Protection des données dans un cabinet de courtage : ce que la LPD demande
Clément Lasserre, Fondateur de Tacita, Webmind Sàrl
Publié le · 5 min de lecture
Quelles données du cabinet sont sensibles ?
La LPD qualifie de sensibles, entre autres, les données sur la santé, les données sur des poursuites ou sanctions pénales et administratives, et les données sur des mesures d’aide sociale (art. 5, let. c, LPD).
Un cabinet en traite dès qu’il gère de l’assurance maladie complémentaire, des indemnités journalières, de la prévoyance ou des sinistres corporels. Lorsque le consentement est requis, il doit être exprès pour un traitement de données sensibles (art. 6, al. 7, let. a, LPD).
Quels principes s’appliquent à chaque traitement ?
Tout traitement doit être licite, conforme à la bonne foi et proportionné (art. 6, al. 1 et 2, LPD). Les données sont collectées pour des finalités déterminées et reconnaissables pour la personne, et traitées de manière compatible avec ces finalités (al. 3).
Elles sont détruites ou anonymisées dès qu’elles ne sont plus nécessaires (al. 4), et le cabinet s’assure de leur exactitude (al. 5).
Que faut-il dire aux clients ?
Le responsable du traitement informe la personne de la collecte, qu’elle ait lieu auprès d’elle ou non (art. 19, al. 1, LPD). Il communique au moins :
- son identité et ses coordonnées ;
- la finalité du traitement ;
- le cas échéant, les destinataires ou catégories de destinataires, par exemple les compagnies d’assurance consultées ;
- en cas de communication à l’étranger, l’État concerné et les garanties applicables (art. 19, al. 4, LPD).
Quel lien avec l’information de l’art. 45 LSA ?
L’information que l’intermédiaire doit remettre à son client comprend la façon dont les données personnelles sont traitées, en particulier le but et l’étendue du traitement, les destinataires et la conservation des données (art. 45, al. 1, let. e, LSA).
Les deux obligations se recoupent largement. Un seul document, remis avant la conclusion et tenu à jour, peut répondre aux deux, à condition de couvrir chacun des points exigés.
Logiciel, cloud, messagerie : que vérifier chez un sous-traitant ?
Le traitement peut être confié à un sous-traitant si un contrat ou la loi le prévoit, si le sous-traitant n’effectue que ce que le cabinet pourrait faire lui-même, et si aucune obligation de secret ne l’interdit (art. 9, al. 1, LPD). Le cabinet doit en particulier s’assurer que le sous-traitant est en mesure de garantir la sécurité des données (al. 2), et celui-ci ne peut sous-traiter à son tour qu’avec son autorisation préalable (al. 3).
Si les données sont communiquées à l’étranger, il faut que l’État concerné assure un niveau de protection adéquat constaté par le Conseil fédéral, ou qu’un niveau de protection approprié soit garanti, par exemple par des clauses contractuelles (art. 16 LPD).
Faut-il un registre des traitements ?
Les responsables du traitement tiennent un registre de leurs activités de traitement : finalités, catégories de personnes et de données, destinataires, durées de conservation, mesures de sécurité et communications à l’étranger (art. 12, al. 1 et 2, LPD).
La loi prévoit que le Conseil fédéral fixe des exceptions pour les entreprises de moins de 250 collaborateurs dont le traitement présente un risque limité (art. 12, al. 5, LPD). Un cabinet qui traite des données de santé doit examiner si ce risque limité est réaliste dans son cas. Quelle que soit la réponse, il doit assurer une sécurité adéquate par des mesures organisationnelles et techniques (art. 8 LPD).
Que faire en cas de fuite ou de piratage ?
Le responsable annonce dans les meilleurs délais au PFPDT les violations de la sécurité des données qui entraînent vraisemblablement un risque élevé pour les personnes concernées (art. 24, al. 1, LPD). L’annonce indique au moins la nature de la violation, ses conséquences et les mesures prises ou envisagées (al. 2).
Le sous-traitant doit annoncer toute violation au cabinet dans les meilleurs délais (al. 3). Le cabinet informe les personnes concernées lorsque c’est nécessaire à leur protection ou que le PFPDT l’exige (al. 4).
Comment répondre à une demande d’accès ?
Toute personne peut demander si des données la concernant sont traitées (art. 25, al. 1, LPD). Elle reçoit notamment les données traitées, la finalité, la durée de conservation, l’origine des données et les destinataires (al. 2).
Les renseignements sont fournis gratuitement, sous réserve d’exceptions, et en règle générale dans un délai de 30 jours (art. 25, al. 6 et 7, LPD). Le cabinet reste tenu de répondre même si les données sont traitées par un sous-traitant (al. 4).
Quelles sanctions ?
Les personnes privées qui omettent intentionnellement d’informer selon l’art. 19 LPD, ou fournissent intentionnellement des renseignements inexacts ou incomplets, sont punies, sur plainte, d’une amende de 250 000 francs au plus (art. 60 LPD). La même amende vise notamment la communication à l’étranger ou la sous-traitance en violation de la loi (art. 61 LPD).
Questions fréquentes
Un cabinet de courtage traite-t-il des données sensibles ?
Souvent, oui : les données sur la santé sont des données sensibles (art. 5, let. c, ch. 2, LPD), et elles apparaissent en assurance maladie complémentaire, en indemnités journalières, en prévoyance et dans les sinistres corporels.
Le logiciel de gestion du cabinet est-il un sous-traitant ?
Oui, dès qu’il traite des données personnelles pour le compte du cabinet. Le cabinet doit s’assurer qu’il est en mesure de garantir la sécurité des données (art. 9, al. 2, LPD).
Dans quel délai répondre à une demande d’accès ?
En règle générale dans les 30 jours, et gratuitement sauf exception (art. 25, al. 6 et 7, LPD).
Qui sanctionne une violation de la LPD ?
Les amendes des art. 60 et 61 LPD, jusqu’à 250 000 francs, visent les personnes privées qui agissent intentionnellement, en règle générale sur plainte.
Sources
- Art. 5 LPD, DéfinitionsTexte consulté dans l’état au 7 juillet 2025
- Art. 6 LPD, PrincipesTexte consulté dans l’état au 7 juillet 2025
- Art. 8 LPD, Sécurité des donnéesTexte consulté dans l’état au 7 juillet 2025
- Art. 9 LPD, Sous-traitanceTexte consulté dans l’état au 7 juillet 2025
- Art. 12 LPD, Registre des activités de traitementTexte consulté dans l’état au 7 juillet 2025
- Art. 16 LPD, Principes (communication à l’étranger)Texte consulté dans l’état au 7 juillet 2025
- Art. 19 LPD, Devoir d’informer lors de la collecte de données personnellesTexte consulté dans l’état au 7 juillet 2025
- Art. 24 LPD, Annonce des violations de la sécurité des donnéesTexte consulté dans l’état au 7 juillet 2025
- Art. 25 LPD, Droit d’accèsTexte consulté dans l’état au 7 juillet 2025
- Art. 60 LPD, Violation des obligations d’informer, de renseigner et de collaborerTexte consulté dans l’état au 7 juillet 2025
- Art. 61 LPD, Violation des devoirs de diligenceTexte consulté dans l’état au 7 juillet 2025
- Art. 45 LSA, Obligation d’informationTexte consulté dans l’état au 1er septembre 2024
Tacita héberge sa base de données en Suisse, à Zurich, et range l’information remise à chaque client avec sa date de remise.
Ouvrir la démonstrationÀ lire aussi
Cet article décrit le droit en vigueur à la date indiquée. Il ne remplace pas un avis juridique.