Téléchargement

Guide RADIX destiné à l'ensemble du personnel




retour à l'accueil
10 septembre 2026

4. Gouvernance des données et outils numériques

Téléchargement

4.2 Gestion des données

RÈGLEMENT SUR LA GESTION DES DONNÉES

Règlement interne destiné aux collaboratrices et collaborateurs

La présente version française est une traduction. Seule la version originale allemande est juridiquement contraignante.

RADIX Fondation suisse pour la santé traite des données personnelles et des données personnelles sensibles conformément au droit suisse. En tant que fondation active dans le domaine de la santé, la protection de ces données revêt une grande importance. Le présent règlement s’applique à l’ensemble des collaboratrices et collaborateurs, stagiaires, bénévoles ainsi qu’aux collaboratrices et collaborateurs indépendant·e·s.

  • L’utilisation des réseaux sociaux à des fins professionnelles est limitée.

  • WhatsApp ne doit pas être utilisée pour transmettre des données personnelles.

  • Les données personnelles sensibles ne doivent pas être envoyées via les réseaux sociaux.

  • Les publications LinkedIn concernant la fondation relèvent de la responsabilité des centres de compétences.

  • L’utilisation privée doit être clairement séparée de l’utilisation professionnelle.

  • L’utilisation de l’IA se fait conformément au code de conduite interne de RADIX.

  • Le code de conduite est déposé dans un dossier central accessible à l’ensemble des collaboratrices et collaborateurs.

  • Toutes les collaboratrices et tous les collaborateurs sont informé·e·s des modifications ou mises à jour du code de conduite.

  • Afin de préserver les droits de la personnalité, un guide relatif à l’utilisation de matériel photographique est disponible.

  • Le guide est déposé dans un dossier central accessible à l’ensemble des collaboratrices et collaborateurs.

  • Toutes les collaboratrices et tous les collaborateurs sont informé·e·s des modifications ou mises à jour du guide.

  • Le poste de travail doit être rangé avant d’être quitté (Clear Desk Policy).

  • Il faut s’assurer en tout temps que des tiers non autorisés ne puissent pas accéder aux locaux.

  • Le verrouillage automatique de l’écran doit être activé ou l’écran doit être verrouillé manuellement en quittant le poste de travail (« Ctrl + Alt + Del »).

  • Les documents imprimés ne doivent pas être laissés sans surveillance près de l’imprimante.

  • Chaque personne reçoit des données d’accès individuelles.

  • Les appareils mobiles doivent être protégés par un mot de passe, une empreinte digitale ou Face ID.

  • Les codes et mots de passe ne doivent pas être conservés sur des supports sans chiffrement. Seul l’outil de gestion des mots de passe approuvé par RADIX doit être utilisé pour leur conservation sécurisée.

  • Exigences minimales applicables aux mots de passe lorsqu’il n’y a ni Face ID ni empreinte digitale :

  • Au moins 12 caractères

  • Code numérique

  • Lettres majuscules et minuscules

  • Chiffres et caractères spéciaux

  • Aucune information personnelle

  • Les navigateurs ne doivent pas enregistrer les mots de passe.

  • En cas de soupçon d’un incident de fuite de mot de passe ou d’accès non autorisé au système, la direction du centre de compétences ou la direction générale doit être informée.

  • Contrôles d’accès particuliers pour :

  • Personnes externes : limitation dans le temps des droits d’accès, documentation des autorisations accordées, vérification régulière des droits d’accès, accès aux données médicales exclusivement par du personnel médical. Des exceptions motivées par écrit et approuvées par la directiongénérale sont possibles.

  • Mandantes et mandants : échange de données par des canaux définis et chiffrés

  • Les données personnelles sensibles doivent être transmises sous forme chiffrée.

  • Pour la communication dans le domaine de la santé, HIN ou un canal dont l’équivalence a été démontrée doit être utilisé. Si la mandante ou le mandant n’est pas d’accord, elle ou il doit mettre à disposition une alternative, ou la responsabilité doit être clarifiée dans une convention de traitement des données.

  • Les e-mails contenant des données personnelles sensibles doivent être envoyés sous forme chiffrée.

  • La communication par e-mail non chiffrée n’est autorisée que pour des informations générales.

  • Microsoft Teams est utilisé comme logiciel pour les visioconférences en ligne, les réunions, les webinaires ou le partage d’écran. L’utilisation d’un autre logiciel nécessite l’autorisation de la direction générale.

