Affichage des articles dont le libellé est Entreprises. Afficher tous les articles
Affichage des articles dont le libellé est Entreprises. Afficher tous les articles

3 octobre 2024

CAI: Capsules d'information pour les entreprises en lien avec la protection des renseignements personnels

La Commission d'accès à l'information du Québec publie des capsules à l'intention des entreprises et organisations privées pour les aider à mieux comprendre leurs obligations en matière de protection des renseignements personnels.

Ces capsules abordent les thèmes suivants:
- Est-ce que mon organisation est concernée ?
- Qu’est-ce qu’il faut protéger ?
- Comment assurer la gestion des renseignements personnels
- Quels renseignements personnels peuvent être collectés ?
- À quelles conditions les renseignements personnels peuvent-ils être utilisés ?
- Comment et jusqu’à quand faut-il conserver les renseignements personnels ?
- À quelles conditions est-il possible de communiquer des renseignements personnels ?
- Comment s’assurer de l’accord des personnes ?
- Que faire en cas d’incident touchant des renseignements personnels ?
- Comment déployer des technologies dans le respect de la loi ?
- Comment réfléchir à la protection des renseignements personnels dès le début d’un projet ?
- Quelles demandes peuvent être reçues en lien avec la protection des renseignements personnels ?
- Quel est le rôle de la Commission en matière de protection des renseignements personnels ?

Elles ont été réalisées en collaboration avec l’Association des professionnels en accès à l’information et en protection de la vie privée (AAPI).

Lien vers les capsules: https://www.cai.gouv.qc.ca/protection-renseignements-personnels/information-entreprises-privees/capsules-video

22 septembre 2024

Droit à la portabilité

22 septembre 2024: Entrée en vigueur du droit à la portabilité au Québec tant en vertu de la Loi sur l’accès (1) que de la Loi sur le secteur privé (2).
Ainsi, toute personne qui souhaite obtenir, dans un format technologique structurée et couramment utilisé, un renseignement personnel informatisé qu’elle a fourni à un organisme public ou à une entreprise peut désormais en faire la demande.
Elle peut aussi leur demander à ce que ce renseignement soit transmis à toute personne ou tout organisme autorisé à le recueillir.

(1) Loi sur l’accès aux documents des organismes publics et sur la protection des renseignements personnels: art. 84 … pour aller plus loin, voir notamment la section dédiée à ce droit sur le site de la Commission d’accès à l’information ou encore sur la section du portail du Gouvernement - Secrétariat à la réforme des institutions démocratiques, à l’accès à l’information et à la laïcité.

(2) Loi sur la protection des renseignements personnels dans le secteur privé: art. 27 … pour aller plus loin, voir notamment la section dédiée à ce droit sur le site de la Commission d’accès à l’information

22 mars 2024

Québec: Entrée en vigueur dans 6 mois du droit à la portabilité

 Dans six (6) mois, le 𝐝𝐫𝐨𝐢𝐭 𝐚̀ 𝐥𝐚 𝐩𝐨𝐫𝐭𝐚𝐛𝐢𝐥𝐢𝐭𝐞́ entre en vigueur au Québec.


À partir du 22 septembre 2024, toute personne (justifiant de son identité) pourra obtenir,

  • dans un format technologique structuré et couramment utilisé; 
  • un renseignement personnel informatisé qu’elle a fourni à un organisme public ou à une entreprise.

Elle pourra aussi demander à ce que ce renseignement soit transmis à une autre personne ou à un organisme dans ce même format, en autant que ces derniers sont autorisés à recueillir de tels renseignements personnels.


Le droit à la portabilité ne s’appliquera pas:

  • aux renseignements personnels créés ou inférés à partir des renseignements personnels de la personne concernée; 
  • lorsque cela soulèvera des difficultés pratiques sérieuses pour l’organisme public ou l’entreprise à qui la demande est faite. 


