Information générale, pas un avis juridique. Je suis technicien en informatique, pas avocat. Ce guide résume ce que dit la Commission d’accès à l’information (CAI) et explique la partie technique. Pour la rédaction de vos politiques et vos obligations précises, consultez un juriste.
Ce qui est déjà en vigueur
- Depuis le 22 septembre 2022 : un responsable de la protection des renseignements personnels dont le titre et les coordonnées sont publiés sur le site Web de l’entreprise, un registre des incidents de confidentialité, et l’obligation d’aviser la CAI et les personnes touchées quand un incident présente un risque de préjudice sérieux.
- Depuis le 22 septembre 2023 : des politiques de gouvernance, une évaluation des facteurs relatifs à la vie privée (ÉFVP) quand la loi l’exige (par exemple avant de communiquer des renseignements à l’extérieur du Québec), des règles de consentement, de destruction et de confidentialité par défaut.
- Depuis le 22 septembre 2024 : le droit à la portabilité des renseignements personnels.
- Site Web : si vous recueillez des renseignements personnels par votre site, une politique de confidentialité rédigée en termes simples et clairs doit y être publiée.
Source : guide de la CAI sur les responsabilités des entreprises (cai.gouv.qc.ca), février 2023. La loi n’est pas réservée aux grandes entreprises.
Ce qui se règle côté TI
- Le site Web : page de confidentialité claire, titre et courriel du responsable visibles, et un inventaire des outils de suivi (Google Analytics, pixel Facebook) qui s’y chargent.
- Un courriel dédié pour le responsable (par exemple
confidentialite@votredomaine.com), qui ne dépend pas d’une seule personne. - Le registre des incidents et une procédure courte : qui appeler, quoi noter, qui avertir.
- Les accès : qui voit quels dossiers, double authentification activée, comptes d’anciens employés fermés.
- Le courriel : SPF, DKIM et DMARC réduisent l’usurpation de votre domaine (voir le guide SPF, DKIM et DMARC).
- Sauvegardes et conservation : où sont les données, combien de temps on les garde, comment on les détruit.
- Un inventaire des outils qui contiennent des renseignements personnels (Microsoft 365, logiciel de dossiers, formulaires) et de l’endroit où ils hébergent les données.
Ce qui demande un juriste
La CAI recommande de consulter un juriste spécialisé en protection de la vie privée et un spécialiste en sécurité de l’information. Je suis le second : je mets en place les contrôles techniques. Le texte de vos politiques, vos formulaires de consentement, l’ÉFVP et vos contrats avec vos fournisseurs relèvent d’un juriste.
Ce que ça peut coûter de ne rien faire
Selon le gouvernement du Québec, les sanctions peuvent atteindre 10 M$ ou 2 % du chiffre d’affaires mondial pour les sanctions administratives, et 25 M$ ou 4 % pour les sanctions pénales. Pour un petit bureau, le risque réel est surtout un incident non géré : un courriel envoyé à la mauvaise personne, un ordinateur perdu, un compte piraté.
Par où commencer
- Nommez un responsable et publiez son titre et son courriel sur votre site.
- Publiez une politique de confidentialité claire (rédigée ou validée par un juriste).
- Ouvrez un registre des incidents, même vide.
- Dressez la liste des outils et des endroits où vivent les renseignements personnels.
- Activez la double authentification, vérifiez vos sauvegardes et configurez SPF, DKIM et DMARC.