Traitement de Données Personnelles (Contrat de Traitement)
Un contrat de traitement de données personnelles est un accord écrit exigé par la loi fédérale (revLPD) entre votre entreprise et tout prestataire externe—bureau de paie, plateforme de recrutement, logiciel RH—qui traite les données personnelles des employés en votre nom. Il clarifies les responsabilités en matière de sécurité, conformité et notification de violation de données.
Lorsque vous utilisez un système RH, un bureau de paie ou une plateforme de recrutement, ce prestataire a accès à des données sensibles : noms, salaires, données de santé, numéros AVS. La revLPD vous oblige à conclure un contrat écrit avec chaque prestataire de ce type.
Ce n'est pas une formalité optionnelle. C'est une obligation légale. Sans elle, votre entreprise et le prestataire partagent la responsabilité des violations de données et des amendes.
Quand avez-vous besoin d'un contrat de traitement?
Vous en avez besoin chaque fois qu'un tiers traite des données personnelles des employés pour votre compte. Cas courants : paie, logiciel de recrutement, administration des avantages sociaux, vérifications d'antécédents, santé et sécurité au travail, systèmes de suivi des heures.
Même le stockage en nuage (Google Drive, OneDrive) contenant des dossiers d'employés en nécessite un. Que le prestataire soit situé en Suisse, dans l'UE ou ailleurs, la règle s'applique.
- Bureaux de paie et traitement de la paie
- Plateformes de recrutement et systèmes ATS
- Logiciels de gestion RH
- Vérifications d'antécédents
- Consultation en santé professionnelle et sécurité
- Stockage en nuage ou sauvegardes pour les dossiers d'employés
Vos obligations en tant qu'employeur
Vous devez documenter par écrit quelles données le prestataire traite, pourquoi, combien de temps elles sont conservées et qui est responsable de la sécurité et de la notification des violations. Le prestataire doit confirmer par écrit qu'il n'utilisera pas les données à ses propres fins et qu'il respectera la revLPD.
Vous devez également évaluer les mesures de sécurité du prestataire—au minimum une vérification élémentaire. Si le prestataire subit une violation affectant vos employés, vous devez notifier l'autorité cantonale de protection des données dans les 72 heures. Le prestataire doit vous assister contractuellement.
- Documentez le but et la portée du traitement des données
- Exigez l'engagement écrit du prestataire en matière de sécurité des données
- Clarifiez les rôles : qui notifie les violations, supprime les données, traite les demandes d'accès?
- Conservez une copie à titre de preuve d'audit
- Examinez et mettez à jour le contrat en cas de changement
- Ne supposez pas que les conditions générales du prestataire suffisent
L'erreur la plus courant
Supposer que le contrat standard ou les conditions générales du prestataire sont suffisants. Ce n'est pas le cas. Un contrat standard ne répond généralement pas aux exigences de la revLPD car il ne clarifie pas les rôles, les normes de sécurité et les procédures de violation.
La deuxième erreur : signer un contrat une fois et ne jamais le mettre à jour. Si votre utilisation change—par exemple, vous stockez maintenant des données de santé ou vous étendez à un autre pays—vous devez mettre à jour le contrat. Un avocat devrait examiner tout modèle avant la signature.
- Utilisez un contrat écrit, pas seulement des confirmations par e-mail
- Ne vous fiez pas uniquement à la politique de confidentialité du prestataire
- Mettez à jour le contrat chaque fois que votre traitement des données change
- Conservez des archives de tous les contrats à titre de preuve d'audit
- Demandez au prestataire : 'Avez-vous un contrat de traitement conforme à la revLPD?'
- Envisagez un examen juridique si le prestataire est peu clair ou réticent
Questions fréquentes
- Ai-je besoin d'un contrat pour chaque logiciel que j'utilise?
- Seulement si le prestataire traite des données personnelles en votre nom. Les logiciels professionnels généraux (comptabilité, CRM clients) sans données d'employés ne nécessitent pas de contrat. Mais tout outil RH, paie ou recrutement en nécessite un.
- Puis-je utiliser un modèle fourni par le prestataire?
- Oui, mais examinez-le attentivement. Il doit couvrir toutes les exigences de la revLPD : portée, objectif, durée, mesures de sécurité, notification des violations et responsabilité du prestataire. S'il est flou, demandez une clarification ou consultez un avocat.
- Que se passe-t-il si je n'ai pas de contrat?
- Votre entreprise et le prestataire partagent la responsabilité légale des violations et des amendes. L'autorité cantonale peut imposer des sanctions. Vous violez aussi votre devoir de diligence envers les employés. Le risque est réel.
Informations générales pour les employeurs suisses, pas un conseil juridique. Faites valider par un juriste tout ce qui a des conséquences légales.