4. Gouvernance des données et outils numériques
Téléchargement
4.1 Protection des données
RÈGLEMENT SUR LA PROTECTION DES DONNÉES
La présente version française est une traduction. Seule la version originale allemande est juridiquement contraignante.
Règlement interne destiné aux collaboratrices et collaborateurs
RADIX Fondation suisse pour la santé traite des données personnelles et des données personnelles sensibles conformément au droit suisse. En tant que fondation active dans le domaine de la santé, la protection de ces données revêt une grande importance. Le présent règlement s’applique à l’ensemble des collaboratrices et collaborateurs, stagiaires, bénévoles ainsi qu’aux collaboratrices et collaborateurs indépendant·e·s.
1. Qui est responsable de quoi ?
Surveille le respect des règlements relatifs à la sécurité des données approuvés par le Conseil de fondation
Désigne la coordinatrice ou le coordinateur de la protection des données
Garantit les ressources nécessaires
Conseille sur les questions de protection des données
Organise des formations
Veille au respect des règlements
Coordonne les demandes des personnes concernées
Est le point de contact pour les autorités
Tient le registre des activités de traitement
Réalise des analyses d’impact relatives à la protection des données
Respectent les règlements
Utilisent les données personnelles de manière confidentielle et les protègent
Signalent immédiatement les violations de la protection des données
Participent aux formations
Traient les données de manière confidentielle
Met en place des mesures techniques de protection
Gère les droits d’accès
Effectue les mises à jour de sécurité
Établit et surveille les sauvegardes
Apporte un soutien pour les questions techniques liées à la protection des données
2. Quelles règles de base s’appliquent au traitement des données ?
Ne collecter que les données nécessaires (proportionnalité)
Utiliser les données uniquement pour la finalité indiquée (finalité)
Maintenir les données exactes et à jour (exactitude)
Conserver les données de manière sécurisée (sécurité des données)
Supprimer les données à l’expiration du délai (licéité)
3. Que sont les données personnelles ?
Données personnelles
Nom, adresse, e-mail, téléphone, date de naissance, informations professionnelles
Ces données comprennent aussi bien des informations privées (p. ex. adresse de domicile) que des informations professionnelles (e-mail professionnel)
Données personnelles sensibles (données sensibles)
Données relatives à la santé, diagnostics, traitements, contenus issus de consultation, informations relatives à l’aide sociale, opinions religieuses
Ces données nécessitent une protection particulière. Leur traitement n’a lieu qu’avec le consentement de la personne concernée ou en présence d’une obligation légale.
4. Quand pouvons-nous traiter des données ?
Les données personnelles ne peuvent être traitées que dans les cas suivants :
Consentement explicite de la personne concernée (peut être révoqué à tout moment)
Nécessaire à l’exécution d’un contrat ou à des mesures précontractuelles
Nécessaire au respect d’obligations légales (p. ex. exigences fiscales ou comptables)
Intérêt légitime qui ne prévaut pas sur les intérêts ou les droits fondamentaux de la personne concernée
Pour sauvegarder les intérêts vitaux de la personne concernée ou d’une autre personne physique
Pour accomplir une tâche relevant de l’intérêt public ou dans l’exercice de l’autorité publique
Traitement des données d’enfants
Le traitement de données personnelles d’enfants de moins de 16 ans n’a lieu qu’avec le consentement explicite des représentantes ou représentants légaux (p. ex. parents ou titulaires de l’autorité parentale). L’âge de 16 ans constitue une recommandation. Sur le plan juridique, la minorité est considérée comme s’appliquant aux enfants de moins de 13 ans.
5. Combien de temps les données sont-elles conservées ?
Veuillez noter que le tableau n’est pas exhaustif et que les délais peuvent changer. Les délais indiqués se fondent sur le Code des obligations (CO), et non sur la loi fédérale sur la protection des données (LPD). La LPD exige la suppression des données une fois la finalité atteinte. Le CO définit le délai temporel.
6. Quels sont les droits des personnes concernées (clientes et clients, mandantes et mandants, clientes et clients accompagné·e·s) ?
