Un outil utile, une contrainte réelle
Les PME romandes de 10 à 50 collaborateurs passent en moyenne plusieurs heures par semaine à répondre aux mêmes questions RH internes : solde de vacances, délai de préavis, procédure en cas d'accident, formulaire pour l'allocation de maternité. Un chatbot alimenté par un grand modèle de langage (LLM) peut absorber 70 à 80 % de ces requêtes répétitives. Le problème surgit au moment où l'on branche ce chatbot sur les données RH réelles : contrats, fiches de salaire, dossiers médicaux, données disciplinaires. Ces informations sont des données personnelles sensibles au sens de la nLPD (nouvelle loi fédérale sur la protection des données), en vigueur depuis le 01.09.2023. Leur traitement exige des garanties spécifiques, et leur transfert hors Suisse vers des infrastructures cloud étrangères déclenche des obligations supplémentaires que beaucoup de PME ignorent encore.
Ce que la nLPD impose concrètement aux PME employeuses
Données personnelles et données sensibles : la distinction qui compte
La nLPD distingue les données personnelles ordinaires (nom, adresse, numéro de téléphone) des données personnelles sensibles : état de santé, appartenance syndicale, données biométriques, profil ADN, infractions pénales, mesures d'aide sociale. Dans un contexte RH, une question posée au chatbot du type « Que se passe-t-il si je suis en arrêt maladie prolongé ? » paraît anodine — mais si le système joint la réponse au dossier de l'employé et que ce dossier contient un diagnostic, on bascule dans la catégorie sensible. Le traitement de telles données exige une base légale explicite, une information claire des collaborateurs (art. 19 nLPD) et, dans certains cas, une analyse d'impact relative à la protection des données (AIPD/DPIA) selon l'art. 22 nLPD, notamment lorsque le traitement est susceptible d'engendrer un risque élevé pour la personnalité des personnes concernées.
Transfert de données hors Suisse : le vrai risque du SaaS américain
L'art. 16 nLPD interdit de transférer des données personnelles vers un État tiers à moins que celui-ci offre un niveau de protection adéquat reconnu par le Conseil fédéral, ou que l'exportateur mette en place des garanties appropriées (clauses contractuelles types, règles d'entreprise contraignantes). Les États-Unis ne figurent pas sur la liste blanche de l'Office fédéral de la justice (OFJ) comme État garantissant un niveau de protection adéquat au sens strict — le Swiss-US Data Privacy Framework existe mais sa portée reste limitée aux entreprises certifiées. Conséquence directe : si votre chatbot envoie des requêtes contenant des noms, numéros AVS ou informations médicales vers un LLM hébergé sur des serveurs AWS us-east-1, chaque requête est techniquement un transfert transfrontalier soumis aux art. 16-17 nLPD. Sans clause contractuelle type en bonne et due forme signée avec le fournisseur, l'employeur engage sa responsabilité.
Obligation d'information et registre des activités de traitement
Toute PME qui emploie plus de 250 collaborateurs est tenue de tenir un registre des activités de traitement (art. 12 nLPD). En dessous de ce seuil, l'obligation formelle disparaît — mais pas le devoir d'information envers les employés (art. 19 nLPD). En pratique, cela signifie que le règlement de travail ou la charte d'utilisation des outils internes doit mentionner l'existence du chatbot RH, les catégories de données qu'il traite, le nom du fournisseur LLM et le pays d'hébergement. Une modification du règlement de travail nécessite de respecter la procédure de consultation habituelle (information préalable des travailleurs, délai raisonnable).
Architectures techniques conformes : trois options comparées
Option 1 — LLM ouvert hébergé sur infrastructure suisse
Des modèles open-source comme Llama 3, Mistral 7B ou Mixtral peuvent être déployés sur des serveurs situés physiquement en Suisse (Infomaniak, Exoscale, Init7, Green.ch, Interxion Zurich). Le modèle tourne entièrement dans votre périmètre de contrôle ; aucune donnée ne quitte la Suisse. C'est l'architecture la plus propre du point de vue nLPD : pas de transfert transfrontalier, pas de clause contractuelle type à négocier, pas de dépendance à un fournisseur américain. La contrepartie est technique : vous êtes responsable de la mise à jour du modèle, de la sécurité de l'infrastructure, du fine-tuning sur vos données RH internes. Pour une PME de 10 à 50 collaborateurs, le coût d'infrastructure mensuel se situe entre CHF 200 et CHF 800 selon la taille du modèle et les volumes de requêtes.
