Réponse courte
La Loi 25 oblige notamment une PME à désigner un responsable, sécuriser les renseignements personnels, tenir un registre des incidents, déclarer ceux à risque sérieux, encadrer ses fournisseurs par écrit et évaluer les facteurs relatifs à la vie privée de tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services impliquant ces renseignements.
Ce guide est informatif et ne constitue pas un avis juridique.
Vos systèmes contiennent des renseignements personnels. L'article 3.1 de la loi pose le principe de départ : « Toute personne qui exploite une entreprise est responsable de la protection des renseignements personnels qu'elle détient. » Voici ce qu'elle exige, article par article, et ce que cela veut dire concrètement pour vos TI.
La Loi 25 en bref : qui est visé et depuis quand
Une loi qui modifie la LPRPSP (RLRQ, c. P-39.1)
La Loi 25 (2021, chapitre 25) a notamment modifié la Loi sur la protection des renseignements personnels dans le secteur privé (LPRPSP).
Celle-ci vise les renseignements personnels recueillis, détenus, utilisés ou communiqués à l'occasion de l'exploitation d'une entreprise, qu'ils soient conservés par l'entreprise ou par un tiers (art. 1). Le texte ne prévoit aucune exemption selon la taille de l'entreprise.
Une entrée en vigueur par étapes, de 2022 à 2024
Selon l'aide-mémoire de la Commission d'accès à l'information (CAI), Vers la conformité à la Loi sur le privé :
- 22 septembre 2022 : responsable de la protection des renseignements personnels, gestion des incidents et registre.
- 22 septembre 2023 : politiques de gouvernance, évaluations des facteurs relatifs à la vie privée (EFVP), nouvelles règles de communication, notamment à un fournisseur ou hors Québec.
- 22 septembre 2024 : portabilité des renseignements informatisés.
Toutes ces obligations sont donc en vigueur.
Désigner et publier le responsable de la protection des renseignements personnels (art. 3.1)
Au sein de l'entreprise, la personne ayant la plus haute autorité exerce la fonction de responsable de la protection des renseignements personnels. Elle peut la déléguer par écrit, en tout ou en partie, à toute personne. Le titre et les coordonnées du responsable sont publiés sur le site Internet de l'entreprise ou, à défaut de site, rendus accessibles par tout autre moyen approprié (art. 3.1).
Ce rôle touche vos TI : le responsable est consulté dès le début d'un projet soumis à une EFVP (art. 3.3) et lors de l'évaluation d'un incident (art. 3.7), et votre fournisseur doit l'aviser de toute violation de confidentialité (art. 18.3). Publiez une adresse de courriel qui ne dépend pas d'un seul employé, et assurez-vous que votre équipe TI et votre fournisseur savent le joindre.
Politiques, gouvernance et politique de confidentialité (art. 3.2 et 8.2)
L'article 3.2 exige des politiques et des pratiques de gouvernance des renseignements personnels. Elles encadrent notamment la conservation et la destruction des renseignements, les rôles du personnel et le traitement des plaintes. Elles sont proportionnées aux activités, approuvées par le responsable et décrites en termes simples et clairs sur le site Internet de l'entreprise. Selon l'article 8.2, l'entreprise qui recueille des renseignements par un moyen technologique, comme un formulaire en ligne, publie aussi une politique de confidentialité rédigée en termes simples et clairs.
Côté TI, ces politiques prennent forme dans vos systèmes. La CAI recommande de faire l'inventaire des renseignements personnels détenus par l'entreprise, ou pour son compte par un tiers, et d'évaluer leur sensibilité. Traduisez ensuite les durées de conservation en paramètres concrets, comme la purge des anciens dossiers et l'effacement sécuritaire des appareils mis au rebut.
Sécuriser les renseignements : les mesures TI attendues (art. 10)
L'article 10 exige des mesures de sécurité raisonnables compte tenu de la sensibilité des renseignements, de la finalité de leur utilisation, de leur quantité, de leur répartition et de leur support. La loi ne dresse pas de liste de mesures techniques. Les pratiques ci-dessous viennent des exemples de la CAI et des recommandations des Contrôles de cybersécurité de base pour les petites et moyennes organisations du Centre canadien pour la cybersécurité, à adapter à votre contexte.
Accès, authentification à deux facteurs et comptes administrateurs
La CAI suggère d'accorder l'accès aux renseignements personnels seulement aux employés dont les fonctions l'exigent, et de journaliser ces accès. Le Centre recommande l'authentification à deux facteurs dans la mesure du possible, en particulier pour les comptes financiers, les administrateurs du système et du nuage, les utilisateurs privilégiés et les cadres supérieurs. Il recommande aussi de réserver les comptes d'administration aux tâches administratives.
Sauvegardes chiffrées et restauration testée
Le Centre recommande de sauvegarder les systèmes essentiels, de s'assurer qu'on peut les restaurer et d'entreposer les copies chiffrées dans un endroit sûr, à accès limité, idéalement hors ligne et hors site. Faites des essais de restauration réguliers et gardez-en une trace.
