Ordonnance sur la protection des données (OPDo) · RS 235.11

Chapitre 1 Dispositions générales

Art. 1 à 12 · 12 articles

En vigueur au 1er décembre 2025Vérifié sur Fedlex le 6 octobre 2026

Section 1 Sécurité des données

Art. 1 Principes

1Pour assurer une sécurité adéquate des données, le responsable du traitement et le sous-traitant établissent le besoin de protection des données personnelles et déterminent les mesures techniques et organisationnelles appropriées à prendre par rapport au risque encouru.

2Le besoin de protection des données personnelles est évalué en fonction des critères suivants:

a.
le type de données traitées;
b.
la finalité, la nature, l’étendue et les circonstances du traitement.

3Le risque pour la personnalité ou les droits fondamentaux de la personne concernée est évalué en fonction des critères suivants:

a.
les causes du risque;
b.
les principales menaces;
c.
les mesures prises ou prévues pour réduire le risque;
d.
la probabilité et la gravité d’une violation de la sécurité des données, malgré les mesures prises ou prévues.

4Lors de la détermination des mesures techniques et organisationnelles, les critères suivants sont de plus pris en compte:

a.
l’état des connaissances;
b.
les coûts de mise en œuvre.

5Le besoin de protection des données personnelles, le risque encouru, ainsi que les mesures techniques et organisationnelles sont réévalués pendant toute la durée du traitement. En cas de besoin, les mesures sont adaptées.

Art. 2 Objectifs

En fonction du besoin de protection, le responsable du traitement et le sous-traitant prennent des mesures techniques et organisationnelles pour que les données traitées:

a.
ne soient accessibles qu’aux personnes autorisées (confidentialité);
b.
soient disponibles en cas de besoin (disponibilité);
c.
ne puissent être modifiées sans droit ou par mégarde (intégrité);
d.
soient traitées de manière à être traçables (traçabilité).

Art. 3 Mesures techniques et organisationnelles

1Pour assurer la confidentialité, le responsable du traitement et le sous-traitant prennent des mesures appropriées afin que:

a.
les personnes autorisées n’aient accès qu’aux données personnelles dont elles ont besoin pour accomplir leurs tâches (contrôle de l’accès aux données);
b.
seules les personnes autorisées puissent accéder aux locaux et aux installations utilisés pour le traitement de données (contrôle de l’accès aux locaux et aux installations);
c.
les personnes non autorisées ne puissent pas utiliser les systèmes de traitement automatisé de données personnelles à l’aide d’installations de transmission (contrôle d’utilisation).

2Pour assurer la disponibilité et l’intégrité, le responsable du traitement et le sous-traitant prennent des mesures appropriées afin que:

a.
les personnes non autorisées ne puissent pas lire, copier, modifier, déplacer, effacer ou détruire des supports de données (contrôle des supports de données);
b.
les personnes non autorisées ne puissent pas enregistrer, lire, modifier, effacer ou détruire des données personnelles dans la mémoire (contrôle de la mémoire);
c.
les personnes non autorisées ne puissent pas lire, copier, modifier, effacer ou détruire des données personnelles lors de leur communication ou lors du transport de supports de données (contrôle du transport);
d.
la disponibilité des données personnelles et l’accès à celles-ci puissent être rapidement restaurés en cas d’incident physique ou technique (restauration);
e.
toutes les fonctions du système de traitement automatisé de données personnelles soient disponibles (disponibilité), que les dysfonctionnements soient signalés (fiabilité) et que les données personnelles stockées ne puissent pas être endommagées en cas de dysfonctionnements du système (intégrité des données);
f.
les systèmes d’exploitation et les logiciels d’application soient toujours maintenus à jour en matière de sécurité et que les failles critiques connues soient corrigées (sécurité du système).

3Pour assurer la traçabilité, le responsable du traitement et le sous-traitant prennent des mesures appropriées afin que:

a.
il soit possible de vérifier quelles données personnelles sont saisies ou modifiées dans le système de traitement automatisé de données, par quelle personne et à quel moment (contrôle de la saisie);
b.
il soit possible de vérifier à qui sont communiquées les données personnelles à l’aide d’installations de transmission (contrôle de la communication);
c.
les violations de la sécurité des données puissent être rapidement détectées (détection) et que des mesures puissent être prises pour atténuer ou éliminer les conséquences (réparation).