Option 2 — API d'un fournisseur européen avec hébergement suisse ou UE
Quelques fournisseurs proposent des API LLM avec des engagements contractuels explicites sur la localisation des données en Europe (Mistral AI en France, Aleph Alpha en Allemagne). L'hébergement en UE ne signifie pas automatiquement conformité nLPD — la Suisse n'est pas membre de l'UE — mais le niveau de protection européen est reconnu par le Conseil fédéral comme adéquat (décision du 26.07.2000, actualisée). Un accord de traitement de données (DPA) conforme aux exigences suisses reste nécessaire. Coût : entre CHF 0.50 et CHF 5 par 1000 tokens selon le modèle.
Option 3 — Azure OpenAI avec région Switzerland North (Zurich)
Microsoft Azure propose depuis 2023 des instances GPT-4 hébergées dans sa région Switzerland North, datacenter physiquement situé à Zurich. Les données ne quittent pas la Suisse à condition de configurer explicitement la région d'hébergement et de signer un Data Processing Agreement (DPA) conforme nLPD avec Microsoft. Cette option offre la puissance des modèles OpenAI avec un ancrage suisse formellement documentable. Attention : les logs d'utilisation et les mécanismes de modération de contenu de Microsoft peuvent impliquer des sous-traitants hors Suisse ; vérifier les annexes du DPA avant signature.
Procédure de mise en conformité nLPD : étape par étape
- Inventaire des données RH traitées par le chatbot : Lister toutes les catégories de données accessibles (contrats, fiches de paie, dossiers médicaux, évaluations, données disciplinaires). Classifier chaque catégorie selon la nLPD (ordinaire ou sensible).
- Choix de l'architecture d'hébergement : Sélectionner une des trois options ci-dessus. Obtenir une confirmation écrite du fournisseur sur la localisation physique des serveurs (certificat SOC 2 Type II ou ISO 27001 avec scope incluant la région suisse).
- DPIA si nécessaire : Si le chatbot traite des données sensibles (état de santé, données disciplinaires) à grande échelle ou effectue un profilage des employés, réaliser une analyse d'impact selon l'art. 22 nLPD. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) publie un guide DPIA ; si la DPIA conclut à un risque résiduel élevé, une consultation préalable du PFPDT est requise.
- Signature du DPA avec le fournisseur LLM : Le DPA doit couvrir : finalité du traitement, catégories de données, mesures de sécurité, sous-traitants ultérieurs, durée de conservation, procédure en cas de violation de données (notification dans les 72h selon art. 24 nLPD). Si le fournisseur est établi hors Suisse, inclure les clauses contractuelles types approuvées par le PFPDT.
- Mise à jour du règlement de travail / charte numérique : Informer les collaborateurs de l'existence du chatbot, des données traitées, du droit d'accès et de rectification (art. 25-27 nLPD). Respecter le délai de consultation habituel (en général 30 jours).
- Formation des utilisateurs RH : Interdire explicitement la saisie de données sensibles non nécessaires dans les prompts (ex. : ne pas taper le numéro AVS complet dans une question au chatbot). Documenter cette règle dans la charte d'utilisation.
- Journalisation et audit : Activer les logs de toutes les requêtes adressées au chatbot. Définir une durée de conservation des logs (recommandation : 90 jours, puis suppression automatique). Prévoir un audit annuel de conformité.
- Procédure en cas de violation de données : Rédiger un plan de réponse aux incidents incluant le chatbot. En cas de fuite, notification au PFPDT dans les 72h (art. 24 nLPD), notification aux personnes concernées si risque élevé.
Ce que le chatbot RH peut et ne peut pas faire légalement
Usages à faible risque
Répondre à des questions génériques sur le droit du travail suisse (CO art. 319 ss, délais de préavis légaux, durée maximale du travail selon la LTr), expliquer les procédures internes documentées, orienter vers les bons formulaires (demande de vacances, déclaration d'accident), synthétiser un règlement interne. Ces usages ne mobilisent pas de données personnelles nominatives si les questions sont génériques.
Usages à risque élevé — à encadrer strictement
Accéder aux dossiers individuels des employés (soldes de vacances personnalisés, historique salarial, résultats d'évaluations), générer des documents contractuels signables, prendre ou recommander des décisions ayant un effet juridique sur l'emploi. La nLPD et l'art. 328b CO (traitement des données de l'employé) imposent que tout traitement de données personnelles dans le cadre du contrat de travail soit nécessaire à l'exécution de ce contrat ou expressément autorisé par la loi. Une décision automatisée individuelle (ex. : le chatbot décide seul d'un refus de vacances) déclenche en outre le droit à l'intervention humaine selon l'art. 21 nLPD.
