Préposé à la protection des données et transparence Jura-Neuchâtel

Contrôle relatif à la protection des données (contrôle Schengen) (2024.5525)

Protection des données

Rapport final

Rapport publié le 8 septembre 2026 par le PPDT

Entités contrôlées : POC, PONE, SPOP, SMIG

1 Résumé

1.1 Conclusions

Le rapport détaille le mandat légal et le contrôle Schengen réalisé auprès de plusieurs entités utilisant le Système d’information Schengen (SIS). Le préposé à la protection des données et à la transparence (PPDT) agit indépendamment pour vérifier la conformité des traitements de données au droit « Schengen » et au droit cantonal. Le contrôle repose sur les listes de FedPol et les questionnaires transmis aux responsables d’octroi d’accès. Il porte sur la gestion des droits au SIS : procédures, attribution et retrait des accès, rôles utilisateurs, sécurité des comptes, formation, audits, incidents et proportionnalité. Les constatations indiquent une conformité générale, mais rappellent plusieurs exigences décrites ci-après. Il est répété que les entités restent responsables de la légitimité des accès et de l’usage proportionné du SIS.

Le préposé à la protection des données a constaté globalement que les entités contrôlées utilisaient le SIS et les systèmes d’information nationaux de manière conforme aux règles régissant la protection des données, sous réserve du respect des rappels.

 

1.2 Résumé des recommandations/rappels

Il est rappelé que les entités accédant au SIS :

  1. ne doivent pas oublier d’informer l’autorité fédérale compétente des changements de rôle des bénéficiaires d’accès ;

  2. doivent s’assurer qu’il existe des processus écrits ;

  3. doivent s’assurer que les accès sont supprimés sitôt que le besoin a disparu ;

  4. devraient tenir un répertoire afin d’assurer une gestion des accès conforme aux règles de protection des données et d’utilisation du SIS. Les entités qui n’en ont pas sont invitées à s’approcher de FedPol pour obtenir une marche à suivre ;

  5. doivent s’assurer que les utilisateurs ont été formés à une gestion consciencieuse des mots de passe (accès), ainsi que des données récoltées lors des requêtes, et sensibilisés aux risques, en particulier celui du phishing ;

  6. doivent s’assurer que les instructions spécifiques sont transmises ;

  7. doivent s’assurer périodiquement que les règles sont respectées ;

  8. doivent mettre en place une procédure pour signaler et gérer les accès non autorisés ou les tentatives de violation.

2 Mandat légal et détail du contrôle

2.1 Généralités

2.1.1 Services contrôlés

Les polices cantonales (PONE, POC) et les services cantonaux compétents en matière de migration (SPOP, SMIG), utilisateurs du SIS ont été approchés pour effectuer un contrôle Schengen.

2.1.2 Personnes impliquées

Les responsables d’octroi d’accès au SIS de ces quatre services ont été sollicités pour répondre à un questionnaire.

2.1.3 Période de contrôle

Le 21 novembre 2024, il a été demandé à FedPol la liste des bénéficiaires neuchâtelois et jurassiens d’accès au SIS, ainsi que la liste des responsables d’octroi de ces accès. Le 17 décembre tous les éléments ont été reçus.

Le 3 février 2025 les responsables d’octroi d’accès ont été sollicités pour répondre à un questionnaire relatif aux modalités d’accès.

Le dernier formulaire a été réceptionné le 16 juillet 2025.

2.2 Obligation de contrôler

Dans les cantons de Neuchâtel et du Jura, le préposé à la protection des données (PPDT) vérifie le respect des dispositions relatives à la protection des données dans les différents services. Il choisit les services à contrôler et l’objet du contrôle sans recevoir d’instructions et de façon autonome.

En reprenant l’acquis de Schengen, la Suisse s’est engagée à ce que des autorités « contrôlent en toute indépendance la licéité du traitement des données à caractère personnel dans le cadre du SIS sur leur territoire et leur transmission à partir de celui-ci ».

2.3 Accents lors du contrôle

Le contrôle effectué auprès des entités susmentionnées portait sur le respect des prescriptions dans le cadre de la gestion des droits d’accès au SIS, et en particulier sur :

  1. Politique et procédures d’accès
  2. Processus d’octroi des accès
  3. Gestion des rôles et profils des utilisateurs
  4. Suivi et révision des accès
  5. Sécurité des comptes utilisateurs
  6. Formation et sensibilisation
  7. Vérification de la conformité et audits
  8. Gestion des incidents liés aux accès

2.4 Bases légales

Droit européen et fédéral

Voir : https://www.ppdt-june.ch/fr/Documentation/Index/Systeme-d-information-Schengen-SIS/Systeme-d-information-Schengen-SIS.html#BL_SI

Droit cantonal

Convention intercantonale des 8 et 9 mai 2012 relative à la protection des données et à la transparence dans les cantons du Jura et de Neuchâtel (CPDT-JUNE).

