Ordonnance sur les certifications en matière de protection des données (OCPD) · RS 235.13

Section 2 Objets et procédure de certification

Art. 4 à 10 · 7 articles

En vigueur au 1er septembre 2023Vérifié sur Fedlex le 6 octobre 2026

Art. 4 Objets de la certification

1Peuvent faire l’objet d’une certification:

a.
les systèmes de gestion;
b.
les produits, les services et les processus.

2La certification des systèmes de gestion peut porter sur l’ensemble du système, sur certaines parties de l’organisation ou sur certaines procédures déterminées.

3La certification des produits, des services et des processus peut porter sur:

a.
les produits servant principalement au traitement de données personnelles ou générant, lors de leur utilisation, des données personnelles;
b.
les services ou les processus servant principalement au traitement de données personnelles ou générant des données personnelles.

Art. 5 Exigences relatives au programme de certification

1Le programme de certification doit au moins régler:

a.
les critères d’évaluation ainsi que les exigences en découlant que doivent respecter les objets à certifier;
b.
les modalités du déroulement de la procédure, notamment les mesures à prendre si des irrégularités sont constatées.

2Lors de l’élaboration du programme de certification, il doit être tenu compte des points suivants:

a.
les données personnelles à traiter;
b.
les infrastructures électroniques utilisées pour le traitement des données personnelles;
c.
les mesures organisationnelles liées au traitement des données personnelles.

3Les critères d’évaluation doivent respecter tous les principes de l’art. 6 LPD.

4Le programme de certification doit respecter les normes applicables selon l’annexe 2 de l’OAccD3, ainsi que d’autres normes techniques applicables.

Historique et notes (1)
  1. RS 946.512

Art. 6 Exigences relatives à la certification de systèmes de gestion

1L’évaluation du système de gestion porte notamment sur:

a.
la politique en matière de protection des données;
b.
la documentation concernant les objectifs, les risques et les mesures visant à garantir la protection et la sécurité des données;
c.
les dispositions techniques et organisationnelles nécessaires à la mise en œuvre des objectifs et des mesures fixés, notamment pour remédier aux manquements.

2Le PFPDT émet des directives sur les exigences minimales qu’un système de gestion doit remplir. Il tient compte des critères internationaux relatifs à l’installation, à l’exploitation, à la surveillance et à l’amélioration de tels systèmes et en particulier des normes techniques suivantes4:

a.
SN EN ISO 9001, systèmes de management de la qualité, exigences;
b.
SN EN ISO/IEC 27001, technologies de l’information, techniques de sécurité, système de management de la sécurité de l’information, exigences;
c.
SN EN ISO/IEC 27701, techniques de sécurité, extension d’ISO/IEC 27001 et ISO/IEC 27002 au management de la protection de la vie privée, exigences et lignes directrices.
Historique et notes (1)
  1. Les normes peuvent être consultées gratuitement ou obtenues contre paiement auprès de l’Association suisse de normalisation (SNV), Sulzerallee 70, 8404 Winterthour, www.snv.ch.

Art. 7 Exigences relatives à la certification des produits, des services et des processus

1L’évaluation des produits, des services et des processus permet notamment de garantir:

a.
la confidentialité, l’intégrité, la disponibilité et la traçabilité des données personnelles traitées;
b.
la prévention de tout traitement de données personnelles inutile au vu des finalités du produit, du service ou du processus;
c.
la transparence du traitement des données personnelles;
d.
les mesures techniques permettant à l’utilisateur de respecter d’autres principes et obligations en matière de protection de données, notamment les droits des personnes concernées.

2Le PFPDT émet des directives fixant d’autres critères en matière de protection des données dont il doit être tenu compte lors de l’évaluation.

Art. 8 Octroi et durée de validité de la certification

1L’organisme de certification certifie le système de gestion, le produit, le service ou le processus si les exigences prévues par le droit de la protection des données et les conditions prévues par la présente ordonnance, par les directives émises par le PFPDT ou par toute autre norme équivalente sont respectées. L’octroi de la certification peut être assorti de charges.

2La durée de validité de la certification est de trois ans. Chaque année, l’organisme de certification vérifie que les conditions de la certification sont remplies.

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.