Aller au contenu

Ceci n’est pas un avis juridique - c’est un point de départ TI.

La Loi 25 se traduit en tâches TI concrètes bien avant de devenir un dossier d’avocat.

La Loi 25 a modernisé les règles québécoises sur les renseignements personnels, avec une entrée en vigueur progressive depuis 2022. Beaucoup de PME la traitent comme un sujet purement juridique - alors qu’une bonne partie du travail réel est TI : savoir qui a accès à quoi, garder une trace des incidents et encadrer les fournisseurs qui touchent aux données.

  • Registre des incidents
  • Gestion des accès
  • Ententes fournisseurs
  • Conservation et suppression

La conformité se joue dans les détails TI du quotidien, pas seulement dans un contrat.

Une politique de confidentialité bien écrite ne sert à rien si personne ne sait qui détient un accès administrateur, si aucun incident n’est jamais noté nulle part, ou si un fournisseur infonuagique n’a jamais signé d’engagement clair sur les données qu’il héberge. Le texte juridique fixe l’obligation; les contrôles TI la rendent réelle.

Ce qui se prépare côté TI, concrètement.

Registre des incidents

Un endroit unique où noter tout incident touchant des renseignements personnels, même mineur en apparence.

Ententes fournisseurs

Confirmer qu’un fournisseur infonuagique ou un sous-traitant s’engage sur le traitement des données qu’il reçoit.

Conservation et suppression

Décider combien de temps une donnée est gardée, et comment elle est détruite une fois la raison disparue.

Le soutien TI facilite l’exécution; l’entreprise et son juriste décident du cadre.

Répartition des responsabilités liées à la Loi 25
SujetCe que le soutien TI peut faireCe qui reste juridique ou décisionnel
Registre des incidentsMettre en place un outil simple et documenter les incidents techniques observésDécider si un incident doit être déclaré à l’autorité compétente ou aux personnes touchées
Politique de conservationAppliquer les durées et règles de suppression convenuesDéterminer la durée exigée selon le type de donnée et le secteur
Évaluation des facteurs relatifs à la vie privéeFournir les faits techniques nécessaires à l’analyseRéaliser l’évaluation et l’approuver
Entente avec un fournisseur infonuagiqueIdentifier les fournisseurs utilisés et les données qu’ils reçoiventRéviser et signer les clauses contractuelles applicables
Personne responsable désignéeAucun rôle : c’est une décision de gouvernance interneNommer ou confirmer la personne responsable de la protection des renseignements personnels

Arriver avec des faits, pas seulement des questions.

Un juriste avance plus vite avec un inventaire technique déjà en main. Le rôle du soutien TI est de préparer ces faits, pas de remplacer l’avis qui doit suivre.

Quatre éléments à rassembler

  • La liste des fournisseurs qui reçoivent des renseignements personnels.
  • Les comptes ayant un accès administrateur ou étendu.
  • Les incidents connus des douze derniers mois, même mineurs.
  • Les durées de conservation actuelles, si elles existent déjà.

Valider le cadre auprès des autorités compétentes.

Ces ressources officielles sont fournies comme références. Elles ne remplacent pas un avis juridique adapté aux activités et aux données de votre PME.

Ce que ce guide ne remplace pas.

Cette page constitue-t-elle un avis juridique?

Non. Elle décrit des tâches TI courantes associées à la Loi 25, en langage simple. L’interprétation exacte de vos obligations, la rédaction de vos politiques et toute déclaration à l’autorité compétente doivent être confirmées avec un juriste.

Le soutien TI peut-il désigner le responsable de la protection des renseignements personnels?

Non. La loi attribue cette responsabilité par défaut à la personne ayant la plus haute autorité dans l’entreprise, à moins qu’elle ne la délègue par écrit à quelqu’un d’autre. C’est une décision de gouvernance interne, pas une tâche technique.

Un registre des incidents est-il obligatoire même sans fuite majeure?

La tenue d’un registre des incidents de confidentialité s’applique largement, pas seulement aux cas les plus graves. La question de savoir quels incidents doivent être déclarés à l’autorité compétente ou aux personnes concernées est une décision juridique, au cas par cas.

Vos accès administrateurs n’ont jamais été revus?

Préparer mon plan TIVoir la gestion des accès Microsoft 365