---
topic_key: "ch-data-breach-notification"
language: "fr"
slug: "notification-violation-securite-donnees"
domain: "data-protection"
jurisdiction_level: "federal"
legal_status: "in_force"
legislative_stage: "not_applicable"
valid_from: "2023-09-01"
valid_to: null
last_verification: "2026-09-23"
---

# Violation de la sécurité des données: annonce

Le responsable du traitement annonce au PFPDT, dans les meilleurs délais, une violation de la sécurité des données susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées. L’annonce indique au moins la nature de la violation, ses conséquences et les mesures prises ou envisagées. Les personnes concernées sont informées si cela est nécessaire à leur protection ou si le PFPDT l’exige.

## Quand y a-t-il une violation de la sécurité des données?

La loi vise la perte, l’effacement, la destruction ou la modification involontaire ou illicite de données personnelles, ainsi que leur divulgation ou leur mise à disposition à des personnes non autorisées. Une attaque empêchée, sans violation de données, ne déclenche pas à elle seule l’obligation d’annonce.

## Obligation d’annoncer au PFPDT

Le responsable du traitement doit annoncer au Préposé fédéral à la protection des données et à la transparence (PFPDT) une violation susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées. La loi ne fixe pas un nombre d’heures: l’annonce doit être faite dans les meilleurs délais après l’évaluation initiale. Le PFPDT met à disposition le portail DataBreach pour la transmission numérique et sécurisée.

Le sous-traitant qui constate une violation informe le responsable du traitement dans les meilleurs délais. C’est ensuite le responsable du traitement qui apprécie l’obligation d’annoncer au PFPDT.

## Contenu et suivi de l’annonce

L’annonce au PFPDT doit contenir au moins la nature de la violation, ses conséquences et les mesures prises ou envisagées pour y remédier. Le responsable doit documenter suffisamment l’événement et son appréciation afin de pouvoir répondre aux demandes de l’autorité. Les mesures immédiates de limitation du dommage et la conservation des éléments utiles doivent être organisées sans attendre la clôture complète de l’enquête interne.

## Information des personnes concernées

Les personnes concernées doivent être informées lorsque cela est nécessaire à leur protection ou lorsque le PFPDT l’exige. Cette information est distincte de l’annonce à l’autorité: elle dépend de la protection concrètement nécessaire aux personnes concernées.

## Portée

Ces règles relèvent du droit fédéral suisse de la protection des données. Elles ne remplacent pas d’éventuelles obligations contractuelles, professionnelles ou sectorielles; un incident transfrontalier peut aussi relever d’autres règles applicables, notamment du droit de l’Union européenne.

## Faits

- **Seuil de l’annonce au PFPDT:** Une annonce est requise lorsque la violation est susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées (art. 24, al. 1, LPD). — https://www.fedlex.admin.ch/eli/cc/2022/491/fr#art_24
- **Délai:** Le responsable du traitement annonce la violation au PFPDT dans les meilleurs délais (art. 24, al. 1, LPD). — https://www.fedlex.admin.ch/eli/cc/2022/491/fr#art_24
- **Contenu minimal:** L’annonce indique au moins la nature de la violation, ses conséquences et les mesures prises ou envisagées (art. 24, al. 2, LPD; art. 15 OPDo). — https://www.fedlex.admin.ch/eli/cc/2022/568/fr#art_15
- **Sous-traitant:** Le sous-traitant informe le responsable du traitement dans les meilleurs délais lorsqu’une violation de la sécurité des données survient (art. 24, al. 3, LPD). — https://www.fedlex.admin.ch/eli/cc/2022/491/fr#art_24
- **Information des personnes concernées:** Le responsable informe les personnes concernées lorsque cela est nécessaire à leur protection ou lorsque le PFPDT l’exige (art. 24, al. 4, LPD). — https://www.fedlex.admin.ch/eli/cc/2022/491/fr#art_24
- **Canal de notification:** Le PFPDT propose le formulaire DataBreach pour transmettre les annonces de manière numérique et sécurisée. — https://www.edoeb.admin.ch/fr/databreach-2

## Questions fréquentes

### Toute cyberattaque doit-elle être annoncée au PFPDT?

Non. L’obligation vise une violation de la sécurité des données susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux. Une attaque empêchée sans violation de données ne suffit pas à elle seule.

### Quel est le délai de notification?

La LPD impose une annonce dans les meilleurs délais; elle ne fixe pas un délai chiffré en heures.

### Qui annonce lorsqu’un sous-traitant est touché?

Le sous-traitant informe le responsable du traitement dans les meilleurs délais. Le responsable du traitement apprécie ensuite l’annonce au PFPDT.

### Les personnes concernées doivent-elles toujours être informées?

Non. Elles sont informées lorsque cela est nécessaire à leur protection ou lorsque le PFPDT l’exige.


## Sources

- [Fedlex – Loi fédérale sur la protection des données, art. 24](https://www.fedlex.admin.ch/eli/cc/2022/491/fr#art_24) [A]
- [Fedlex – Ordonnance sur la protection des données, art. 15](https://www.fedlex.admin.ch/eli/cc/2022/568/fr#art_15) [A]
- [PFPDT – DataBreach](https://www.edoeb.admin.ch/fr/databreach-2) [A]
