Loi fédérale sur le renseignement (LRens) · RS 121

Chapitre 4 Traitement des données et archivage

Art. 44 à 68 · 25 articles

En vigueur au 1er janvier 2024Vérifié sur Fedlex le 6 octobre 2026

Section 1 Principes, contrôle de qualité et traitement des donnés par les cantons

Art. 44 Principes

1Le SRC et les autorités d’exécution cantonales peuvent traiter des données personnelles, sensibles ou non, y compris des données personnelles qui permettent d’évaluer la menace qu’une personne représente.24

2Le SRC peut continuer de traiter des données qui s’avèrent de la désinformation ou de fausses informations lorsque ce traitement est nécessaire à l’appréciation de la situation ou à l’évaluation d’une source. Il marque ces données comme inexactes.

3Il peut verser les mêmes données dans plusieurs systèmes d’information. Les dispositions spécifiques à chaque système d’information sont applicables.

4Le SRC peut relier les données au sein d’un système d’information et les évaluer de manière automatisée.

Historique et notes (1)
  1. Nouvelle teneur selon l’annexe 1 ch. II 2 de la LF du 25 sept. 2020 sur la protection des données, en vigueur depuis le 1er sept. 2023 (RO 2022 491; FF 2017 6565).

Art. 45 Contrôle de qualité

1Le SRC évalue la pertinence et l’exactitude des données personnelles avant de les saisir dans un système d’information. Si les communications portent sur diverses données personnelles, il les évalue dans leur globalité avant de les saisir dans un dossier d’archivage.

2Il ne saisit que les données qui permettent d’accomplir les tâches visées à l’art. 6, en tenant également compte de l’art. 5, al. 5 à 8.

3Il détruit les données qu’il n’a le droit de saisir dans aucun système d’information ou les renvoie à leur expéditeur pour complément d’informations ou pour traitement sous leur propre compétence.

4Il vérifie périodiquement dans tous les systèmes d’information que les blocs de données personnelles qu’ils contiennent sont encore nécessaires à l’accomplissement de ses tâches. Il efface les blocs de données dont il n’a plus besoin. Il corrige ou efface immédiatement les données inexactes, sous réserve de l’art. 44, al. 2.

5Le service interne de contrôle de qualité du SRC assume les tâches suivantes:

a.
vérifier la pertinence et l’exactitude des données personnelles saisies dans le système IASA-EXTR SRC (art. 50);
b.
vérifier périodiquement la pertinence et l’exactitude des rapports des autorités d’exécution cantonales enregistrés dans le système INDEX SRC (art. 51);
c.
contrôler par sondage la légalité du traitement des données, son adéquation, son efficacité et son exactitude dans tous les systèmes d’information du SRC;
d.
effacer dans le système INDEX SRC les données qui proviennent d’enquêtes préliminaires des cantons et dont la saisie date de plus de cinq ans et les données que les cantons demandent d’effacer;
e.
assurer la formation des collaborateurs du SRC en matière de protection des données.

Art. 46 Traitement des données par les cantons

1Les autorités d’exécution cantonales ne constituent aucune banque de données en application de la présente loi.25

2Lorsque les cantons traitent de leur propre compétence des données, ils veillent à ce que les données cantonales ne portent aucune indication sur l’existence ou le contenu des données de la Confédération.

3Les autorités d’exécution cantonales ont le droit de transmettre les appréciations de la situation et les données qu’elles obtiennent du SRC lorsque l’appréciation de mesures visant à préserver la sécurité ou écarter une menace importante le requiert. Le Conseil fédéral détermine à quels services ces données peuvent être transmises et dans quelle ampleur.

Historique et notes (1)
  1. Nouvelle teneur selon l’annexe 1 ch. II 2 de la LF du 25 sept. 2020 sur la protection des données, en vigueur depuis le 1er sept. 2023 (RO 2022 491; FF 2017 6565).

Section 2 Systèmes d’information en matière de renseignement

Art. 47 Systèmes d’information du SRC

1Le SRC exploite les systèmes d’information suivants pour accomplir les tâches visées à l’art. 6:

a.
IASA SRC (art. 49);
b.
IASA-EXTR SRC (art. 50);
c.
INDEX SRC (art. 51);
d.
GEVER SRC (art. 52);
e.
PES (art. 53);
f.
portail ROSO (art. 54);
g.
Quattro P (art. 55);
h.
SICO (art. 56);
i.
système de stockage des données résiduelles (art. 57).

