Code pénal suisse (CP) · RS 311.0

1. Protection des données personnelles

Livre 3 Entrée en vigueur et application du code pénal Titre 4 Entraide en matière de police

Art. 349a à 349h · 8 articles

En vigueur au 1er octobre 2026Vérifié sur Fedlex le 6 octobre 2026

a. Bases juridiques

Art. 349a Protection des données personnelles : bases juridiques

Les autorités fédérales compétentes ne sont en droit de communiquer des données personnelles que s’il existe une base légale au sens de l’art. 36, al. 1, de la loi fédérale du 25 septembre 2020 sur la protection des données (LPD)557 ou dans les cas suivants:558

a.
la communication de données personnelles est nécessaire pour protéger la vie ou l’intégrité corporelle de la personne concernée ou d’un tiers;
b.
la personne concernée a rendu ses données personnelles accessibles à tout un chacun et ne s’est pas expressément opposée à la communication.
Historique et notes (3)
  1. Introduit par le ch. II 2 de la LF du 28 sept. 2018 mettant en œuvre la directive (UE) 2016/680 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, en vigueur depuis le 1er mars 2019 (RO 2019 625; FF 2017 6565).
  2. RS 235.1
  3. Nouvelle teneur selon l’annexe 1 ch. II 26 de la LF du 25 sept. 2020 sur la protection des données, en vigueur depuis le 1er sept. 2023 (RO 2022 491; FF 2017 6565).

b. Égalité de traitement

Art. 349b Protection des données personnelles : égalité de traitement

1 La communication de données personnelles aux autorités compétentes des États qui sont liés à la Suisse par l’un des accords d’association à Schengen (États Schengen) ne doit pas être soumise à des règles de protection des données personnelles plus strictes que celles prévues pour la communication aux autorités pénales suisses.

2Les lois spéciales qui prévoient des règles de protection des données personnelles plus strictes pour la communication de données personnelles aux autorités compétentes étrangères ne s’appliquent pas à la communication aux autorités compétentes des États Schengen.

Historique et notes (1)
  1. Introduit par le ch. II 2 de la LF du 28 sept. 2018 mettant en œuvre la directive (UE) 2016/680 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, en vigueur depuis le 1er mars 2019 (RO 2019 625; FF 2017 6565).

c. Communication de données personnelles à un État tiers ou à un organisme international

Art. 349c Communication de données personnelles à un État tiers ou à un organisme international

1 Aucune donnée personnelle ne peut être communiquée à l’autorité compétente d’un État qui n’est pas lié à la Suisse par l’un des accords d’association à Schengen (État tiers) ou à un organisme international si la personnalité de la personne concernée devait s’en trouver gravement menacée, notamment du fait de l’absence d’un niveau de protection adéquat.

2 Un niveau de protection adéquat est assuré par:

a.
la législation de l’État tiers lorsque l’Union européenne l’a constaté par voie de décision;
b.
un traité international;
c.
des garanties spécifiques.

3 Si l’autorité qui communique les données est une autorité fédérale, elle informe le Préposé fédéral à la protection des données et à la transparence (PFPDT) des catégories de communications de données personnelles effectuées sur la base de garanties spécifiques au sens de l’al. 2, let. c. Chaque communication est documentée.561

4 En dérogation à l’al. 1, des données personnelles peuvent être communiquées à l’autorité compétente d’un État tiers ou à un organisme international lorsque la communication est, en l’espèce, nécessaire:

a.
pour protéger la vie ou l’intégrité corporelle de la personne concernée ou d’un tiers;
b.
pour parer à un danger immédiat et sérieux pour la sécurité publique d’un État Schengen ou d’un État tiers;
c.
pour prévenir, constater ou poursuivre une infraction pour autant qu’aucun intérêt digne de protection prépondérant de la personne concernée ne s’oppose à la communication;
d.
à l’exercice ou à la défense d’un droit devant une autorité compétente pour prévenir, constater ou poursuivre une infraction, pour autant qu’aucun intérêt digne de protection prépondérant de la personne concernée ne s’oppose à la communication.