  • Les documents ou supports de stockage contenant des données personnelles sensibles doivent être conservés dans des armoires fermant à clé.

  • Les supports de données externes contenant des données personnelles doivent être chiffrés.

  • La destruction des supports de données se fait par broyage ou par élimination certifiée.

  • La remise de supports de données à des tiers doit être consignée.

  • Les données ne sont stockées que dans les systèmes approuvés, par exemple le lecteur R.

  • L’utilisation de services cloud non autorisés est interdite.

  • Le stockage local sur les appareils doit être évité.

  • Solutions cloud autorisées :

  • Données personnelles sensibles : HIN, logiciel de la Caisse des médecins

  • Données personnelles : SharePoint RADIX (OneDrive), Teams

  • Données non sensibles : autres fournisseurs cloud approuvés, par exemple Dropbox

  • L’utilisation d’Internet sur les ordinateurs portables professionnels est limitée à des fins professionnelles.

  • La consultation de sites web non professionnels n’est pas autorisée.

  • Le téléchargement ainsi que l’installation de logiciels non approuvés sont interdits.

  • Les avertissements concernant des sites web non sécurisés doivent être pris au sérieux ; les sites web suspects doivent être évités.

9.1  Journalisation

  • L’activité informatique est journalisée à des fins de sécurité.

  • Les journaux sont conservés pendant au moins un an.

  • Une analyse n’a lieu que lorsqu’un incident de sécurité est survenu ou lorsqu’il existe un soupçon correspondant.

9.2 Interception SSL

  • La fondation utilise l’interception SSL pour assurer la sécurité du réseau. SSL est la technologie standard permettant de sécuriser les connexions Internet par le chiffrement des données transmises entre un site web et un navigateur ou entre deux serveurs.

  • Les connexions chiffrées sont déchiffrées à des fins de vérification.

  • Cette mesure vise à protéger contre les logiciels malveillants et les pertes de données.

  • Les problèmes, incidents ou lacunes liées à la sécurité, y compris lors de l’utilisation d’applications d’IA, doivent être communiqués aussi rapidement que possible aux personnes responsables et au service informatique, accompagnés des documents nécessaires.

  • Les dommages ou pertes concernant du matériel ou des logiciels, même partiels, doivent être signalés immédiatement.

  • Les e-mails ne peuvent être envoyés qu’au moyen des comptes de messagerie mis à disposition.

  • Les transferts ou redirections d’e-mails ne sont autorisés que dans un contexte professionnel. Les transferts ou redirections automatiques vers des comptes de messagerie privés ou depuis des comptes privés vers le compte RADIX ne sont pas autorisés.

  • Les exceptions dûment motivées nécessitent l’autorisation de la direction générale.

  • Les liens et pièces jointes provenant d’e-mails suspects ne doivent pas être ouverts.

  • Les pièces jointes provenant d’expéditeurs inconnus doivent être contrôlées, par exemple au moyen d’un antivirus.

  • En cas d’incident de sécurité ou de soupçon correspondant, la direction générale peut prendre des mesures afin de garantir la sécurité et la traçabilité. Celles-ci comprennent notamment l’accès au compte de messagerie, une analyse par le support informatique ou le blocage du compte.

  • L’ingénierie sociale désigne des techniques de manipulation visant à obtenir des informations confidentielles.

  • Il convient de se montrer méfiant face aux demandes inattendues de données d’accès ou d’informations sensibles.

  • Les demandes téléphoniques ou écrites doivent être vérifiées.

  • Les incidents suspects doivent être signalés immédiatement.

  • Les mots de passe ou données d’accès ne doivent jamais être communiqués.

  • L’utilisation privée des systèmes informatiques professionnels n’est pas autorisée.

  • Les appareils de service ne doivent pas être utilisés à des fins privées.

  • Les exceptions doivent être demandées par écrit à la direction du centre de compétences ou à la direction générale.

  • Les clés USB et autres supports amovibles doivent être approuvés par la direction générale.

  • Les clés USB privées ne doivent pas être utilisées avec des appareils professionnels.

  • Les clés USB ou supports de stockage trouvés ou provenant de personnes ou d’organisations externes ne doivent pas être connectés.

  • Les supports amovibles contenant des données personnelles doivent être chiffrés.

  • L’utilisation doit être journalisée.