2Pour chaque système, le Conseil fédéral règle:

a.
le catalogue des données personnelles;
b.
les compétences en matière de traitement des données;
c.
les droits d’accès;
d.
la fréquence du contrôle de qualité, compte tenu de la gravité de l’atteinte aux droits garantis par la Constitution qui découle du traitement des données;
e.
la durée de conservation des données, compte tenu des besoins spécifiques du SRC dans ses différents domaines d’activités;
f.
l’effacement des données;
g.
la sécurité des données.

Art. 48 Versement des données dans les systèmes d’information

Lorsqu’il reçoit des données, le SRC les verse dans l’un des systèmes d’information suivants:

a.
les données contenant des informations sur l’extrémisme violent sont versées dans le système IASA-EXTR SRC;
b.
les données contenant des informations utilisées exclusivement à des fins administratives sont versées dans le système GEVER SRC;
c.
les données contenant des informations concernant exclusivement des mesures de police de sécurité sont versées dans le système PES;
d.
les données provenant de sources d’informations accessibles au public sont versées dans le portail ROSO;
e.
les données provenant des contrôles douaniers et des contrôles aux frontières sont versées dans le système Quattro P;
f.
les données servant exclusivement à contrôler des tâches et à diriger l’exploration radio et l’exploration du réseau câblé sont versées dans le système SICO;
g.
les autres données sont versées dans le système de stockage des données résiduelles.

Art. 49 IASA SRC

1Le système d’analyse intégrale du SRC (IASA SRC) sert à l’évaluation des données du point de vue du renseignement.

2Il contient des données relatives aux domaines d’activités visés à l’art. 6, al. 1, à l’exception des données relatives à l’extrémisme violent.

3Les collaborateurs du SRC chargés de la saisie, de la recherche, de l’évaluation et du contrôle de qualité des données ont accès en ligne au système. Ce dernier leur permet de rechercher des données dans tous les systèmes d’information du SRC pour lesquels ils diposent des droits d’accès.

Art. 50 IASA-EXTR SRC

1Le système d’analyse intégrale du SRC pour l’extrémisme violent (IASA-EXTR SRC) sert à saisir, à traiter et à analyser des informations relatives à l’extrémisme violent.

2Il contient les données concernant l’extrémisme violent.

3Les collaborateurs du SRC chargés de la saisie, de la recherche, de l’évaluation et du contrôle de qualité des données ont accès en ligne au système IASA-EXTR SRC.

Art. 51 INDEX SRC

1Le système d’indexation des données du SRC (INDEX SRC) sert aux fins suivantes:

a.
déterminer si le SRC traite des données relatives à une personne, à une organisation, à un groupement, à un objet ou à un événement spécifique;
b.
classer les rapports établis par les autorités d’exécution cantonales;
c.
assurer le traitement des données qui proviennent d’enquêtes préliminaires menées par les autorités d’exécution cantonales.

2Il permet aux autorités qui n’ont pas accès au réseau hautement sécurisé du SRC d’accéder aux données dont elles ont besoin pour accomplir leurs tâches légales et de les transmettre de manière sécurisée.

3Il contient les données suivantes:

a.
les données permettant d’identifier des personnes, des organisations, des groupements, des objets ou des événements saisis dans les systèmes IASA SRC ou IASA-EXTR SRC;
b.
les rapports établis par les autorités d’exécution cantonales de manière autonome ou à la demande du SRC;
c.
les données qui proviennent d’enquêtes préliminaires menées par les autorités d’exécution cantonales.