2.5 Méthode de contrôle et contenu du rapport

Le contrôle est fondé sur l’analyse des documents mis à disposition par FedPol et les réponses aux questionnaires reçus par les entités sollicitées.

Les différentes parties sollicitées ont pleinement consenti à fournir les informations nécessaires au contrôle. Le préposé à la protection des données tient à les remercier de cette collaboration efficace.

Le présent rapport n’entre pas en détail sur les différents points contrôlés. Ne sont mentionnées que les constatations qui, du point de vue du préposé, sont essentielles ou importantes en termes de risques.

2.6 Rappels et recommandations formelles du préposé à la protection des données

Dans les cas d’usages méritant des améliorations, le préposé à la protection des données se contente de rappeler les bonnes pratiques. Par contre, lorsque la constatation représente une source de risque, il peut formuler des recommandations au sens de l’art. 46 CPDT-JUNE, sur le traitement des informations.

L’importance des recommandations et des remarques est évaluée selon les critères de « risque » (envergure du constat, probabilité d’un dommage, fréquence [une fois, plusieurs fois, systématique] ; et d’« accents lors du contrôle ». Les critères sont pondérés de la manière suivante : 1 = haut, 2 = moyen, 3 = faible. En principe, les recommandations devront être mises en œuvre dans les deux ans. Pendant ce délai, aucune remarque sur l’urgence ou la mise en œuvre ne sera formulée.

2.7 Suivi

L’organe contrôlé est responsable de la mise en œuvre des recommandations.

Concernant chacune des recommandations, il est prié de répondre au préposé dans le mois qui suit la réception du rapport final :

  • son accord, ou non, de suivre la recommandation ;

  • le délai pour la mettre en œuvre ;

  • en cas de désaccord, la raison invoquée pour ne pas la mettre en œuvre.

3 Aspects contrôlés et constatations

3.1 Utilisation du SIS

3.1.1 Remarques préliminaires

Le SIS est relié aux systèmes d’information nationaux RIPOL, FABER, ISA, RIPOL-GVZ, HOOGAN et SYMIC. Ainsi, lors d’une recherche, un utilisateur consulte automatiquement deux systèmes (le SIS et le système national sélectionné) sans avoir à changer d’interface ni saisir à nouveau les informations recherchées. Il n’a pas la possibilité d’effectuer une recherche uniquement dans le SIS ou dans un système national.

3.1.2 Principes

Des données personnelles ne peuvent être traitées que si une base légale le prévoit ou si cela est nécessaire à l’exécution d’une tâche légale (art. 16 CPDT-JUNE). Le traitement doit être proportionné, c’est-à-dire nécessaire et approprié à l’accomplissement de la tâche et raisonnable eu égard aux intérêts de la personne concernée par les données (art. 17 CPDT-JUNE).

3.1.3 Constatations

Il est rappelé que les entités sollicitées, par l’intermédiaire de leurs dirigeants, sont responsables du respect des règles de protection des données personnelles lors de l’utilisation du SIS et du traitement des données personnelles récoltées lors des requêtes, quand bien même le responsable du système est une autorité fédérale.

Toutefois, ce rapport est focalisé sur la gestion de l’octroi des droits d’accès aux utilisateurs.

3.1.3.1 Identification des responsables des octrois d’accès

Il a été constaté que la liste reçue par FedPol semblait ne pas être parfaitement à jour. Ce problème sera directement examiné avec les autorités fédérales pour vérifier le processus. A priori, il semblerait que la liste reçue comprend toutes les personnes habilitées à faire des demandes avec ZB-Tool, sans distinguer celles autorisées à commander des accès SIS. Cette potentielle rigidité de l’outil informatique pourrait expliquer la réception d’une liste imprécise.

Rappel : quoi qu’il en soit, les entités accédant au SIS ne doivent pas oublier d’informer l’autorité fédérale compétente des changements de rôle des bénéficiaires d’accès.

