Ordonnance sur les systèmes d'information de l'armée et du DDPS (OSIAr) · RS 510.911

Chapitre 1 Dispositions générales

Art. 1 à 2e · 8 articles

En vigueur au 1er juin 2026Vérifié sur Fedlex le 6 octobre 2026

Art. 1 Objet

La présente ordonnance règle le traitement des données personnelles et des données concernant des personnes morales (données) dans les systèmes d’information et lors de l’engagement de moyens de surveillance de l’armée et du Département fédéral de la défense, de la protection de la population et des sports (DDPS) par:9

a.
les autorités fédérales et cantonales;
b.
les commandants et les organes de commandement de l’armée (commandements militaires) et les commandants de la protection civile;
c.
d’autres militaires et d’autres membres de la protection civile;
d.
les tiers accomplissant des tâches liées à l’armée ou à la protection civile ou pour le DDPS.
Historique et notes (2)
  1. Nouvelle teneur selon le ch. I de l’O du 3 mars 2023, en vigueur depuis le 1er avr. 2023 (RO 2023 133).
  2. Nouvelle teneur selon le ch. I de l’O du 1er avr. 2026, en vigueur depuis le 1er juin 2026 (RO 2026 173).

Art. 2 Principes du traitement des données et mise en réseau des systèmes d’information

1Les dispositions de la LSIA s’appliquent par analogie aussi:

a.
au traitement des données visées dans la présente ordonnance;
b.
aux systèmes d’information et aux moyens de surveillance réglementés uniquement dans la présente ordonnance.

2Les données figurant dans la base centralisée des identités visée à l’art. 13 de l’ordonnance du 19 octobre 2016 sur les systèmes de gestion des données d’identification et les services d’annuaires de la Confédération (OIAM)11 peuvent être collectées dans cette base en vue de leur traitement dans les systèmes d’information visés dans la LSIA ou dans la présente ordonnance.

3Les systèmes d’information visés uniquement dans la présente ordonnance font également partie du réseau mentionné à l’art. 4 LSIA. Le transfert de données d’un système à un autre aux conditions fixées à l’art. 4, al. 2, let. b, LSIA peut notamment être opéré tant entre lesdits systèmes qu’entre ces derniers et les systèmes d’information réglés dans la LSIA.

Historique et notes (2)
  1. Nouvelle teneur selon le ch. I de l’O du 3 mars 2023, en vigueur depuis le 1er avr. 2023 (RO 2023 133).
  2. RS 172.010.59

Art. 2a Organes responsables des systèmes d’information du Groupement Défense

(art. 186, al. 1, let. a, LSIA)

Les unités administratives mentionnées dans l’annexe 1 sont les organes fédéraux responsables d’assurer la protection des données en rapport avec les systèmes d’information exploités par le Groupement Défense conformément à la LSIA ou à la présente ordonnance.

Historique et notes (1)
  1. Introduit par le ch. I de l’O du 10 janv. 2018 (RO 2018 641). Nouvelle teneur selon l’annexe 2 ch. II 63 de l’O du 31 août 2022 sur la protection des données, en vigueur depuis le 1er sept. 2023 (RO 2022 568).

Art. 2abis Traitement des données par les sous-traitants

(art. 186, al. 1, let. a et e, LSIA)

Avant de transmettre le traitement des données à un sous-traitant qui n’est pas une unité administrative de la Confédération, l’unité administrative de la Confédération responsable de la protection des données conclut avec lui une convention écrite dans laquelle au moins les activités de traitement des données à confier sont déterminées et par laquelle le sous-traitant s’engage:

