Wecan
Retour au blog
Insights9 min de lecture· 3 octobre 2026

Protection des données et KYC : où la LPD et le RGPD heurtent la LBA

Le KYC impose de collecter et conserver des données sensibles. La protection des données impose de minimiser et supprimer. Où les deux régimes s'opposent réellement, comment le droit suisse tranche — et le détail qui met en cause une personne nommée plutôt que la banque.

par Wecan

Un dossier KYC est, du point de vue de la protection des données, proche du pire cas. Il contient des pièces d'identité, des adresses de domicile, des liens familiaux, une exposition politique, des récits d'origine de patrimoine, des résultats de presse défavorable et un jugement de risque porté sur une personne nommée. Il est conservé une décennie. Il est partagé avec des entités du groupe, des correspondants et des auditeurs. Et une partie substantielle est collectée sans consentement réellement libre, puisque refuser n'est pas une option si l'on veut un compte bancaire.

Deux corps de règles s'appliquent donc au même dossier et tirent en sens contraire. Le droit LBA dit collecter, vérifier, conserver, et dans certains cas ne rien dire à l'intéressé. Le droit de la protection des données dit minimiser, être transparent, supprimer quand la finalité est atteinte, et laisser la personne accéder à son dossier.

Ils sont conciliables, mais pas d'instinct. Cet article expose où sont les conflits réels, comment le droit suisse tranche, et la particularité de la LPD révisée qui devrait changer la façon dont une fonction de conformité conçoit sa responsabilité.

1. Le point de départ suisse, et le détail que tout le monde manque

La loi fédérale sur la protection des données révisée (nLPD) est entrée en vigueur le 1er septembre 2023, sans période transitoire : les traitements existants devaient être conformes dès le premier jour. Elle a modernisé un texte de 1992 et rapproché substantiellement le droit suisse du RGPD — registre des activités de traitement, analyses d'impact, annonce des violations, protection des données dès la conception.

Mais une caractéristique diffère du RGPD, et elle compte davantage pour un responsable de conformité que toutes les nouveautés procédurales.

Les amendes pénales, jusqu'à 250 000 francs, frappent la personne physique responsable, et non l'entreprise. Seules les violations intentionnelles sont punissables. L'entreprise elle-même ne peut être condamnée — jusqu'à 50 000 francs — que lorsque l'identification de la personne responsable exigerait des mesures d'enquête disproportionnées. Et le Préposé fédéral à la protection des données et à la transparence ne peut lui-même infliger aucune amende : il enquête et rend des décisions contraignantes, la poursuite pénale relevant des autorités cantonales.

Relisons cela en termes opérationnels. Sous le RGPD, un manquement est un risque financier d'entreprise, assurable et budgétable. En droit suisse, c'est une exposition pénale personnelle pour celui qui a décidé. Cela change qui, dans un établissement, doit s'en préoccuper, et comment. Un responsable de conformité qui valide un transfert de données vers une entité du groupe à l'étranger n'expose pas une ligne de coûts. Il s'expose lui-même.

L'annonce des violations est également plus légère dans la forme mais pas dans le fond : l'annonce au PFPDT doit intervenir dans les meilleurs délais, sans délai fixe de 72 heures. L'absence de chiffre n'est pas un assouplissement — elle supprime la fiction confortable d'un compte à rebours et laisse une exigence de célérité qui sera appréciée après coup.

2. Où les régimes s'opposent réellement

La plupart des conflits supposés se dissolvent à l'examen. Quatre résistent.

Conservation contre effacement. La LBA impose la conservation — dix ans en Suisse après la fin de la relation. La protection des données impose la suppression lorsque la finalité est atteinte. La résolution tient à ce que l'obligation légale de conserver est la finalité et la base légale : une demande de suppression n'atteint donc pas les documents LBA pendant le délai. Mais deux conséquences sont régulièrement manquées. D'abord, la base de conservation couvre ce que la loi impose de garder, et non tout ce qui s'est accumulé dans le dossier — les notes du gérant, les doublons de scans, le bruit de filtrage d'il y a huit ans ne sont pas automatiquement protégés par une clause de conservation LBA. Ensuite, il faut être capable d'indiquer quelle donnée est conservée sur quelle base, ce qui suppose un dossier assez structuré pour répondre à cette question. Voir l'offboarding client, où le sujet devient aigu.