3.1.3.2 Politique et procédures d’accès

Certaines entités (les entités concernées en sont informées) ne semblent pas en avoir connaissance ou avoir établi un processus écrit pour les accès.

Rappel : les entités accédant au SIS doivent s’assurer qu’il existe des processus écrits (internes ou sur une page de la Confédération) définissant les règles d’octroi et de gestion des accès au SIS.

3.1.3.3 Processus d’octroi des accès

L’octroi des accès semble étroitement lié avec les processus RH et le contrat de travail (engagement mutation, départ).

Rappel : les entités accédant au SIS doivent s’assurer que les accès sont supprimés sitôt que le besoin a disparu. Pour ce faire il paraît indispensable de prévoir un contrôle périodique (au moins 1x / an) s’assurant que les droits d’accès sont légitimes. Lorsque le nombre d’accès est peu important, le contrôle ne prend que quelques minutes, mais il serait bien de le documenter. Quand les accès sont nombreux, il faudrait à tout le moins contrôler régulièrement par pointage. Il faut éviter qu’une personne qui change de tâche professionnelle ne nécessitant plus l’accès au SIS, changement qui passerait sous les radars RH, continue de pouvoir accéder à ce système.

3.1.3.4 Gestion des rôles et profils utilisateurs

Les gestionnaires de droit d’accès ne semblent pas tous avoir un répertoire des accès au SIS actifs dans leur entité.

Rappel : pour une gestion des accès conforme aux règles de protection des données et d’utilisation du SIS, il semble indispensable d’avoir un répertoire. J’invite les entités qui n’en ont pas à s’approcher de FedPol pour se renseigner sur la procédure à suivre. Par exemple, en commençant par obtenir une liste Excel des accès actifs auprès de FedPol puis de la mettre à jour. Contactez le PPDT s’il n’est pas trouvé de solution.

3.1.3.5 Sécurité des comptes utilisateurs

La sécurité du SIS appartient effectivement essentiellement à FedPol.

Rappel : quand bien même la responsabilité de la sécurité repose essentiellement sur FedPol, il n’empêche qu’il appartient aux entités de s’assurer que les utilisateurs ont été instruits d’une gestion consciencieuse des mots de passe (accès), ainsi que des données récoltées lors des requêtes, et sensibilisés aux risques, en particulier celui du phishing. La pratique consistant à obtenir des informations par l’intermédiaire des accès de collègues interpelle. Le sujet sera proposé lors de la prochaine séance du groupe de coordination des autorités suisses de protection des données dans le cadre de la mise en œuvre de l’accord d’association à Schengen. Vous serez informés de la bonne pratique à suivre.

3.1.3.6 Formation et sensibilisation

A part la formation spécifique prévue à la réception de la carte PKI, les entités semblent s’en remettre aux formations « générales » proposées par les services informatiques.

Rappel : peu importe qui délivre les informations, les entités accédant au SIS doivent s’assurer que les instructions spécifiques sont transmises.

3.1.3.7 Conformité et audits

Il appartient aux entités bénéficiant d’accès au SIS d’assurer que toutes les règles sont respectées.

Rappel : les entités accédant au SIS doivent s’assurer périodiquement que les règles sont respectées.

3.1.3.8 Gestion des incidents liés aux accès

S’il est constaté un problème en lien avec un accès octroyé, il appartient aux entités de mettre en place une procédure pour signaler et gérer les accès non autorisés ou les tentatives de violation. Les autorités fédérales ont délégué aux autorités cantonales la vérification de la légitimité des accès.

Rappel : les entités accédant au SIS doivent mettre en place une procédure pour signaler et gérer les accès non autorisés ou les tentatives de violation.

3.1.3.9 Utilisation

Selon le principe de proportionnalité, les données du SIS ne peuvent être utilisées que par les personnes qui en ont besoin pour l’accomplissement de leur tâches légales.

Rappel : les entités doivent s’assurer qu’au sein de leur autorité le principe de proportionnalité est respecté.

4 Remise du rapport

Le présent rapport est remis aux dirigeants des entités contrôlées, ainsi qu’aux personnes sollicitées.

Ce site utilise plusieurs cookies pour indiquer temporairement aux serveurs la langue que vous avez choisie lors de la configuration de vos outils informatiques, ainsi que pour rappeler aux serveurs votre choix d'accepter les présentes conditions pour éviter de reposer la question à la prochaine visite. En poursuivant, vous acceptez l’utilisation de ces cookies aux fins énoncées ci-dessus. En savoir plus.