Les règles, tarifs, programmes et données peuvent changer. La section « Sources et limites » précise le fondement de cette page.
Un travailleur autonome ou une microboutique qui collecte un nom, une adresse, un courriel, un paiement, une adresse IP ou un historique de commande peut être assujetti aux règles québécoises sur les renseignements personnels.
Les blocs essentiels
- Responsable : identifier la personne responsable de la protection des renseignements personnels et rendre ses coordonnées accessibles.
- Inventaire : savoir quelles données sont collectées, pourquoi, où elles sont stockées, qui y accède et combien de temps elles sont gardées.
- Transparence : publier une politique de confidentialité claire et donner l'information requise au moment de la collecte.
- Consentement : limiter la collecte à ce qui est nécessaire et obtenir un consentement valable lorsque requis.
- Sécurité : protéger les comptes, appareils, fichiers, sauvegardes et outils infonuagiques selon la sensibilité des données.
- Incidents : tenir un registre des incidents de confidentialité et évaluer rapidement le risque de préjudice sérieux.
- Fournisseurs : vérifier les contrats avec les plateformes d'infolettre, boutiques, formulaires, CRM, hébergeurs et sous-traitants.
- Cycle de vie : établir des règles de conservation et de destruction ou d'anonymisation.
Exemples de données souvent oubliées
- adresses d'expédition et numéros de téléphone;
- messages privés de clients;
- listes d'infolettre et pixels publicitaires;
- photos avant/après d'un client;
- données contenues dans les factures et logiciels comptables;
- copies de pièces d'identité;
- enregistrements d'appels ou de visioconférences.
Incident de confidentialité
Un incident peut être un accès non autorisé, une utilisation interdite, une communication accidentelle ou la perte d'un renseignement personnel. Il faut documenter l'événement, les données touchées, les personnes concernées, les mesures prises et l'évaluation du risque.
Une politique copiée d'un modèle ne rend pas une entreprise conforme si les pratiques réelles, les formulaires, les cookies, les durées de conservation et les fournisseurs ne correspondent pas au texte publié.
Plan d'action minimal en une journée
- Activer l'authentification multifacteur.
- Supprimer les anciens fichiers inutiles.
- Documenter les outils utilisés et leurs accès.
- Créer une adresse de contact dédiée à la confidentialité.
- Écrire une procédure simple en cas d'incident.
- Réviser les formulaires et cases de consentement.
Sources officielles
Complément Atlas : Vie privée et Loi 25 au Québec : accès, correction, fuite de données et plainte
Que faire lorsqu'une entreprise détient un renseignement inexact, refuse l'accès ou annonce un incident de confidentialité.
À vérifier dans votre dossier
- Identifier l'organisation qui détient les renseignements et son responsable de la protection des renseignements personnels.
- Formuler par écrit la demande d'accès ou de correction.
- Après une fuite, changer les accès compromis et surveiller les comptes selon le risque.
- Conserver la réponse et les délais.
Pièges à éviter
- Envoyer plus de renseignements personnels que nécessaire dans une plainte.
- Confondre politique de confidentialité et consentement illimité.
- Attendre après la disparition d'un compte compromis pour sauvegarder l'avis de fuite.
Sources et limites
Une source devenue inaccessible, une règle différente dans votre municipalité ou une donnée dépassée peut être signalée avec le bouton « Signaler une erreur ».