Automatiser un process qui touche des données personnelles (clients, employés, prospects) reste possible en toute légalité en Suisse, à condition de respecter la nouvelle loi sur la protection des données (nLPD) entrée en vigueur en 2023, et le RGPD si vous traitez des données de résidents européens. La règle de base : ne traiter que les données nécessaires, savoir où elles vont, et pouvoir l'expliquer.

Ce que change concrètement la nLPD pour une PME

La nLPD ne bloque pas l'automatisation — elle demande de la documenter. Pour une TPE ou PME de Suisse romande, cela signifie concrètement :

  • Savoir précisément quelles données personnelles transitent dans chaque automatisation (nom, e-mail, adresse, contenu d'un message…).
  • Limiter l'accès à ces données aux seuls outils et personnes qui en ont réellement besoin pour la tâche.
  • Pouvoir dire, en cas de question d'un client, où ses données sont stockées et pendant combien de temps.
  • Informer les personnes concernées si l'automatisation constitue un traitement de données à plus grande échelle (par exemple un agent IA qui traite l'ensemble des e-mails entrants).

Et le RGPD, dans tout ça ?

Le RGPD s'applique dès que vous traitez des données de personnes résidant dans l'Union européenne — ce qui est fréquent pour une PME romande avec des clients ou prospects en France voisine. Les principes se recoupent largement avec la nLPD (minimisation des données, finalité claire, sécurité), mais le RGPD est plus strict sur certains points, notamment le consentement explicite pour certains usages marketing.

Bonnes pratiques pour automatiser sans risque

Privilégier l'hébergement en Suisse ou en Europe

Le choix des outils tiers utilisés dans une automatisation (envoi d'e-mail, stockage, service d'agent IA) a un impact direct sur la conformité. Privilégier des prestataires hébergeant les données en Suisse ou dans l'Union européenne simplifie considérablement les obligations légales par rapport à un hébergement hors de ces zones.

Documenter chaque flux de données

Un schéma simple — quelle donnée entre, où elle est traitée, où elle est stockée, qui y a accès — suffit dans la majorité des cas pour une PME et permet de répondre rapidement à toute question, y compris d'un client ou d'un préposé à la protection des données.

Garder un humain dans la boucle pour les agents IA

Un agent IA qui traite des données personnelles (qualifier une demande client, rédiger une réponse) doit rester supervisé : une validation humaine avant toute action sensible réduit à la fois le risque d'erreur et le risque juridique lié à une décision automatisée non contrôlée.

La conformité n'est pas un frein à l'automatisation, c'est un cahier des charges de plus — à condition de la penser dès la conception du projet, pas après coup.

Questions fréquentes

Une petite entreprise de 3-4 salariés est-elle vraiment concernée par la nLPD ?

Oui : la nLPD s'applique à toute entité traitant des données personnelles en Suisse, sans seuil minimal lié à la taille de l'entreprise. Les obligations sont toutefois proportionnées au volume et à la sensibilité des données traitées.

Peut-on utiliser des outils d'IA américains tout en restant conforme ?

C'est possible, mais cela demande des garanties supplémentaires (clauses contractuelles, vérification des conditions du fournisseur). C'est un point que nous vérifions systématiquement avant de recommander un outil pour une automatisation impliquant des données personnelles.

Un projet d'automatisation qui touche des données sensibles ?

On regarde ensemble ce qui est faisable sereinement, pendant un audit gratuit de 30 minutes.

Réserver l'audit gratuit