Protection des données et secret professionnel par profession : ce que le droit suisse permet, ce que signifient l'hébergement standard et UE, et ce que vous faites vous-même.
Pour la plupart des entreprises suisses : oui. La loi sur la protection des données (LPD) n'interdit ni l'IA ni les services cloud. Elle exige un contrat de sous-traitance, de la transparence envers les personnes concernées, une sécurité adéquate et une base légale lorsque des données quittent la Suisse — et Vorenq fournit sa part de chacun de ces éléments.
Ce qui change selon la profession, c'est le secret professionnel. Les médecins, avocats, notaires, réviseurs et les autres professions citées par le Code pénal (art. 321 CP) ne peuvent confier les secrets de leurs clients à un service qu'avec leur consentement (art. 321 ch. 2 CP), et un sous-traitant ne peut être mandaté que si aucune obligation de garder le secret ne l'interdit (art. 9 al. 1 let. b LPD). Les sections ci-dessous indiquent où se situe votre profession.
Standard utilise tous les modèles, y compris des fournisseurs aux États-Unis. C'est licite selon l'art. 16 LPD lorsque le fournisseur est certifié selon le Swiss-U.S. Data Privacy Framework ou lié par des clauses contractuelles types reconnues.
UE garde le traitement par l'IA dans des centres de données européens — les zones UE des fournisseurs, qui peuvent inclure la Suisse et la Norvège. L'UE figure sur la liste du Conseil fédéral des États offrant une protection adéquate (art. 16 al. 1 LPD). C'est la base la plus simple, et celle que nous recommandons à quiconque traite des secrets de clients.
Deux choses ne changent pas avec l'hébergement UE. Les données de votre espace de travail sont stockées à Francfort dans les deux cas. Et la plupart des fournisseurs concernés — AWS, Microsoft, OpenAI, Google et nos hébergeurs — sont des entreprises américaines, que le droit américain (le CLOUD Act) peut contraindre à remettre des données même stockées dans l'UE. Mistral est l'exception européenne.
Réponse: Oui.
La LPD s'applique et aucun droit professionnel ne s'y ajoute. Vorenq est votre sous-traitant selon les conditions acceptées à l'inscription ; mentionnez le service d'IA et les pays de traitement dans votre propre déclaration de confidentialité (art. 19 LPD). Les données des employés ne peuvent être traitées que dans la mesure où elles portent sur le rapport de travail (art. 328b CO) — la même règle que sans Vorenq.
Réponse: Oui.
Les mandats de comptabilité, de salaires et de fiscalité ne relèvent pas du secret professionnel pénal : l'art. 321 CP cite les réviseurs, pas les fiduciaires en tant que tels. Vous devez à vos clients une confidentialité contractuelle, et les secrets d'affaires sont protégés par l'art. 162 CP — choisissez donc l'hébergement UE et mentionnez les services cloud et d'IA dans vos lettres de mission. Les livres restent dans votre logiciel de comptabilité. Pour les mandats d'organe de révision : voir les organes de révision ci-dessous.
Réponse: Oui — avec le consentement de la société révisée, ou sans les dossiers de révision.
Les réviseurs astreints au secret par le Code des obligations sont cités à l'art. 321 CP, et l'organe de révision garde le secret sur ses constatations (art. 730b al. 2 CO). Un sous-traitant ne peut être mandaté que si aucune obligation de garder le secret ne l'interdit (art. 9 al. 1 let. b LPD) ; une révélation faite avec le consentement de l'intéressé n'est pas punissable (art. 321 ch. 2 CP). Obtenez donc le consentement écrit de la société révisée avant que des dossiers de révision n'entrent dans Vorenq — ou gardez les mandats de révision en dehors et utilisez Vorenq pour l'administration de votre propre cabinet.
Réponse: Oui — avec le consentement du client pour le contenu des mandats, ou sans ce contenu.
Les avocats et notaires sont cités à l'art. 321 CP, et l'art. 9 al. 1 let. b LPD s'applique à tout service auquel vous recourez. Choisissez l'hébergement UE, gardez le contenu des mandats couvert par le secret en dehors tant que le client n'a pas consenti (art. 321 ch. 2 CP), et suivez les règles de votre ordre des avocats sur les services cloud. L'administration de l'étude sans secrets de clients — marketing, factures de fournisseurs, planification de votre équipe — ne pose pas de problème.
Réponse: Oui pour l'administration — sans données de patients.
Ces professions sont citées à l'art. 321 CP, les données sur la santé sont des données sensibles (art. 5 let. c ch. 2 LPD), leur traitement à grande échelle exige une analyse d'impact (art. 22 LPD), et le droit cantonal de la santé ajoute ses propres règles. Gardez les données de patients — listes de rendez-vous comprises — dans votre logiciel de cabinet et hors de Vorenq. Utilisez Vorenq pour l'administration sans données de patients : factures de fournisseurs, achats, marketing, personnel. Un usage avec des données de patients exigerait d'abord le consentement des patients, une analyse d'impact et un examen du droit cantonal.
Réponse: Seulement après validation par votre compliance.
Pour les banques, le secret bancaire relève du droit pénal (art. 47 LB) ; pour tout établissement surveillé, les règles de la FINMA sur l'externalisation s'appliquent. Ne mettez pas de données de clients dans Vorenq avant que votre compliance n'ait évalué son utilisation comme une externalisation. L'administration sans données de clients n'est pas concernée.
Réponse: Seulement après validation par l'autorité de protection des données compétente.
Les organes cantonaux et communaux relèvent du droit cantonal de la protection des données — la LPD fédérale ne s'applique qu'aux personnes privées et aux organes fédéraux (art. 2 al. 1 LPD) —, et les cantons fixent leurs propres conditions pour les services cloud. Consultez l'autorité cantonale ou communale de protection des données avant d'utiliser Vorenq avec des données personnelles.
Une orientation fondée sur les textes fédéraux (LPD, CP, CO, LB), lus en septembre 2026. Ce n'est pas un conseil juridique : votre association professionnelle, votre conseiller à la protection des données ou un avocat tranche le cas d'espèce — surtout pour les mandats couverts par le secret professionnel, les données de patients et les établissements surveillés. Le droit cantonal et les règles de la FINMA sont cités ici, pas interprétés.