Sécu­ri­té

Les exi­gen­ces en matiè­re de sécu­ri­té des don­nées sont avant tout une que­sti­on de cas par­ti­cu­lier. Le droit de la pro­tec­tion des don­nées ne don­ne qu’un cad­re assez géné­ral pour l’ex­amen des ris­ques, des mesu­res pos­si­bles et des mesu­res à prendre. 

Sur la que­sti­on de savoir si la LPD et l’OLPD fixent des pre­scrip­ti­ons mini­ma­les en matiè­re de pro­tec­tion des don­nées dont la vio­la­ti­on peut être punis­sa­ble, cf. ici.

Noti­fi­ca­ti­on de brèche

sur les obli­ga­ti­ons de noti­fi­ca­ti­on des incidents

Les vio­la­ti­ons de la sécu­ri­té des don­nées doi­vent éven­tu­el­le­ment être signa­lées au PFPDT – en cas de ris­ques éle­vés pour les per­son­nes con­cer­nées – et/ou com­mu­ni­quées aux per­son­nes con­cer­nées (lorsque leur auto­pro­tec­tion est en jeu). Le PFPDT met en place ici un for­mu­lai­re – qui pré­sen­te tou­te­fois des incon­vé­ni­ents majeurs – est à dis­po­si­ti­on. Il ne faut pas oublier que le PFPDT est mal­heu­reu­se­ment sou­mis au prin­ci­pe de trans­pa­rence pré­vu par la LTrans.

A cela peu­vent tou­te­fois s’a­jou­ter d’aut­res obli­ga­ti­ons de décla­ra­ti­on qui ne sont pas moti­vées par la pro­tec­tion des don­nées, mais qui décou­lent des objec­tifs pro­pres à chaque ord­re juri­di­que. Il s’a­git notam­ment des suivantes : 

  • Obli­ga­ti­ons de décla­ra­ti­on décou­lant d’un cont­rat, y com­pris d’u­ne obli­ga­ti­on de loyauté
  • Art. 29 LFINMA (p. ex. pour les ban­ques, les assur­eurs ou les éta­blis­se­ments finan­ciers) ; à ce sujet, voir les Com­mu­ni­qué de sur­veil­lan­ce 03/2024
    et les Com­mu­ni­qué de sur­veil­lan­ce 05/2020 ain­si que les pre­scrip­ti­ons de la RS Ris­ques opé­ra­ti­on­nels et résilience
  • Règle­ment de cota­ti­on : les ent­re­pri­ses cotées en bour­se doi­vent décla­rer les faits sus­cep­ti­bles d’in­fluen­cer les cours con­for­mé­ment au règle­ment de cota­ti­on de la SIX.
  • Artic­le 96 de l’or­don­nan­ce sur les ser­vices de télé­com­mu­ni­ca­ti­on (OST)
  • Loi fédé­ra­le sur le dos­sier élec­tro­ni­que du pati­ent : obli­ga­ti­ons des com­mun­au­tés de base
  • Dis­po­si­tifs médi­caux : éven­tu­el­le­ment obli­ga­ti­on d’an­non­ce à Swissmedic
  • Four­nis­seurs d’é­ner­gie : cf. ENTSO‑E, Code de cybersécurité
  • ISG : dis­po­si­ti­ons révi­sées pré­voyant une obli­ga­ti­on de noti­fi­ca­ti­on pour cer­tai­nes infras­truc­tures critiques

La loi fédé­ra­le sur la sécu­ri­té de l’in­for­ma­ti­on au sein de la Con­fé­dé­ra­ti­on (LSIC) est com­plé­tée par des dis­po­si­ti­ons sur l’ob­li­ga­ti­on de noti­fi­ca­ti­on des explo­itants de cer­tai­nes infras­truc­tures cri­ti­ques. Les dis­po­si­ti­ons révi­sées ent­rent en vigueur le 1er avril 2025

Une com­pi­la­ti­on des dis­po­si­ti­ons cor­re­spond­an­tes, du mes­sa­ge y rela­tif, de l’or­don­nan­ce sur la cyber­sé­cu­ri­té et du rap­port expli­ca­tif est dis­po­ni­ble ici en alle­mand et en anglais :

Mises à jour

les der­niers artic­les dans le domaine de la sécurité

L’ob­li­ga­ti­on de noti­fi­ca­ti­on des cyberat­ta­ques cont­re les infras­truc­tures cri­ti­ques s’ap­pli­quera à par­tir du 1er avril 2025
PFPDT : Gui­de sur les vio­la­ti­ons de données
FINMA : Com­mu­ni­ca­ti­on pru­den­ti­el­le 03/2024 sur les cyber-risques
CJCE C‑340/21 : sécu­ri­té adé­qua­te des don­nées (noti­on et char­ge de la preuve) ; responsa­bi­li­té en cas de violation
Dépar­te­ment fédé­ral de la défen­se, de la pro­tec­tion de la popu­la­ti­on et des sports (DDPS) : l’ob­li­ga­ti­on d’an­non­cer les cyberat­ta­ques cont­re les infras­truc­tures cri­ti­ques arri­ve­ra pro­ba­blem­ent en 2025
FINMA Risk Moni­tor 2023 : Cyber-ris­ques et externalisation
Con­seil fédé­ral : Entrée en vigueur de la LSI et des ordon­nan­ces au 1.1.2024
PFPDT : Por­tail de noti­fi­ca­ti­on des vio­la­ti­ons de la sécu­ri­té, nou­vel­les infor­ma­ti­ons sur le site web
1 2 3 4 7 8 9