Version bêta — Contenu en cours de vérification

Ce guide Loi 25 est en cours de révision et peut contenir des inexactitudes. Ne l'utilisez pas seul pour prendre des décisions juridiques ou réglementaires. Pour toute décision à portée légale, consultez un avocat ou la Commission d'accès à l'information (CAI).

⚖️
Information juridique — pas un avisCe contenu est éducatif et général. Il ne constitue pas un avis juridique (art. 128, Loi sur le Barreau, RLRQ c. B-1) et ne qualifie pas votre situation particulière. Consultez un avocat ou la CAI pour toute décision.
CHAPITRE 4

Les obligations détaillées de l'entreprise

Ce chapitre est le cœur opérationnel du guide. Voici les obligations concrètes de toute entreprise québécoise, regroupées par thème.

4.1 · Politique interne

Gouvernance et politiques internes

La loi exige que l'organisation établisse et mette en œuvre des politiques et pratiques encadrant la gouvernance des renseignements personnels. Concrètement :

  • Définir les rôles et responsabilités des membres du personnel tout au long du cycle de vie de la donnée
  • Prévoir un processus de traitement des plaintes relatives à la protection des renseignements
  • Décrire les mesures de conservation et de destruction des renseignements
  • Adapter ces politiques à la taille et à la nature de votre organisation
Cette politique de gouvernance doit être approuvée au niveau de la direction et publiée sous une forme accessible (au moins un résumé sur le site web).
4.2 · Document public

Politique de confidentialité publiée

Distincte de la politique de gouvernance interne, la politique de confidentialité s'adresse au public. Elle doit être rédigée en termes simples et clairs et expliquer :

  • Quelles données vous recueillez et pourquoi
  • Comment vous les utilisez et à qui vous les communiquez
  • Combien de temps vous les conservez
  • Comment exercer ses droits

Voir le gabarit de politique de confidentialité (chapitre 13).

4.3 · Moment de la collecte

Transparence à la collecte — 7 éléments obligatoires

Lorsqu'une organisation recueille un renseignement personnel, elle doit informer la personne :

  1. Des fins de la collecte
  2. Des moyens utilisés pour recueillir
  3. De ses droits d'accès et de rectification
  4. De son droit de retirer son consentement
  5. Le cas échéant, du fait que le renseignement pourrait être communiqué hors Québec
  6. Des tiers à qui les données pourraient être communiquées
  7. De l'usage de technologies d'identification, de localisation ou de profilage — lesquelles doivent être désactivées par défaut
4.4 · Principe directeur

Minimisation et finalité

  • Minimisation : ne recueillez que les renseignements nécessaires aux fins déterminées. Si vous n'avez pas besoin d'une donnée, ne la collectez pas.
  • Finalité : n'utilisez les renseignements que pour les fins pour lesquelles ils ont été recueillis, sauf nouveau consentement ou exception légale.
4.5 · Cycle de vie

Conservation et destruction — calendrier obligatoire

Lorsque les fins de la collecte sont accomplies, la loi exige de détruire le renseignement ou l'anonymiser pour l'utiliser à des fins légitimes (statistiques, etc.). Vous ne pouvez pas conserver des données « au cas où » indéfiniment.

Pas de conservation indéfinie. Établissez un calendrier de conservation par catégorie de donnée et respectez-le. Voir le plan de conformité (chapitre 11).
4.6 · Sécurité

Mesures de sécurité — raisonnables et proportionnées

La loi exige de prendre les mesures de sécurité raisonnables compte tenu de la sensibilité, de la finalité, de la quantité, de la répartition et du support des renseignements. La loi n'impose pas une technologie précise — elle impose le résultat. Voir le volet technique (chapitre 10).

4.7 · Marketing

Consentement marketing et profilage

  • Le consentement à des fins de marketing ou de profilage doit être distinct
  • Les outils de profilage, localisation et identification doivent être désactivés par défaut (privacy by default)
4.8 · Vue d'ensemble

Tableau récapitulatif des obligations

ObligationChapitre détailléResponsable principal
Désigner un RPRPChapitre 5Direction
Politique de gouvernanceSection 4.1Direction / RPRP
Politique de confidentialité publiéeSection 4.2Direction / Marketing
Transparence à la collecteSection 4.3Marketing / Ventes
Minimisation des donnéesSection 4.4TI / Opérations
Conservation et destructionSection 4.5TI / RPRP
Sécurité de l'informationChapitre 10TI / CISO
Gestion des incidentsChapitre 7TI / CISO / RPRP
ÉFVPChapitre 6TI / RPRP
Réponse aux droitsChapitre 8RPRP / Service client

✓ Checklist obligations

  • ☐ Politique de gouvernance rédigée, approuvée par la direction et appliquée?
  • ☐ Politique de confidentialité publiée et compréhensible sur le site web?
  • ☐ Calendrier de conservation/destruction documenté?
  • ☐ Technologies de profilage désactivées par défaut?
  • ☐ Consentement marketing distinct des CGU?