La Loi 25 du Québec a modernisé la loi provinciale sur la protection des renseignements personnels dans le secteur privé en trois étapes, de 2022 à 2024. Elle s'applique aux entreprises qui recueillent ou utilisent des renseignements personnels sur des personnes au Québec, y compris les entreprises établies ailleurs au Canada qui servent une clientèle québécoise.
La liste de vérification
1. Désigner un responsable de la protection des renseignements personnels
Par défaut, il s'agit de la personne ayant la plus haute autorité, souvent le PDG. Cette fonction peut être déléguée, et le titre et les coordonnées de la personne responsable doivent être publiés sur votre site Web.
2. Tenir un registre des incidents de confidentialité
Consignez chaque incident touchant des renseignements personnels et soyez prêts à transmettre le registre à la Commission d'accès à l'information (CAI) sur demande.
3. Déclarer les incidents graves
Lorsqu'un incident présente un risque de préjudice sérieux, avisez promptement la CAI et les personnes concernées.
4. Publier une politique de confidentialité claire
Expliquez en termes simples ce que vous recueillez, pourquoi, combien de temps vous le conservez et avec qui vous le communiquez.
5. Obtenir un consentement valide et désactiver le suivi par défaut
Le consentement doit être manifeste, spécifique et libre. Les technologies qui permettent d'identifier, de localiser ou d'effectuer un profilage d'une personne, comme de nombreux témoins d'analytique et de publicité, doivent être désactivées jusqu'à ce que la personne les active.
6. Évaluer les facteurs relatifs à la vie privée
Réalisez une évaluation des facteurs relatifs à la vie privée avant d'acquérir ou de refondre un système qui traite des renseignements personnels, et avant de communiquer des renseignements personnels à l'extérieur du Québec.
7. Respecter les droits des personnes
Les personnes peuvent accéder à leurs renseignements et les faire corriger, retirer leur consentement et, depuis septembre 2024, recevoir leurs données dans un format technologique structuré et couramment utilisé.
Sanctions
Les sanctions administratives pécuniaires peuvent atteindre 10 millions de dollars ou 2 % du chiffre d'affaires mondial, et les amendes pénales, 25 millions de dollars ou 4 % du chiffre d'affaires mondial, selon le montant le plus élevé.
Le rôle des TI
- Repérer et classer les renseignements personnels dans les systèmes et les applications infonuagiques
- Détecter rapidement les incidents grâce à la surveillance et à la journalisation
- Contrôler les accès par l'authentification multifacteur et le moindre privilège
- Conserver des sauvegardes chiffrées et testées
- Mettre en place la gestion du consentement aux témoins sur votre site Web
Hanatech aide les entreprises à mettre ces contrôles en place. Faites notre évaluation gratuite des cyberrisques ou contactez-nous.
Cet article fournit des renseignements généraux et ne constitue pas un avis juridique. Pour votre situation particulière, consultez un avocat en protection de la vie privée ou la CAI.