Nous sommes dans la première année sur trois années de mise en œuvre de la loi. Je vous présente ce que vous devez savoir pour cette première année!

Compte tenu de la nature fluide de l’information, du partage facile de celle-ci d’un fournisseur à l’autre et des pertes et enjeux de réputation. Le gouvernement (et votre auteur) est d’avis que la protection des renseignements personnels mérite des protections solides.

Il est donc important d’avoir des lois et règlements pour protéger ces informations personnelles.

Des lois ont été créées dans plusieurs pays, le RGPD — Reglement Général de Protection de Donnée, est en vigueur en Europe, en Californie ils ont “Consumer Privacy Act” et maintenant au Québec nous aurons notre loi similaire et renforcée.

Voici le Projet de loi no. 64 a été adopté le 21 septembre 2021 et sanctionné le 22 septembre 2021.

Ce projet de loi apporte plusieurs modifications à plusieurs lois du Québec, dont la loi P39–1— Loi sur la protection des renseignements personnels dans le secteur privé « LPRPSP ». C’est de cette loi que je parle ici.

Ces changements de loi, LPRPSP, s’appliqueront à toutes les entreprises ayant une présence numérique au Québec. Si elles ne respectent pas ces nouvelles règles, elles pourraient se voir infliger une amende et des actions correctives qui pourraient nuire à leur activité ainsi qu’à la réputation.Pour le moment plusieurs zones d’ombre existent toujours autour de la mise en œuvre, du niveau souhaité par la loi, on devrait s’attendre des détails plus précis d’ici le premier anniversaire de la loi.

Avant de débuter:

Concernant les renseignements personnels de vos employés et clients il est important de débuter par faire l’inventaire de ceux-ci!

  • Savez-vous où ils sont stockés?
  • Quel systèmes d’informations les traite?
  • Avez des systèmes de surveillances pour assurer la sécurité de ces données?
  • Qui a accès aux données?

Ça commence!

Voici les articles de la LPRPSP qui vont entrer en vigueur 1 an après la sanction, donc le 22 septembre 2022.

Article 3.1 — nommer un responsable de la protection des renseignements personnels

Par défaut, c’est le propriétaire de l’entreprise qui est responsable de la protection des renseignements personnels. Concrètement, le président est responsable du respect de la loi au sein de l’organisation. Celui-ci serait avisés de déléguer cette fonction à une personne ayant des connaissances et compétences en matière de protection des renseignements personnels.

  • Délégation doit se faire par écrit à un membre du personnel.
  • Le titre et coordonnée doivent être affichés sur le site Internet de l’entreprise.

Article 3.5 — être capable de communiquer rapidement les incidents à préjudices à la CAI et les personnes concernées

Ce ne sont pas tous les incidents qui peuvent causer des préjudices, vous devez donc prendre des mesures pour vous assurer qu’il n’y ait pas d’incidents. Mais en cas d’incident pouvant causer des préjudices, une communication doit être effectuée rapidement.

  • Vous devez avoir en place une gestion des incidents — Voir article ici!
  • Savez-vous sur quel système se trouvent les renseignements personnels?
  • Seriez-vous capable d’écrire à ce groupe de clients précis?
  • Avez-vous une procédure pour contacter la Commission d’accès à l’information?

Voici le liens vers le formulaire de la commission d’accès à l’information (CAI)

https://www.cai.gouv.qc.ca/documents/CAI_FO_decl_incident_securite.docx

https://www.cai.gouv.qc.ca/incident-de-securite-impliquant-des-renseignements-personnels/reagir-en-cas-dincident-de-securite/

Article 3.6 — savoir reconnaître un incident de confidentialité

La loi est précise sur ce point, un incident est :

  • L’accès non autorisé à un renseignement personnel;
  • L’utilisation non autorisée d’un renseignement personnel;
  • La communication non autorisée d’un renseignement personnel.
  • La perte d’un renseignement personnel

Vos procédures de gestion des incidents devraient inclure ces définitions afin d’aider tous les membres de l’équipe à reconnaître ces incidents.

Article 3.7 — bien comprendre les enjeux de l’incident de confidentialité

Lors d’un incident, il est important de comprendre la nature de l’incident et ses conséquences potentielles. Le projet de loi 64 encourage au propriétaire de l’entreprise de consulter son responsable de la protection des renseignements personnels afin de bien documenter le risque du préjudice.

La sensibilité du renseignement, les conséquences appréhendées et la probabilité devraient être incluses dans un signalement.

Article 3.8 — tenir un registre des incidents de confidentialité

L’entreprise doit conserver un historique de ses incidents de sécurité, y compris les incidents moins graves, c’est-à-dire ceux qui n’ayant pas de risque de préjudice aux personnes concernées.

Article 18.4 — avoir une entente de confidentialité avec ses partenaires commerciaux.

Cet article couvre les cas de vente d’entreprises en tout ou en partie. Avant donc de partager des informations sur ses clients ou ses affaires, l’entente de confidentialité doit inclure les items suivants :

  • Engagement de ne pas utiliser les renseignements autre que pour conclure la transaction;
  • Engagement de ne pas communiquer les informations;
  • Prendre des mesures de sécurité nécessaires pour protéger les renseignements;
  • Engagement à détruire ces renseignements personnels si une transaction conclut ou non.

Article 21 — évaluer les besoins de transmission pour fin d’études, de recherche ou production de statistique

Il est possible que durant le cours de la vie de votre entreprise, vous soyez sollicité pour partager des renseignements concernant vos clients et les renseignements personnels sous votre contrôle. Vous devez évaluer les justificatifs avant le partage incluant :

  • Confirmer que l’objectif de l’étude ne peut se faire autrement;
  • Qu’il est déraisonnable d’obtenir le consentement des personnes concernées;
  • Les avantages de l’étude l’emportent sur la protection des renseignements;
  • Des mesures vont être prises pour protéger les renseignements;
  • Seulement des renseignements personnels nécessaires sont demandés.

Article 21.0.1 — Validation des besoins du partage avec les chercheurs

Suite à l’article 21, avant de communiquer des informations à des fins d’études, des chercheurs, ou pour production de statistiques, l’exploitant de l’entreprise responsable des données responsables doit répondre aux critères suivants :

  • La demande doit être faite par écrit;
  • Le protocole de recherche fournie;
  • Expliquer les motifs et explications pour répondre aux critères de l’article 21;
  • Mentionner toutes les personnes qui ont reçu une demande similaire.;
  • Décrire les technologies qui seront utilisées;
  • Fournir la décision documentée d’un comité d’éthique.

Article 21.0.2 — Entente de confidentialité avec les chercheurs

Tout comme les ententes commerciales, l’entreprise doit signer une entente avec les chercheurs. Comprenant les clauses d’engagement, de confidentialité et de destructions des données. Mais en plus, l’entente doit être transmise à la CAI et entre en vigueur 30 jours après sa réception.


Vous vous en doutez que le travail est loin d’être facile, même pour cette première année. Par contre, la loi est simple et n’impose pas de manière de faire très précise ce qui permet une grande latitude dans son implantation. Agir en prudence et de manière à protéger les données personnelles, c’est l’objectif à garder en tête !Si vous souhaitez aller plus loin, une certification ISO27001 est recommandée pour vous.


Références:

https://www.caij.qc.ca/dossier/projet-de-loi-n-64-loi-modernisant-des-dispositions-legislatives-en-matiere-de-protection-des-renseignements-personnels

https://www.cai.gouv.qc.ca/espace-evolutif-modernisation-lois/