Registre des incidents
Un endroit unique où noter tout incident touchant des renseignements personnels, même mineur en apparence.
Loi 25
Ceci n’est pas un avis juridique - c’est un point de départ TI.
La Loi 25 a modernisé les règles québécoises sur les renseignements personnels, avec une entrée en vigueur progressive depuis 2022. Beaucoup de PME la traitent comme un sujet purement juridique - alors qu’une bonne partie du travail réel est TI : savoir qui a accès à quoi, garder une trace des incidents et encadrer les fournisseurs qui touchent aux données.
Le problème d’exploitation
Une politique de confidentialité bien écrite ne sert à rien si personne ne sait qui détient un accès administrateur, si aucun incident n’est jamais noté nulle part, ou si un fournisseur infonuagique n’a jamais signé d’engagement clair sur les données qu’il héberge. Le texte juridique fixe l’obligation; les contrôles TI la rendent réelle.
Quatre chantiers
Un endroit unique où noter tout incident touchant des renseignements personnels, même mineur en apparence.
Savoir qui peut voir quelles données, et retirer un accès qui n’a plus sa raison d’être - voir la gestion des accès Microsoft 365.
Confirmer qu’un fournisseur infonuagique ou un sous-traitant s’engage sur le traitement des données qu’il reçoit.
Décider combien de temps une donnée est gardée, et comment elle est détruite une fois la raison disparue.
Qui fait quoi
| Sujet | Ce que le soutien TI peut faire | Ce qui reste juridique ou décisionnel |
|---|---|---|
| Registre des incidents | Mettre en place un outil simple et documenter les incidents techniques observés | Décider si un incident doit être déclaré à l’autorité compétente ou aux personnes touchées |
| Politique de conservation | Appliquer les durées et règles de suppression convenues | Déterminer la durée exigée selon le type de donnée et le secteur |
| Évaluation des facteurs relatifs à la vie privée | Fournir les faits techniques nécessaires à l’analyse | Réaliser l’évaluation et l’approuver |
| Entente avec un fournisseur infonuagique | Identifier les fournisseurs utilisés et les données qu’ils reçoivent | Réviser et signer les clauses contractuelles applicables |
| Personne responsable désignée | Aucun rôle : c’est une décision de gouvernance interne | Nommer ou confirmer la personne responsable de la protection des renseignements personnels |
Avant de rencontrer un juriste
Un juriste avance plus vite avec un inventaire technique déjà en main. Le rôle du soutien TI est de préparer ces faits, pas de remplacer l’avis qui doit suivre.
Matériel de référence officiel
Ces ressources officielles sont fournies comme références. Elles ne remplacent pas un avis juridique adapté aux activités et aux données de votre PME.
Limites importantes
Non. Elle décrit des tâches TI courantes associées à la Loi 25, en langage simple. L’interprétation exacte de vos obligations, la rédaction de vos politiques et toute déclaration à l’autorité compétente doivent être confirmées avec un juriste.
Non. La loi attribue cette responsabilité par défaut à la personne ayant la plus haute autorité dans l’entreprise, à moins qu’elle ne la délègue par écrit à quelqu’un d’autre. C’est une décision de gouvernance interne, pas une tâche technique.
La tenue d’un registre des incidents de confidentialité s’applique largement, pas seulement aux cas les plus graves. La question de savoir quels incidents doivent être déclarés à l’autorité compétente ou aux personnes concernées est une décision juridique, au cas par cas.
Et ensuite
Vos accès administrateurs n’ont jamais été revus?
Préparer mon plan TIVoir la gestion des accès Microsoft 365