4Les personnes suivantes ont accès en ligne aux données ci-après du système:

a.
les collaborateurs du SRC chargés de déceler à temps et de prévenir des menaces contre la Suisse ou sa population: les données et rapports visés à l’al. 3, let. a et b;
b.
les collaborateurs des autorités d’exécutions cantonales, en vue d’accomplir leurs tâches définies par la présente loi et de traiter et transmettre au SRC et à d’autres autorités d’exécution cantonales des données provenant d’enquêtes préliminaires et des rapports; seuls les collaborateurs de l’autorité qui a mené l’enquête préliminaire et les collaborateurs du SRC chargés du contrôle de qualité ont accès aux données visées à l’al. 3, let. c;
c.
les collaborateurs de l’Office fédéral de la police: les données visées à l’al. 3, let. a, en vue d’exécuter des tâches de police judiciaire, de police de sécurité et de police administrative et de vérifier les soupçons de blanchiment d’argent et de financement d’activités terroristes communiqués par des établissements financiers suisses;
d.26
les collaborateurs des services spécialisés chargés de réaliser les contrôles de sécurité relatifs aux personnes au sens de l’art. 31, al. 2, de la loi du 18 décembre 2020 sur la sécurité de l’information27: les données visées à l’al. 3, let. a, en vue d’exécuter les contrôles de sécurité relatif aux personnes, les contrôles de loyauté et l’évaluation du potentiel de violence.
Historique et notes (2)
  1. Nouvelle teneur selon l’annexe 1 ch. 2 de la L du 18 déc. 2020 sur la sécurité de l’information, en vigueur depuis le 1er janv. 2024 (RO 2022 232; 2023 650; FF 2017 2765).
  2. RS 128

Art. 52 GEVER SRC

1Le système de gestion des affaires du SRC (GEVER SRC) sert à gérer et contrôler les affaires et à assurer un déroulement efficace des processus de travail.

2Il contient:

a.
les données relatives à des affaires administratives;
b.
tous les produits transmis à l’extérieur par le SRC en matière de renseignement;
c.
les données utilisées en vue d’établir le contenu des données et produits visés aux let. a et b;
d.
les informations nécessaires au contrôle des affaires, en particulier dans le domaine des contrôles de sécurité relatifs aux personnes.

3Les collaborateurs du SRC ont accès en ligne au système.

Art. 53 PES

1Le système de présentation électronique de la situation (PES) est un instrument de conduite qui sert aux autorités fédérales et cantonales compétentes à diffuser des informations en vue de diriger et de mettre en œuvre des mesures de police de sûreté, notamment lors d’événements susceptibles de donner lieu à des actes de violence.

2Il contient des données sur des événements et sur des mesures prises en vue de maintenir la sûreté intérieure ou extérieure.

3Les collaborateurs du SRC et des autorités fédérales et cantonales compétentes chargés de la conduite de la politique de sécurité, de l’appréciation d’événements ayant une influence sur la situation ou de la maîtrise de ces événements ont accès en ligne au système.

4En cas d’événement particulier, le SRC peut également accorder un accès en ligne limité dans le temps à des services privés et à des autorités de sécurité et de police étrangères. L’accès est restreint aux données dont ces services et autorités ont besoin pour accomplir leurs tâches liées à la maîtrise de cet événement.

Art. 54 Portail ROSO

1Le portail d’accès aux renseignements de source ouverte (portail ROSO) sert au SRC à compiler des données provenant de sources accessibles au public.

2Il contient des données provenant de sources accessibles au public.

3Les collaborateurs du SRC y ont accès en ligne.

4Le SRC peut accorder aux membres des autorités d’exécution cantonales un accès en ligne à certaines données du portail ROSO.

Art. 55 Quattro P

1Le SRC peut exploiter un système d’information qui sert à identifier certaines catégories de personnes étrangères qui entrent en Suisse ou qui quittent le territoire suisse et à déterminer les dates de leur entrée et de leur sortie (Quattro P).

2Ce système contient des données qui proviennent de contrôles douaniers et de contrôles aux frontières effectués aux postes-frontières et qui servent à l’identification des personnes et de leurs déplacements.

3Les collaborateurs du SRC chargés d’identifier des personnes en vue d’accomplir des tâches visées à l’art. 6 ont accès en ligne au système.

4Le Conseil fédéral détermine dans une liste non publique les catégories de personnes à identifier en se fondant sur l’appréciation actuelle de la menace.

Art. 56 SICO

1Le système d’information en matière de communication (SICO) sert à contrôler et diriger l’exploration radio et l’exploration du réseau câblé.

2Il contient des données permettant de diriger les moyens d’exploration, d’assurer le contrôle de gestion et d’établir des rapports.

