Aller au contenu

Guide · Conformité et vie privée

La Loi 25 s’applique à votre équipe, même petite.

Pas besoin d’un service juridique pour commencer. Une PME peut couvrir l’essentiel avec un inventaire simple, une personne responsable nommée et une marche à suivre en cas d’incident.

Station 01 · Quatre obligations concrètes

Ce que la loi demande, en clair.

Ce guide explique les grandes lignes en langage courant. Il ne remplace pas un avis juridique : la portée exacte pour votre équipe dépend de vos activités réelles.

01

Un inventaire des renseignements personnels

Savoir quelles données personnelles — clients, employés — vous détenez, où elles se trouvent et pourquoi vous les gardez.

02

Une personne responsable nommée

Une personne doit porter la responsabilité de la protection des renseignements personnels, par défaut la personne à la direction, sauf délégation explicite.

03

Un incident à signaler selon sa gravité

Un incident présentant un risque de préjudice sérieux doit être signalé aux personnes concernées et à l’organisme provincial responsable.

04

Une politique de confidentialité à jour

Les personnes concernées doivent pouvoir savoir simplement quelles données sont recueillies et à quelles fins.

Station 02 · Par où commencer

Sans tout arrêter pour autant.

  • Lister les endroits où des renseignements personnels sont stockés : courriel, fichiers partagés, applications, papier.
  • Nommer une personne responsable, même si c’est la même personne qui dirige l’équipe.
  • Écrire une marche à suivre courte pour un incident : qui prévenir, dans quel ordre, avec quelles informations.
  • Vérifier que l’accès aux données personnelles correspond aux rôles réels, pas aux habitudes historiques.
  • Mettre à jour la politique de confidentialité si les pratiques ont changé depuis sa dernière rédaction.

Station 03 · Questions directes

Six questions que les petites équipes posent souvent.

Une équipe de quelques personnes est-elle vraiment concernée?

Oui. La loi ne fixe pas de seuil de taille d’équipe; elle s’applique à toute organisation qui traite des renseignements personnels au Québec.

Qui doit être la personne responsable si personne n’a été nommée?

Par défaut, la personne ayant la plus haute autorité dans l’organisation, à moins qu’elle délègue cette fonction par écrit à quelqu’un d’autre.

Tout incident doit-il être signalé?

Non. Seul un incident présentant un risque de préjudice sérieux déclenche une obligation de signalement aux personnes concernées et à l’organisme provincial responsable.

Un fournisseur infonuagique nous rend-il automatiquement conformes?

Non. Le choix d’un fournisseur est une partie de la réponse; l’inventaire, l’accès et la marche à suivre en cas d’incident restent votre responsabilité.

Faut-il un outil spécialisé pour commencer?

Non. Un inventaire simple et une marche à suivre écrite suffisent pour une petite équipe qui débute; un outil vient ensuite, si le volume le justifie.

Ce guide remplace-t-il un avis juridique?

Non. Il explique les grandes lignes pour orienter une conversation; la portée exacte pour votre situation doit être confirmée avec un conseiller juridique.

Station 04 · Le rôle technique, pas juridique

Ce que l’aide informatique peut faire, et ce qu’elle ne fait pas.

L’aide technique peut vérifier où sont stockées les données, resserrer des accès, documenter un inventaire et confirmer qu’une sauvegarde existe réellement. Elle ne remplace pas un conseiller juridique pour interpréter la loi ou rédiger une politique officielle.

Si l’inventaire révèle des données mal protégées, la sauvegarde et la récupération sont la suite logique.

Revoir sauvegarde et protection

Fin de ligne · votre situation

Qualifiez votre situation, sans attendre d’être certain.

Décrivez ce que votre équipe garde comme renseignements personnels et ce qui vous inquiète le plus.