Politique de gouvernance des renseignements personnels : guide pratique Loi 25
Adoptez une politique interne qui encadre la gestion des renseignements personnels dans votre entreprise.
⭐ L'essentiel
L'article 3.2 de la loi P-39.1 exige que chaque entreprise adopte des politiques et pratiques de gouvernance des renseignements personnels : rôles et responsabilités du personnel, encadrement de la conservation et de la destruction des données, processus de traitement des plaintes.
Ces règles doivent être proportionnées à la nature et à l'importance de vos activités, rédigées en termes simples et clairs, et de l'information à leur sujet doit être publiée sur votre site web.
Pour une PME, un document de quelques pages suffit. L'important est qu'il reflète vos vraies pratiques, pas un idéal théorique.
📜 Ce que dit la loi
La Loi 25 oblige les entreprises à adopter une politique de gouvernance en matière de protection des renseignements personnels.
Cette politique doit notamment préciser :
- Les pratiques encadrant la collecte, l'utilisation, la communication et la conservation des renseignements personnels
- Les rôles et responsabilités des membres de l'organisation en matière de protection des données
- Les mesures mises en place pour assurer la sécurité et la confidentialité
- Les processus de gestion des incidents de confidentialité
- Les modalités de mise à jour de la politique
La politique doit être proportionnelle à la taille et à la nature des activités de l'entreprise.
🏢 Pour une PME
Dans une petite entreprise, la politique de gouvernance peut être simple et concise, tout en couvrant les éléments essentiels exigés par la loi. Elle peut servir :
- De référence pour les employés
- De preuve de conformité en cas d'audit ou d'incident
- De document interne expliquant les procédures à suivre
Important à savoir
La politique de gouvernance est un document interne obligatoire. En cas d'incident ou d'audit, c'est la preuve que votre entreprise a pris des mesures concrètes pour protéger les renseignements personnels. Son absence peut aggraver les sanctions.
💡 Exemples concrets
Exemple 1 : Une agence de marketing adopte une politique précisant que tous les renseignements personnels sont collectés uniquement pour exécuter les mandats des clients.
Elle indique qu'ils sont stockés sur des serveurs canadiens sécurisés, que seuls les employés autorisés y ont accès, et que tout incident de confidentialité doit être signalé immédiatement au RPRP.
Exemple 2 : Un cabinet comptable crée une politique d'une page qui définit que le propriétaire est le RPRP, que les dossiers clients sont conservés 7 ans puis détruits de façon sécuritaire.
La politique précise aussi que les employés doivent verrouiller leur poste de travail, ne jamais partager leurs mots de passe, et signaler toute anomalie au propriétaire.
🔎 Gouvernance interne et politique publique : deux documents complémentaires
La politique de gouvernance est le règlement intérieur de vos données : qui peut accéder à quoi, comment on détruit un dossier client, que faire si un employé reçoit une demande d’accès. La politique de confidentialité en est la version publique, destinée à vos clients.
C'est votre RPRP qui est chargé d'établir et de faire appliquer ces politiques. Elles servent aussi de référence pour la formation de vos employés.
🔎 Par où commencer quand rien n'existe
Partez de votre inventaire : il vous dit ce que vous détenez et où. Écrivez ensuite ce que vous faites déjà réellement (qui accède à quoi, comment vous archivez, comment vous détruisez), plutôt qu'un idéal théorique que personne ne suivra.
Fixez ensuite trois règles simples et tenables : des accès limités au besoin réel de chaque rôle, des délais de conservation par catégorie de données, et un point de contact unique pour les plaintes et les demandes. Une révision annuelle complète le cycle.
📊 Politique de confidentialité et politique de gouvernance : la différence
| Aspect | Politique de confidentialité | Politique de gouvernance |
|---|---|---|
| Public visé | Vos clients et visiteurs | Votre équipe |
| Rôle | Informer sur vos pratiques | Encadrer les pratiques internes |
| Publication | Publiée intégralement sur le site web | De l'information à son sujet est publiée; le détail reste interne |
| Fondement | Article 8.2, en vigueur depuis le 22 septembre 2023 | Article 3.2, en vigueur depuis le 22 septembre 2023 |
⚠️ Erreurs à éviter
- Utiliser un document trop complexe pour la taille de l'entreprise
- Ne pas impliquer les employés dans la mise en place
- Oublier de préciser les procédures en cas d'incident
- Ne jamais mettre à jour la politique après des changements internes
🛠️ Instructions pas à pas
✅ Checklist : Étape 4 complétée ?
- Ma politique couvre la collecte, l'utilisation et la conservation des données
- Les rôles et responsabilités sont définis
- Les mesures de sécurité sont décrites
- La procédure en cas d'incident est documentée
- Mes employés ont été formés sur la politique
- Un processus de révision annuelle est prévu
📄 Gabarits inclus dans le Kit Loi 25
- Modèle de Politique de gouvernance des renseignements personnels
- Modèle de Questionnaire d'évaluation des fournisseurs
❓ Questions fréquentes
Depuis quand cette obligation est-elle en vigueur ?
Depuis le 22 septembre 2023, deuxième vague de dispositions de la Loi 25, en même temps que la politique de confidentialité publiée sur le site web.
Faut-il publier la politique de gouvernance au complet ?
La loi exige de publier de l'information au sujet de ces politiques en termes simples et clairs, sur votre site web. En pratique, la section correspondante de votre politique de confidentialité peut jouer ce rôle. Le document interne détaillé, lui, n'a pas à être public.
Que doit contenir la politique pour une petite entreprise ?
Au minimum : les rôles et responsabilités du personnel à l'égard des renseignements personnels, les règles de conservation et de destruction, le processus de traitement des plaintes, et le cadre des demandes d'accès. Quelques pages bien appliquées valent mieux qu'un classeur ignoré.
Qui rédige et maintient ce document ?
Le RPRP en est responsable. Dans une PME, c'est souvent le dirigeant qui l'adapte à partir d'un modèle, puis le fait vivre : révision annuelle et mise à jour quand les pratiques changent.