RS 956.124 · Économie - Coopération technique

Ordonnance de la FINMA sur le traitement de données personnelles dans le cadre de la surveillance

Ordonnance de la FINMA du 4 mai 2023 sur le traitement de données personnelles dans le cadre de la surveillance (Ordonnance de la FINMA sur les données)

En vigueur au 1er septembre 2023Vérifié sur Fedlex le 6 octobre 2026
Articles
15
Version en vigueur depuis
1er septembre 2023
Adoption
4 mai 2023

L’Autorité fédérale de surveillance des marchés financiers (FINMA),

vu l’art. 23, al. 4, de la loi du 22 juin 2007 sur la surveillance des marchés financiers (LFINMA)1,

arrête:

Notes du préambule
  1. RS 956.1

Section 1 Objet et compétences

Art. 1 Objet

La présente ordonnance règle les modalités du traitement de données personnelles par la FINMA dans le cadre de la surveillance conformément à la LFINMA et aux lois sur les marchés financiers citées à l’art. 1, al. 1, LFINMA.

Art. 2 Compétences

1La division Technologies de l’information et de la communication assure l’exploitation technique des systèmes d’information dans lesquels des données personnelles sont traitées.

2La direction de la FINMA fixe dans un règlement de traitement:

a.
les mesures techniques et organisationnelles requises pour garantir la sécurité des données;
b.
le contrôle du traitement des données;
c.
les droits d’accès des différentes catégories de collaborateurs de la FINMA.

3Les personnes concernées peuvent faire valoir les droits prévus par la loi fédérale du 25 septembre 2020 sur la protection des données2 auprès de la division Droit et compliance.

Historique et notes (1)
  1. RS 235.1

Section 2 Traitement des données

Art. 3 Compétence

Chaque unité organisationnelle de la FINMA est compétente pour ses données.

Art. 4 Accès aux données

1Les collaborateurs de la FINMA ont accès aux données qui relèvent de leur fonction de surveillance.

2Les collaborateurs de la FINMA chargés de tâches transversales ont en outre accès à d’autres données pour autant que cela soit nécessaire à l’exécution de leurs tâches.

3Les droits d’accès peuvent être restreints à certains collaborateurs de la FINMA ou être accordés à d’autres collaborateurs de la FINMA dans la mesure où cela est nécessaire dans le cas d’espèce.

Art. 5 Catégories de données personnelles traitées

1La FINMA traite les données personnelles suivantes:

a.
les données relatives à l’identité: nom, prénom, date de naissance, sexe, lieu d’origine, nationalité, langue maternelle, adresse, adresse électronique, numéro de téléphone, numéro AVS;
b.
les données relatives à la formation, à la profession et aux rapports de travail: formation, formation continue, qualifications et activités professionnelles, situation professionnelle et développement professionnel, comportement en affaires, lieu de travail, employeur y compris son numéro d’identification des entreprises (IDE), création, déroulement et fin des rapports de travail;
c.
les données relatives à la situation financière, à la situation patrimoniale et aux assurances;
d.
les extraits du registre du commerce, du registre des poursuites, du registre des faillites et du casier judiciaire;
e.
les données provenant des organes de surveillance de la négociation;
f.
les rapports, évaluations et autres documents de sociétés d’audit et de personnes mandatées par la FINMA;
g.
les rapports et décisions d’organismes de surveillance, d’organismes d’autorégulation et d’organisations professionnelles;
h.
les dossiers d’autorités pénales et d’autres autorités;
i.
les jugements, décisions et autres documents officiels;
j.
les données relatives à des mesures relevant du droit du travail, à des mesures administratives et à des mesures pénales;
k.
les rapports sur des audits et enquêtes internes d’assujettis;
l.
les données nécessaires à la sélection des personnes mandatées par la FINMA et à l’exécution de leurs tâches;
m.
les données qui parviennent à la FINMA en vertu des obligations légales de renseigner et d’annoncer;
n.
les données que des tiers ont portées à la connaissance de la FINMA, et
o.
les autres données dont la FINMA a connaissance dans le cadre de l’accomplissement de son mandat légal.

2Le traitement selon l’al. 1 peut aussi porter sur des données personnelles sensibles des types suivants:

a.
les données sur les opinions ou les activités religieuses, philosophiques, politiques ou syndicales;
b.
les données sur la santé, la sphère intime ou l’origine raciale ou ethnique;
c.
les données sur des poursuites ou sanctions pénales et administratives;
d.
les données sur des mesures d’aide sociale.

