Aller au contenu principal
SpaceNet Cybersécurité
FR EN
Demander une consultation

Gouvernance 2 min de lecture

Loi 25 : ce que les conseils d’administration doivent réellement documenter

Au-delà du registre des incidents, trois obligations passent encore sous le radar des organisations québécoises.

Par SpaceNet

Depuis l’entrée en vigueur complète de la Loi 25, la plupart des organisations ont nommé un responsable de la protection des renseignements personnels et ouvert un registre des incidents. C’est nécessaire, mais ce n’est pas suffisant.

1. Les évaluations des facteurs relatifs à la vie privée

Tout projet d’acquisition, de développement ou de refonte d’un système traitant des renseignements personnels doit faire l’objet d’une évaluation. Dans les faits, elles sont rarement documentées avant la mise en production.

2. Les transferts hors Québec

Un fournisseur infonuagique hébergeant des données hors de la province déclenche une évaluation préalable. Beaucoup d’organisations ignorent où leurs fournisseurs SaaS stockent réellement les données.

3. Les politiques de gouvernance publiées

Les règles encadrant la gouvernance des renseignements personnels doivent être publiées en termes simples. Un document juridique de vingt pages ne remplit pas cette exigence.

Ce que le conseil devrait demander

  • La liste des évaluations réalisées au cours des douze derniers mois
  • L’inventaire des fournisseurs qui hébergent des renseignements hors Québec
  • La date de dernière révision de la politique publiée

Références : Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (L.Q. 2021, c. 25) ; lignes directrices de la Commission d’accès à l’information.