3Les collaborateurs du SRC chargés de diriger l’exploration radio et l’exploration du réseau câblé ont accès en ligne au système.

Art. 57 Système de stockage des données résiduelles

1Le système de stockage des données résiduelles sert à classer des données qui ne peuvent pas être versées directement dans un autre système lors du tri visé à l’art. 48.

2Lorsqu’une entrée d’informations doit être versée dans le système de stockage des données résiduelles et qu’elle contient des données personnelles, le SRC procède globalement à l’évaluation de sa pertinence et de son exactitude visés à l’art. 45, al. 1, et non pour chaque donnée personnelle. Il évalue séparément les données personnelles lors du transfert dans un autre système d’information.

3Les collaborateurs du SRC chargés de la saisie, de la recherche, de l’évaluation et du contrôle de la qualité des données ont accès en ligne au système.

4La durée maximale de conservation des données est de dix ans.

Section 3 Données provenant de mesures de recherche soumises à autorisation

Art. 58

1Le SRC enregistre dans des systèmes d’information distincts de ceux visés à l’art. 47 les données provenant d’une mesure de recherche soumise à autorisation au sens de l’art. 26; il constitue un dossier pour chaque cas.

2 Le SRC veille à ce que les données personnelles obtenues dans le cadre de mesures de recherche soumises à autorisation qui ne présentent aucun lien avec la menace spécifique justifiant la décision ne soient pas utilisées28 et soient détruites au plus tard dans les 30 jours suivant l’arrêt de ces mesures.

3 Les données qui ne présentent aucun lien spécifique29 avec la menace justifiant la décision doivent être triées et détruites sous la direction du TAF si la mesure de recherche soumise à autorisation concerne une personne qui relève de l’une des catégories professionnelles citées aux art. 171 à 173 CPP30. Si cette mesure concerne d’autres personnes, les données au sujet desquelles une personne citée aux art. 171 à 173 CPP pourrait refuser de témoigner doivent elles aussi être détruites.

4Le SRC peut, dans un cas particulier et en tenant compte de l’art. 5, al. 5 à 8, verser au surplus des données personnelles dans le système d’information prévu à cet effet à l’art. 47, al. 1, si ces données contiennent des informations dont il a besoin pour accomplir des tâches visées à l’art. 6, al. 1.

5Les collaborateurs du SRC chargés de la mise en œuvre de la mesure de recherche et de l’évaluation de ses résultats ont accès en ligne aux données concernées.

6Le Conseil fédéral fixe:

a.
les dispositions sur le catalogue des données personnelles;
b.
le droit de traiter des données et les droits d’accès aux données;
c.
la durée de conservation des données et de la procédure de destruction des données;
d.
les dispositions sur la sécurité des données.
Historique et notes (3)
  1. Rectifié par la Commission de rédaction de l’Ass. féd. (art. 58, al. 1, LParl; RS 171.10).
  2. Rectifié par la Commission de rédaction de l’Ass. féd. (art. 58, al. 1, LParl; RS 171.10).
  3. RS 312.0

Section 4 Dispositions particulières relatives à la protection des données

Art. 59 Vérification avant la communication de données

Le SRC s’assure avant toute communication de données personnelles ou de produits que les données personnelles satisfont aux exigences de la présente loi, que leur communication est prévue par la loi et qu’elle est nécessaire dans le cas particulier.

Art. 60 Communication de données personnelles à des autorités suisses

1Le SRC communique des données personnelles à des autorités suisses lorsque le maintien de la sûreté intérieure ou extérieure le requiert. Le Conseil fédéral détermine les autorités concernées.

2Lorsque les renseignements du SRC servent à d’autres autorités pour une poursuite pénale ou pour empêcher une infraction grave ou maintenir l’ordre public, le SRC met ces données spontanément à la disposition des autorités concernées ou à leur demande en assurant la protection des sources.

3Il communique toujours des données provenant de mesures de recherche soumises à autorisation à une autorité de poursuite pénale si ces données comportent des indices fondés relatifs à une infraction dont la poursuite peut donner lieu à une mesure de surveillance comparable en vertu du droit de procédure pénale.