Nos partenaires, mandants ainsi que nos bénéficiaires disposent des droits suivants :
Les partenaires, mandants ainsi que les bénéficiaires peuvent demander à tout moment quelles données nous avons enregistrées à leur sujet (droit d’accès)
Si ces données sont incorrectes ou obsolètes, nous les corrigeons (droit de rectification)
Les partenaires, mandants ainsi que les bénéficiaires peuvent demander la suppression de leurs données lorsque nous n’en avons plus besoin, sauf si des obligations légales de conservation s’appliquent (droit à l’effacement)
Dans certains cas, Les partenaires, mandants ainsi que les bénéficiaires peuvent demander que nous ne traitions leurs données que de manière limitée (droit à la limitation du traitement)
Les partenaires, mandants ainsi que les bénéficiaires peuvent s’opposer au traitement de leurs données, par exemple en cas de publicité directe (droit d’opposition)
Les partenaires, mandants ainsi que les bénéficiaires peuvent recevoir leurs données de notre part dans un format courant, par exemple Excel ou PDF (droit à la portabilité des données)
Les partenaires, mandants ainsi que les bénéficiaires peuvent révoquer à tout moment un consentement donné, par exemple pour une newsletter ; cela ne concerne que les traitements futurs (droit de révocation)
Comment les partenaires, mandants et les bénéficiaires peuvent faire valoir leurs droits :
Les personnes concernées peuvent exercer leurs droits à tout moment.
Elles écrivent un e-mail à info-zh@radix.ch ou une lettre et décrivent ce qu’elles souhaitent, par exemple l’accès aux données ou leur suppression.
Nous vérifions l’identité afin de nous assurer que la demande provient bien de la personne concernée, par exemple par une demande de confirmation ou une copie d’une pièce d’identité.
La demande est transmise à la coordinatrice ou au coordinateur de la protection des données, que la vérification de l’identité soit positive ou négative.
La coordinatrice ou le coordinateur de la protection des données examine la demande et clarifie ce qui est possible.
Le traitement de la demande doit avoir lieu dans un délai de 30 jours civils.
Nous envoyons une réponse écrite à la personne concernée avec le résultat de la demande.
Nous documentons la demande ainsi que la manière dont nous l’avons traitée.
Bon à savoir : Le traitement prend normalement 30 jours. Pour les demandes complexes, nous pouvons prolonger ces délais de 30 jours supplémentaires ; nous en informons la personne concernée. Des frais peuvent également être facturés à la personne concernée si le traitement demande un effort particulièrement important.
7. Comment traitons-nous les données sur le plan technique et organisationnel ?
À ce sujet, veuillez consulter le règlement interne en vigueur « Règlement relatif au traitement des données ».
8. Que faire en cas de violation de la protection des données ?
Il y a violation de la protection des données en cas d’accès non autorisé à des données personnelles, de perte, de suppression, de modification ou de publication d’informations publiques auparavant non accessibles. Exemples :
Perte ou vol d’appareils contenant des données personnelles
Envoi d’e-mails à de mauvaises destinataires ou de mauvais destinataires
Accès non autorisé par des tiers (piratage)
Publication involontaire de données sensibles
Perte de supports de sauvegarde
Toute personne constatant une violation de la protection des données la signale immédiatement à la coordinatrice ou au coordinateur de la protection des données de RADIX ainsi qu’à la personne responsable du centre de compétences.
Voici comment procéder :
Gardez votre calme.
Contactez immédiatement la coordinatrice ou le coordinateur de la protection des données.
Notez ce qui s’est passé, quand cela s’est produit et quelles données sont concernées.
Prenez immédiatement des mesures pour limiter le dommage, par exemple rappeler un e-mail ou bloquer un accès. Dans l’idéal, faites-le en concertation avec la personne responsable du centre de compétences.
La coordinatrice ou le coordinateur de la protection des données évalue le niveau de risque pour les personnes concernées.
En cas de risque élevé, la déclaration au Préposé fédéral à la protection des données et à la transparence (PFPDT) est effectuée dans un délai de 72 heures par la coordinatrice ou le coordinateur de la protection des données.
En cas de risque élevé, les personnes concernées sont informées directement, en concertation avec la coordinatrice ou le coordinateur de la protection des données, la direction du centre de compétences et la direction.