Art. 6 Collecte des données personnelles

1La FINMA peut collecter des données personnelles auprès:

a.
des assujettis;
b.
des employeurs;
c.
de la personne concernée;
d.
des requérants;
e.
des autorités nationales et étrangères;
f.
des parties à la procédure;
g.
des sociétés d’audit et des personnes mandatées par la FINMA;
h.
d’autres personnes soumises à des obligations de renseigner ou d’annoncer.

2Elle peut en outre collecter des données personnelles à partir d’autres sources non accessibles au public et de sources accessibles au public.

3Pour autant que cela soit indispensable à la finalité du traitement des données, la FINMA peut collecter des données personnelles sans révéler son identité.

Art. 8 Conservation et destruction des données personnelles

Les données personnelles sont conservées auprès de la FINMA aussi longtemps qu’elles sont pertinentes et nécessaires à la surveillance. Ensuite, les données sont proposées aux Archives fédérales pour archivage et détruites à la FINMA.

Section 3 Banque de données nécessaire à l’évaluation des garanties d’une activité irréprochable

Art. 9 But

La FINMA tient une banque de données pour assurer l’évaluation des garanties d’une activité irréprochable au sens des lois sur les marchés financiers. À cet effet, elle saisit dans la banque de données les données nécessaires pour le cas où une évaluation future des garanties d’une activité irréprochable serait réalisée.

Art. 10 Accès aux données

1Ont accès à la banque de données:

a.
les collaborateurs de la division Droit et compliance;
b.
les collaborateurs de la FINMA qui sont compétents pour l’évaluation des garanties d’une activité irréprochable.

2Les collaborateurs visés à l’al. 1 peuvent fournir des renseignements sur les données contenues dans la banque de données à d’autres collaborateurs de la FINMA qui en font la demande, dans la mesure où l’exécution de leurs tâches l’exige.

Art. 11 Contenu

La banque de données contient les données suivantes:

a.
les données relatives à l’identité: nom, prénom, date de naissance, sexe, lieu d’origine, nationalité, langue maternelle, adresse, adresse électronique, numéro de téléphone, numéro AVS;
b.
les données relatives à la formation et à la profession: formation, formation continue, qualifications et activités professionnelles, lieu de travail, employeur y compris son IDE;
c.
les données relatives à la situation financière, à la situation patrimoniale et aux assurances;
d.
les extraits du registre du commerce, du registre des poursuites, du registre des faillites et du casier judiciaire;
e.
les rapports, évaluations et autres documents de sociétés d’audit et de personnes mandatées par la FINMA;
f.
les rapports et décisions d’organismes de surveillance, d’organismes d’autorégulation et d’organisations professionnelles;
g.
les accusations et dénonciations pénales d’autorités;
h.
les jugements, décisions et autres documents officiels;
i.
les données relatives à des mesures relevant du droit du travail, à des mesures administratives et à des mesures pénales;
j.
les rapports sur des audits et enquêtes internes d’assujettis;
k.
la reconnaissance écrite devant une autorité d’un comportement fautif et l’autodénonciation;
l.
les documents desquels ressort qu’en dépit d’indices de violations du droit de la surveillance, aucune procédure de la FINMA ne peut être conduite à l’encontre d’une personne car celle-ci se soustrait à une procédure;
m.
la renonciation écrite, limitée ou non dans le temps, à exercer dans un domaine soumis à la surveillance de la FINMA.

Art. 12 Information de la personne concernée

La personne concernée est informée après la première saisie des données dans la banque de données. L’art. 20 de la loi fédérale du 25 septembre 2020 sur la protection des données3 est réservé.

Historique et notes (1)
  1. RS 235.1

Art. 13 Conservation et effacement des données

1Les données qui concernent une personne sont conservées dans la banque de données:

a.
pendant les 10 ans qui suivent la dernière saisie pertinente pour l’évaluation des garanties;
b.
pendant les 20 ans qui suivent la dernière saisie pertinente pour l’évaluation des garanties si celle-ci était fondée sur un jugement pénal ou une décision entrée en force portant sur l’exercice d’une activité sans avoir obtenu l’autorisation nécessaire de la FINMA.

2Les données qui concernent une personne sont effacées de la banque de données avant l’échéance du délai de conservation si la FINMA retient au terme d’une évaluation des garanties d’une activité irréprochable que la personne concernée présente lesdites garanties.

Section 4 Dispositions finales

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.