Un dossier KYC est, du point de vue de la protection des données, proche du pire cas. Il contient des pièces d'identité, des adresses de domicile, des liens familiaux, une exposition politique, des récits d'origine de patrimoine, des résultats de presse défavorable et un jugement de risque porté sur une personne nommée. Il est conservé une décennie. Il est partagé avec des entités du groupe, des correspondants et des auditeurs. Et une partie substantielle est collectée sans consentement réellement libre, puisque refuser n'est pas une option si l'on veut un compte bancaire.
Deux corps de règles s'appliquent donc au même dossier et tirent en sens contraire. Le droit LBA dit collecter, vérifier, conserver, et dans certains cas ne rien dire à l'intéressé. Le droit de la protection des données dit minimiser, être transparent, supprimer quand la finalité est atteinte, et laisser la personne accéder à son dossier.
Ils sont conciliables, mais pas d'instinct. Cet article expose où sont les conflits réels, comment le droit suisse tranche, et la particularité de la LPD révisée qui devrait changer la façon dont une fonction de conformité conçoit sa responsabilité.
1. Le point de départ suisse, et le détail que tout le monde manque
La loi fédérale sur la protection des données révisée (nLPD) est entrée en vigueur le 1er septembre 2023, sans période transitoire : les traitements existants devaient être conformes dès le premier jour. Elle a modernisé un texte de 1992 et rapproché substantiellement le droit suisse du RGPD — registre des activités de traitement, analyses d'impact, annonce des violations, protection des données dès la conception.
Mais une caractéristique diffère du RGPD, et elle compte davantage pour un responsable de conformité que toutes les nouveautés procédurales.
Les amendes pénales, jusqu'à 250 000 francs, frappent la personne physique responsable, et non l'entreprise. Seules les violations intentionnelles sont punissables. L'entreprise elle-même ne peut être condamnée — jusqu'à 50 000 francs — que lorsque l'identification de la personne responsable exigerait des mesures d'enquête disproportionnées. Et le Préposé fédéral à la protection des données et à la transparence ne peut lui-même infliger aucune amende : il enquête et rend des décisions contraignantes, la poursuite pénale relevant des autorités cantonales.
Relisons cela en termes opérationnels. Sous le RGPD, un manquement est un risque financier d'entreprise, assurable et budgétable. En droit suisse, c'est une exposition pénale personnelle pour celui qui a décidé. Cela change qui, dans un établissement, doit s'en préoccuper, et comment. Un responsable de conformité qui valide un transfert de données vers une entité du groupe à l'étranger n'expose pas une ligne de coûts. Il s'expose lui-même.
L'annonce des violations est également plus légère dans la forme mais pas dans le fond : l'annonce au PFPDT doit intervenir dans les meilleurs délais, sans délai fixe de 72 heures. L'absence de chiffre n'est pas un assouplissement — elle supprime la fiction confortable d'un compte à rebours et laisse une exigence de célérité qui sera appréciée après coup.
2. Où les régimes s'opposent réellement
La plupart des conflits supposés se dissolvent à l'examen. Quatre résistent.
Conservation contre effacement. La LBA impose la conservation — dix ans en Suisse après la fin de la relation. La protection des données impose la suppression lorsque la finalité est atteinte. La résolution tient à ce que l'obligation légale de conserver est la finalité et la base légale : une demande de suppression n'atteint donc pas les documents LBA pendant le délai. Mais deux conséquences sont régulièrement manquées. D'abord, la base de conservation couvre ce que la loi impose de garder, et non tout ce qui s'est accumulé dans le dossier — les notes du gérant, les doublons de scans, le bruit de filtrage d'il y a huit ans ne sont pas automatiquement protégés par une clause de conservation LBA. Ensuite, il faut être capable d'indiquer quelle donnée est conservée sur quelle base, ce qui suppose un dossier assez structuré pour répondre à cette question. Voir l'offboarding client, où le sujet devient aigu.
Droit d'accès contre information indue. La personne concernée a le droit de savoir quelles données vous détenez sur elle. Le droit LBA interdit d'informer quelqu'un qu'une communication de soupçons le concernant a été faite. Ces deux règles s'opposent frontalement, et la résolution passe par une restriction légale du droit d'accès plutôt que par l'appréciation de celui qui reçoit la demande. La conséquence opérationnelle est que les demandes d'accès ne peuvent pas être traitées par un processus généraliste : une demande touchant un client faisant l'objet d'une communication, présente ou passée, doit emprunter un circuit qui sait ce qui ne peut pas être divulgué — et la règle d'aiguillage doit exister avant la première demande.
Minimisation contre diligence fondée sur les risques. La minimisation dit de ne collecter que le nécessaire. La diligence renforcée sur une relation à haut risque impose d'en collecter beaucoup, y compris la situation familiale et le récit patrimonial. Les deux sont compatibles — la nécessité se mesure à la finalité, et la finalité est fixée par la loi — mais seulement si l'établissement peut expliquer pourquoi le risque de ce client-là justifiait cette collecte-là. Un questionnaire renforcé appliqué uniformément échoue à ce test. Un ensemble d'exigences piloté par le risque y satisfait, ce qui constitue l'un des arguments les moins évidents en faveur des exigences conditionnelles décrites dans l'onboarding digital.
Presse défavorable et exactitude. Le filtrage ingère des articles de presse, non vérifiés par nature. La protection des données exige l'exactitude des données personnelles. Une allégation enregistrée comme un fait dans un dossier client est un problème de protection des données autant que de conformité. La résolution tient à la manière d'enregistrer : un résultat de presse défavorable est exactement enregistré comme une allégation rapportée par une source à une date, et non comme une caractéristique de la personne. La distinction paraît pointilleuse jusqu'au jour où un client exerce son droit d'accès et lit ce que vous avez écrit sur lui. Voir le filtrage de presse défavorable.
