AccueilRessourcesLe RAG sous la nLPD suisse
Ressources / Conformité

Le RAG sous la nLPD suisse

Exploiter la génération augmentée par recherche en conformité avec la nouvelle loi fédérale sur la protection des données (nLPD) : principes, communication à l'étranger, mesures techniques et checklist pratique.

Dernière mise à jour: 2026-07-28

La loi fédérale révisée sur la protection des données (nLPD ; allemand nDSG, anglais nFADP) s’applique depuis le 1er septembre 2023 et régit tout traitement de données personnelles par les entreprises privées et les organes fédéraux. Un système RAG qui ingère des dossiers RH, des dossiers clients, des dossiers de sinistres ou de la correspondance traite des données personnelles — et l’erreur classique est d’expédier ces données vers une IA cloud étrangère sans base légale de transfert.

Où le RAG touche la nLPD

  • Principes de traitement (art. 6). Proportionnalité et finalité s’appliquent à ce que vous ingérez : indexez ce que les utilisateurs doivent interroger, pas tout ce que vous pouvez.
  • Communication à l’étranger (art. 16–17). Envoyer documents ou embeddings à un prestataire à l’étranger est une communication. Elle exige un État offrant un niveau de protection adéquat ou des garanties — et l’exposition au CLOUD Act complique les deux. Garder tout le pipeline en Suisse fait disparaître la question.
  • Sécurité des données (art. 8). Chiffrement au repos et en transit, contrôle d’accès et journalisation doivent correspondre à la sensibilité du corpus — pour les données sensibles (santé, dossiers juridiques), la barre est haute.
  • Droits d’accès et d’effacement (art. 25 ss). Vous devez pouvoir trouver et effacer les données d’une personne — y compris ses fragments, vecteurs et entrées de graphe.

Les mesures techniques qui satisfont la loi

Exigence nLPDRéponse technique dans SovraRAG
Sécurité des données (art. 8)Chiffrement d’enveloppe AES-256-GCM par client, avant stockage ; TLS en transit ; conception aveugle pour l’opérateur
Pas de communication illicite à l’étrangerInférence, vecteurs, archive et sauvegardes exclusivement dans des datacenters suisses
Responsabilité & auditabilitéJournaux complets de requêtes et d’audit, rétention configurable
Droits d’effacementL’effacement au niveau document cascade vers fragments, vecteurs et entrées de graphe
Limitation d’accèsACL par document appliquées au niveau de la recherche

Checklist pratique avant de déployer un RAG

  • Classifier le corpus : contient-il des données personnelles ou sensibles ?
  • Cartographier chaque sous-traitant du pipeline — y compris les API d’embeddings et de reranking, souvent oubliées.
  • Vérifier où tourne l’inférence et sous quelle juridiction l’opérateur est incorporé.
  • Exiger un chiffrement par client et demander qui peut techniquement déchiffrer.
  • Tester le chemin d’effacement de bout en bout avant la mise en production.

Cet article est une information générale, pas un conseil juridique.

Voyez-le sur vos propres documents

Obtenez une démo guidée et un proof of concept avec votre corpus — sur infrastructure suisse dès le premier jour.