a.
à traiter les données uniquement selon les mêmes modalités que celles autorisées pour l’unité administrative de la Confédération qui confie le mandat;
b.
à respecter les prescriptions de la protection des données, notamment celles de la LSIA et de la présente ordonnance;
c.
à ne traiter les données qu’en Suisse si les conditions du droit suisse concernant la communication des données à l’étranger ne sont pas remplies;
d.
à communiquer les données à des tiers qui ne font pas partie du personnel du sous-traitant uniquement si l’unité administrative de la Confédération qui a confié le mandat:
1.
a précédemment donné son accord par écrit, et
2.
a également conclu avec le tiers une convention écrite reprenant le contenu minimal défini dans le présent article;
e.
à prendre les mesures techniques et organisationnelles appropriées pour protéger les données contre tout accès par des personnes non autorisées ou contre toute utilisation contraire à leur but, et à informer l’unité administrative de la Confédération qui a confié le mandat des mesures prises;
f.
à communiquer dans les plus brefs délais à l’unité administrative de la Confédération qui a confié le mandat toute violation de la sécurité des données;
g.
à communiquer dans les plus brefs délais à l’unité administrative de la Confédération qui a confié le mandat toute violation de ses devoirs visés dans le présent article;
h.
à mettre immédiatement en œuvre les directives de l’unité administrative de la Confédération qui a confié le mandat relatives à la garantie de la sécurité des données et de l’information, au respect des prescriptions de la protection des données ou à l’activité de traitement des données;
i.
à permettre à l’unité administrative de la Confédération qui a confié le mandat de consulter en tout temps toutes les données traitées dans le cadre du mandat et à lui transmettre à sa demande les données dans la forme demandée;
j.
à tenir un registre de ses propres activités de traitement et à établir un règlement de traitement;
k.
à journaliser ses propres traitements des données conformément à l’art. 2c;
l.
à se soumettre ainsi que ses collaborateurs traitant les données à un contrôle de sécurité effectué par l’organe fédéral compétent si l’unité administrative de la Confédération qui a confié le mandat le demande;
m.
à ne pas traiter les données si l’unité administrative de la Confédération qui a confié le mandat fait part de doutes quant à la sécurité ou le demande pour d’autres motifs;
n.
à communiquer, sur demande, le nom et les coordonnées de ses collaborateurs traitant les données à l’unité administrative de la Confédération qui a confié le mandat;
o.
une fois le mandat terminé, à remettre les données à l’unité administrative de la Confédération qui a confié le mandat, à les détruire ensuite et à lui confirmer cette destruction par écrit;
p.
à payer une peine conventionnelle fixée par l’unité administrative de la Confédération qui a confié le mandat et dont le montant est mentionné dans la convention lorsque le sous-traitant viole ses obligations contractuelles ou enfreint les prescriptions de la protection des données.
Historique et notes (1)
  1. Introduit par le ch. I de l’O du 3 mars 2023, en vigueur depuis le 1er avr. 2023 (RO 2023 133).

Art. 2b Regroupement technique des systèmes d’information

(art. 4, 5 et 186, al. 2, let. a, LSIA)15

Plusieurs systèmes d’information peuvent être regroupés du point de vue technique, et exploités avec une plateforme, une infrastructure, une application ou une base de données unique, dans la mesure où:

a.16
…
b.17
…
c.
les dispositions en vigueur pour chaque système d’information concernant la protection des données, notamment celles de la LSIA et de la présente ordonnance, sont respectées sans élargissement ni de l’ampleur et du but du traitement des données ni des droits d’accès;
d.
le règlement de traitement édicté pour chacun des systèmes d’information concernés atteste que les exigences visées à la let. c sont satisfaites et expose comment elles le sont.
Historique et notes (4)
  1. Introduit par le ch. I de l’O du 10 janv. 2018, en vigueur depuis le 1er mars 2018 (RO 2018 641).
  2. Nouvelle teneur selon le ch. I de l’O du 3 mars 2023, en vigueur depuis le 1er avr. 2023 (RO 2023 133).
  3. Abrogée par le ch. I de l’O du 3 mars 2023, avec effet au 1er avr. 2023 (RO 2023 133).
  4. Abrogée par le ch. II de l’O du 3 mars 2023, avec effet au 1er sept. 2023 (RO 2023 133).