5Si l’autorité qui communique les données est une autorité fédérale, elle informe le PFPDT562 des communications de données personnelles effectuées en vertu de l’al. 4.

Historique et notes (3)
  1. Introduit par le ch. II 2 de la LF du 28 sept. 2018 mettant en œuvre la directive (UE) 2016/680 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, en vigueur depuis le 1er mars 2019 (RO 2019 625; FF 2017 6565).
  2. Nouvelle teneur selon l’annexe 1 ch. II 26 de la LF du 25 sept. 2020 sur la protection des données, en vigueur depuis le 1er sept. 2023 (RO 2022 491; FF 2017 6565).
  3. Nouvelle expression selon l’annexe 1 ch. II 26 de la LF du 25 sept. 2020 sur la protection des données, en vigueur depuis le 1er sept. 2023 (RO 2022 491; FF 2017 6565). Il n’a été tenu compte de cette mod. que dans les disp. mentionnées au RO.

d. Communication de données personnelles provenant d’un État Schengen à un État tiers ou à un organisme international

Art. 349d Communication de données personnelles provenant d’un État Schengen à un État tiers ou à un organisme international

1 Les données personnelles transmises ou mises à disposition par un État Schengen ne peuvent être communiquées à l’autorité compétente d’un État tiers ou à un organisme international que si les conditions suivantes sont réunies:

a.
la communication est nécessaire pour prévenir, constater ou poursuivre une infraction;
b.
l’État Schengen qui a transmis ou mis à disposition les données personnelles a donné son accord préalable;
c.
les conditions prévues à l’art. 349c sont respectées.

2 En dérogation à l’al. 1, let. b, des données personnelles peuvent être communiquées si, dans le cas d’espèce, les conditions suivantes sont réunies:

a.
l’accord préalable de l’État Schengen ne peut pas être obtenu en temps utile;
b.
la communication est indispensable pour prévenir un danger immédiat et sérieux pour la sécurité publique d’un État Schengen ou d’un État tiers ou pour protéger les intérêts essentiels d’un État Schengen.

3L’État Schengen est informé sans délai des communications effectuées en vertu de l’al. 2.

Historique et notes (1)
  1. Introduit par le ch. II 2 de la LF du 28 sept. 2018 mettant en œuvre la directive (UE) 2016/680 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, en vigueur depuis le 1er mars 2019 (RO 2019 625; FF 2017 6565).

e. Communication de données personnelles à un destinataire établi dans un État tiers

Art. 349e Communication de données personnelles à un destinataire établi dans un État tiers

1 Si des données personnelles ne peuvent pas être communiquées à l’autorité compétente d’un État tiers par les voies habituelles de la coopération policière, notamment dans une situation d’urgence, l’autorité compétente peut exceptionnellement les communiquer à un destinataire établi dans cet État lorsque les conditions suivantes sont réunies:

a.
la communication est indispensable à l’accomplissement d’une tâche légale de l’autorité qui communique les données;
b.
aucun intérêt digne de protection prépondérant de la personne concernée ne s’oppose à la communication.

2 L’autorité compétente communique les données personnelles au destinataire en lui indiquant qu’il ne peut les utiliser pour d’autres finalités que celles qu’elle a fixées.

3 Elle informe sans délai l’autorité compétente de l’État tiers de toute communication de données personnelles, pour autant que cette information soit jugée appropriée.

4 Si l’autorité compétente est une autorité fédérale, elle informe sans délai le PFPDT des communications de données effectuées en vertu de l’al. 1.

5Elle documente toutes les communications de données personnelles. Le Conseil fédéral règle les modalités.

Historique et notes (1)
  1. Introduit par le ch. II 2 de la LF du 28 sept. 2018 mettant en œuvre la directive (UE) 2016/680 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, en vigueur depuis le 1er mars 2019 (RO 2019 625; FF 2017 6565).

f. Exactitude des données personnelles

Art. 349f Protection des données personnelles : exactitude des données personnelles

1 L’autorité compétente rectifie sans retard les données personnelles inexactes.

2 Elle informe immédiatement de la rectification de ces données l’autorité qui les lui a transmises ou les a mises à sa disposition ou à laquelle elles ont été communiquées.

