Identifier le régime applicable
La Loi 25 a modifié plusieurs lois québécoises. Les règles d’une entreprise privée et celles d’un organisme public ne doivent pas être confondues. La Commission d’accès à l’information présente les principaux changements et leurs échéances.
Évaluer avant de construire
Pour une entreprise assujettie, un projet d’acquisition, de développement ou de refonte d’un système d’information impliquant des renseignements personnels nécessite une évaluation des facteurs relatifs à la vie privée. Le responsable de la protection des renseignements personnels doit être associé dès le début. La CAI précise ce rôle dans sa fiche sur les responsabilités de l’entreprise.
Concrètement, notre recommandation est de dessiner les flux de données avant de sélectionner les outils : collecte, usage, accès, conservation et suppression. Faites apparaître les fournisseurs et les transferts hors Québec. Un service cloud installé au Canada ne dispense pas d’examiner ces flux.
Garder des preuves utiles
Un document signé ne suffit pas si le système déployé évolue sans suivi. Reliez les mesures prévues aux contrôles réellement configurés : droits d’accès, journalisation, durée de conservation et procédure de réponse aux demandes. Réévaluez les changements importants avec les personnes responsables. La conformité relève d’une démarche continue, pas d’un produit qui la garantirait à lui seul.
Les sources et les fonctionnalités peuvent évoluer. Vérifiez leur version au moment de votre projet. Cet article donne des repères généraux et ne remplace pas une analyse juridique de votre situation.
Tous les articles ↗