Ordonnance sur la protection des données (OPDo) · RS 235.11

Section 1 Sécurité des données

Chapitre 1 Dispositions générales

Art. 1 à 6 · 6 articles

En vigueur au 1er décembre 2025Vérifié sur Fedlex le 6 octobre 2026

Art. 1 Principes

1Pour assurer une sécurité adéquate des données, le responsable du traitement et le sous-traitant établissent le besoin de protection des données personnelles et déterminent les mesures techniques et organisationnelles appropriées à prendre par rapport au risque encouru.

2Le besoin de protection des données personnelles est évalué en fonction des critères suivants:

a.
le type de données traitées;
b.
la finalité, la nature, l’étendue et les circonstances du traitement.

3Le risque pour la personnalité ou les droits fondamentaux de la personne concernée est évalué en fonction des critères suivants:

a.
les causes du risque;
b.
les principales menaces;
c.
les mesures prises ou prévues pour réduire le risque;
d.
la probabilité et la gravité d’une violation de la sécurité des données, malgré les mesures prises ou prévues.

4Lors de la détermination des mesures techniques et organisationnelles, les critères suivants sont de plus pris en compte:

a.
l’état des connaissances;
b.
les coûts de mise en œuvre.

5Le besoin de protection des données personnelles, le risque encouru, ainsi que les mesures techniques et organisationnelles sont réévalués pendant toute la durée du traitement. En cas de besoin, les mesures sont adaptées.

Art. 2 Objectifs

En fonction du besoin de protection, le responsable du traitement et le sous-traitant prennent des mesures techniques et organisationnelles pour que les données traitées:

a.
ne soient accessibles qu’aux personnes autorisées (confidentialité);
b.
soient disponibles en cas de besoin (disponibilité);
c.
ne puissent être modifiées sans droit ou par mégarde (intégrité);
d.
soient traitées de manière à être traçables (traçabilité).

Art. 3 Mesures techniques et organisationnelles

1Pour assurer la confidentialité, le responsable du traitement et le sous-traitant prennent des mesures appropriées afin que:

a.
les personnes autorisées n’aient accès qu’aux données personnelles dont elles ont besoin pour accomplir leurs tâches (contrôle de l’accès aux données);
b.
seules les personnes autorisées puissent accéder aux locaux et aux installations utilisés pour le traitement de données (contrôle de l’accès aux locaux et aux installations);
c.
les personnes non autorisées ne puissent pas utiliser les systèmes de traitement automatisé de données personnelles à l’aide d’installations de transmission (contrôle d’utilisation).

2Pour assurer la disponibilité et l’intégrité, le responsable du traitement et le sous-traitant prennent des mesures appropriées afin que:

a.
les personnes non autorisées ne puissent pas lire, copier, modifier, déplacer, effacer ou détruire des supports de données (contrôle des supports de données);
b.
les personnes non autorisées ne puissent pas enregistrer, lire, modifier, effacer ou détruire des données personnelles dans la mémoire (contrôle de la mémoire);
c.
les personnes non autorisées ne puissent pas lire, copier, modifier, effacer ou détruire des données personnelles lors de leur communication ou lors du transport de supports de données (contrôle du transport);
d.
la disponibilité des données personnelles et l’accès à celles-ci puissent être rapidement restaurés en cas d’incident physique ou technique (restauration);
e.
toutes les fonctions du système de traitement automatisé de données personnelles soient disponibles (disponibilité), que les dysfonctionnements soient signalés (fiabilité) et que les données personnelles stockées ne puissent pas être endommagées en cas de dysfonctionnements du système (intégrité des données);
f.
les systèmes d’exploitation et les logiciels d’application soient toujours maintenus à jour en matière de sécurité et que les failles critiques connues soient corrigées (sécurité du système).

3Pour assurer la traçabilité, le responsable du traitement et le sous-traitant prennent des mesures appropriées afin que:

a.
il soit possible de vérifier quelles données personnelles sont saisies ou modifiées dans le système de traitement automatisé de données, par quelle personne et à quel moment (contrôle de la saisie);
b.
il soit possible de vérifier à qui sont communiquées les données personnelles à l’aide d’installations de transmission (contrôle de la communication);
c.
les violations de la sécurité des données puissent être rapidement détectées (détection) et que des mesures puissent être prises pour atténuer ou éliminer les conséquences (réparation).

