A fixed-price gap analysis, remediation through to your audit, and upkeep after it. All in a workspace you keep.
All compliance →Led by a published security researcher with five CVEs. One standard report, letters for your buyers, and retests of your fixes.
All security →To the people you sell to, raise from or answer to.
All industries →Original research, free tools, and plain-language guides on security and compliance, from a published security researcher.
Read the blog →La Loi 25 encadre la façon dont les entreprises recueillent, utilisent, communiquent et protègent les renseignements personnels au Québec. Nous faisons le diagnostic de votre situation, puis nous vous accompagnons dans la mise en conformité, écart par écart.
La loi vise toute entreprise qui recueille, détient, utilise ou communique des renseignements personnels dans le cadre de ses activités au Québec. Un renseignement personnel, c'est tout renseignement qui concerne une personne physique et permet de l'identifier, directement ou indirectement : un nom, un courriel, une adresse IP liée à un compte, un historique d'achats.
Il n'y a pas de seuil de taille. Une PME de quinze personnes a les mêmes obligations qu'une grande entreprise; ce qui change, c'est le volume de travail. Les entreprises établies ailleurs au Canada qui servent une clientèle québécoise ont avantage à vérifier tôt si la loi les vise, parce que la réponse est souvent oui.
Par défaut, c'est la personne ayant la plus haute autorité dans l'entreprise. Elle peut déléguer cette fonction, en tout ou en partie, par écrit, à un membre du personnel ou à une personne externe. Le titre et les coordonnées du responsable sont publiés sur le site Web de l'entreprise.
L'entreprise adopte des règles encadrant la gouvernance des renseignements personnels : rôles et responsabilités, durée de conservation et destruction, traitement des plaintes. Elle publie de l'information détaillée à ce sujet sur son site, en termes simples et clairs.
Une EFVP est requise pour tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services qui implique des renseignements personnels, et avant de communiquer des renseignements personnels à l'extérieur du Québec.
Le consentement doit être manifeste, libre et éclairé, et donné à des fins spécifiques. Il est demandé pour chacune de ces fins, en termes simples et clairs. Un renseignement sensible exige un consentement exprès.
Tout incident est consigné dans un registre. Lorsqu'il présente un risque qu'un préjudice sérieux soit causé, l'entreprise avise avec diligence la Commission d'accès à l'information et les personnes concernées.
Accès, rectification, portabilité des renseignements informatisés, cessation de diffusion et désindexation dans certains cas. L'entreprise répond par écrit au plus tard dans les 30 jours suivant la réception de la demande.
Les paramètres de confidentialité d'un produit ou service technologique offert au public sont, par défaut, les plus élevés. La personne est informée du recours à une technologie permettant de l'identifier, de la localiser ou d'effectuer un profilage, et d'une décision fondée exclusivement sur un traitement automatisé.
Avant de communiquer des renseignements personnels hors Québec, y compris à un fournisseur infonuagique, l'entreprise réalise une EFVP. La communication peut avoir lieu si l'évaluation démontre que les renseignements bénéficieraient d'une protection adéquate, et elle fait l'objet d'une entente écrite.
Pour aller plus loin : le responsable de la protection des renseignements personnels externe, l'évaluation des facteurs relatifs à la vie privée avec un modèle à télécharger, et le registre des incidents de confidentialité.
| Régime | Qui l'impose | Montant maximal (entreprise) |
|---|---|---|
| Sanction administrative pécuniaire | La Commission d'accès à l'information | 10 000 000 $ ou 2 % du chiffre d'affaires mondial de l'exercice précédent, selon le montant le plus élevé |
| Amende pénale | Un tribunal, à la suite d'une poursuite | De 15 000 $ à 25 000 000 $, ou 4 % du chiffre d'affaires mondial, selon le montant le plus élevé |
| Droit d'action privé | Les tribunaux, à la demande d'une personne lésée | Dommages-intérêts, y compris des dommages-intérêts punitifs en cas d'atteinte intentionnelle ou de faute lourde |
Le montant de 25 000 000 $ ou 4 % est le plafond pénal. Il est souvent cité à tort comme la sanction administrative, dont le plafond est de 10 000 000 $ ou 2 %.
TrazTech est une firme de conseil en sécurité et en conformité, et non un cabinet d'avocats. Lorsqu'une question exige un avis juridique, nous vous le disons.
Oui. La loi ne prévoit pas de seuil de taille : toute entreprise qui recueille, détient, utilise ou communique des renseignements personnels dans le cadre de ses activités au Québec y est assujettie. Ce qui varie selon la taille, c'est l'ampleur du travail, pas l'existence des obligations.
Il y a deux régimes distincts. Les sanctions administratives pécuniaires imposées par la Commission d'accès à l'information peuvent atteindre 10 000 000 $ ou 2 % du chiffre d'affaires mondial de l'exercice précédent, selon le montant le plus élevé. Les amendes pénales, imposées par un tribunal, vont de 15 000 $ à 25 000 000 $ ou 4 % du chiffre d'affaires mondial, selon le montant le plus élevé. La loi prévoit aussi un droit d'action privé, avec des dommages-intérêts punitifs en cas d'atteinte intentionnelle ou de faute lourde.
La loi exige d'aviser la Commission et les personnes concernées avec diligence lorsque l'incident présente un risque de préjudice sérieux. Elle ne fixe pas de nombre d'heures. En pratique, cela veut dire évaluer le risque dès la découverte de l'incident et transmettre l'avis sans attendre une fois le risque confirmé.
Oui. La personne ayant la plus haute autorité peut déléguer la fonction, en tout ou en partie, par écrit, à une personne externe. L'entreprise demeure toutefois responsable du respect de la loi : la délégation transfère le travail, pas la responsabilité.
Si elle exerce des activités au Québec ou y sert des clients, il est prudent de partir du principe que la loi s'applique aux renseignements personnels de ces clients. La question dépend des faits, et nous la tranchons au début du diagnostic plutôt qu'à la fin.
Nous commençons par un diagnostic (phase 1), à partir de 2 500 $ CAD, qui produit un registre des écarts. La mise en conformité (phase 2) est ensuite chiffrée à partir de ces constats. Il n'est pas possible de chiffrer honnêtement la correction avant de savoir ce qui manque.
Dites-nous ce que fait votre entreprise et quels renseignements vous traitez. Nous vous dirons ce que le diagnostic couvrira dans votre cas.