3 Elle indique au destinataire l’actualité et la fiabilité des données personnelles qu’elle communique.

4 Elle communique en outre au destinataire toute information permettant de distinguer dans la mesure du possible:

a.
les différentes catégories de personnes concernées;
b.
les données personnelles fondées sur des faits de celles fondées sur des appréciations personnelles.

5Elle est déliée de son devoir d’informer le destinataire lorsque les informations prévues aux al. 3 ou 4 ressortent des données personnelles elles-mêmes ou des circonstances.

Historique et notes (1)
  1. Introduit par le ch. II 2 de la LF du 28 sept. 2018 mettant en œuvre la directive (UE) 2016/680 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, en vigueur depuis le 1er mars 2019 (RO 2019 625; FF 2017 6565).

g. Vérification de la licéité du traitement

Art. 349g Vérification de la licéité du traitement

1La personne concernée peut requérir du PFPDT qu’il vérifie si les éventuelles données la concernant sont traitées licitement dans les cas suivants:

a.
son droit d’être informée d’un échange de données la concernant est restreint ou différé (art. 19 et 20 LPD567);
b.
son droit d’accès est rejeté, restreint ou différé (art. 25 et 26 LPD);
c.
son droit de demander la rectification, la destruction ou l’effacement de données la concernant est rejeté partiellement ou totalement (art. 41, al. 2, let. a, LPD).568

2 Une vérification ne peut être effectuée qu’à l’encontre d’une autorité fédérale assujettie à la surveillance du PFPDT.

3 Le PFPDT effectue la vérification demandée; il indique à la personne concernée soit qu’aucune donnée la concernant n’est traitée illicitement, soit qu’il a constaté une erreur relative au traitement des données personnelles et qu’il a ouvert une enquête conformément à l’art. 49 LPD.569

4 En cas d’erreur relative au traitement des données, il ordonne à l’autorité fédérale compétente d’y remédier.

5La communication visée à l’al. 3 est toujours libellée de manière identique et n’est pas motivée. Elle n’est pas sujette à recours.

Historique et notes (4)
  1. Introduit par le ch. II 2 de la LF du 28 sept. 2018 mettant en œuvre la directive (UE) 2016/680 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, en vigueur depuis le 1er mars 2019 (RO 2019 625; FF 2017 6565).
  2. RS 235.1
  3. Nouvelle teneur selon l’annexe 1 ch. II 26 de la LF du 25 sept. 2020 sur la protection des données, en vigueur depuis le 1er sept. 2023 (RO 2022 491; FF 2017 6565).
  4. Nouvelle teneur selon l’annexe 1 ch. II 26 de la LF du 25 sept. 2020 sur la protection des données, en vigueur depuis le 1er sept. 2023 (RO 2022 491; FF 2017 6565).

h. Enquête

Art. 349h Protection des données personnelles : enquête

1 La personne concernée qui rend vraisemblable qu’un échange de données personnelles la concernant pourrait être contraire à des prescriptions de protection des données personnelles peut demander au PFPDT l’ouverture d’une enquête au sens de l’art. 49 LPD571.572

2 Une enquête ne peut être ouverte qu’à l’encontre d’une autorité fédérale assujettie à la surveillance du PFPDT.

3 La personne concernée et l’autorité fédérale contre laquelle une enquête a été ouverte ont qualité de partie.

4Les art. 50 et 51 LPD s’appliquent pour le surplus.573

Historique et notes (4)
  1. Introduit par le ch. II 2 de la LF du 28 sept. 2018 mettant en œuvre la directive (UE) 2016/680 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, en vigueur depuis le 1er mars 2019 (RO 2019 625; FF 2017 6565).
  2. RS 235.1
  3. Nouvelle teneur selon l’annexe 1 ch. II 26 de la LF du 25 sept. 2020 sur la protection des données, en vigueur depuis le 1er sept. 2023 (RO 2022 491; FF 2017 6565).
  4. Nouvelle teneur selon l’annexe 1 ch. II 26 de la LF du 25 sept. 2020 sur la protection des données, en vigueur depuis le 1er sept. 2023 (RO 2022 491; FF 2017 6565).

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.