Modèle d'accord de traitement des données (DPA) (Suisse)
Présentation
L'accord de traitement des données (Data Processing Agreement, DPA) organise, en droit suisse, les relations entre un responsable du traitement et un sous-traitant auquel il confie le traitement de données personnelles pour son compte. Il trouve son fondement dans la loi fédérale sur la protection des données (LPD), dans sa version totalement révisée entrée en vigueur le 1er septembre 2023, qui a rapproché le régime suisse du RGPD européen sans pour autant s'y identifier : les sanctions prévues par la LPD visent principalement les personnes physiques responsables au sein de l'entreprise fautive (amendes pénales pouvant atteindre 250 000 francs en cas de violation intentionnelle de certaines obligations), et non l'entreprise elle-même sous forme d'amende administrative proportionnelle au chiffre d'affaires comme le prévoit le RGPD. L'autorité de contrôle compétente est le Préposé fédéral à la protection des données et à la transparence (PFPDT), distinct de la CNIL française et des autorités de contrôle des États membres de l'UE. Le sous-traitant, au sens de la LPD, est la personne qui traite des données personnelles pour le compte du responsable du traitement, sur instruction de celui-ci (art. 9 LPD). Le responsable du traitement doit s'assurer par contrat, ou par tout autre acte juridique, que le sous-traitant ne traite les données que dans les limites des instructions reçues et met en œuvre des mesures de sécurité appropriées, notamment lorsque le traitement est confié à un tiers établi à l'étranger. Contenu essentiel du DPA suisse : l'objet, la durée et la finalité du traitement confié ; la nature des données et les catégories de personnes concernées ; les obligations du sous-traitant (traiter les données uniquement sur instruction documentée, garantir la confidentialité, mettre en œuvre des mesures de sécurité techniques et organisationnelles appropriées à l'article 8 LPD) ; les conditions de recours à un sous-traitant ultérieur ; l'assistance apportée au responsable du traitement en cas de demande d'exercice de droits ou de violation de données ; le sort des données à l'issue du contrat (restitution ou suppression) ; et, lorsque les données sont transférées hors de Suisse, les garanties requises par les articles 16 et suivants LPD (le Conseil fédéral publie une liste des États dont la législation est jugée adéquate ; à défaut, des clauses contractuelles types ou d'autres garanties doivent être mises en place). Quand l'utiliser : chaque fois qu'une entreprise suisse confie le traitement de données personnelles (hébergement, gestion de paie, service SaaS, support client) à un prestataire tiers agissant pour son compte. Différence avec le RGPD : si le sous-traitant traite également des données de personnes situées dans l'Union européenne (par exemple une base de clients paneuropéenne hébergée par le même prestataire), le RGPD peut s'appliquer en parallèle de la LPD en vertu de son champ d'application extraterritorial ; dans ce cas, un DPA distinct conforme à l'article 28 RGPD, ou une annexe spécifique, doit être envisagé en complément du présent modèle. Erreurs à éviter : confondre le régime suisse et le régime européen et appliquer telles quelles les clauses contractuelles types de la Commission européenne sans adaptation au droit suisse ; omettre les garanties requises en cas de transfert de données hors de Suisse ; et ne pas prévoir de clause d'assistance du sous-traitant en cas de violation de données, alors que le responsable du traitement reste tenu par ses propres obligations de notification au PFPDT.
Informations à personnaliser
Raison sociale du responsable du traitement
Numéro IDE du responsable du traitement
Siège du responsable du traitement
Raison sociale du sous-traitant
Numéro IDE du sous-traitant
Siège du sous-traitant
Objet et finalité du traitement confié
Durée du traitement
Catégories de données personnelles traitées
Catégories de personnes concernées
Mesures de sécurité techniques et organisationnelles
Lieu(x) de traitement des données
À préciser si le traitement a lieu hors de Suisse.
Sous-traitants ultérieurs autorisés
Délai de notification d'une violation de données au responsable
Sort des données à l'issue du contrat
Ex. : restitution ou suppression.
Date de signature de l'accord
Personnalisez votre modèle
À préciser si le traitement a lieu hors de Suisse.
Ex. : restitution ou suppression.
Destinataire de la signature
Questions fréquentes
- Le DPA suisse est-il identique au DPA RGPD ?
- Non. Le DPA suisse s'ancre dans la loi fédérale sur la protection des données (LPD) révisée, entrée en vigueur le 1er septembre 2023, qui s'inspire du RGPD sans s'y identifier — notamment sur le régime de sanctions, principalement pénal et dirigé contre les personnes physiques responsables plutôt que contre l'entreprise. Si le sous-traitant traite aussi des données de personnes situées dans l'UE, un cadre RGPD distinct peut être nécessaire en complément.
- Qui contrôle le respect de la LPD par le sous-traitant ?
- Le Préposé fédéral à la protection des données et à la transparence (PFPDT), autorité distincte de la CNIL et des autorités de contrôle européennes.
- Quelles garanties pour un transfert de données hors de Suisse ?
- Les articles 16 et suivants LPD imposent de vérifier que le pays de destination dispose d'une législation reconnue adéquate par le Conseil fédéral, ou de mettre en place des garanties appropriées telles que des clauses contractuelles types, avant tout transfert de données personnelles à l'étranger.
- Quelles sanctions en cas de manquement à la LPD ?
- La LPD révisée prévoit principalement des sanctions pénales, pouvant atteindre 250 000 francs, visant les personnes physiques responsables de certains manquements intentionnels au sein de l'entreprise, à la différence du RGPD qui prévoit des amendes administratives proportionnelles au chiffre d'affaires de l'entreprise elle-même.
- Le sous-traitant peut-il recourir à un sous-traitant ultérieur ?
- Uniquement dans les conditions fixées par le DPA, en général sous réserve d'une information préalable ou d'une autorisation écrite du responsable du traitement.
Modèles associés
Informations sur ce modèle
- Dernière mise à jour
- 31 août 2026
- Pays
- CH
- Mention légale
- Ce modèle est fourni à titre indicatif et doit être adapté à votre situation. Il ne constitue pas un conseil juridique personnalisé.