L’exercice de ce droit étant inscrit dans les sections relatives aux droits reconnus aux personnes concernées par un renseignement personnel, tant dans la 𝐿𝑜𝑖 𝑠𝑢𝑟 𝑙’𝑎𝑐𝑐𝑒̀𝑠 𝑎𝑢𝑥 𝑑𝑜𝑐𝑢𝑚𝑒𝑛𝑡𝑠 𝑑𝑒𝑠 𝑜𝑟𝑔𝑎𝑛𝑖𝑠𝑚𝑒𝑠 𝑝𝑢𝑏𝑙𝑖𝑐𝑠 𝑒𝑡 𝑠𝑢𝑟 𝑙𝑎 𝑝𝑟𝑜𝑡𝑒𝑐𝑡𝑖𝑜𝑛 𝑑𝑒𝑠 𝑟𝑒𝑛𝑠𝑒𝑖𝑔𝑛𝑒𝑚𝑒𝑛𝑡𝑠 𝑝𝑒𝑟𝑠𝑜𝑛𝑛𝑒𝑙𝑠 (LADOPPRP) que dans la 𝐿𝑜𝑖 𝑠𝑢𝑟 𝑙𝑎 𝑝𝑟𝑜𝑡𝑒𝑐𝑡𝑖𝑜𝑛 𝑑𝑒𝑠 𝑟𝑒𝑛𝑠𝑒𝑖𝑔𝑛𝑒𝑚𝑒𝑛𝑡𝑠 𝑝𝑒𝑟𝑠𝑜𝑛𝑛𝑒𝑙𝑠 𝑑𝑎𝑛𝑠 𝑙𝑒 𝑠𝑒𝑐𝑡𝑒𝑢𝑟 𝑝𝑟𝑖𝑣𝑒́ (LPRPSP), le responsable de la protection des renseignements personnels devra:

  • répondre selon les délais applicables dans ces lois; 
  • motiver son refus de donner suite à la demande; et 
  • indiquer les recours qui s’offrent au demandeur.


LADOPPRP: art. 84 modifié par la Loi 25

LPRPSP: art. 27 modifié par la Loi 25

19 août 2023

Biométrie - Guide de l'ICO ouvert à la consultation

 Si vous vous intéressez à la 𝗯𝗶𝗼𝗺𝗲́𝘁𝗿𝗶𝗲, voici un guide produit par l'Information Commissioner's Office (Royaume-Uni). Ce guide fait l’objet d’une phase de consultation jusqu’au 20 octobre 2023.

Au Québec, vous devez tenir compte de la 𝘓𝘰𝘪 𝘤𝘰𝘯𝘤𝘦𝘳𝘯𝘢𝘯𝘵 𝘭𝘦 𝘤𝘢𝘥𝘳𝘦 𝘫𝘶𝘳𝘪𝘥𝘪𝘲𝘶𝘦 𝘥𝘦𝘴 𝘵𝘦𝘤𝘩𝘯𝘰𝘭𝘰𝘨𝘪𝘦𝘴 𝘥𝘦 𝘭’𝘪𝘯𝘧𝘰𝘳𝘮𝘢𝘵𝘪𝘰𝘯 (art. 44 et 45), si vous avez l’intention:

  • de vérifier ou de confirmer l’identité d’une personne au moyen d’un procédé permettant de saisir des caractéristiques ou des mesures biométriques; 
  • de constituer une banque de caractéristiques ou de mesures biométriques.

Vous devez également tenir compte, selon si vous êtes un organisme public ou une entreprise, de la 𝘓𝘰𝘪 𝘴𝘶𝘳 𝘭’𝘢𝘤𝘤𝘦̀𝘴 𝘢𝘶𝘹 𝘥𝘰𝘤𝘶𝘮𝘦𝘯𝘵𝘴 𝘥𝘦𝘴 𝘰𝘳𝘨𝘢𝘯𝘪𝘴𝘮𝘦𝘴 𝘱𝘶𝘣𝘭𝘪𝘤𝘴 𝘦𝘵 𝘴𝘶𝘳 𝘭𝘢 𝘱𝘳𝘰𝘵𝘦𝘤𝘵𝘪𝘰𝘯 𝘥𝘦𝘴 𝘳𝘦𝘯𝘴𝘦𝘪𝘨𝘯𝘦𝘮𝘦𝘯𝘵𝘴 𝘱𝘦𝘳𝘴𝘰𝘯𝘯𝘦𝘭𝘴 ou de la 𝘓𝘰𝘪 𝘴𝘶𝘳 𝘭𝘢 𝘱𝘳𝘰𝘵𝘦𝘤𝘵𝘪𝘰𝘯 𝘥𝘦𝘴 𝘳𝘦𝘯𝘴𝘦𝘪𝘨𝘯𝘦𝘮𝘦𝘯𝘵𝘴 𝘱𝘦𝘳𝘴𝘰𝘯𝘯𝘦𝘭𝘴 𝘥𝘢𝘯𝘴 𝘭𝘦 𝘴𝘦𝘤𝘵𝘦𝘶𝘳 𝘱𝘳𝘪𝘷𝘦́.