Art. 4 Journalisation

1Lors de traitements automatisés de données sensibles à grande échelle ou de profilages à risque élevé et lorsque les mesures préventives ne suffisent pas à garantir la protection des données, le responsable du traitement privé et son sous-traitant privé journalisent au moins l’enregistrement, la modification, la communication, l’effacement et la destruction des données ainsi que l’accès aux données. La journalisation est notamment nécessaire lorsque, sans cette mesure, il n’est pas possible de vérifier a posteriori que les données ont été traitées conformément aux finalités pour lesquelles elles ont été collectées ou communiquées.2

2Lors de traitements automatisés de données sensibles, de profilages et de traitements automatisés de données soumis à la directive (UE) 2016/6803, l’organe fédéral responsable et son sous-traitant journalisent au moins l’enregistrement, la modification, la communication, l’effacement et la destruction des données ainsi que l’accès aux données. Lors d’autres traitements automatisés de données, ils évaluent au préalable le risque pour les droits fondamentaux des personnes concernées. Ils déterminent sur cette base, ainsi qu’en tenant compte de l’état des connaissances et des coûts de mise en œuvre, si et dans quelle mesure les opérations précitées doivent être journalisées. Pour l’évaluation du risque, ils tiennent notamment compte du type de données traitées, ainsi que de la finalité, de la nature, de l’étendue et des circonstances du traitement.4

2bisL’examen de la journalisation au sens de l’al. 2 est consigné par écrit. Le résultat et le contenu de l’examen sont communiqués, sur demande, au Préposé fédéral à la protection des données et à la transparence (PFPDT).5

3Pour les données personnelles accessibles à tout un chacun, l’enregistrement, la modification, l’effacement et la destruction des données doivent au moins être journalisés dans les cas prévus aux al. 1 et 2, 1re phrase.6

4La journalisation doit fournir des informations sur l’identité de la personne qui a effectué le traitement, la nature, la date et l’heure du traitement et, cas échéant, l’identité du destinataire des données.

5Les procès-verbaux de journalisation sont conservés durant au moins un an, séparément du système dans lequel les données personnelles sont traitées. Ils sont accessibles uniquement aux organes et aux personnes chargés de vérifier l’application des dispositions relatives à la protection des données personnelles ou de préserver ou restaurer la confidentialité, l’intégrité, la disponibilité et la traçabilité des données, et ne peuvent être utilisés qu’à cette fin.

Historique et notes (5)
  1. Nouvelle teneur selon le ch. I de l’O du 29 oct. 2025, en vigueur depuis le 1er déc. 2025 (RO 2025 694).
  2. Directive (UE) 2016/680 du Parlement européen et du Conseil du 27 avril 2016 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil, version du JO L 119 du 4.5.2016, p. 89.
  3. Nouvelle teneur selon le ch. I de l’O du 29 oct. 2025, en vigueur depuis le 1er déc. 2025 (RO 2025 694).
  4. Introduit par le ch. I de l’O du 29 oct. 2025, en vigueur depuis le 1er déc. 2025 (RO 2025 694).
  5. Nouvelle teneur selon le ch. I de l’O du 29 oct. 2025, en vigueur depuis le 1er déc. 2025 (RO 2025 694).

Art. 5 Règlement de traitement des personnes privées

1Le responsable du traitement privé et son sous-traitant privé établissent un règlement pour les traitements automatisés en cas:

a.
de traitement de données sensibles à grande échelle, ou
b.
de profilage à risque élevé.

2Le règlement comprend en particulier des informations sur l’organisation interne, sur les procédures de traitement et de contrôle des données, ainsi que sur les mesures visant à garantir la sécurité des données.

3Le responsable du traitement privé et son sous-traitant privé actualisent régulièrement le règlement. S’ils ont nommé un conseiller à la protection des données, ils mettent le règlement à sa disposition.

Art. 6 Règlement de traitement des organes fédéraux

1L’organe fédéral responsable et son sous-traitant établissent un règlement pour les traitements automatisés en cas:

a.
de traitement de données sensibles;
b.
de profilage;
c.
de traitement de données personnelles au sens de l’art. 34, al. 2, let. c, LPD;
d.
d’accès aux données personnelles accordé aux cantons, aux autorités étrangères, aux organisations internationales ou aux personnes privées;
e.
d’ensembles de données interconnectés, ou
f.
d’exploitation d’un système d’information ou de gestion d’ensembles de données conjointement avec d’autres organes fédéraux.

2Le règlement comprend en particulier des informations sur l’organisation interne, sur les procédures de traitement et de contrôle des données, ainsi que sur les mesures visant à garantir la sécurité des données.

3L’organe fédéral responsable et son sous-traitant actualisent régulièrement le règlement et le mettent à la disposition du conseiller à la protection des données.

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.