Assistant IARessourcesTarifsContact
Guide suisse

Agent IA et protection des données en Suisse.

La localisation du fournisseur ne suffit pas. Il faut documenter la finalité, les données, les accès, les sous-traitants et les décisions automatisées.

1. La LPD s’applique aussi aux traitements utilisant l’IA

Le Préposé fédéral à la protection des données et à la transparence indique que la loi fédérale sur la protection des données s’applique directement aux traitements fondés sur l’IA. Il souligne notamment les exigences de transparence sur la finalité, le fonctionnement et les sources de données.

Cette page fournit une méthode opérationnelle et ne remplace pas un avis juridique adapté à l’activité, aux données et aux personnes concernées.

2. Inventorier avant de connecter

Pour chaque processus, notez les catégories de données consultées, leur provenance, la finalité, les destinataires, la durée utile et les systèmes concernés. Séparez les données nécessaires des données simplement disponibles. Une boîte complète, un disque partagé ou un CRM entier ne devraient pas être exposés si quelques dossiers ou champs suffisent.

Question centrale

Pourrions-nous expliquer simplement à la personne concernée pourquoi cette donnée est utilisée et ce que l’agent prépare ou décide ?

3. Limiter les permissions et les actions

Distinguez la lecture, la création de brouillons, la modification et l’envoi. Le principe du moindre privilège consiste à n’autoriser que ce qui est nécessaire au cas d’usage. Les actions engageantes, sensibles ou inhabituelles peuvent rester soumises à une personne autorisée.

Prévoyez également la révocation, la rotation des identifiants, l’historique des actions et une procédure lorsque le résultat est incorrect. La sécurité ne se résume pas à l’emplacement du serveur.

4. Documenter fournisseurs et responsabilités

Identifiez le responsable du traitement, les sous-traitants, les lieux de traitement applicables, les transferts éventuels et les engagements contractuels. Vérifiez si les données servent à entraîner des modèles et sous quelles conditions. La réponse doit pouvoir être soutenue par un contrat ou une documentation actuelle, pas seulement par une phrase commerciale.

Lorsque des personnes sont directement concernées par le traitement, déterminez comment elles sont informées et comment elles peuvent exercer leurs droits. Les décisions ayant un effet significatif méritent une analyse spécifique.

5. Checklist avant un pilote

  • Finalité et résultat attendu écrits.
  • Catégories de données et sources inventoriées.
  • Accès techniques limités au besoin.
  • Actions interdites ou soumises à validation définies.
  • Sous-traitants et lieux de traitement documentés.
  • Usage ou non-usage pour l’entraînement confirmé.
  • Durées de conservation et suppression prévues.
  • Journalisation, révocation et gestion d’incident testées.
  • Information des personnes et droits analysés.
  • Responsable interne du pilote nommé.

Source officielle

PFPDT — IA et protection des données, consulté le 21 juillet 2026.

Limite

Les obligations exactes dépendent du contexte. Pour des données sensibles ou un traitement à risque élevé, faites valider le dispositif par la personne compétente en protection des données ou par un conseil juridique.

Commencez avec un périmètre limité.

Nous documentons les outils, permissions et validations du premier processus.

Cadrer le périmètre →