Droit d'accès contre information indue. La personne concernée a le droit de savoir quelles données vous détenez sur elle. Le droit LBA interdit d'informer quelqu'un qu'une communication de soupçons le concernant a été faite. Ces deux règles s'opposent frontalement, et la résolution passe par une restriction légale du droit d'accès plutôt que par l'appréciation de celui qui reçoit la demande. La conséquence opérationnelle est que les demandes d'accès ne peuvent pas être traitées par un processus généraliste : une demande touchant un client faisant l'objet d'une communication, présente ou passée, doit emprunter un circuit qui sait ce qui ne peut pas être divulgué — et la règle d'aiguillage doit exister avant la première demande.

Minimisation contre diligence fondée sur les risques. La minimisation dit de ne collecter que le nécessaire. La diligence renforcée sur une relation à haut risque impose d'en collecter beaucoup, y compris la situation familiale et le récit patrimonial. Les deux sont compatibles — la nécessité se mesure à la finalité, et la finalité est fixée par la loi — mais seulement si l'établissement peut expliquer pourquoi le risque de ce client-là justifiait cette collecte-là. Un questionnaire renforcé appliqué uniformément échoue à ce test. Un ensemble d'exigences piloté par le risque y satisfait, ce qui constitue l'un des arguments les moins évidents en faveur des exigences conditionnelles décrites dans l'onboarding digital.

Presse défavorable et exactitude. Le filtrage ingère des articles de presse, non vérifiés par nature. La protection des données exige l'exactitude des données personnelles. Une allégation enregistrée comme un fait dans un dossier client est un problème de protection des données autant que de conformité. La résolution tient à la manière d'enregistrer : un résultat de presse défavorable est exactement enregistré comme une allégation rapportée par une source à une date, et non comme une caractéristique de la personne. La distinction paraît pointilleuse jusqu'au jour où un client exerce son droit d'accès et lit ce que vous avez écrit sur lui. Voir le filtrage de presse défavorable.

3. Le transfrontalier, là où cela devient coûteux

Trois transferts se produisent constamment en banque privée suisse, et chacun soulève une question distincte.

Vers des entités du groupe à l'étranger. Routinier, et routinièrement sous-documenté. Un transfert intra-groupe a besoin d'une base légale et, pour les pays sans protection adéquate, de garanties appropriées. L'erreur courante est de traiter l'appartenance au groupe comme si elle constituait elle-même une base.

Vers des banques correspondantes. Un correspondant qui interroge sur un client sous-jacent demande des données personnelles. La réponse peut être nécessaire et licite — mais la nécessité s'apprécie demande par demande, et un accord permanent de répondre à tout ce qui est demandé n'est pas une base légale.

Vers des autorités étrangères. C'est le cas au tranchant suisse le plus net, car transmettre des informations à une autorité étrangère hors des canaux prévus engage le droit pénal suisse indépendamment de la protection des données. La règle est procédurale : les demandes passent par les voies prévues à cet effet. Un établissement qui répond directement à un régulateur étranger parce que la question paraissait raisonnable a un problème qu'aucune politique de confidentialité ne résoudra.

Et un point général : le RGPD ne s'arrête pas à la frontière suisse. Un établissement servant des clients résidant dans l'UE peut en relever, auquel cas les deux régimes s'appliquent au même dossier — avec les amendes d'entreprise du RGPD et l'exposition pénale personnelle de la LPD qui se cumulent plutôt qu'elles n'alternent.