De plus, vous devez déclarer votre banque de caractéristiques ou de mesures biométriques à la Commission d'accès à l'information - pour plus de détails, voir: https://www.cai.gouv.qc.ca/biometrie/.

21 septembre 2014

Québec: la CAI, les entreprises et la protection des renseignements personnels

La Commission d'accès à l'information (CAI) du Québec vient de publier une affiche intitulée Votre entreprise et les renseignements personnels: les bonnes questions à se poser !

Cette affiche vise à fournir "les réponses aux 10 questions que toute personne qui exploite une entreprise doit se poser pour satisfaire aux exigences de la [Loi sur la protection des renseignements personnels dans le secteur privé]. On y traite notamment de l’information qu’il convient de donner aux personnes concernées au moment de constituer un dossier sur elles, de l’utilisation qui peut être faite des renseignements personnels ou encore des précautions à prendre lors du partage et de la conservation de ces renseignements personnels". [Source: CAI, Nouvelles récentes, 10/09/2014]

(Source: Commission d'accès à l'information du Québec)

24 août 2014

CPVPC: rapport annuel 2013 (transparence et confiance)

Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier son rapport annuel 2013 portant sur la mise en œuvre de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ). 

Dans ce rapport, le CPVPC insiste sur "la nécessité de tenir un débat constructif sur une transparence et une responsabilisation accrue de la part de tous les intervenants" (p. 2) pour faire face, non seulement, aux défis "liés aux nouvelles technologies et aux technologies naissantes, par exemple les logiciels de reconnaissance facile, les accessoires intelligents, l'infonuagique, la publicité comportementale en ligne, les téléphones intelligents toujours allumés, la technologie géospatiale, l'analytique avancées, les véhicules aériens sans pilote (ou drones) et le profilage génétique" (p. 2), mais aussi, au fait que "de plus en plus, on constate que les renseignements personnels recueillis à l'origine par le secteur privé peuvent également se retrouver entre les mains d'organismes du secteur public chargées de l'application de la loi et de la sécurité nationale" (p. 2). 

Plusieurs éléments illustrent le fait que "la transparence [est] essentielle pour obtenir la confiance des consommateurs en ligne" (p. 23), dont notamment le fait que les entreprises doivent adopter des politiques de confidentialité qui "doivent être affichées bien en évidence et être accessibles, claires et utiles" (p. 24 + résultat ratissage d'Internet mené avec le GPEN (p. 25 et s.) (billet) + mon guide). 

Cet effort de transparence "responsabilise davantage l'entreprise à l'égard de ses clients" étant entendu que "les clients commenceront aussi à favoriser les entreprises auxquelles ils ont le plus confiance" et "si les gens ne sont pas convaincus que leurs renseignements personnels sont protégés et respectés comme il se doit, ils transporteront tout simplement leurs pénates dans une autre entreprise du vaste univers en ligne" (p. 29 + un de mes articles).

Par ailleurs, le CPVPC revient sur différentes actions menées en 2013, par exemple les enquêtes auprès de Google (p. 12) et d'Apple (p. 14 et 24); les publications mettant en lumière les enjeux inhérents à la reconnaissance faciale, aux accessoires intelligents, aux adresses IP (p. 10 et s.); les collaborations avec différents partenaires (p. 15 et s.).