4Il indique la provenance des données aux autorités de poursuite pénale. La suite de la procédure est régie par le CPP31 ou par la procédure pénale militaire du 23 mars 197932.

Historique et notes (2)
  1. RS 312.0
  2. RS 322.1

Art. 61 Communication de données personnelles à des autorités étrangères

1Le SRC peut, communiquer des données personnelles ou des listes de données personnelles à l’étranger. II vérifie au préalable si les conditions juridiques de la communication sont réunies.

2Si la législation de l’État destinataire n’assure pas un niveau de protection adéquat des données, des données personnelles peuvent lui être communiquées, en dérogation à l’art. 16, al. 1, de la loi fédérale du 25 septembre 2020 sur la protection des données (LPD)33, si la Suisse entretient avec l’État destinataire des relations diplomatiques et que l’une des conditions suivantes est remplie:34

a.
la Suisse est tenue de lui communiquer les données personnelles en vertu d’une loi ou d’un traité international;
b.
la communication est nécessaire à la sauvegarde d’intérêts publics prépondérants liés à la sûreté de la Suisse ou de l’État destinataire, tel que prévenir ou élucider une infraction grave lorsqu’elle est également punissable en Suisse;
c.
la communication est nécessaire pour motiver une demande d’informations faite par la Suisse;
d.
la communication est dans l’intérêt de la personne concernée et cette dernière a donné au préalable son consentement à la communication ou les circonstances permettent de présumer de manière certaine ce consentement;
e.
la communication est nécessaire pour protéger la vie ou l’intégrité corporelle de tiers.

3 Le SRC peut au surplus communiquer, dans un cas particulier, des données personnelles à des États avec lesquels la Suisse entretient des relations diplomatiques si l’État requérant assure par écrit disposer de l’accord de la personne concernée et que ces données communiquées permettent de juger si cette personne peut collaborer à des projets classifiés du pays étranger dans le domaine de la sûreté intérieure ou extérieure ou avoir accès à des informations, du matériel ou des installations classifiés du pays étranger.

4Le SRC peut communiquer en ligne des données personnelles à des organes de sûreté étrangers dont les États garantissent un niveau de protection des données adéquat et avec lesquels la Suisse a conclu un traité au sens de l’art. 70, al. 3.

5Aucune donnée personnelle ne peut être communiquée à un organe de sûreté d’un État étranger si la personne concernée risque, par suite de la transmission de ces données, une double condamnation ou des préjudices sérieux contre sa vie, son intégrité corporelle ou sa liberté au sens de la Convention du 4 novembre 1950 de sauvegarde des droits de l’homme et des libertés fondamentales35 ou d’autres traités internationaux ratifiés par la Suisse.

6Si la communication des données personnelles est requise dans le cadre d’une procédure juridique, les dispositions pertinentes relatives à l’entraide judiciaire sont applicables.

Historique et notes (3)
  1. RS 235.1
  2. Nouvelle teneur selon l’annexe 1 ch. II 2 de la LF du 25 sept. 2020 sur la protection des données, en vigueur depuis le 1er sept. 2023 (RO 2022 491; FF 2017 6565).
  3. RS 0.101

Art. 62 Communication de données personnelles à des tiers

Les données personnelles ne peuvent être communiquées à des tiers que si l’une des conditions suivantes est remplie:

a.
la personne concernée a consenti à la communication des données ou la transmission est indubitablement dans son intérêt;
b.
la communication est nécessaire pour écarter une grave menace directe;
c.
la communication est nécessaire pour motiver une demande de renseignement.

Art. 63 Droit d’accès

1Le droit d’accès aux données saisies dans les systèmes d’information PES et Quattro P, dans le portail ROSO, et dans les systèmes d’information distincts visés aux art. 36, al. 5, et 58 et aux données administratives enregistrées dans le système GEVER SRC est régi par la LPD36.

2Lorsqu’une personne demande si le SRC traite des données la concernant dans les systèmes IASA SRC, IASA-EXTR SRC, INDEX SRC ou SICO, dans le système de stockage des données résiduelles ou dans le système GEVER SRC, le SRC diffère sa réponse:

a.
si et pour autant que les données traitées au sujet de cette personne sont liées à des intérêts prépondérants, dûment motivés par le SRC, qui exigent le maintien du secret pour une des raisons suivantes:
1.
l’accomplissement des tâches visées à l’art. 6 l’exige,
2.
une poursuite pénale ou une autre procédure d’instruction l’exige;
b.
si et pour autant que les intérêts prépondérants d’un tiers exigent le maintien du secret;
c.
si le SRC ne traite aucune donnée concernant le requérant.