Art. 4 Journalisation

1Lors de traitements automatisés de données sensibles à grande échelle ou de profilages à risque élevé et lorsque les mesures préventives ne suffisent pas à garantir la protection des données, le responsable du traitement privé et son sous-traitant privé journalisent au moins l’enregistrement, la modification, la communication, l’effacement et la destruction des données ainsi que l’accès aux données. La journalisation est notamment nécessaire lorsque, sans cette mesure, il n’est pas possible de vérifier a posteriori que les données ont été traitées conformément aux finalités pour lesquelles elles ont été collectées ou communiquées.2

2Lors de traitements automatisés de données sensibles, de profilages et de traitements automatisés de données soumis à la directive (UE) 2016/6803, l’organe fédéral responsable et son sous-traitant journalisent au moins l’enregistrement, la modification, la communication, l’effacement et la destruction des données ainsi que l’accès aux données. Lors d’autres traitements automatisés de données, ils évaluent au préalable le risque pour les droits fondamentaux des personnes concernées. Ils déterminent sur cette base, ainsi qu’en tenant compte de l’état des connaissances et des coûts de mise en œuvre, si et dans quelle mesure les opérations précitées doivent être journalisées. Pour l’évaluation du risque, ils tiennent notamment compte du type de données traitées, ainsi que de la finalité, de la nature, de l’étendue et des circonstances du traitement.4

2bisL’examen de la journalisation au sens de l’al. 2 est consigné par écrit. Le résultat et le contenu de l’examen sont communiqués, sur demande, au Préposé fédéral à la protection des données et à la transparence (PFPDT).5

3Pour les données personnelles accessibles à tout un chacun, l’enregistrement, la modification, l’effacement et la destruction des données doivent au moins être journalisés dans les cas prévus aux al. 1 et 2, 1re phrase.6

4La journalisation doit fournir des informations sur l’identité de la personne qui a effectué le traitement, la nature, la date et l’heure du traitement et, cas échéant, l’identité du destinataire des données.

5Les procès-verbaux de journalisation sont conservés durant au moins un an, séparément du système dans lequel les données personnelles sont traitées. Ils sont accessibles uniquement aux organes et aux personnes chargés de vérifier l’application des dispositions relatives à la protection des données personnelles ou de préserver ou restaurer la confidentialité, l’intégrité, la disponibilité et la traçabilité des données, et ne peuvent être utilisés qu’à cette fin.

Historique et notes (5)
  1. Nouvelle teneur selon le ch. I de l’O du 29 oct. 2025, en vigueur depuis le 1er déc. 2025 (RO 2025 694).
  2. Directive (UE) 2016/680 du Parlement européen et du Conseil du 27 avril 2016 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil, version du JO L 119 du 4.5.2016, p. 89.
  3. Nouvelle teneur selon le ch. I de l’O du 29 oct. 2025, en vigueur depuis le 1er déc. 2025 (RO 2025 694).
  4. Introduit par le ch. I de l’O du 29 oct. 2025, en vigueur depuis le 1er déc. 2025 (RO 2025 694).
  5. Nouvelle teneur selon le ch. I de l’O du 29 oct. 2025, en vigueur depuis le 1er déc. 2025 (RO 2025 694).

Art. 5 Règlement de traitement des personnes privées

1Le responsable du traitement privé et son sous-traitant privé établissent un règlement pour les traitements automatisés en cas:

a.
de traitement de données sensibles à grande échelle, ou
b.
de profilage à risque élevé.

2Le règlement comprend en particulier des informations sur l’organisation interne, sur les procédures de traitement et de contrôle des données, ainsi que sur les mesures visant à garantir la sécurité des données.

3Le responsable du traitement privé et son sous-traitant privé actualisent régulièrement le règlement. S’ils ont nommé un conseiller à la protection des données, ils mettent le règlement à sa disposition.

Art. 6 Règlement de traitement des organes fédéraux

1L’organe fédéral responsable et son sous-traitant établissent un règlement pour les traitements automatisés en cas:

a.
de traitement de données sensibles;
b.
de profilage;
c.
de traitement de données personnelles au sens de l’art. 34, al. 2, let. c, LPD;
d.
d’accès aux données personnelles accordé aux cantons, aux autorités étrangères, aux organisations internationales ou aux personnes privées;
e.
d’ensembles de données interconnectés, ou
f.
d’exploitation d’un système d’information ou de gestion d’ensembles de données conjointement avec d’autres organes fédéraux.

2Le règlement comprend en particulier des informations sur l’organisation interne, sur les procédures de traitement et de contrôle des données, ainsi que sur les mesures visant à garantir la sécurité des données.

3L’organe fédéral responsable et son sous-traitant actualisent régulièrement le règlement et le mettent à la disposition du conseiller à la protection des données.

Section 2 Sous-traitance

Art. 7

1L’autorisation préalable du responsable du traitement permettant au sous-traitant de confier le traitement des données à un tiers peut être de nature spécifique ou générale.

2En cas d’autorisation générale, le sous-traitant informe le responsable du traitement lorsqu’il envisage de recourir à d’autres tiers ou de les remplacer. Le responsable du traitement peut s’opposer à cette modification.

Section 3 Communication de données personnelles à l’étranger

Art. 8 Évaluation du niveau de protection adéquat des données d’un État, d’un territoire, d’un secteur déterminé dans un État, ou d’un organisme international

1Les États, les territoires, les secteurs déterminés dans un État, et les organismes internationaux avec un niveau de protection adéquat sont mentionnés à l’annexe 1.