Et, le CPVPC rappelle aussi l'importance de moderniser la LPRPDÉ afin que celle-ci contienne "des mesures incitatives propres à encourager les organisations à se conformer à la loi. Par exemple, de telles mesures encourageraient plus d'organisation à intégrer d'emblée des protections de la vie privée dans leurs produits et services, au lieu d'attendre que des problèmes se manifestent plus tard, soit une fois ces produits et services sur le marché. Des exigences plus rigoureuses en matière de reddition de comptes et de transparence, appuyés par un régime adéquat d'application de la loi, feraient en sorte que les renseignements personnels des Canadiennes et des Canadiens soient dûment protégés dans l'environnement mondialisé d'aujourd'hui. [Et faire en sorte de] rendre obligatoire le signalement des atteintes à la sécurité des données [et doter les] autorités chargées de protéger la vie privée, les outils de gouvernance, les ressources et l'expertise technique dont elles ont besoin pour exercer leurs pouvoirs avec efficacité" (p. 21 et s.).


Pour plus de détails: 

9 juin 2013

CPVPC: Rapport annuel 2012

Le 6 juin dernier, le Commissariat à la protection de la vie privée du Canada (CPVPC) a rendu public son Rapport annuel 2012 insistant sur "l'importance de contrôler sa propre réputation dans les médias sociaux" (p. 3) et sur la responsabilité des organisations au regard de l'application de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ).

Ainsi, dans le chapitre Pleins feux sur les citoyens, le CPVPC revient sur certaines enquêtes (par ex. création d'un faux compte Facebook au nom d'une adolescente, divulgation des profils d'un site de rencontre sur d'autres sites de rencontre sans le consentement des personnes concernées), sur certaines ressources en matière de protection de la vie privée pour les jeunes (par ex. publication d'une bande dessinée intitulée Branchés et futés: Internet et vie privée) et pour les joueurs (par ex. fiche d'information intitulée Consoles de jeu et renseignements personnels: la vie privée en jeu). 

Le CPVPC rappelle notamment que 
"les individus ont le droit de façonner leur réputation et d'être ce qu'ils veulent en ligne. Il est toutefois essentiel que les sites Web soient transparents au sujet de leurs activités; ainsi, les personnes qui les utilisent pourront comprendre, prendre des décisions et exprimer leur consentement pour ce qui est du traitement de leurs renseignements personnels." (p. 7)
Dans le chapitre Pleins feux sur les entreprises, le CPVPC insiste sur la nécessité pour les organisations d'agir de manière responsable. À ce propos, le CPVPC fait état du guide développé en collaboration avec l'Alberta et la Colombie-Britannique et intitulé Un programme de gestion de la protection de la vie privée: la clé de la responsabilité. 

Il fait aussi mention de certaines enquêtes (par ex. utilisation de logiciel espions pour retracer des ordinateurs portables, recours aux cotes de crédit pour fixer des primes d'assurance, collecte de renseignements personnels par une société de prêts hypothécaires ... le tout sans le consentement des personnes concernées, ou encore quant à l'application WhatsApp (billet)) et actions menées au Canada (billet) et ailleurs (billets Europe, Hong Kong, États-Unis, par ex.) auprès de Google lors de l'entrée en vigueur de la nouvelle politique de confidentialité.

Le CPVPC rappelle également que
"le principe de responsabilité oblige les organisations confrontées à une atteinte à la protection des données à prendre toutes les mesures possibles pour en limiter l'incidence. À cette fin, elles doivent intervenir d'une manière rapide et globale pour mettre fin aux dommages, alerter les autorités, communiquer avec les personnes concernées et prêter assistance à celles-ci. 
Une fois la situation d'urgence passée, il faut aussi examiner les politiques et processus internes, et prendre toutes les mesures nécessaires pour assurer leur renforcement en cas d'incidents futurs. 
Le Commissariat encourage les organisations à signaler volontairement les atteintes à la protection des données qui impliquent des renseignements personnels." (p. 44)
Dans les chapitres Pleins feux sur les institutions et L'année à venir, le CPVPC réitère ce qu'il a avancé le 23 mai dernier (billet), à savoir que: 
"le Commissariat a préconisé l'octroi de pouvoirs accrus en vertu de la LPRPDÉ, notamment le signalement obligatoire des atteintes, les conséquences financières en cas de non conformité et d'autres changements au modèle d'application." (p. 74)
"[le Commissariat] est en faveur d'un renforcement des pouvoirs d'application de la loi, comme le pouvoir de prendre des ordonnances et d'imposer des sanctions financières en cas d'infraction à la Loi. Nous sommes également favorables à une obligation de signalement des atteintes, à un rapport public des divulgations à l'insu de la personne ou sans son consentement en vertu de la disposition d'"autorité légitime" et à un renforcement des obligations de responsabilité pour les organisations.
En 2013, nous continuerons de faire pression pour amener les changements nécessaires à la LPRPDÉ et aux autres lois, afin de veiller à ce que les renseignements personnels des Canadiennes et Canadiens soient protégés et que leur confiance soit assurée dans cette économie numérique complexe et en pleine expansion." (p. 90-91)
Par ailleurs, le CPVPC précise qu'il s'intéressera notamment aux enjeux inhérents aux "paiements mobiles", aux "logiciels de reconnaissance faciale", aux "meilleures façons d'obtenir le consentement pour la collecte des renseignements personnels dans un environnement en ligne" ou encore aux "sites Web de "vengeance", qui permettent aux personnes de publier des informations et des photos insultantes et humiliantes à propos d'autres personnes" (p. 92) ... à suivre donc.