4. La couche IA rend le sujet plus aigu

Le traitement automatisé de données personnelles dans un contexte de conformité fait naître des devoirs supplémentaires : transparence sur la décision automatisée, droit à une intervention humaine dans certains cas, et analyse d'impact lorsque le traitement présente un risque élevé.

Noter que cela s'applique quelle que soit la classification au regard de l'IA Act. Un établissement concluant que son outil de filtrage n'est pas un système à haut risque n'a par là rien conclu quant à ses obligations de protection des données. Les deux analyses sont indépendantes, et celle de la protection des données mord généralement la première.

L'exigence pratique est celle que la bonne conformité impose déjà : savoir expliquer, pour une personne donnée, ce qui a été traité, selon quelle logique, et qui a décidé.

5. À quoi ressemble une pratique conforme

Six éléments, aucun exotique.

Un registre des traitements qui reflète la réalité. Pas le document produit pour l'audit, mais une carte exacte de ce qui est collecté, pourquoi, sur quelle base, où cela va et combien de temps cela reste. Le test : un nouvel arrivant pourrait-il s'en servir pour répondre à une question de client ?

Des règles de conservation attachées aux données, pas aux dossiers. Les éléments d'un dossier KYC n'ont pas la même justification de conservation. Une règle unique de dix ans appliquée à tout est simple et fausse : elle sur-conserve, et la sur-conservation est elle-même un manquement.

Une procédure d'accès qui connaît la LBA. Avec une règle d'aiguillage pour les clients faisant l'objet d'une communication, et un décideur désigné. Construite avant la première demande.

La presse défavorable enregistrée comme allégation avec sa provenance. Source, date, ce qui est allégué, ce qui a été évalué, ce qui a été conclu. Cela satisfait l'exactitude et rend le dossier défendable côté conformité en même temps.

Une documentation de transfert par flux. Chaque transfert récurrent avec sa base et ses garanties écrites une fois, plutôt que raisonné à nouveau à chaque fois par la personne interrogée.

Une responsabilité nominative. Puisque la sanction suisse frappe des individus, qui décide quoi doit être explicite. Une responsabilité diffuse est d'ordinaire une inefficacité d'organisation ; ici, c'est un risque personnel attribué par défaut à celui qu'on parviendra à identifier.

6. La réponse structurelle

Presque toutes les difficultés ci-dessus sont d'autant plus pénibles que le dossier client est peu structuré.

Si l'ayant droit économique est un PDF, vous ne pouvez pas dire quelle donnée est conservée sur quelle base. Si les résultats de presse sont collés dans un champ de notes, vous ne pouvez pas distinguer l'allégation du fait. Si le dossier est éparpillé entre plusieurs systèmes, une demande d'accès devient un chantier d'archéologie avec un délai légal, et une demande de suppression devient une supposition. Si le traitement automatisé ne laisse pas de journal, vous ne pouvez pas en expliquer la logique à la personne concernée.

À l'inverse, lorsque le client est un enregistrement structuré — chaque élément portant sa finalité, sa base, sa source et son délai, et chaque contribution automatisée journalisée — la conformité à la protection des données cesse d'être un programme séparé pour devenir une propriété de la façon dont le dossier est tenu. C'est la conclusion que la remédiation, la revue périodique et la sortie atteignent chacune depuis leur propre angle — ce qui mérite d'être relevé : ce ne sont pas quatre problèmes, mais un seul vu de quatre côtés.

La plateforme CLM de Wecan tient le client comme un enregistrement structuré précisément pour que ces questions aient des réponses plutôt que des reconstitutions. Dans un régime où l'amende tombe sur une personne nommée, savoir répondre n'est pas une commodité administrative.


Cet article est fourni à titre d'information et ne constitue pas un avis juridique. La nLPD, son ordonnance, le RGPD et le droit LBA applicable doivent être consultés dans leurs versions faisant foi.

Voir Wecan à l'œuvre. En 30 minutes.

Une démonstration en direct sur des cas KYC réels — sans diaporama, sans engagement. De quoi juger si cela correspond à votre contexte.