2Pour évaluer si un État, un territoire, un secteur déterminé dans un État, ou un organisme international garantit un niveau de protection adéquat, les critères suivants sont en particulier pris en compte:

a.
les engagements internationaux de l’État ou de l’organisme international, notamment en matière de protection des données;
b.
l’état de droit et le respect des droits de l’homme;
c.
la législation applicable, notamment en matière de protection des données, de même que sa mise en œuvre et la jurisprudence y relative;
d.
la garantie effective des droits des personnes concernées et des voies de droit;
e.
le fonctionnement effectif d’une ou de plusieurs autorités indépendantes chargées de la protection des données dans l’État concerné, ou auxquelles un organisme international est soumis, et disposant de pouvoirs et de compétences suffisants.

3Le PFPDT est consulté lors de chaque évaluation. Les appréciations effectuées par des organismes internationaux ou des autorités étrangères chargées de la protection des données peuvent être prises en compte.7

4L’adéquation du niveau de protection est réévaluée périodiquement.

5Les évaluations doivent être publiées.

6Lorsque l’évaluation visée à l’al. 4 ou que d’autres informations indiquent que le niveau de protection adéquat n’est plus garanti, l’annexe 1 est modifiée sans effet sur les communications de données déjà effectuées.

Historique et notes (1)
  1. Nouvelle teneur selon le ch. I de l’O du 29 oct. 2025, en vigueur depuis le 1er déc. 2025 (RO 2025 694).

Art. 9 Clauses de protection des données d’un contrat et garanties spécifiques

1Les clauses de protection des données d’un contrat au sens de l’art. 16, al. 2, let. b, LPD et les garanties spécifiques au sens de l’art. 16, al. 2, let. c, LPD comprennent au moins les points suivants:

a.
l’application des principes de licéité, de bonne foi, de proportionnalité, de transparence, de finalité et d’exactitude;
b.
les catégories de données communiquées et de personnes concernées;
c.
le type et la finalité de la communication des données personnelles;
d.
le cas échéant, le nom des États ou des organismes internationaux auxquels sont destinées les données personnelles, et les conditions applicables à la communication;
e.
les conditions applicables à la conservation, à l’effacement et à la destruction des données personnelles;
f.
les destinataires ou les catégories de destinataires;
g.
les mesures visant à garantir la sécurité des données;
h.
l’obligation d’annoncer les violations de la sécurité des données;
i.
l’obligation pour le destinataire, lorsqu’il est responsable du traitement, d’informer les personnes concernées par le traitement des données;
j.
les droits de la personne concernée, en particulier:
1.
le droit d’accès et le droit à la remise ou à la transmission des données personnelles,
2.
le droit de s’opposer à la communication des données,
3.
le droit de demander la rectification, l’effacement ou la destruction des données,
4.
le droit de saisir en justice une autorité indépendante.

2Le responsable du traitement ou, dans le cas de clauses de protection des données d’un contrat, le sous-traitant prend les mesures adéquates pour s’assurer que le destinataire respecte ces clauses ou les garanties spécifiques.

3Une fois les clauses de protection des données d’un contrat ou les garanties spécifiques annoncées au PFPDT, le devoir d’information du responsable du traitement est réputé également rempli pour toutes les communications:

a.
qui se fondent sur les mêmes clauses ou garanties, pour autant que les catégories de destinataires, les finalités du traitement et les catégories de données communiquées soient similaires, ou
b.
qui sont effectuées au sein d’une même personne morale ou société ou entre des entreprises appartenant au même groupe.

Art. 10 Clauses types de protection des données

1Lorsque le responsable du traitement ou le sous-traitant communique des données personnelles à l’étranger au moyen de clauses types de protection des données au sens de l’art. 16, al. 2, let. d, LPD, il prend les mesures adéquates pour s’assurer que le destinataire les respecte.

2Le PFPDT publie une liste des clauses types de protection des données qu’il a approuvées, établies ou reconnues. Il communique le résultat de l’examen sur les clauses types qui lui sont soumises dans un délai de 90 jours.

Art. 11 Règles d’entreprise contraignantes

1Les règles d’entreprise contraignantes au sens de l’art. 16, al. 2, let. e, LPD s’appliquent à toutes les entreprises appartenant au même groupe.

2Elles portent au moins sur les points mentionnés à l’art. 9, al. 1, ainsi que sur les points suivants:

a.
la structure et les coordonnées du groupe d’entreprises et de chacune de ses entités;
b.
les mesures mises en place au sein des groupes d’entreprises pour garantir le respect des règles d’entreprise contraignantes.

3Le PFPDT communique le résultat de l’examen sur les règles d’entreprise contraignantes qui lui sont soumises dans un délai de 90 jours.

Art. 12 Codes de conduite et certifications

1Des données personnelles peuvent être communiquées à l’étranger à condition qu’un code de conduite ou qu’une certification garantisse un niveau de protection approprié.

2Le code de conduite est préalablement soumis au PFPDT pour approbation.

3Le code de conduite ou la certification doit être assorti d’un engagement contraignant et exécutoire par lequel le responsable du traitement ou le sous-traitant dans l’État tiers garantit qu’il applique les mesures contenues dans ces instruments.

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.