La Loi 25 oblige chaque PME québécoise à nommer un responsable de la protection des renseignements personnels, à publier une politique de confidentialité claire sur son site Web, et à tenir un registre des incidents de confidentialité, en signalant les fuites graves à la Commission d’accès à l’information.
Responsable de la protection des renseignements personnels
- Nommer une personne (ou déléguer par écrit) qui veille à la conformité à la Loi 25.
- Publier le titre et les coordonnées du responsable sur le site Internet de l’entreprise ou par tout autre moyen approprié.
- Le responsable doit s’assurer que les pratiques de protection sont appliquées et documentées.
Politique de confidentialité
- Élaborer et mettre en œuvre une politique de confidentialité conforme aux exigences légales.
- La politique doit être accessible au public, généralement via le site Web de la PME.
- Elle doit expliquer la collecte, l’usage, la conservation et la protection des renseignements personnels.
Registre des incidents de confidentialité
- Tenir un registre détaillé de chaque incident impliquant des renseignements personnels.
- Le registre doit contenir la nature de l’incident, les mesures prises et les éventuels préjudices.
- En cas d’incident présentant un risque de préjudice sérieux, notifier la Commission d’accès à l’information selon les délais prévus.
Évaluation des facteurs relatifs à la vie privée (EFVP)
- Réaliser une EFVP pour tout projet de nouveau système d’information ou de refonte touchant des renseignements personnels.
- L’évaluation doit identifier les risques et prévoir les mesures de protection adéquates avant le déploiement.
FAQ
Qui peut être désigné comme responsable de la protection des renseignements personnels?
Tout membre de la haute direction peut être nommé; il peut déléguer tout ou partie de ses fonctions par écrit à une autre personne compétente.
Comment publier la politique de confidentialité?
La politique doit être mise en ligne sur le site Web de la PME ou rendue accessible par un autre moyen approprié, afin que le public puisse la consulter facilement.
Que doit contenir le registre des incidents?
Le registre doit décrire chaque incident, les actions correctives prises, les personnes affectées et, le cas échéant, les notifications faites à la Commission d’accès à l’information.