Art. 2c Journalisation

(art. 186, al. 1, let. e, LSIA)

1Lors du traitement automatisé des données dans un système d’information visé par la LSIA ou la présente ordonnance, l’unité administrative de la Confédération responsable de la protection des données et le sous-traitant engagé par elle journalisent:

a.
les types de traitement suivants:
1.
l’enregistrement,
2.
la modification,
3.19
l’accès, si les données ne sont pas accessibles à tout un chacun,
4.20
la communication, si les données ne sont pas accessibles à tout un chacun,
5.
l’effacement,
6.
la destruction;
b.
les données concernées par le traitement, mais pas leur contenu;
c.
l’identité de la personne qui a effectué le traitement;
d.
l’identité du destinataire des données communiquées;
e.
le moment du traitement.

2Les données nécessaires à la journalisation des identités visées à l’al. 1, let. c et d, sont collectées:

a.
auprès de la personne concernée ou des personnes de référence désignées par elle;
b.
auprès des services supérieurs ou des supérieurs hiérarchiques de la personne concernée;
c.
à partir des systèmes d’information réglés dans la LSIA ou dans la présente ordonnance ou à partir d’autres systèmes d’information exploités par le DDPS ou les unités administratives qui lui sont subordonnées;
d.
auprès des services et des personnes pour lesquels le traitement à journaliser est effectué ou à partir des systèmes d’information exploités par eux.

3S’il n’est pas possible de constater et de journaliser l’identité d’une personne visée à l’al. 1, let. c ou d, il convient de garantir par des mesures techniques et organisationnelles que cette personne ne puisse pas traiter les données.

4Les procès-verbaux de journalisation peuvent être rendus accessibles uniquement aux organes et aux personnes chargés de vérifier l’application des dispositions relatives à la protection des données ou de préserver ou de restaurer la confidentialité, l’intégrité, la disponibilité et la traçabilité des données. Ils ne peuvent être utilisés qu’à cette fin.

5Ils sont conservés séparément du système d’information.

6Ils sont conservés durant un an.

Historique et notes (3)
  1. Introduit par le ch. I de l’O du 3 mars 2023, en vigueur depuis le 1er sept. 2023 (RO 2023 133).
  2. Nouvelle teneur selon le ch. II de l’O du 29 oct. 2025, en vigueur depuis le 1er déc. 2025 (RO 2025 694).
  3. Nouvelle teneur selon le ch. II de l’O du 29 oct. 2025, en vigueur depuis le 1er déc. 2025 (RO 2025 694).

Art. 2d Contrôle, autorisation et refus de l’accès

(art. 2a et 186, al. 1, let. b, c et e, LSIA)

1Dans les systèmes d’information et les banques de données auxiliaires exploités en vertu de la LSIA ou de la présente ordonnance, l’unité administrative responsable peut traiter les données suivantes des utilisateurs du système d’information ou de la banque de données auxiliaire à des fins de contrôle et d’autorisation ou de refus de l’accès au système ou à la banque:22

a.
leur identité technique, les données et autorisations d’accès;
b.23
leurs modèles biométriques et les données biométriques enregistrées lors de la reconnaissance biométrique si des données sensibles ou des informations classifiées SECRET ou CONFIDENTIEL sont traitées dans le système d’information ou dans la banque de données auxiliaire.

2Si la LSIA ou la présente ordonnance ne prévoit pas d’autre durée pour la conservation des données dans le système d’information concerné, ces données d’utilisateur doivent être détruites comme suit:

a.
les données biométriques enregistrées lors de la reconnaissance biométrique, au plus tard un an après leur enregistrement;
b.
toutes les autres données, au plus tard un an après que l’autorisation d’accès de l’utilisateur a été annulée.
Historique et notes (3)
  1. Introduit par le ch. I de l’O du 3 mars 2023, en vigueur depuis le 1er avr. 2023 (RO 2023 133).
  2. Nouvelle teneur selon le ch. II de l’O du 3 mars 2023, en vigueur depuis le 1er sept. 2023 (RO 2023 133).
  3. Nouvelle teneur selon le ch. II de l’O du 3 mars 2023, en vigueur depuis le 1er sept. 2023 (RO 2023 133).

Art. 2e Archivage des données

(art. 8 LSIA)

Les données désignées comme ayant une valeur archivistique doivent être versées aux Archives fédérales.

Historique et notes (1)
  1. Introduit par le ch. I de l’O du 1er avr. 2026, en vigueur depuis le 1er juin 2026 (RO 2026 173).

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.