration HL7/FHIR. Nous ne détenons ni ne revendiquons aucune certification en protection des données : la conformité dépend des traitements et de l'organisation de l'institution, pas du choix d'un logiciel.
Sources
- Loi fédérale sur la protection des données (LPD, RS 235.1), état au 1er septembre 2023 — Fedlex
- Ordonnance sur la protection des données (OPDo, RS 235.11), état au 1er septembre 2023 — Fedlex
- PFPDT — Guide relatif à l'annonce des violations de la sécurité des données et l'information des personnes concernées en vertu de l'art. 24 LPD, du 6 février 2025 (version 1.2 du 23 avril 2025, PDF)
- PFPDT — DataBreach : portail d'annonce des violations de la sécurité des données
- PFPDT — DataReg : déclaration du registre des activités de traitement (organes fédéraux)
- Portail PME de la Confédération — Nouvelle loi sur la protection des données (nLPD)
- Loi genevoise sur l'information du public, l'accès aux documents et la protection des données personnelles (LIPAD, rsGE A 2 08), art. 3
- Loi genevoise sur la santé (LS, rsGE K 1 03), art. 57 — conservation du dossier
- PPDT Genève — Fiche info : nouvelle LIPAD, les principaux changements à venir en matière de protection des données personnelles
- République et canton de Genève — Protection des données et transparence (rôle du PPDT)
- État de Vaud — Droit de la protection des données personnelles (champ d'application de la LPrD)
- Code pénal suisse (RS 311.0), art. 321 — violation du secret professionnel
Précision
Information générale sur le droit suisse de la protection des données, à jour au 28 septembre 2026. Ce texte ne constitue pas un conseil juridique : les obligations concrètes dépendent du canton, du statut de l'institution et des traitements en cause. Pour une situation particulière, le préposé cantonal à la protection des données, le PFPDT ou un conseil juridique sont les interlocuteurs compétents.