3Le SRC informe le requérant du report de sa réponse; il lui indique qu’il peut demander au Préposé fédéral à la protection des données et à la transparence (PFPDT) qu’il vérifie si les éventuelles données le concernant sont traitées conformément au droit et si des intérêts prépondérants exigeant de maintenir le secret justifient le report.

4Dès qu’il n’est plus nécessaire de maintenir le secret, mais au plus tard à l’expiration du délai de conservation des données, le SRC donne les renseignements demandés en application de la LPD, pour autant que cela n’entraîne pas un travail disproportionné.

5Le SRC informe les personnes au sujet desquelles il n’a traité aucune donnée au plus tard trois ans à compter de la réception de leur demande.

Historique et notes (1)
  1. RS 235.1

Art. 64 Vérification par le PFPDT

1À la demande du requérant, le PFPDT effectue la vérification visée à l’art. 63, al. 3.

2Il lui indique soit qu’aucune donnée le concernant n’est traitée illégalement, soit qu’il a constaté une erreur relative au traitement des données ou au report de la réponse et qu’il a ouvert une enquête conformément à l’art. 49 LPD37.38

3…39

4En cas d’erreur relative au traitement des données ou au report de la réponse, il ordonne au SRC d’y remédier.40

5Si le requérant rend vraisemblable qu’un report de la réponse le léserait gravement et de manière irréparable, le PFPDT peut ordonner au SRC qu’il fournisse immédiatement à titre exceptionnel le renseignement demandé pour autant que sa communication ne constitue pas une menace pour la sûreté intérieure ou extérieure.41

Historique et notes (5)
  1. RS 235.1
  2. Nouvelle teneur selon l’annexe 1 ch. II 2 de la LF du 25 sept. 2020 sur la protection des données, en vigueur depuis le 1er sept. 2023 (RO 2022 491; FF 2017 6565).
  3. Abrogé par l’annexe 1 ch. II 2 de la LF du 25 sept. 2020 sur la protection des données, avec effet au 1er sept. 2023 (RO 2022 491; FF 2017 6565).
  4. Nouvelle teneur selon l’annexe 1 ch. II 2 de la LF du 25 sept. 2020 sur la protection des données, en vigueur depuis le 1er sept. 2023 (RO 2022 491; FF 2017 6565).
  5. Nouvelle teneur selon l’annexe 1 ch. II 2 de la LF du 25 sept. 2020 sur la protection des données, en vigueur depuis le 1er sept. 2023 (RO 2022 491; FF 2017 6565).

Art. 65

Cet article est abrogé. Voir la note ci-dessous.

Historique et notes (1)
  1. Abrogé par l’annexe 1 ch. II 2 de la LF du 25 sept. 2020 sur la protection des données, avec effet au 1er sept. 2023 (RO 2022 491; FF 2017 6565).

Section 5 Archivage

Art. 68

1Le SRC propose les données et les dossiers devenus inutiles ou destinés à être détruits aux Archives fédérales aux fins d’archivage. Ces dernières les archivent dans des locaux hautement sécurisés. Les données et dossiers sont soumis à un délai de protection de 50 ans.

2Le Conseil fédéral peut, selon l’art. 12 de la loi fédérale du 26 juin 1998 sur l’archivage45, prolonger de façon répétée pour une durée limitée le délai de protection applicable aux archives qui proviennent d’un service de sûreté étranger, si le service concerné émet des réserves sur une éventuelle consultation.

3Dans des cas particuliers, le SRC peut consulter, pendant le délai de protection, les données personnelles qu’il a remises pour archivage aux Archives fédérales afin d’évaluer des menaces concrètes pour la sûreté intérieure ou extérieure ou de préserver un autre intérêt public prépondérant.

4Il détruit les données et les dossiers que les Archives fédérales jugent sans valeur archivistique.

Historique et notes (1)
  1. RS 152.1

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.