Cas pratique : Horlogerie Girard SA, Le Locle, 22 collaborateurs
Céline Matthey, responsable RH et comptable chez Horlogerie Girard SA, gère seule les RH de 22 collaborateurs (15 ouvriers en production, 5 techniciens, 2 cadres). Elle répond chaque semaine à environ 40 questions récurrentes via email ou à la machine à café. Après analyse, 28 de ces questions sont identiques d'une semaine à l'autre : solde de vacances, procédure en cas de maladie, calcul des heures supplémentaires, formulaires pour les allocations familiales.
En septembre 2024, Horlogerie Girard déploie un chatbot RH interne. Architecture retenue : Mistral 7B Instruct hébergé sur un serveur dédié chez Infomaniak (datacenter Gland, VD). Le modèle est alimenté par une base documentaire interne : règlement de travail, CCT de l'industrie horlogère, fiches de procédures internes. Aucune donnée personnelle nominative n'est injectée dans le modèle de base ; le chatbot répond uniquement à des questions génériques.
Coût de déploiement : serveur VPS Infomaniak à CHF 29/mois (RAM 16 Go, 4 vCPU), suffisant pour Mistral 7B en inférence. Coût de paramétrage initial : environ 8h de travail technique (prestataire local : CHF 150/h = CHF 1'200 one-shot). Économie estimée : Céline récupère 3h/semaine, soit 156h/an à CHF 80/h de valeur horaire interne = CHF 12'480/an.
Conformité nLPD :
- DPIA réalisée : faible risque (pas de données sensibles traitées par le chatbot, pas de profilage).
- Charte d'utilisation ajoutée au règlement de travail en octobre 2024 : information sur le chatbot, interdiction de saisir des données personnelles précises (numéro AVS, informations médicales).
- Logs conservés 90 jours sur le serveur Infomaniak, puis suppression automatique via cron job.
- Aucun DPA tiers nécessaire (hébergement intégralement suisse, modèle open-source sans appel API externe).
En janvier 2025, Céline envisage la phase 2 : permettre au chatbot d'interroger le SIRH pour afficher le solde de vacances personnalisé. Cette phase nécessitera une DPIA complète, une mise à jour du règlement de travail, et un contrôle d'accès renforcé (authentification SSO). Le coût additionnel estimé est de CHF 2'500 à CHF 4'000 pour l'intégration technique sécurisée.
Récapitulatif opérationnel
- Choisir un hébergement LLM en Suisse ou dans un État reconnu adéquat par le Conseil fédéral — obtenir une confirmation écrite de la localisation physique des données.
- Classer les données que le chatbot traite (ordinaires vs sensibles) avant tout déploiement — c'est ce classement qui détermine si une DPIA est obligatoire.
- Si le chatbot accède à des données personnelles nominatives (dossiers individuels), signer un DPA conforme nLPD avec chaque fournisseur impliqué dans la chaîne de traitement.
- Mettre à jour le règlement de travail ou la charte numérique interne pour informer les collaborateurs (art. 19 nLPD) — délai de consultation : minimum 30 jours avant déploiement.
- Interdire explicitement la saisie de données sensibles (numéro AVS, diagnostics médicaux, données disciplinaires) dans les prompts via une règle documentée.
- Activer la journalisation des requêtes, fixer une durée de rétention (90 jours recommandés), automatiser la suppression.
- Prévoir une procédure de notification au PFPDT dans les 72h en cas de violation de données impliquant le chatbot.
- Toute décision individuelle automatisée (refus de vacances, calcul d'indemnités) doit être soumise à validation humaine — documenter ce circuit de validation.
- Auditer annuellement la conformité : vérifier que le fournisseur LLM n'a pas changé ses conditions d'hébergement ou introduit des sous-traitants hors Suisse.
SynHR intègre nativement un registre des activités de traitement et une gestion des droits d'accès par rôle, ce qui facilite le paramétrage d'un chatbot RH conforme à la nLPD sans développement sur mesure.
Sources
- Nouvelle loi fédérale sur la protection des données (nLPD), RS 235.1 — Fedlex — texte consolidé de la loi en vigueur depuis le 01.09.2023, avec les obligations de transparence, DPIA et transferts transfrontaliers.
- Office fédéral de la justice (OFJ) — liste des États reconnus comme offrant un niveau de protection adéquat pour les transferts de données personnelles hors Suisse.
- Code des obligations (CO), art. 319 ss — Fedlex — dispositions sur le contrat de travail individuel, dont l'art. 328b sur le traitement des données de l'employé.
- Loi sur le travail (LTr), RS 822.11 — Fedlex — durée du travail, repos, protection de la santé des travailleurs.
- Secrétariat d'État à l'économie (SECO) — conditions de travail, inspection du travail, ressources pratiques sur la LTr pour les PME.