Pour aller plus loin, voir

3 mars 2013

PFPDT et CNIL: données personnelles et travail

Le Préposé fédéral à la protection des données et à la transparence (PFPDT - Suisse) et la Commission nationale de l'informatique et des libertés (CNIL - France) viennent de publier des fiches sur la protection des données personnelles au travail. 

Ces fiches mettent l'accent sur les problématiques suivantes:

- l'utilisation d'Internet à des fins privées sur les lieu de travail
Il est rappelé qu'"une utilisation personnelle de ces outils est tolérée par les tribunaux si elle reste raisonnable et n'affecte pas la sécurité des réseaux ou la productivité. C'est à l'employeur de fixer les contours de cette tolérance et d'en informer ses employés" (CNIL) ... en effet "l'employé doit savoir dans quelles limites il peut surfer sur Internet à des fins privées" (PFPDT). 

En cas d'abus, le PFPDT préconise de "procéder à une évaluation anonyme (analyser le comportement de navigation de l'équipe plutôt que d'un collaborateur particulier)", d'"adresser une mise en garde générale" et de "n'évaluer les donner individuellement qu'en cas de récidive et d'irrégularité flagrante". 

La CNIL précise que "l'employeur peut contrôler et limiter l'utilisation d'internet [...] et de la messagerie [...]. Ce contrôle a pour objectif: 1) d'assurer la sécurité des réseaux qui pourraient subir des attaques [...], 2) de limiter les risques d'abus d'une utilisation trop personnelle d'internet ou de la messagerie". Elle indique également que "par défaut, les courriels ont un caractère professionnel. L'employeur peut les lire, tout comme il peut prendre connaissance des sites consultés, y compris en dehors de la présence de l'employé". 
- la vidéosurveillance-vidéoprotection au travail 
Il est rappelé que "l'utilisation de caméras vidéos sur le lieu de travail peut se concevoir si elle a pour but, par exemple, de contrôler les processus de fabrication d'une usine, de surveiller la chambre forte ou le local des serveur d'une entreprise dans certains secteurs, ou encore de prévenir les vols à main armée dans un magasin de station-service" (PFPDT) ... mais ces dispositifs de vidéosurveillance "ne peuvent conduire à placer les employés sous surveillance constante et permanente" (CNIL) ... car "il est interdit de placer les salariés sous surveillance constante" (PFPDT). 

Ainsi, le PFPDT précise qu'avant de mettre en place de tels dispositifs, il convient d'envisager "des mesures moins intrusives", d'"informer le personnel des lieux filmés et du but de la surveillance; l'informer également de ce qu'il advient des enregistrement vidéo", de "ne filmer que ce qui est nécessaire au but défini. Pas de caméras dans les toilettes ni dans les vestiaires".  

