La gestion des journaux d’événements (ou logs) est un aspect essentiel de la protection des renseignements personnels, notamment dans le cadre de la Loi 25 du Québec.
Ces journaux contiennent des adresses IP, qui sont des renseignements personnels.
En cas d’usage négligent des journaux d’activités, la Commission d’accès à l’information du Québec peut imposer des pénalités aux entreprises ne respectant pas leurs obligations en matière de protection des données.
Cette situation démontre l’importance de sécuriser ces informations et d’appliquer des mesures de minimisation.
Par exemple, des adresses IP ont été utilisées dans le cadre d’enquêtes criminelles pour retracer des cybercriminels, ou encore par des entreprises pour analyser le comportement des utilisateurs et cibler des publicités personnalisées, ce qui soulève l’enjeux de confidentialité.
Je vous ai parlé des “cookies” dans un autre article ici:
/cookies-loi-25-et-protection-des-renseignements-personnels-expliquees/
Traitement des journaux d’événements
Minimisation des données
- Un rappel nécéssaire: ne collectez que les informations nécessaires à des fins précises.
- Anonymisez ou pseudonymisez les adresses IP pour réduire les risques d’identification.
Pour Apache dans httpd.conf:
LogFormat “%a{3} %l %u %t “%r” %>s %b” anonymized # Masque les 3 derniers octets de l’IPCustomLog /var/log/apache2/access.log anonymized Pour WordPress il y a des plugins comme WP-piwik ou Statify ou WP GDPR Compliance qui font ce travail là. Aussi facilement, la plateforme Cloudflare offre l’option “IP Masking” --- Définissez des périodes de conservation, par exemple, une PME opérant dans le commerce électronique pourrait conserver ses journaux pendant 12 mois pour assurer un suivi des transactions et des incidents de cybersécurité, tandis qu’une entreprise dans le secteur financier pourrait être tenue de les conserver pendant 5 ans pour des raisons de conformité réglementaire.
Supprimez ou anonymisez les journaux une fois la durée expirée afin de minimiser les risques liés à la conservation prolongée des données.
Appliquez une pratique de destruction sécuritaire des journaux obsolètes, comme l’effacement sécurisé avec des outils comme BleachBit, Eraser ou Sdelete.
Idéalement une suppression automatisée après une période définie!
Mesures de sécurité
- Protégez les journaux contre les accès non autorisés à l’aide du chiffrement et de mécanismes de surveillance.
- Implantez des protocoles d’authentification forte pour les accès aux journaux.
- Mettez en place des journaux d’audit pour tracer les accès et interventions sur les logs.
- Appliquez des mécanismes de surveillance active pour détecter tout accès non autorisé.
Transfert à des tiers
Si les journaux d’événements sont transférés à un fournisseur externe, comme un service de gestion des informations et des événements de sécurité (SIEM), il est essentiel de sélectionner des fournisseurs qui respectent les exigences de la Loi 25.
Privilégiez les entreprises ayant des certifications reconnues telles que ISO/IEC 27001 ou SOC 2 Type II.
Assurez-vous également que le fournisseur dispose de centres de données situés au Québec. Assurez-vous de :
- Vérifier que ces tiers respectent les normes de protection des données.
- Signer des ententes contractuelles conformes aux exigences de la Loi 25.
- Effectuer des audits réguliers pour s’assurer de leur conformité.
Tâches du responsable de site web
En tant que responsable de site web, voici quelques rappel pour vous:
Identifier le responsable de la protection des renseignements personnels
Savoir qui est le responsable de la conformité à la Loi 25 et affichez ses coordonnées sur votre site web
Informer et obtenir le consentement
- Affichez une bannière de consentement claire pour les témoins de connexion (cookies) et journaux d’évènements.
- Fournissez une politique de confidentialité expliquant l’utilisation des journaux d’événements.
Évaluation des facteurs relatifs à la vie privée (EFVP)
Avant d’introduire de nouveaux systèmes qui impliquerais des renseignements personnels comme pour l’analyse des journaux d’évènement, réalisez une EFVP (évaluation des facteurs relatifs à la vie privée).
Cette évaluation permet d’identifier les risques potentiels pour la protection des données et de déterminer les mesures de mitigation appropriées. Une EFVP inclut l’analyse des types de renseignements collectés, des finalités de traitement, des parties prenantes impliquées, ainsi que des dispositifs de sécurité et de conservation des données. pour identifier et atténuer les risques.
Gestion des incidents de confidentialité
- Développez un facons de faire pour détecter, signaler et gérer les incidents de confidentialité.
- Utilisez des outils tels que les SIEM (Security Information and Event Management) pour une surveillance en temps réel, ainsi que des solutions de détection des anomalies.
- Intégrez des systèmes d’alerte et de journalisation avancés pour identifier rapidement les activités suspectes et déclencher des interventions adaptées.
- Informez les personnes concernées et la Commission d’accès à l’information en cas d’incident présentant un risque de préjudice sérieux.
Transparence
N’oubliez pas de publiez vos politiques et pratiques en matière de protection des renseignements personnels sur votre site web en termes simples et accessibles.
Par exemple, une section intitulée “Notre engagement envers votre confidentialité” pourrait expliquer en quelques phrases comment les données sont collectées, utilisées et protégées. Un format en liste à puces ou en questions-réponses peut aussi faciliter la compréhension pour les visiteurs du site.