Mises à jour, coupe-feu et courriel (DMARC)
Le Centre recommande d'activer l'application automatique des correctifs, le coupe-feu des appareils et un coupe-feu à la frontière du réseau. Pour le courriel, il recommande de filtrer les messages malveillants et de mettre en œuvre DMARC afin de réduire les courriels frauduleux. Formez aussi votre personnel.
Pour ces mesures, demandez une soumission en cybersécurité pour PME ou confiez leur suivi à un soutien TI et infogérance.
Incident de confidentialité : définir, consigner, déclarer (art. 3.5 à 3.8)
Qu'est-ce qu'un incident ? (les 4 cas de l'art. 3.6)
Un incident de confidentialité est l'accès, l'utilisation ou la communication d'un renseignement personnel non autorisés par la loi, ou sa perte ou toute autre atteinte à sa protection (art. 3.6). La CAI donne des exemples : un employé qui consulte un dossier sans autorisation, un courriel envoyé au mauvais destinataire, un hameçonnage ou un rançongiciel. L'entreprise prend alors les mesures raisonnables pour diminuer les risques de préjudice et éviter que l'incident se reproduise (art. 3.5).
Évaluer le risque de préjudice sérieux (art. 3.7)
L'entreprise considère notamment la sensibilité du renseignement, les conséquences appréhendées de son utilisation et la probabilité qu'il soit utilisé à des fins préjudiciables, et elle consulte son responsable (art. 3.7). Vos journaux d'accès aident à établir ce qui a été consulté.
Le registre : son contenu et sa conservation (Règlement, art. 7 et 8)
L'entreprise tient un registre des incidents de confidentialité et en transmet une copie à la CAI sur demande (art. 3.8). Selon la CAI, on y inscrit aussi les incidents sans risque de préjudice sérieux. L'article 7 du Règlement sur les incidents de confidentialité en fixe le contenu : renseignements visés, circonstances, date ou période de l'incident et de sa prise de connaissance, nombre de personnes concernées, éléments qui permettent de conclure qu'il existe ou non un risque de préjudice sérieux, dates des avis s'il y a lieu, et mesures prises pour diminuer les risques.
Pour la conservation, l'article 8 du Règlement prévoit : « Les renseignements contenus au registre doivent être tenus à jour et conservés pendant une période minimale de 5 ans après la date ou la période au cours de laquelle l'organisation a pris connaissance de l'incident. »
Aviser la CAI et les personnes concernées
Si l'incident présente un risque de préjudice sérieux, l'entreprise doit, avec diligence, aviser la CAI ainsi que les personnes concernées, à défaut de quoi la CAI peut lui ordonner de le faire (art. 3.5). La loi ne fixe pas de délai chiffré. L'avis à la CAI est fait par écrit (Règlement, art. 3), et la CAI offre un formulaire d'avis d'incident. Le Centre canadien pour la cybersécurité recommande aussi un plan d'intervention en cas d'incident.
Acquérir, développer ou refondre un système : l'EFVP (art. 3.3)
L'article 3.3 exige une évaluation des facteurs relatifs à la vie privée de « tout projet d'acquisition, de développement et de refonte de système d'information ou de prestation électronique de services impliquant la collecte, l'utilisation, la communication, la conservation ou la destruction de renseignements personnels ».
La loi ajoute trois précisions :
- Le responsable est consulté dès le début du projet, par exemple avant le choix d'un logiciel.
- L'évaluation est proportionnée à la sensibilité des renseignements, à la finalité de leur utilisation, à leur quantité, à leur répartition et à leur support.
- Le projet doit permettre la portabilité : un renseignement informatisé recueilli auprès d'une personne doit pouvoir lui être communiqué dans un format technologique structuré et couramment utilisé.
Tout changement informatique n'exige donc pas une EFVP : il faut un projet de ce type qui implique des renseignements personnels. Le guide d'accompagnement de la CAI aide à analyser la nécessité d'une EFVP.
Fournisseurs TI et données hors Québec (art. 17 et 18.3)
Ce que le contrat écrit doit prévoir (art. 18.3)
Quand vous communiquez des renseignements personnels à un fournisseur pour l'exécution d'un contrat de service, le contrat doit être écrit et indiquer les mesures que le fournisseur prend pour protéger leur caractère confidentiel, pour qu'ils ne servent qu'à l'exécution du contrat et pour qu'il ne les conserve pas après son expiration. Le fournisseur doit aviser sans délai votre responsable de toute violation ou tentative de violation, et lui permettre d'effectuer toute vérification relative à la confidentialité (art. 18.3). La CAI rappelle que l'entreprise qui confie la conservation de renseignements à un tiers demeure responsable de ses obligations en cas d'incident. Pour évaluer un fournisseur avant de signer, voyez notre guide Comment choisir un fournisseur de services informatiques au Québec.
