1Les organisations visées à l’art. 2, al. 1 à 3, et les organes de sécurité de la Confédération peuvent traiter les informations utiles à la sécurité de l’information, y compris les données personnelles.
2Ils peuvent échanger les informations, y compris les données personnelles, visées à l’al. 1 entre eux et avec des organisations nationales, internationales ou étrangères de droit public ou privé, dans la mesure où:
- a.
- cela est utile à la sécurité de l’information;
- b.
- aucune obligation de maintien du secret légale ou contractuelle n’est violée;
- c.
- les dispositions de la législation fédérale en matière de protection des données sont respectées, et
- d.
- ces organisations assument des tâches légales dans le domaine de la sécurité de l’information qui correspondent à celles de l’autorité ou de l’organisation qui communique les informations.
3Pour autant que cela soit nécessaire pour maîtriser un incident de sécurité ou traiter une faille de sécurité, ils peuvent également traiter et échanger des données sensibles visées à l’art. 5, let. c, de la loi fédérale du 25 septembre 2020 sur la protection des données22 de personnes qui ont ou auraient participé à l’incident ou à la faille de sécurité ou qui sont ou seraient concernées par l’incident ou la faille de sécurité.
4Si, lors d’un incident de sécurité survenant au sein de la Confédération ou auprès de tiers collaborant avec la Confédération, des informations de la Confédération sont dérobées et publiées sur Internet, ils peuvent télécharger et analyser ces informations afin d’évaluer l’atteinte portée à la Confédération et de prendre les mesures de protection nécessaires. Ils ne peuvent pas traiter les données qui ne sont pas utiles à cette évaluation.
5Ils peuvent appliquer ces mesures en cas de soupçon concret.