Données & conformité

Données clients et IA cloud : la check-list LPD

Contrat, accès, conservation et transferts : sept questions pour préparer un pilote IA cloud sur des données clients en PME romande, avec sources officielles.

L'équipe Automia 3 min de lecture

Guide publié en avril 2026. Les exemples chiffrés sont pédagogiques et ne constituent pas une promesse de résultat. Consulter les sources de veille actuelles.

Avant de brancher une IA cloud sur vos fiches clients, examinez les obligations de protection des données du traitement envisagé. Le PFPDT rappelle que la LPD s’applique aussi à l’IA. Une petite entreprise doit également identifier ses données, ses finalités et ses risques.

Voici une check-list pédagogique à sept points pour préparer un pilote. Elle sert à documenter les questions ouvertes et ne constitue ni un historique de projets clients ni une certification juridique.

Pour un approfondissement plus général sur ce que la loi autorise, voir notre article Automatisation en PME suisse : les repères LPD.

1. Clause de sous-traitance écrite

À vérifier : un contrat de sous-traitance signé avec le fournisseur du service IA, qui précise les catégories de données traitées, les finalités, la durée de conservation, les sous-traitants ultérieurs éventuels, et les droits d’audit.

Point d’arrêt : l’absence d’un cadre contractuel adapté au traitement prévu. Le nom du plan et son prix ne prouvent pas sa conformité. Voir les explications du PFPDT sur la sous-traitance.

2. Lieu d’hébergement des données

À vérifier : où sont physiquement stockées les données lors du traitement et après ? Suisse, UE, États-Unis, autre ?

Ce qui compte : examiner les lieux de traitement et les accès des sous-traitants, pas seulement le pays du serveur. Les règles de communication à l’étranger du PFPDT prévoient des conditions selon le pays et les garanties applicables. Ni « Suisse » ni « UE » n’est un certificat de conformité.

3. Conservation et suppression

À vérifier : combien de temps les données sont-elles conservées par le fournisseur après la fin d’une session ? Peut-on demander leur suppression effective ? Dans quel délai ?

Le contrôle à prévoir : documenter une durée adaptée à la finalité, la suppression et les obligations de conservation éventuelles. Le PFPDT détaille les points à examiner pour un service cloud.

4. Opt-out training et usage secondaire

À vérifier : vos données sont-elles utilisées pour entraîner les modèles du fournisseur, même anonymisées ? Existe-t-il un paramètre explicite pour dire non ?

Le contrôle à prévoir : vérifier les conditions de l’offre précise. Selon le service, l’entraînement peut être exclu contractuellement ou dépendre d’un réglage. Ne déduisez pas sa situation à partir du seul mot « gratuit », « équipe » ou « entreprise » ; conservez les conditions examinées.

5. Classification des données entrantes

À vérifier : quelles données vont passer dans le workflow ? Coordonnées, données de santé, informations financières confidentielles, profils ? Une information financière n’est pas automatiquement une donnée sensible au sens légal ; classer le traitement et son risque demande une analyse concrète.

Ce que ça change : le niveau de risque peut nécessiter une analyse d’impact. Les décisions individuelles automatisées sont encadrées et ne sont pas interdites en bloc. Vérifiez le devoir d’informer décrit par le PFPDT et les droits concernés avant d’autoriser une action.

6. Information et consentement

À vérifier : les personnes disposent-elles de l’information requise sur le traitement ? Votre politique est-elle à jour ? Si le traitement repose sur un consentement, couvre-t-il bien l’usage envisagé ? Le consentement n’est pas la base obligatoire de tout traitement.

Le bon réflexe : mettre à jour la politique de confidentialité avant le pilote. Même si l’obligation d’information ne va pas jusqu’à nommer chaque sous-traitant, la transparence générale est obligatoire.

7. Traçabilité et droit d’accès

À vérifier : pouvez-vous, à la demande d’un client, lister les traitements réalisés sur ses données ? Pouvez-vous exporter ou supprimer ce qui le concerne ?

Ce que ça implique : un registre interne des traitements (obligatoire pour certaines PME), des logs d’utilisation du workflow, et une procédure claire pour répondre aux demandes d’accès dans un délai raisonnable.

Un exemple fictif pour préparer la discussion

Une PME fictive de 30 personnes dans les services romands envisage de connecter un assistant à ses fiches clients. Elle réserve une première réunion pour recenser les flux, demander les contrats et identifier les points sans réponse. Le temps nécessaire et les corrections dépendent des documents disponibles ; ce scénario ne décrit pas un client accompagné.

La réunion sert à préparer les vérifications. Elle ne remplace pas l’examen des contrats ni, lorsque le traitement le demande, l’avis d’un spécialiste.

Prenez contact avec Automia si vous voulez qu’on remplisse cette check-list avec vous pour votre premier cas d’usage IA.

#LPD #RGPD #conformité #données #Suisse
FAQ

Questions fréquentes

Peut-on utiliser une offre gratuite avec des données clients ?

Le prix ne décide pas à lui seul de la conformité. Vérifiez conditions et flux du service précis avant tout usage de données personnelles ; pour un essai, utilisez des exemples fictifs.

Un abonnement entreprise suffit-il pour la LPD ?

Non, il faut examiner le traitement concret, son contrat et les obligations de votre PME. Un réglage excluant l'entraînement ne remplace ni l'examen des transferts ni la maîtrise des accès.

Comment limiter les transferts de données hors de Suisse ?

Examinez hébergement, sous-traitants, support et télémétrie. Une solution locale peut réduire les flux, mais son emplacement ne garantit pas à lui seul l'absence de tout accès étranger.

Prêt à passer à l'action ?

Vous souhaitez appliquer ces repères dans votre entreprise ? Parlons de votre contexte et de votre prochain pas.

Prendre contact

Un premier échange pour clarifier votre besoin.