1Les autorités et organisations peuvent traiter les données personnelles utiles à la sécurité de l’information, notamment dans les systèmes de gestion de la sécurité des informations prévus à cet effet (applications SGSI).
2Elles peuvent échanger entre elles des données personnelles au sens de l’al. 1 ainsi qu’avec des organisations nationales, internationales ou étrangères de droit public, si les conditions suivantes sont remplies:
- a.
- cela est utile à la sécurité de l’information;
- b.
- cela n’enfreint aucune obligation légale ou contractuelle de garder le secret;
- c.
- les dispositions de la législation fédérale sur la protection des données sont respectées;
- d.
- l’organisation qui reçoit les données assume des tâches légales dans le domaine de la sécurité de l’information qui correspondent à celles de l’autorité ou de l’organisation qui fait la communication.
3Elles peuvent relier entre eux leurs systèmes d’information, notamment les applications SGSI, et échanger des données automatiquement ou sur demande par l’intermédiaire d’interfaces.
4Elles peuvent administrer des formulaires électroniques servant à soumettre ou à traiter des demandes et des signalements dans le domaine de la sécurité de l’information et les relier à leurs applications SGSI ou à d’autres systèmes d’information.
5Dans la mesure où cela est nécessaire pour gérer des violations de la sécurité de l’information ou pour éliminer des vulnérabilités, elles peuvent effectuer les actions suivantes avec des données sensibles au sens de l’art. 5, let. c, de la loi fédérale du 25 septembre 2020 sur la protection des données (LPD)16 relatives à des personnes qui sont impliquées dans ces violations ou ces vulnérabilités ou qui sont ou pourraient être concernées par elles:
- a.
- les traiter;
- b.
- les échanger entre elles ainsi qu’avec des organisations nationales, internationales ou étrangères de droit public, pour autant que la condition visée à l’al. 2, let. b, soit remplie.
6Elles peuvent conserver les données sensibles jusqu’à deux ans après la gestion des violations de la sécurité de l’information ou l’élimination des vulnérabilités, mais dix ans au plus.
7L’archivage des données est régi par les dispositions de la législation relative à l’archivage.
8Le traitement de données personnelles par l’OFCS17 dans le cadre de l’accomplissement de ses tâches est régi par les art. 75 à 79.
Historique et notes (3)
- Introduit par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
- RS 235.1
- Nouvelle expression selon le ch. I de l’O du 7 mars 2025, en vigueur depuis le 1er avr. 2025 (RO 2025 168). Il a été tenu compte de cette mod. dans tout le texte.