Ordonnance sur les systèmes de gestion des données d'identification et les services d'annuaires de la Confédération (OIAM) · RS 172.010.59

Section 4 Données traitées, collecte des données et délai de conservation

Art. 8 à 14 · 7 articles

En vigueur au 1er mai 2025Vérifié sur Fedlex le 6 octobre 2026

Art. 8 Personnes gérées dans les systèmes IAM et les services d’annuaires

1Les données concernant les personnes suivantes peuvent être traitées dans les systèmes IAM et les services d’annuaires:

a.
membres de l’administration fédérale centrale au sens de l’art. 7 OLOGA17;
b.
membres de l’administration fédérale décentralisée au sens de l’art. 7a OLOGA;
c.
membres de l’Assemblée fédérale et des Services du Parlement au sens du titre 4, chap. 7, de la loi du 13 décembre 2002 sur le Parlement18;
d.
personnes élues par l’Assemblée fédérale au sens de l’art. 168 de la Constitution19;
e.
membres du Tribunal fédéral, du Tribunal administratif fédéral, du Tribunal pénal fédéral et du Tribunal fédéral des brevets, sauf disposition contraire de la législation;
f.
membres du Ministère public de la Confédération au sens des art. 7 à 22 de la loi du 19 mars 2010 sur l’organisation des autorités pénales (LOAP)20;
g.
membres du Secrétariat de l’Autorité de surveillance du Ministère public de la Confédération au sens de l’art. 27, al. 2, LOAP;
h.21
les militaires et les membres de la protection civile.

2Peuvent en outre être traitées les données concernant les membres des entreprises suivantes, pour autant que ceux-ci soient régulièrement en contact avec des organes au sens de l’al. 1:

a.
Chemins de fer fédéraux;
b.
La Poste Suisse;
c.
RUAG;
d.
Caisse nationale suisse d’assurance en cas d’accidents.

3Par ailleurs, les données concernant les personnes suivantes peuvent être traitées dans les systèmes IAM et les services d’annuaires:

a.
personnes externes exerçant une activité pour des organes au sens des al. 1 ou 2;
b.
personnes externes qui, pour d’autres motifs, ont accès à des informations, des moyens informatiques, des locaux et d’autres infrastructures de l’administration fédérale.
Historique et notes (5)
  1. RS 172.010.1
  2. RS 171.10
  3. RS 101
  4. RS 173.71
  5. Introduite par le ch. I de l’O du 14 nov. 2018, en vigueur depuis le 1er janv. 2019 (RO 2018 4739).

Art. 9 Personnes gérées dans les systèmes IAM

Les données concernant les personnes suivantes peuvent être traitées dans les systèmes IAM en plus des données au sens de l’art. 8:

a.
membres d’autorités cantonales ou communales, si ces personnes utilisent des systèmes d’information mis à disposition par la Confédération;
b.22
particuliers et représentants d’organisations qui accèdent à des systèmes d’information mis à disposition par la Confédération ou, pour l’exécution du droit cantonal, par les cantons et les communes ainsi que par des organisations et personnes de droit public ou de droit privé, tels que les applications de cyberadministration.
Historique et notes (1)
  1. Nouvelle teneur selon le ch. I de l’O du 8 nov. 2023, en vigueur depuis le 1er janv. 2024 (RO 2023 738).

Art. 10 Personnes gérées dans les services d’annuaires

Les données des membres d’autorités cantonales ou communales et d’autres entreprises liées à la Confédération que celles mentionnées à l’art. 8, al. 2, qui utilisent un certificat numérique de la Confédération peuvent être traitées dans les services d’annuaires en plus des données au sens de l’art. 8.

Art. 11 Catégories de données personnelles

1Les données personnelles énumérées dans l’annexe peuvent être traitées dans les systèmes IAM, les services d’annuaires et la base centralisée des identités visée à l’art. 13.

2Aucun profilage au sens de l’art. 5, let. f et g, de la loi fédérale du 25 septembre 2020 sur la protection des données23 ne peut être effectué dans ces systèmes.24

3En l’absence d’une base légale particulière en la matière, aucune donnée sensible ne peut être traitée dans ces systèmes. Fait exception le traitement de données biométriques par les systèmes IAM à des fins d’identification des personnes visées aux art. 8 et 9, let. a, en fonction du risque (art. 20, al. 2, LSI).25

4Les données assorties d’un astérisque dans l’annexe concernant des personnes mentionnées à l’art. 8 peuvent être publiées dans un service d’annuaires qui est accessible à toutes les personnes y figurant.

Historique et notes (3)
  1. RS 235.1
  2. Nouvelle teneur selon le ch. I de l’O du 8 nov. 2023, en vigueur depuis le 1er janv. 2024 (RO 2023 738).
  3. Nouvelle teneur selon le ch. I de l’O du 8 nov. 2023, en vigueur depuis le 1er janv. 2024 (RO 2023 738).