Hébergement infonuagique hors Québec : évaluation et entente écrite (art. 17)
Avant de communiquer un renseignement personnel à l'extérieur du Québec, l'entreprise procède à une EFVP qui tient compte notamment de sa sensibilité, de la finalité de son utilisation, des mesures de protection, y compris contractuelles, et du régime juridique de l'État visé. La communication peut s'effectuer si l'évaluation démontre une protection adéquate, et elle fait l'objet d'une entente écrite. La même règle s'applique quand vous confiez à un tiers hors Québec la conservation de ces renseignements, par exemple un service infonuagique. Le texte vise l'extérieur du Québec, pas seulement du Canada : demandez où sont hébergées vos données dès le départ de tout projet infonuagique.
Plan d'action TI en 8 étapes pour une PME (liste à cocher)
- 1. Désignez le responsable ou déléguez la fonction par écrit, et publiez son titre et ses coordonnées (art. 3.1).
- 2. Faites l'inventaire des renseignements personnels, des systèmes qui les contiennent et des fournisseurs qui y ont accès.
- 3. Adoptez vos politiques de gouvernance et publiez votre politique de confidentialité (art. 3.2 et 8.2).
- 4. Limitez les accès, activez l'authentification à deux facteurs et séparez les comptes administrateurs.
- 5. Chiffrez les sauvegardes, testez la restauration, automatisez les correctifs et mettez en place DMARC.
- 6. Préparez un plan d'intervention et ouvrez votre registre des incidents (art. 3.5 à 3.8; Règlement, art. 7 et 8).
- 7. Revoyez vos contrats de fournisseurs (art. 18.3) et confirmez où sont hébergées vos données (art. 17).
- 8. Intégrez l'EFVP aux projets visés par l'article 3.3 et consultez le responsable dès le début.
Questions fréquentes
La Loi 25 s'applique-t-elle à une petite entreprise ?
Oui. La LPRPSP vise les renseignements personnels qu'une personne recueille, détient, utilise ou communique à l'occasion de l'exploitation d'une entreprise (art. 1), et son texte ne prévoit aucune exemption selon la taille. Les politiques de gouvernance sont toutefois proportionnées à la nature et à l'importance des activités (art. 3.2).
Qui doit être responsable de la protection des renseignements personnels ?
Par défaut, la personne ayant la plus haute autorité au sein de l'entreprise. Elle peut déléguer cette fonction par écrit, en tout ou en partie, à toute personne, et le titre et les coordonnées du responsable sont publiés sur le site Internet de l'entreprise (art. 3.1).
Que faut-il inscrire au registre des incidents de confidentialité, et combien de temps le conserver ?
Le contenu est fixé par l'article 7 du Règlement sur les incidents de confidentialité : renseignements visés, circonstances, dates, nombre de personnes concernées, évaluation du risque, avis et mesures prises. Selon l'article 8, ces renseignements sont tenus à jour et conservés au moins 5 ans après la date ou la période de prise de connaissance de l'incident.
Quand faut-il aviser la Commission d'accès à l'information ?
Lorsque l'incident présente un risque de préjudice sérieux, l'entreprise doit aviser la CAI avec diligence, ainsi que les personnes concernées (art. 3.5). Les incidents sans risque sérieux sont tout de même inscrits au registre.
Mon fournisseur TI est-il responsable en cas d'incident chez lui ?
Selon la CAI, l'entreprise qui confie des renseignements personnels à un tiers demeure responsable de ses obligations en cas d'incident. Le contrat écrit doit prévoir les mesures de protection exigées par l'article 18.3, et le fournisseur doit aviser sans délai votre responsable de toute violation ou tentative de violation.
Une migration vers le nuage demande-t-elle une EFVP ?
Oui, si elle constitue un projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services impliquant des renseignements personnels (art. 3.3). Si des renseignements personnels sont communiqués hors Québec ou confiés à un tiers hors Québec, l'article 17 exige aussi une évaluation et une entente écrite.
Sources
- LégisQuébec, Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1), articles 1, 3.1 à 3.8, 8.2, 10, 17 et 18.3
- LégisQuébec, Règlement sur les incidents de confidentialité (RLRQ, c. A-2.1, r. 3.1), articles 3, 7 et 8
- Commission d'accès à l'information du Québec, Incidents de confidentialité et mesures de sécurité (entreprises)
- Commission d'accès à l'information du Québec, Vers la conformité à la Loi sur le privé (PDF)
- Commission d'accès à l'information du Québec, guide d'accompagnement sur l'évaluation des facteurs relatifs à la vie privée
- Commission d'accès à l'information du Québec, formulaire d'avis d'incident de confidentialité (PDF)
- Centre canadien pour la cybersécurité, Contrôles de cybersécurité de base pour les petites et moyennes organisations, sections 3.1, 3.2, 3.3, 3.5, 3.6, 3.7, 3.9 et 3.12