Aller au contenu

La protection des renseignements personnels est d'abord une question de responsabilité.

La Loi 25 au Québec et la LPRPDE au fédéral posent la même question pratique : qui est responsable des renseignements personnels, et peut-il le démontrer? Le soutien TI fait partie de la réponse. Ce n'est pas toute la réponse, et cette page ne prétend pas le contraire.

Read this page in English

Portée de cette page

Ce que cette page est — et n'est pas.

Cette page explique, en termes simples, où la pratique TI quotidienne croise les obligations de la Loi 25 et de la LPRPDE : contrôle d'accès, conservation, préparation aux incidents et traitement des données par les fournisseurs. Ce n'est pas un avis juridique, ni une certification de conformité, ni un substitut à un conseiller en protection des renseignements personnels qui examine vos obligations précises. Une entreprise assujettie à la Loi 25, à la LPRPDE, ou aux deux, devrait confirmer ses exigences exactes avec un avocat ou un professionnel de la protection des renseignements personnels.

Où la pratique rencontre l'obligation

Les TI peuvent entretenir le mécanisme. Pas fixer la politique.

Domaine d'obligationCe que les TI peuvent aider à maintenirCe qui reste une décision d'affaires ou juridique
Contrôle d'accèsQui peut techniquement atteindre les renseignements personnels, et un registre des changementsQui devrait être autorisé à y accéder, selon le rôle
Conservation et éliminationAppliquer un calendrier défini de conservation ou de suppression aux systèmesDéterminer ce que ce calendrier doit être
Préparation aux incidentsSauvegardes, journaux et détails techniques disponibles en cas d'incidentObligations légales et délais de notification
Données chez les fournisseurs et l'infonuagiqueDocumenter où les données sont stockées et quels fournisseurs y touchentRéviser les contrats de fournisseurs pour les clauses de confidentialité

Avant une revue

Des questions à répondre avant que quelqu'un d'autre les pose.

Une revue de confidentialité — lancée par l'entreprise ou provoquée par une demande — commence habituellement par des questions auxquelles l'infrastructure TI peut aider à répondre directement.

  • Où vivent réellement les renseignements personnels : quels systèmes, quels fournisseurs, quel pays
  • Qui a accès actuellement, et est-ce que ça correspond à qui devrait avoir accès
  • Ce qui arrive, techniquement, si l'appareil d'un employé contenant des données clients est perdu
  • Combien de temps les données sont conservées après ne plus être nécessaires, et si c'est appliqué ou seulement écrit
Voir comment les changements d'identité et de données Microsoft 365 sont gérés au quotidien

Ce que ça couvre / ce que ça ne couvre pas

Une ligne utile, pas une ligne floue.

La pratique TI peut aider avecLes journaux d'accès, les réglages de conservation, les appareils chiffrés, une liste documentée de fournisseurs et le soutien technique pendant un incident.

Un professionnel de la confidentialité devrait confirmerSi votre organisation est assujettie à la Loi 25, à la LPRPDE, ou aux deux; les obligations exactes de notification; et si une évaluation des facteurs relatifs à la vie privée est légalement requise.

Les différences provinciales s'ajoutent

Plus d'une province veut dire plus d'une couche.

Une équipe avec du personnel ou des bureaux dans plus d'une province peut faire face à des règles provinciales différentes, superposées à la LPRPDE. Voir comment les différences provinciales sont suivies entre les lieux . Le geste responsable consiste à nommer l'écart et à trouver le bon professionnel pour le combler — pas à deviner.

Transformons votre contexte TI en une portée claire.

Une conversation de portée couvre votre équipe, Microsoft 365, les appareils, les fournisseurs et les responsabilités à transférer. Vous repartez avec les questions de portée à résoudre—sans partager de secrets.

Discuter de votre portée TI