Guide Loi 25 et LPRPDE · Canada · FR / EN
Transformer la Loi 25 et la LPRPDE en décisions que quelqu’un porte réellement.
This guide is maintained in English as well. Law 25 and PIPEDA compliance →
La Loi 25 et la LPRPDE sont souvent remises aux TI comme une liste de conformité plutôt qu’un ensemble de décisions. La direction doit savoir quels choix — inventaire des données, consentement, contrats fournisseurs et avis de bris — lui appartiennent vraiment, et lesquels exigent la confirmation d’un avocat ou d’un responsable de la protection des renseignements personnels.
La décision à rendre possible
Décider qui porte chaque obligation de confidentialité, quelle preuve démontre qu’elle est respectée, et ce qui exige encore une confirmation juridique — avant qu’un régulateur ou un client ne pose la question en premier.
01 Partir de ce qui existe vraiment, pas du gabarit de politique
La Loi 25 et la LPRPDE présument toutes deux que l’organisation peut dire quels renseignements personnels elle détient, où ils se trouvent, qui peut y accéder et pourquoi ils sont conservés. Une politique de confidentialité copiée d’un modèle ne répond pas à cela. Dressez un inventaire simple des renseignements personnels par système et par fournisseur avant d’écrire le moindre langage de conformité autour.
- Systèmes et fournisseurs qui stockent ou traitent des renseignements personnels
- Raison de conserver chaque catégorie, pas seulement son existence
- Pratique de rétention ou de suppression pour l’information qui n’est plus nécessaire
02 Séparer les obligations juridiques des décisions TI qui les soutiennent
Un avocat ou un responsable de la protection des renseignements personnels détermine ce que la loi exige dans un cas donné. Le rôle des TI est de rendre concrètes les décisions de soutien : qui peut accéder aux renseignements personnels, comment les choix de consentement sont techniquement appliqués et comment un bris serait réellement détecté et contenu. Confondre les deux rôles laisse chacun présumer que l’autre s’en occupe.
03 Confirmer que les contrats fournisseurs disent ce qu’est vraiment la relation
Les fournisseurs infonuagiques, de paie et d’applications d’affaires qui traitent des renseignements personnels ont besoin d’un langage contractuel couvrant leurs obligations, leurs sous-traitants, les délais d’avis de bris et l’emplacement des données — pas seulement un énoncé général de confidentialité sur leur site web. Revoyez cela au renouvellement, pas seulement à l’accueil d’un nouveau fournisseur.
- Sous-traitants nommés et leur lieu d’exploitation
- Délai d’avis de bris auquel le fournisseur s’engage par écrit
- Ce qui advient des données si le contrat prend fin
04 Répéter l’avis de bris avant d’en avoir besoin
Les deux régimes fixent des attentes pour aviser les personnes touchées et, pour la Loi 25, le régulateur québécois, selon un processus défini. Attendre un incident réel pour déterminer qui rédige l’avis, qui l’approuve et comment les personnes touchées sont contactées transforme une mauvaise journée en pire journée. Confirmez la séquence et les responsables dès maintenant.
CritèreSignal utileQuestion de direction
InventaireLes renseignements personnels sont cartographiés par système et fournisseur, pas présumés.Pourriez-vous nommer aujourd’hui chaque système détenant des renseignements personnels?
ResponsabilitéDécisions TI et obligations juridiques ont des responsables distincts et nommés.Qui confirme ce que la loi exige, et qui met en place le contrôle?
Modalités fournisseurLes contrats nomment sous-traitants, délais de bris et emplacement des données.Quels contrats fournisseurs n’ont jamais été vérifiés pour ce langage?
Préparation aux brisLa séquence d’avis et les personnes qui approuvent sont convenues avant un incident.Qui rédige et approuve un avis de bris, et à quelle vitesse peut-il partir?
Scénarios pratiques
Le même cadre, appliqué à des décisions différentes.
Un client québécois demande où ses données sont traitées
Situation : Un client ou partenaire demande, par écrit, quels fournisseurs traitent ses renseignements personnels et où ces fournisseurs sont situés.
Réponse utile : Répondez à partir de l’inventaire et de la revue des contrats fournisseurs, pas de mémoire — confirmez la réponse auprès du fournisseur si un écart apparaît plutôt que de deviner.
Limite : Ce guide ne fournit aucun avis juridique sur les obligations de la Loi 25 ou de la LPRPDE; un avocat ou un responsable de la protection des renseignements personnels devrait confirmer ce qui s’applique à votre situation.
Une personne qui quitte avait un accès étendu aux dossiers clients
Situation : Une personne quitte l’organisation, et personne ne peut confirmer exactement quels renseignements personnels elle pouvait consulter ou exporter avant son départ.
Réponse utile : Traitez ceci comme une lacune de contrôle d’accès à corriger immédiatement — pas un événement RH isolé — et utilisez-le pour vérifier si les revues d’accès suivent un calendrier ou n’arrivent qu’après un problème.
Limite : Ce guide n’enquête sur aucun incident précis et ne détermine pas si une obligation d’avis de bris a été déclenchée.