A fixed-price gap analysis, remediation through to your audit, and upkeep after it. All in a workspace you keep.
All compliance →Led by a published security researcher with five CVEs. One standard report, letters for your buyers, and retests of your fixes.
All security →To the people you sell to, raise from or answer to.
All industries →Original research, free tools, and plain-language guides on security and compliance, from a published security researcher.
Read the blog →La Loi 25 exige une EFVP avant certains projets technologiques et avant toute communication de renseignements personnels hors Québec. Voici quand elle s'impose, ce qu'elle doit contenir, et un plan type à télécharger.
Le responsable de la protection des renseignements personnels doit être consulté dès le début du projet. Une EFVP faite après la mise en production sert surtout à documenter des choix déjà faits; faite au départ, elle permet encore de les changer.
Proportionnalité. L'évaluation est proportionnée à la sensibilité des renseignements, à la finalité de leur utilisation, à leur quantité, à leur répartition et à leur support. Il n'y a pas de longueur minimale; il faut que le raisonnement tienne.
Nom, responsable, version, déclencheur de l'évaluation, et la date à laquelle le responsable de la protection des renseignements personnels a été consulté.
Catégories de renseignements, sensibilité, personnes concernées et leur nombre, sources, support et lieu d'hébergement.
Les fins précises, le consentement obtenu ou l'exception prévue par la loi, et la justification de chaque renseignement recueilli.
Collecte, utilisation, accès, communication, durée de conservation, puis destruction ou anonymisation.
Destination, mesures de protection y compris contractuelles, régime juridique de l'État visé, conclusion sur la protection adéquate et référence à l'entente écrite.
Scénarios d'atteinte, probabilité et gravité, préjudice possible, puis les mesures techniques, organisationnelles et de transparence retenues.
Risques résiduels, recommandations, décision signée, date de révision et événements qui exigent une mise à jour.
La partie difficile d'une EFVP n'est pas le formulaire : c'est de savoir où vont vraiment les données, qui y a accès et ce qu'un fournisseur en fait. Nous réalisons les EFVP dans le cadre d'un diagnostic Loi 25 ou au fil des projets lorsque nous agissons comme responsable externe. Un incident sur un système évalué? Voyez le registre des incidents de confidentialité.
Dans deux cas principaux : pour tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services qui implique des renseignements personnels, et avant de communiquer des renseignements personnels à l'extérieur du Québec, par exemple à un fournisseur infonuagique dont les serveurs sont ailleurs.
La loi demande une évaluation proportionnée à la sensibilité des renseignements, à la finalité de leur utilisation, à leur quantité, à leur répartition et à leur support. Un formulaire de contact simple ne demande pas le même travail qu'une plateforme qui traite des renseignements de santé.
Le responsable de la protection des renseignements personnels est consulté dès le début du projet. En pratique, il faut aussi le responsable du projet, la personne qui connaît le système sur le plan technique et, s'il y a lieu, le fournisseur.
Elle tient compte de la sensibilité des renseignements, des fins de leur utilisation, des mesures de protection, y compris contractuelles, et du régime juridique applicable dans l'État de destination. La communication peut avoir lieu si l'évaluation démontre que les renseignements bénéficieraient d'une protection adéquate, et elle doit faire l'objet d'une entente écrite.
C'est un plan de travail, pas une évaluation remplie ni un avis juridique. Il vous donne la structure; la valeur de l'EFVP vient de l'analyse du projet réel. Nous pouvons la réaliser avec vous ou la réviser.
Décrivez-nous le projet et les renseignements en cause. Nous vous dirons ce que l'évaluation doit couvrir.