Maquette gratuite de votre site, sans aucun engagement. En savoir plus
Tous les articles
Légal Septembre 2026 · 7 min

nLPD 2026 pour PME : ce que votre site web doit changer

La nLPD (nouvelle loi suisse sur la protection des données) est entrée en vigueur le 1er septembre 2023. Trois ans plus tard, beaucoup de sites PME ne sont toujours pas conformes. Voici les 7 changements concrets à appliquer.

Sommaire

Disclaimer

Cet article fournit une information générale sur la nLPD. Il ne constitue pas un conseil juridique. Pour les cas complexes (santé, finance, secteur public), consulter un avocat spécialisé en protection des données.

Pourquoi la nLPD compte en 2026

La nouvelle Loi suisse sur la Protection des Données (nLPD) est entrée en vigueur le 1er septembre 2023. Elle remplace la LPD de 1992 et modernise les obligations de protection des données personnelles en Suisse.

Trois ans après son entrée en vigueur, beaucoup de PME romandes pensent qu’elles ne sont pas concernées (« on ne fait que B2B », « on a juste un site vitrine »). Faux. Dès qu’un visiteur peut être identifié (formulaire contact, newsletter, tracking, cookie), la nLPD s’applique.

Sanctions en cas de non-conformité : amendes pouvant atteindre CHF 250 000 pour les responsables, dans les cas graves de violations intentionnelles. Plus le risque réputationnel et la perte de confiance clients.

Cet article liste les changements concrets à appliquer sur votre site PME pour être conforme.

Change 1 : Politique de confidentialité explicite

Obligation : la nLPD impose une politique de confidentialité écrite, accessible depuis toutes les pages, qui décrit :

  • Quelles données vous collectez (emails, IP, comportement de navigation)
  • Pourquoi vous les collectez (finalité)
  • Avec qui vous les partagez (sous-traitants : Google Analytics, Resend, Stripe, etc.)
  • Combien de temps vous les conservez
  • Comment l’utilisateur peut exercer ses droits (accès, rectification, suppression)

Pour qui : tous les sites qui collectent des données, même indirectement (cookie, log IP, formulaire contact).

Format type : une page dédiée, /confidentialite/ ou /politique-de-confidentialite/ selon votre convention, liée depuis le pied de page global. Texte 1 500-3 000 mots, lisible (pas du jargon juridique pur).

Erreur courante : copier-coller une politique de confidentialité trouvée en ligne (souvent française, non adaptée à la nLPD suisse). Acceptable comme base, mais à adapter pour mentionner explicitement la nLPD et les sous-traitants spécifiques que vous utilisez.

Change 2 : Bandeau cookies (si applicable)

Ce que dit le droit suisse, et en quoi il diffère du RGPD : contrairement à une idée répandue, la nLPD n’impose pas de recueillir un consentement préalable avant de déposer un cookie. C’est une règle européenne (directive ePrivacy), pas suisse. En Suisse, l’art. 45c let. b de la loi sur les télécommunications demande d’informer l’utilisateur et de lui laisser la possibilité de refuser : un régime d’opt-out, pas d’opt-in.

Deux cas vous ramènent quand même à l’opt-in : si vous visez des visiteurs de l’UE, le RGPD s’applique à eux ; et si le cookie sert un traitement à risque élevé, le consentement redevient la base légale la plus sûre. Dans le doute, le bandeau ne coûte rien de plus qu’un peu de friction, et il couvre les deux régimes.

Cookies essentiels (pas besoin de consentement) : session de connexion, panier e-commerce, préférences linguistiques.

Cookies non-essentiels (consentement requis) : Google Analytics 4, Facebook Pixel, LinkedIn Insight, retargeting ads, heatmaps.

Format type : bandeau visible au premier chargement de page avec trois boutons : « Accepter tout », « Refuser tout », « Personnaliser ». Pas de « Accepter tout » par défaut avec « Refuser » caché en petit.

Outils : Cookiebot (CHF 9/mois), Iubenda (CHF 9/mois), Klaro (open source gratuit), Plausible (pas besoin de bandeau, anonyme par design).

Plausible ne demande pas de consentement parce qu’il est anonyme par design (pas de cookie, pas de fingerprinting). Préférer ce type d’outil pour réduire la friction utilisateur.

