Un outil d’IA entre dans votre documentation de protection des données lorsque son usage traite des données personnelles. Partez du flux réel, pas de la présentation du fournisseur. Examinez séparément l’applicabilité de la LPD suisse et du RGPD. Le secret professionnel peut ajouter des exigences.
Retirer les noms ne démontre pas l’anonymat. L’étude de Staab et de ses collègues sur l’inférence d’attributs à partir de profils Reddit, révisée en 2024, montre que les modèles testés pouvaient déduire des attributs personnels du texte et que les mesures d’anonymisation évaluées ne l’empêchaient pas de manière fiable. Ce contexte ne fixe pas le risque de chaque document juridique, mais justifie de tester les inférences résiduelles plutôt que de présumer le masquage suffisant.
Identifier les rôles et documenter le traitement
Identifiez responsable, sous-traitants, finalités, personnes concernées, catégories de données, destinataires, conservation et sécurité. Recensez les données des requêtes, pièces jointes, journaux, représentations vectorielles et résultats. Incluez les sous-traitants ultérieurs et transferts internationaux. Une clause excluant l’entraînement vise une réutilisation particulière ; la licéité et la confidentialité de l’ensemble relèvent du reste de ce registre.
Vérifier les exceptions pour petites organisations
L’article 30, paragraphe 5, du RGPD n’exempte pas globalement les organisations de moins de 250 salariés. Ses exceptions ne s’appliquent pas aux traitements non occasionnels, susceptibles de comporter un risque ou impliquant les données des articles 9 ou 10. Un accord provisoire du 26 juin 2026 dans la procédure 2025/0130/COD sur la proposition de la Commission COM(2025) 501 étendrait l’exemption aux organisations de moins de 1000 salariés, sauf si et dans la mesure où une activité de traitement déterminée est susceptible d’engendrer un risque élevé. Il s’agit d’une proposition, pas de droit en vigueur (vérifié le 26 septembre 2026). L’art. 12, al. 5, LPD charge le Conseil fédéral de prévoir des exceptions pour les entreprises de moins de 250 collaborateurs dont le traitement présente un risque limité d’atteinte à la personnalité des personnes concernées. Il l’a fait à l’art. 24 de l’ordonnance sur la protection des données (OPDo) : les entreprises et autres organismes de droit privé employant moins de 250 collaborateurs au 1er janvier d’une année sont déliés de l’obligation de tenir un registre, sauf s’ils traitent des données sensibles à grande échelle ou effectuent un profilage à risque élevé. Les dossiers juridiques contiennent souvent des données sensibles, par exemple sur des poursuites ou sanctions pénales et administratives : vérifiez donc ces deux exclusions, pas seulement l’effectif.
Décider si une AIPD est nécessaire
L’article 35 du RGPD exige une analyse d’impact lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés. Examinez ses exemples, les listes applicables des autorités de contrôle et l’usage dans son ensemble. Les traitements à grande échelle de catégories particulières de données ou de données pénales et certaines évaluations automatisées sont des exemples pertinents. Les données financières ne relèvent pas automatiquement de l’article 9 ; les données pénales relèvent de l’article 10.
L’art. 22 LPD applique son propre critère de risque élevé pour la personnalité ou les droits fondamentaux ; un tel risque existe notamment en cas de traitement à grande échelle de données sensibles. L’art. 5, let. c, LPD en donne la liste, dont les données sur la santé et les données sur des poursuites ou sanctions pénales et administratives, fréquentes dans les dossiers juridiques. Décrivez le traitement, évaluez les risques et définissez les mesures. Réexaminez l’analyse lors de changements d’usage, de modèle, de données ou de protection.
Examiner décisions automatisées et scores
Lorsqu’un outil d’IA note ou évalue une personne, examinez aussi l’article 22 du RGPD. Dans l’arrêt SCHUFA (C-634/21) du 7 décembre 2023, la Cour de justice a jugé que l’établissement automatisé, par une société fournissant des informations commerciales, d’une valeur de probabilité sur la capacité d’une personne à honorer des engagements de paiement à l’avenir constitue en lui-même une décision individuelle automatisée lorsque dépend de manière déterminante de cette valeur le fait qu’un tiers, auquel elle est communiquée, établisse, exécute ou mette fin à une relation contractuelle avec cette personne. Dans l’arrêt Dun & Bradstreet Austria (C-203/22) du 27 février 2025, elle a jugé qu’en cas de décision automatisée au sens de l’article 22, paragraphe 1, du RGPD, le droit d’accès prévu à l’article 15, paragraphe 1, point h), permet à la personne concernée d’exiger du responsable qu’il explique la procédure et les principes concrètement appliqués ; si le responsable estime que ces informations comportent des données de tiers protégées ou des secrets d’affaires, il doit les communiquer à l’autorité de contrôle ou à la juridiction compétentes, qui mettent en balance les droits et intérêts en cause.