Art. 12 Obtention de données personnelles

1Les systèmes IAM et les services d’annuaires peuvent obtenir automatiquement les données relatives aux personnes gérées dans le système d’information pour la gestion des données du personnel (IGDP) au sens de l’art. 34 de l’ordonnance du 22 novembre 2017 concernant la protection des données personnelles du personnel de la Confédération26.27

2Ils peuvent obtenir automatiquement auprès des organes concernés au sens de l’art. 8 les données des personnes ne figurant pas dans IGDP28, dans la mesure où ces groupes de personnes ont besoin d’accéder à des systèmes d’information ou à d’autres ressources de la Confédération.

3Ils peuvent obtenir automatiquement auprès des systèmes d’information concernés les données des personnes externes qui accèdent régulièrement aux ressources de la Confédération.

4Ils peuvent obtenir automatiquement les données de personnes externes auprès des systèmes IAM externes raccordés aux systèmes IAM de la Confédération conformément aux art. 21 à 24.29

Historique et notes (4)
  1. RS 172.220.111.4
  2. Nouvelle teneur selon l’annexe 8 ch. II 1 de l’O du 22 nov. 2017 concernant la protection des données personnelles du personnel de la Confédération, en vigueur depuis le 1er janv. 2018 (RO 2017 7271).
  3. Nouvelle expression selon l’annexe 8 ch. II 1 de l’O du 22 nov. 2017 concernant la protection des données personnelles du personnel de la Confédération, en vigueur depuis le 1er janv. 2018 (RO 2017 7271). Il a été tenu compte de cette mod. dans tout le texte.
  4. Introduit par le ch. I de l’O du 8 nov. 2023, en vigueur depuis le 1er janv. 2024 (RO 2023 738).

Art. 13 Base centralisée des identités pour la distribution des données

1L’OFIT exploite une base centralisée des identités pour distribuer les données des utilisateurs aux différents systèmes IAM et services d’annuaires. Toutes les données personnelles mentionnées dans l’annexe peuvent être traitées dans cette base. Le secteur TNI est l’organe responsable au sein de la Confédération.

2IGDP transmet régulièrement à la base centralisée des identités les données mentionnées dans l’annexe, pour autant que ces dernières soient disponibles. Toute obtention automatique de données personnelles depuis IGDP est réalisée grâce à ce distributeur, à l’exception de l’obtention directe des données de base du personnel dans l’environnement SAP pour les systèmes SAP autorisés.

3Les données personnelles au sens de l’art. 8, al. 1, let. c, et 3, sont transmises aux Services du Parlement pour y être reprises et harmonisées.

4Les données peuvent être transmises de manière automatisée à d’autres systèmes d’information internes à l’administration fédérale, dans lesquels elles sont reprises et harmonisées, à condition que le système concerné:

a.30
dispose d’une base légale prévoyant le traitement des données à transmettre et d’un règlement de traitement au sens de l’art. 6 de l’ordonnance du 31 août 2022 sur la protection des données (OPDo)31, et
b.
ait été annoncé au Préposé fédéral à la protection des données et à la transparence conformément à l’art. 12, al. 4, de loi fédérale du 25 septembre 2020 sur la protection des données32.33

4bisLe numéro AVS n’est transmis que si son utilisation est annoncée à la Centrale de compensation conformément à l’art. 134ter du règlement du 31 octobre 1947 sur l’assurance-vieillesse et survivants34.35

5Les données nécessaires à la publication de l’Annuaire fédéral au sens de l’art. 5 de l’ordonnance du 29 octobre 2008 sur l’organisation de la Chancellerie fédérale36 sont transmises régulièrement à cette dernière.

Historique et notes (7)
  1. Nouvelle teneur selon le ch. I de l’O du 8 nov. 2023, en vigueur depuis le 1er janv. 2024 (RO 2023 738).
  2. RS 235.11
  3. RS 235.1
  4. Nouvelle teneur selon l’annexe 2 ch. II 18 de l’O du 31 août 2022 sur la protection des données, en vigueur depuis le 1er sept. 2023 (RO 2022 568).
  5. RS 831.101
  6. Introduit par le ch. I de l’O du 4 mai 2022, en vigueur depuis le 1er juin 2022 (RO 2022 282).
  7. RS 172.210.10

Art. 14 Délai de conservation des données personnelles

1Lorsqu’une personne n’est plus soumise à la présente ordonnance, ses données figurant dans les systèmes IAM et les services d’annuaires sont détruites au plus tard après deux ans.

2Les dispositions de l’art. 20, al. 2, LSI relatives à la destruction des données biométriques sont réservées.37

Historique et notes (1)
  1. Introduit par le ch. I de l’O du 14 nov. 2018 (RO 2018 4739). Nouvelle teneur selon le ch. I de l’O du 8 nov. 2023, en vigueur depuis le 1er janv. 2024 (RO 2023 738).

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.