Pour qui
Pour quiToute entreprise qui a des données de clients, de patients ou de collaborateurs. C’est-à-dire toutes : la loi fédérale sur la protection des données (nLPD), en vigueur depuis le 1er septembre 2023, s’applique quelle que soit la taille de l’entreprise. Elle concerne tout particulièrement les cabinets médicaux, les fiduciaires, les études, les écoles et les hôtels, qui traitent des données sensibles ou nombreuses.
Ce que dit la loi, sans l’interpréter
- Elle exige des mesures techniques et organisationnelles appropriées au risque
- Une violation de la sécurité des données qui présente un risque élevé pour les personnes concernées doit être annoncée au Préposé fédéral (PFPDT) dans les meilleurs délais
- L’obligation d’annoncer une cyberattaque à l’Office fédéral de la cybersécurité (OFCS) dans les 24 heures, en vigueur depuis le 1er avril 2025, ne concerne que les exploitants d’infrastructures critiques
Ces rappels sont donnés à titre d’information. Ceci n’est pas un conseil juridique : pour votre situation, adressez-vous à un juriste.
Les mesures techniques que nous mettons en place
- Contrôle des accès : un compte par personne, double authentification, droits limités au nécessaire
- Mots de passe : gestionnaire pour l’équipe, plus de fichier partagé
- Chiffrement des portables, des sauvegardes et des échanges
- Sauvegardes testées, avec une copie hors d’atteinte
- Mises à jour et antivirus géré
- Journalisation : savoir qui s’est connecté, d’où, et quand
- Départs : comptes fermés le jour même, accès partagés changés
- Emplacement des données : savoir où elles sont, chez quel prestataire, dans quel pays
- Effacement des supports avant recyclage
Ce que nous ne faisons pas
Le registre des activités de traitement, les contrats de sous-traitance, l’information des personnes et l’analyse d’impact relèvent du droit. Nous fournissons au juriste les faits techniques dont il a besoin, et nous appliquons ce qu’il recommande.
Pour aller plus loin
Un audit de sécurité couvre le même terrain avec un regard plus large. Quand le risque le justifie, un test d’intrusion, mené par un partenaire spécialisé, vérifie que les mesures tiennent face à une attaque.