Nous examinons comment la violation de la protection des données s’est produite.
Nous mettons en oeuvre des mesures d’amélioration afin qu’un tel incident ne se reproduise pas.
Important à savoir : Une déclaration au PFPDT ou aux autorités cantonales de protection des données est nécessaire lorsque la violation présente un risque élevé pour les personnes concernées, par exemple en cas de données de santé ou d’informations financières.
Les personnes concernées sont informées directement lorsqu’elles sont exposées à un danger en raison de la violation et qu’elles peuvent prendre elles-mêmes des mesures pour se protéger.
9. Comment confions-nous un mandat à des organisations externes ?
Nous concluons un contrat de traitement des données avec toutes les organisations mandatées qui traitent des données personnelles pour notre compte. Cela garantit qu’elles respectent les mêmes normes de protection des données que nous.
Le contrat doit contenir les éléments suivants :
Quelles données sont traitées et à quelle fin ?
Quelles personnes et quelles catégories de données sont concernées (non sensibles, sensibles, particulièrement sensibles) ?
Quels sont les devoirs et les droits de RADIX en tant que mandante ?
L’organisation mandatée est-elle soumise à une obligation de confidentialité ?
Quelles mesures techniques et organisationnelles de protection s’appliquent, par exemple qui peut traiter les données au sein des organisations mandatées ?
Comment l’organisation mandatée apporte-t-elle son soutien en cas de demandes de personnes concernées ?
Qu’advient-il des données à la fin du contrat : suppression ou restitution ?
Comment RADIX peut-elle contrôler le respect des engagements ?
Voici comment nous procédons lorsque nous mandatons une nouvelle organisation :
Avons-nous besoin de cette organisation ? Existe-t-il des alternatives ?
Nous choisissons une organisation digne de confiance et évaluons son aptitude.
Nous examinons les mesures techniques et organisationnelles dont dispose l’organisation.
Nous concluons un contrat de prestations ainsi qu’un contrat de traitement des données. Ce contrat règle tous les points importants relatifs à la protection des données.
Nous inscrivons l’organisation dans notre registre des activités de traitement.
Nous vérifions à intervalles réguliers si l’organisation respecte les accords ou si des changements fondamentaux sont intervenus.
Bon à savoir : Toutes les organisations que nous mandatons sont contractuellement tenues de respecter la protection et la sécurité des données ainsi que de traiter nos données de manière confidentielle.
10. Comment garantissons-nous les connaissances et la sensibilisation à ce thème ?
Toutes les collaboratrices et tous les collaborateurs sont régulièrement formé·e·s à la protection des données. Les formations ont lieu au moins une fois par année. Les nouvelles collaboratrices et les nouveaux collaborateurs suivent une formation dans les trois premiers mois. La participation aux formations est documentée.
11. Comment le respect du règlement est-il contrôlé ?
Le respect du règlement est contrôlé régulièrement, de manière ad hoc, semestrielle ou annuelle. La coordinatrice ou le coordinateur de la protection des données effectue les contrôles et informe la direction des résultats. Les infractions au règlement sont documentées et des formations complémentaires obligatoires sont organisées.
12. À qui puis-je m’adresser en cas de questions ou de violations ?
En cas de questions ou de violations, la coordinatrice ou le coordinateur de la protection des données est disponible comme personne de contact.
13. Modification du règlement
Le présent règlement peut être adapté en fonction de l’évolution des circonstances. Les modifications sont communiquées sous une forme appropriée. Le règlement modifié est remis ou transmis aux collaboratrices et collaborateurs par leurs supérieures ou supérieurs hiérarchiques.
Si une collaboratrice ou un collaborateur ne peut pas accepter une disposition modifiée, elle ou il doit en informer par écrit sa supérieure ou son supérieur hiérarchique dans un délai d’un mois à compter du jour de la communication. À défaut, le règlement en vigueur est réputé accepté.
14. Quand le règlement entre-t-il en vigueur ?
Le règlement entre en vigueur le 28.8.2026. Il a été approuvé par le Conseil de fondation le 30.6.2026.