La CNIL indique que les caméras "ne doivent pas filmer les employés sur leur poste de travail, sauf circonstances particulière (employés manipulant de l'argent par exemple, mais la caméra doit davantage filmer la caisse que le caissier; entrepôt stockant des biens de valeurs au sein duquel travaillent des manutentionnaires)" et "elles ne doivent pas filmer les locaux syndicaux ou des représentants du personnel, ni leur accès lorsqu'il ne mène qu'à ces seuls locaux". 
Elle mentionne que "la conservation des images ne doit pas excéder un mois". 
Et, elle insiste sur le fait que "les personnes concernées (employés et visiteurs) doivent être informés, au moyen d'un panneau affiché de façon visible dans les locaux sous vidéosurveillance: 1) de l'existence du dispositif, 2) du nom de son responsable, 3) de la procédure à suivre pour demander l'accès aux enregistrements visuels les concernant. De plus chaque employé doit être informé individuellement (au moyen d'un avenant au contrat de travail ou d'un note de service, par exemple)". 
- la recherche d'informations sur les candidats à un emploi / le recrutement et la gestion du personnel
Le PFPDT indique que "l'intrusion de la part des employeurs dans des sites Internet ou des profils de réseaux sociaux non accessibles à tous n'est pas licite". Et, il donne des conseils aux candidats à un emploi, à savoir ""googler" son propre nom et évoquer ouvertement les contenus délicats lors de l'entretien; faire attention à ce qu'on poste sur Internet. La Toile n'oublie rien !; bien définir qui a accès à son profil Facebook, Flickr, etc.".     

La CNIL rappelle que "dans le cadre d'un recrutement, les données collectées ne doivent servir qu'à évaluer la capacité du candidat à occuper l'emploi proposé [...]. Il est interdit de demander à un candidat à un emploi son numéro de sécurité sociale. Il est également interdit de collecter des informations sur ses parents, sa fratrie, ses opinions politiques ou son appartenance syndicale. À l'embauche [seulement], l'employeur pourra collecter des informations complémentaires". 
Elle revient aussi sur le fait qu'"en cas d'issue négative à une candidature, le recruteur devra informer le candidat qu'il souhaite conserver son dossier, afin de lui laisser la possibilité d'en demander la destruction. Si un candidat ne demande pas la destruction de son dossier, les données seront automatiquement détruite 2 ans après le dernier contact. Seul l'accord formel du candidat permet une conservation plus longue. Les données relatives à un employé sont conservées le temps de sa présence dans l'organisme. Une fois l'employé parti, certaines informations doivent être conservées par l'employeur sur un support d'archive (par exemple, 5 ans après le départ du salarié pour les bulletins de paie)".
- la géolocalisation des véhicules
La CNIL rappelle que si un employeur installe des dispositifs de géolocalisation dans un véhicule, il doit en informer les employés qui doivent pouvoir s'opposer à une telle installation "dans leur véhicule professionnel, dès lors que ce dispositif ne respecte pas les conditions légales posées par la CNIL ou d'autres textes" et "ils doivent avoir accès aux données les concernant enregistrées par l'outil (dates et heures de circulation, trajets effectués, etc.)". 
Et, elle indique qu'"en principe, les informations obtenues par la géolocalisation ne doivent pas être conservées plus de deux mois. Toutefois, elles peuvent être conservées un an lorsqu'elles sont utilisées pour optimiser les tournées ou à des fins de preuve des interventions effectuées, lorsqu'il n'est pas possible de rapporter cette preuve par un autre moyen. Enfin, elles peuvent être conservées cinq ans lorsqu'elles sont utilisées pour le suivi du temps de travail".
- l'accès aux locaux et le contrôle des horaires
La CNIL précise que "l'employeur peut mettre en place des outils - y compris biométriques - de contrôle individuel de l'accès pour sécuriser 1) l'entrée dans les bâtiments, 2) les locaux faisant l'objet d'une restriction de circulation" ... étant entendu que "le système mis en place ne doit pas servir au contrôle des déplacements à l'intérieur des locaux" et "le dispositif ne doit pas entraver la liberté d'aller et venir des représentants du personnel dans l'exercice de leur mandat, ou être utilisé pour contrôler le respect de leurs heures de délégation". 
Et, elle mentionne que "les données relatives aux accès doivent être supprimées 3 mois après leur enregistrement. Les données utilisées pour le suivi du temps de travail, y compris les données relatives aux motifs des absences, doivent être conservées pendant 5 ans".

Pour plus de détails: