Confidentialité et conformité / Loi 25 et LPRPDE
La protection des renseignements personnels est d'abord une question de responsabilité.
La Loi 25 au Québec et la LPRPDE au fédéral posent la même question pratique : qui est responsable des renseignements personnels, et peut-il le démontrer? Le soutien TI fait partie de la réponse. Ce n'est pas toute la réponse, et cette page ne prétend pas le contraire.
Read this page in EnglishPortée de cette page
Ce que cette page est — et n'est pas.
Cette page explique, en termes simples, où la pratique TI quotidienne croise les obligations de la Loi 25 et de la LPRPDE : contrôle d'accès, conservation, préparation aux incidents et traitement des données par les fournisseurs. Ce n'est pas un avis juridique, ni une certification de conformité, ni un substitut à un conseiller en protection des renseignements personnels qui examine vos obligations précises. Une entreprise assujettie à la Loi 25, à la LPRPDE, ou aux deux, devrait confirmer ses exigences exactes avec un avocat ou un professionnel de la protection des renseignements personnels.
Où la pratique rencontre l'obligation
Les TI peuvent entretenir le mécanisme. Pas fixer la politique.
| Domaine d'obligation | Ce que les TI peuvent aider à maintenir | Ce qui reste une décision d'affaires ou juridique |
|---|---|---|
| Contrôle d'accès | Qui peut techniquement atteindre les renseignements personnels, et un registre des changements | Qui devrait être autorisé à y accéder, selon le rôle |
| Conservation et élimination | Appliquer un calendrier défini de conservation ou de suppression aux systèmes | Déterminer ce que ce calendrier doit être |
| Préparation aux incidents | Sauvegardes, journaux et détails techniques disponibles en cas d'incident | Obligations légales et délais de notification |
| Données chez les fournisseurs et l'infonuagique | Documenter où les données sont stockées et quels fournisseurs y touchent | Réviser les contrats de fournisseurs pour les clauses de confidentialité |
Avant une revue
Des questions à répondre avant que quelqu'un d'autre les pose.
Une revue de confidentialité — lancée par l'entreprise ou provoquée par une demande — commence habituellement par des questions auxquelles l'infrastructure TI peut aider à répondre directement.
- Où vivent réellement les renseignements personnels : quels systèmes, quels fournisseurs, quel pays
- Qui a accès actuellement, et est-ce que ça correspond à qui devrait avoir accès
- Ce qui arrive, techniquement, si l'appareil d'un employé contenant des données clients est perdu
- Combien de temps les données sont conservées après ne plus être nécessaires, et si c'est appliqué ou seulement écrit
Ce que ça couvre / ce que ça ne couvre pas
Une ligne utile, pas une ligne floue.
La pratique TI peut aider avecLes journaux d'accès, les réglages de conservation, les appareils chiffrés, une liste documentée de fournisseurs et le soutien technique pendant un incident.
Un professionnel de la confidentialité devrait confirmerSi votre organisation est assujettie à la Loi 25, à la LPRPDE, ou aux deux; les obligations exactes de notification; et si une évaluation des facteurs relatifs à la vie privée est légalement requise.
Les différences provinciales s'ajoutent
Plus d'une province veut dire plus d'une couche.
Une équipe avec du personnel ou des bureaux dans plus d'une province peut faire face à des règles provinciales différentes, superposées à la LPRPDE. Voir comment les différences provinciales sont suivies entre les lieux . Le geste responsable consiste à nommer l'écart et à trouver le bon professionnel pour le combler — pas à deviner.
Prochaine étape
Transformons votre contexte TI en une portée claire.
Une conversation de portée couvre votre équipe, Microsoft 365, les appareils, les fournisseurs et les responsabilités à transférer. Vous repartez avec les questions de portée à résoudre—sans partager de secrets.
Discuter de votre portée TI