5 octobre 2026 · 6 min de lecture

IA et données clients : ce que la nLPD impose vraiment

Une femme de dos à la cinquantaine dans un coin archives de boutique en ligne, un tiroir de classeur métallique ouvert, une main soulevant un dossier de formulaires papier, un petit destructeur de documents en marche à côté d'elle sous une ampoule nue, un routeur allumé sur une étagère au-dessus.

La loi fédérale sur la protection des données, révisée et en vigueur depuis septembre 2023, ne parle pas d'[intelligence artificielle](/fr/aios/). Elle parle de données personnelles, et une IA qui traite vos clients traite des données personnelles. Voilà ce que cela implique concrètement.

Ce texte donne des repères pratiques et ne remplace pas un avis juridique.

Les quatre obligations qui vous concernent vraiment

Savoir ce que vous traitez. Vous devez pouvoir dire quelles données vous collectez, pourquoi, et où elles vont. Brancher une IA sur votre boîte mail signifie qu'elle traite tout ce qui s'y trouve. Cela s'écrit avant, pas après.

Informer les personnes. Vos clients doivent savoir que leurs données sont traitées et à quelle fin. En pratique: une politique de confidentialité à jour, qui mentionne l'usage d'outils automatisés. Beaucoup de sites suisses ont une politique écrite avant l'arrivée de l'IA dans l'entreprise et jamais relue depuis.

Encadrer les transferts à l'étranger. C'est le point qui coince avec l'IA. La plupart des modèles tournent hors de Suisse. Un transfert vers un pays sans protection équivalente demande des garanties contractuelles. Les États-Unis ont un cadre reconnu depuis 2024, mais cela ne dispense pas de vérifier ce que votre fournisseur fait des données.

Sécuriser. Des accès nominatifs, révocables, et le minimum de données nécessaires. Une IA qui a accès à tout parce que c'était plus simple à installer est un risque, pas un raccourci.

Ce qui change avec une décision automatisée

Si une décision est prise uniquement par une machine et qu'elle a un effet important sur la personne, celle-ci doit en être informée et peut demander un réexamen humain. Refuser une candidature, refuser un crédit, résilier: ces décisions ne se délèguent pas silencieusement.

Répondre à un e-mail, préparer un devis ou classer un document ne tombe pas là.

Ce que la loi ne dit pas

Elle n'interdit pas l'IA. Elle n'impose pas d'héberger en Suisse. Elle n'exige pas le consentement pour tout: l'exécution d'un contrat suffit souvent comme base. Et elle ne prévoit pas d'amende contre l'entreprise dans la plupart des cas, mais contre la personne responsable, ce qui est une raison suffisante de s'en occuper.

Les trois choses à faire cette semaine

Relire votre politique de confidentialité et y mentionner les traitements automatisés. Lister les outils IA déjà utilisés dans l'entreprise, y compris ceux que vos employés utilisent sans vous l'avoir dit. Vérifier où vont les données de chacun.

Cette liste prend une demi-journée et évite la conversation désagréable.

Et chez vous

Voir ce que ça changerait chez vous.

Racontez-nous une semaine normale de votre boutique. On vous dit ce qui est automatisable, ce qui ne l'est pas, et par quoi commencer.

Parler à Voxel