Change 3 : Mentions sur le formulaire contact

Obligation : tout formulaire qui collecte des données (contact, newsletter, devis) doit mentionner :

  • Quelles données sont collectées
  • Pour quelle finalité
  • Lien vers la politique de confidentialité
  • Case à cocher pour le consentement explicite (newsletter) ou pour confirmer la lecture (contact)

Mauvais : un formulaire avec juste « Nom / Email / Message / Envoyer », sans aucune mention de protection des données.

Bon : formulaire avec mention sous le bouton, du type « En soumettant ce formulaire, vous acceptez que vos données soient utilisées pour vous répondre », suivie d’un lien vers votre politique de confidentialité. Avec case à cocher pour la newsletter si elle est proposée.

Change 4 : Page mentions légales complète

Obligation : mentions légales explicites avec :

  • Raison sociale et forme juridique (Sàrl, SA, etc.)
  • Adresse du siège
  • IDE (numéro d’identification suisse) si inscrit au registre
  • Représentant légal
  • Email de contact
  • Téléphone
  • Identité de l’éditeur du site

Format type : page /mentions-legales/ accessible depuis le footer.

Change 5. Sous-traitants : DPA et registre

Obligation, avec une exception qui concerne la plupart des PME : la nLPD impose un registre des activités de traitement (art. 12). L’ordonnance en dispense toutefois les entreprises de moins de 250 collaborateurs dont les traitements présentent un risque limité pour la personnalité, ce qui couvre le site vitrine d’une PME ordinaire. La dispense tombe dès que vous traitez des données sensibles à grande échelle ou que vous faites du profilage à risque élevé.

Le registre reste une bonne pratique même quand il n’est pas exigé : c’est lui qui vous permet de répondre à une demande d’accès sans fouiller. Et le contrat avec chaque sous-traitant (DPA, ADV en allemand), lui, n’a pas d’exception : il encadre ce que le prestataire a le droit de faire de vos données.

Sous-traitants typiques d’un site PME :

  • Email transactionnel (Resend, SendGrid, Brevo)
  • Analytics (Plausible, GA4)
  • Paiement si e-commerce (Stripe, Datatrans)
  • CRM si applicable (HubSpot, Pipedrive, Salesforce)
  • Newsletter (Mailchimp, Brevo, Klaviyo)

Action : récupérer le DPA de chacun (souvent disponible directement dans leur dashboard ou sur leur site légal) et stocker en interne. En cas d’audit, vous pouvez le présenter.

Change 6 : Procédure de réponse aux demandes

Obligation : si un utilisateur demande accès à ses données ou suppression, vous devez répondre dans 30 jours.

Procédure type :

  1. Email avec mention en politique de confidentialité (« Pour exercer vos droits, contactez-nous à privacy@yoursite.com »)
  2. Procédure interne pour identifier les données concernées
  3. Réponse documentée (export ou confirmation de suppression)

Pour 95 % des PME, ces demandes restent rares (1-3 par an). Mais il faut avoir une procédure prête.

Cas particuliers : secteurs sensibles

Santé : la nLPD impose des protections renforcées pour les données de santé. Audit de conformité recommandé.

Finance : régulation FINMA en plus de la nLPD.

Mineurs : si vous collectez des données de mineurs (< 16 ans), consentement parental nécessaire.

Secteur public : règles cantonales en plus de la nLPD. Vérifier avec votre service informatique.

Ce que fait Voren pour ses clients

Tous les sites livrés par Voren incluent par défaut :

  • Politique de confidentialité adaptée nLPD (à valider et personnaliser par le client)
  • Mentions légales pré-remplies
  • Bandeau cookies si tracking non-anonyme (Cookiebot ou alternative)
  • Plausible par défaut (anonyme, pas de consentement requis)
  • Liste des sous-traitants documentée

Pour les secteurs sensibles, audit conformité approfondi avec partenaire avocat spécialisé.

Pour aller plus loin

Voir notre forfait Maintenance : incluse vérification nLPD régulière des sites Voren.

Demander un audit de conformité : diagnostic complet nLPD de votre site actuel.

Clovis, fondateur de Voren Clovis · fondateur

Construisons ce qui vient.

Dites-nous où vous voulez aller. On vous renvoie une maquette et un prix clair, fixé avant le démarrage.

Appeler