  • Les logiciels ne peuvent être installés que par le support informatique.

  • Une liste blanche des logiciels approuvés est disponible.

  • Les logiciels non approuvés doivent être désinstallés sans délai.

  • Les demandes de nouveaux logiciels sont adressées à la direction générale au moyen du formulaire officielde demande d’acquisition de logiciels.

  • Demande auprès de la direction du centre de compétences.

  • Indiquer la justification et le but d’utilisation.

  • Attendre le contrôle de sécurité par les responsables informatiques.

  • L’installation a lieu après validation par les responsables informatiques.

  • Lors du télétravail et du travail en déplacement, les mêmes règles de protection des données s’appliquent.

  • RADIX applique le principe du Zero Trust. Cela signifie que chaque lieu est considéré comme non sécurisé.

  • L’accès se fait toujours au moyen de connexions sécurisées, avec un ordinateur portable RADIX et un identifiant RADIX.

  • Un VPN est nécessaire à cette fin. Le VPN doit être lancé manuellement pour accéder aux données de l’organisation.

  • Chaque combinaison d’appareil et de personne est soumise à des règles d’accès fixes.

  • L’authentification multifactorielle (MFA) est obligatoire.

  • Poste de travail en télétravail :

  • Les informations affichées à l’écran ne doivent pas être visibles par des tiers.

  • L’espace de travail doit pouvoir être fermé à clé afin que les appareils professionnels et surtout les documents puissent être mis sous clé.

  • Les documents doivent être conservés en lieu sûr.

  • Le verrouillage de l’écran doit être actif en cas d’absence.

  • Les documents imprimés doivent être conservés en lieu sûr.

  • La destruction de documents imprimés se fait par broyage ou par retour au bureau.

  • Travail mobile en déplacement :

  • Les réseaux WLAN publics ne doivent pas être utilisés. L’accès WLAN en déplacement doit se faire exclusivement via le hotspot du téléphone mobile.

  • Les appareils doivent toujours être surveillés.

  • Les conversations portant sur des sujets sensibles doivent être évitées.

  • Transport de supports de données :

  • Les appareils doivent être transportés dans des sacs fermés.

  • Les téléphones mobiles et ordinateurs portables ne doivent pas être laissés visibles, par exemple dans une voiture, un train, un bus, un tram, un café ou un restaurant.

  • Les supports physiques de données doivent être chiffrés.

  • En cas de violation de ces règles, le privilège du travail mobile et du télétravail peut être retiré.

  • Les problèmes techniques doivent être signalés à la personne responsable de l’informatique.

  • En cas de perte ou de vol, la direction du centre de compétences ou la direction générale doit être informée immédiatement.

  • La connexion d’appareils externes privés au réseau RADIX n’est pas autorisée.

  • Le « Bring Your Own Device » (utilisation d’appareils privés à des fins professionnelles) n’est pas autorisé.

  • L’utilisation d’appareils privés à des fins professionnelles, en particulier lorsqu’ils sont connectés au réseau ou à une infrastructure existante, nécessite l’autorisation du service informatique.

  • Les téléphones mobiles bénéficiant d’une sécurisation appropriée par RADIX font exception.

  • En cas de départ, tous les appareils informatiques doivent être restitués.

  • Toutes les données d’accès sont désactivées.

  • Les données personnelles doivent être supprimées avant la restitution.

  • Objets à restituer :

  • Ordinateur portable

  • Clés USB et/ou disques durs externes

  • Cartes d’accès et/ou clés (cf. gestionnaire de mots de passe)

  • Tous les autres appareils informatiques de service

  • La responsabilité du respect des directives lors d’un départ incombe à la direction du centre de compétences.

  • Pour toute question, la coordinatrice ou le coordinateur de la protection des données de RADIX se tient à disposition.

  • Le présent règlement peut être adapté à l’évolution des circonstances. Les modifications sont communiquées sous une forme appropriée. Le règlement modifié est remis ou transmis aux collaboratrices et collaborateurs par les personnes responsables.

  • Si une collaboratrice ou un collaborateur ne peut pas accepter une disposition modifiée, elle ou il doit en informer par écrit la personne responsable dans un délai d’un mois à compter du jour de la communication.

  • À défaut, le règlement en vigueur est réputé accepté.

Le règlement entre en vigueur le 28.8.2026. Il a été approuvé par le Conseil de fondation le 30.6.2026.

Liens vers les FAQ