Cloud, États-Unis et annexe 1 OPDo : transférer des données hors de Suisse sans se tromper
Depuis le 15 septembre 2024, les États-Unis figurent à l'annexe 1 OPDo — mais uniquement pour les organisations certifiées Swiss-U.S. DPF. Le transfert n'est pas une question de datacenter, c'est une question d'accès.
Read More
Déclaration de protection des données : ce qu'un site suisse doit réellement afficher
L'art. 19 LPD impose d'informer « de manière adéquate » lors de la collecte. Le contenu minimal est court — mais copier une politique RGPD produit un document faux sur le régime des cookies, le fondement juridique et le représentant.
Read More
LPD révisée : le socle de conformité d'une entreprise numérique vaudoise (état 2026)
Douze obligations concrètes, les articles qui les fondent, ce qui a changé depuis 2023 — et pourquoi les sanctions visent les personnes physiques, pas la société. Repère de conformité pour les entreprises numériques du canton de Vaud.
Read More
Banque, cabinet médical, étude : ce que ces clients imposent à votre cloud
L'auxiliaire d'un médecin ou d'un avocat est lui-même soumis au secret de l'art. 321 CP et lui-même punissable : vos administrateurs système en font partie. Un DPA signé et un datacenter en Suisse ne neutralisent ni le secret pénal, ni la bascule sous la LPrD vaudoise.
Read More
Archivage électronique : dix ans, et pourquoi un PDF dans le Drive ne suffit pas
Le rapport de gestion et le rapport de révision se conservent en un exemplaire imprimé et signé : l'art. 958f al. 2 CO ne connaît pas d'équivalent électronique. Pour le reste, le support modifiable est admis, mais seulement avec intégrité garantie et horodatage — ce qu'un dossier partagé ne fournit pas.
Read More
Newsletter et cold email : les trois conditions qui rendent votre envoi licite
Envoyer une publicité de masse sans consentement n'est pas une faute administrative : l'art. 23 LCD en fait un délit poursuivi sur plainte, puni jusqu'à trois ans de privation de liberté. Et la loi suisse ne distingue nulle part entre destinataire professionnel et consommateur.
Read More
Cookies et traceurs : pourquoi votre bandeau RGPD est faux en Suisse
Le régime suisse des cookies vient de l'art. 45c LTC, pas de la LPD : information préalable et possibilité de refuser, donc opt-out. Mais depuis le guide PFPDT V. 1.1 du 6 octobre 2025, les traceurs publicitaires basculent en consentement exprès — et l'exception des « cookies nécessaires » n'existe pas telle que vous la croyez.
Read More
Surveiller son équipe : ce que vos logs, votre MDM et vos outils ont le droit de voir
Le matériel appartient à l'entreprise, mais cela ne donne aucun droit de regard supplémentaire : l'art. 26 OLT 3 interdit la surveillance du comportement quel que soit le propriétaire de la machine. Et une surveillance non annoncée expose au double risque d'une preuve inexploitable et d'une amende pouvant atteindre 250 000 francs.
Read More
Règlement d'entreprise ou charte informatique : lequel oblige, lequel protège
Une agence web ou un éditeur SaaS vaudois n'a en principe aucun règlement d'entreprise obligatoire : l'art. 37 al. 1 LTr ne vise que les entreprises industrielles, et l'ordonnance n'a jamais étendu l'obligation. Ce qui vous protège est une directive informatique fondée sur l'art. 321d CO — et aucune surveillance non annoncée n'est licite, quel que soit votre « règlement intérieur ».
Read More