Loi 25 : ce que les conseils d’administration doivent réellement documenter
Au-delà du registre des incidents, trois obligations passent encore sous le radar des organisations québécoises.
Par SpaceNet
Depuis l’entrée en vigueur complète de la Loi 25, la plupart des organisations ont nommé un responsable de la protection des renseignements personnels et ouvert un registre des incidents. C’est nécessaire, mais ce n’est pas suffisant.
1. Les évaluations des facteurs relatifs à la vie privée
Tout projet d’acquisition, de développement ou de refonte d’un système traitant des renseignements personnels doit faire l’objet d’une évaluation. Dans les faits, elles sont rarement documentées avant la mise en production.
2. Les transferts hors Québec
Un fournisseur infonuagique hébergeant des données hors de la province déclenche une évaluation préalable. Beaucoup d’organisations ignorent où leurs fournisseurs SaaS stockent réellement les données.
3. Les politiques de gouvernance publiées
Les règles encadrant la gouvernance des renseignements personnels doivent être publiées en termes simples. Un document juridique de vingt pages ne remplit pas cette exigence.
Ce que le conseil devrait demander
- La liste des évaluations réalisées au cours des douze derniers mois
- L’inventaire des fournisseurs qui hébergent des renseignements hors Québec
- La date de dernière révision de la politique publiée
Références : Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (L.Q. 2021, c. 25) ; lignes directrices de la Commission d’accès à l’information.