L’art. 21 LPD oblige le responsable à informer la personne concernée de toute décision prise exclusivement sur la base d’un traitement automatisé qui a des effets juridiques pour elle ou l’affecte de manière significative. Sur demande, il lui donne la possibilité de faire valoir son point de vue, et elle peut exiger que la décision soit revue par une personne physique. Ces obligations s’appliquent sous réserve des exceptions de l’art. 21, al. 3, LPD : la décision est en relation directe avec la conclusion ou l’exécution d’un contrat avec la personne concernée et sa demande est satisfaite, ou la personne a expressément consenti à ce que la décision soit prise de manière automatisée.
Examiner contrats et accès
Vérifiez instructions, confidentialité, sous-traitants ultérieurs, accès du support, sécurité, suppression, preuves d’audit et garanties de transfert requises. Selon l’art. 9 LPD, un traitement ne peut être confié à un sous-traitant que si seuls sont effectués les traitements que le responsable serait en droit d’effectuer lui-même et si aucune obligation légale ou contractuelle de garder le secret ne l’interdit ; le responsable doit s’assurer que le sous-traitant peut garantir la sécurité des données, et une sous-traitance ultérieure requiert son autorisation préalable. Pour les avocats, cet examen du secret inclut l’art. 13 LLCA. La communication à l’étranger relève de l’art. 16 LPD. Limitez les accès par dossier et rôle, y compris les passages récupérés, et contrôlez l’activation effective des réglages approuvés. Les objectifs contractuels de réaction soutiennent l’escalade ; les notifications légales suivent leurs propres délais.
Choisir des mesures techniques proportionnées
Minimisez les entrées et testez si retirer les identifiants empêche réellement l’identification. Les données pseudonymisées restent personnelles si une réidentification est possible. Caviardage, traitement local, contrôle d’accès, chiffrement et tests isolés réduisent certains risques mais ont des limites. Testez les fuites par journaux, passages récupérés et représentations vectorielles, pas seulement par requêtes visibles.
Incidents : seuils, déclenchement et responsabilités
Selon l’article 33, paragraphe 1, du RGPD, le responsable notifie une violation de données personnelles à l’autorité de contrôle compétente dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, sauf si elle n’est pas susceptible d’engendrer un risque pour les droits et libertés. Un dépassement doit être motivé. Le paragraphe 2 impose au sous-traitant d’informer le responsable dans les meilleurs délais après en avoir pris connaissance. Le paragraphe 5 impose de documenter les violations, même non notifiées.
L’article 34 prévoit un critère distinct pour informer les personnes concernées : un risque élevé probable, sous réserve de ses exceptions. Traitez la notification à l’autorité et la communication aux personnes comme des décisions séparées.
Proposition, pas droit en vigueur (vérifié le 26 septembre 2026)
La proposition omnibus numérique de la Commission COM(2025) 837 du 19 novembre 2025 limiterait la notification à l’autorité de contrôle aux violations susceptibles d’engendrer un risque élevé, si possible dans les 96 heures et par l’intermédiaire d’un guichet unique. Elle introduirait aussi des listes établies au niveau de l’UE des traitements exigeant ou non une AIPD. La procédure législative 2025/0360/COD est en cours. Tant qu’un acte modificatif n’est pas adopté et applicable, l’article 33 et sa règle des 72 heures restent le droit en vigueur.
Selon l’art. 24 LPD, le responsable annonce au PFPDT dans les meilleurs délais une violation de la sécurité des données susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux. Le sous-traitant informe le responsable dans les meilleurs délais. L’information des personnes concernées suit des conditions légales distinctes. Consignez preuves, analyse du risque, décision et responsable.
Un objectif contractuel proposé de 24 à 48 heures est seulement un exemple de niveau de service. Ce n’est pas un délai de grâce légal ; il ne remplace pas « dans les meilleurs délais » et peut être trop lent. Convenez d’une escalade rapide et de mises à jour successives. Examinez séparément le secret professionnel : un incident de confidentialité et un seuil légal de notification sont des critères différents.
Un dossier opérationnel pour une petite équipe
Préparer et tester la réponse
0/7Point clé
Sources primaires
- RGPD : articles 9, 10, 15, 22, 28, 30, 33, 34, 35
- Cour de justice de l’UE, SCHUFA Holding (C-634/21), 7 décembre 2023 ; Dun & Bradstreet Austria (C-203/22), 27 février 2025
- LPD : art. 5, 9, 12, 16, 21, 22, 24
- OPDo : art. 24
- PFPDT : annonce des violations de la sécurité des données selon l’art. 24 LPD
- LLCA : art. 13
- Proposition COM(2025) 837 (omnibus numérique), en cours
- Proposition COM(2025) 501, procédure 2025/0130/COD, en cours