Ordonnance sur les systèmes de gestion des données d'identification et les services d'annuaires de la Confédération (OIAM) · RS 172.010.59

Section 5 Communication de données inhérente aux systèmes IAM

Art. 15 à 17 · 3 articles

En vigueur au 1er mai 2025Vérifié sur Fedlex le 6 octobre 2026

Art. 15 Communication de données en cas de raccordement d’un système d’information à un système IAM

1Si un système d’information auparavant autonome est raccordé à un système IAM et si la vérification de l’identité et de certains critères d’accès des personnes est confiée à ce dernier, les données personnelles correspondantes peuvent être importées dans le système IAM.

2Il faut gérer dans le système IAM, pour chaque système d’information en aval, une liste des données personnelles pouvant être communiquées à ce dernier en vertu de la présente ordonnance et des bases légales du système en aval.

Art. 16 Communication de données en cas d’accès individuel

Le système IAM authentifie les personnes, les machines ou les systèmes qui demandent l’accès à un système d’information en aval; il vérifie les données d’identification requises ainsi que d’autres caractéristiques et attestations nécessaires et transmet au système en aval le résultat de la vérification, avec les données d’identification, les caractéristiques et les attestations déterminées.

Art. 17 Communication de données personnelles à un exploitant externe

1Si un système d’information de la Confédération est géré par un exploitant externe sur mandat de celle-ci ou si les personnes visées à l’art. 8, al. 1 ou 3, let. a, doivent accéder à des systèmes d’information tiers, les données personnelles requises à cet effet peuvent être communiquées de manière automatisée à l’exploitant externe à partir des systèmes d’information concernant le personnel, de la base centralisée des identités ou des systèmes IAM.

2Pour ce faire, le service qui est responsable du système d’information confié à un exploitant externe ou qui a besoin d’accéder à un système d’information tiers établit une demande écrite précisant les personnes concernées et la transmet, par l’intermédiaire du conseiller à la protection des données compétent, à l’organe de la Confédération responsable du système d’information fournissant les données requises.

3Dans la demande, le service responsable au sens de l’al. 2 s’engage par écrit à respecter la législation fédérale sur la protection des données, à utiliser ces dernières exclusivement dans le but prévu et à les protéger conformément à l’état de la technique. Un droit d’inspection doit être accordé à l’organe de la Confédération responsable du système d’information fournissant les données requises.

4Les personnes concernées doivent être informées au préalable.

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.