Affichage des articles dont le libellé est Incident de confidentialité. Afficher tous les articles
Affichage des articles dont le libellé est Incident de confidentialité. Afficher tous les articles

1 juillet 2024

Loi 5 sur les renseignements personnels de santé et de services sociaux

Alors que la Loi 25 est venue moderniser le cadre juridique applicable à la protection des renseignements personnels dans son ensemble, la Loi 5 (ou RLRQ c. R-22.1), qui entre en vigueur ce 1er juillet 2024, s’applique spécifiquement aux renseignements de santé et de services sociaux détenus par un organisme du secteur de la santé et des services sociaux. (Voir Communiqué du Cabinet du ministre de la Santé du 12 juin 2024).

Cette notion (art. 2) vise « tout renseignement qui permet, même indirectement, d’identifier une personne et qui répond à l’une des caractéristiques suivantes:

  1. il concerne l’état de santé physique ou mentale de cette personne et ses facteurs déterminants, y compris les antécédents médicaux ou familiaux de la personne;
  2. il concerne tout matériel prélevé sur cette personne dans le cadre d’une évaluation ou d’un traitement, incluant le matériel biologique, ainsi que tout implant ou toute orthèse, prothèse ou autre aide suppléant à une incapacité de cette personne;
  3. il concerne les services de santé ou les services sociaux offerts à cette personne, notamment la nature de ces services, leurs résultats, les lieux où ils ont été offerts et l’identité des personnes ou des groupements qui les ont offerts;
  4. il a été obtenu dans l’exercice d’une fonction prévue par la Loi sur la santé publique (chapitre S-2.2);
  5. toute autre caractéristique déterminée par règlement du gouvernement. »
De plus, il est précisé qu’ « un renseignement permettant l’identification d’une personne tels son nom, sa date de naissance, ses coordonnées ou son numéro d’assurance maladie est un renseignement de santé et de services sociaux lorsqu’il est accolé à un renseignement visé au premier alinéa ou qu’il est recueilli en vue de l’enregistrement, de l’inscription ou de l’admission de la personne concernée dans un établissement ou de sa prise en charge par un autre organisme du secteur de la santé et des services sociaux. »
 
Dans le but d’assurer la protection de ces renseignements, la Loi 5 a notamment pour objet (art. 1) :
  • d’établir des normes en ce sens, tout en permettant l’optimisation de l’utilisation qui en est faite et leur communication en temps opportun, à l’exclusion de leur vente ou de toute autre forme d’aliénation ;
  • d’établir différentes possibilités d’accès à ces renseignements et de prévoir les cas et les conditions dans lesquels ils peuvent être utilisés au sein d’un organisme du secteur de la santé et des services sociaux ou communiqués dans le cadre de ces accès ou autrement ;
  • d’instituer un modèle de gouvernance fondé sur la transparence ainsi que sur la responsabilité et l’imputabilité des intervenants et des organismes du secteur de la santé et des services sociaux.
Pour ce faire, la Loi 5 met l’accent sur les notions de nécessité (art. 13), de responsabilité (art. 99), de consentement (art. 6 et s.), d’informations à transmettre aux personnes concernées au moment de la collecte de leurs renseignements, incluant en cas de recours à une technologie comprenant des fonctions permettant de les identifier, de les localiser ou encore d’effectuer un profilage de celles-ci (art. 14 et 15). Elle prévoit également, entre autres :
  • les droits d’accès et de rectification reconnus aux personnes concernées, mais aussi à certaines personnes qui leur sont liées (mineur, majeur inapte, défunt) ou encore les modalités d’accès de certaines personnes, à savoir les intervenants et les chercheurs (art. 17 à 61) - voir Règlement d’application de certaines dispositions de la Loi sur les renseignements de santé et de services sociaux publié le 12 juin 2024 ("Règlement d’application").
  • les modalités relatives à l’utilisation des renseignements au sein d’un organisme (art. 62 et s.), mais aussi à la communication des renseignements qu’il détient (art. 66 et s.) notamment lorsque celle-ci est nécessaire à l’exercice d’un mandat ou à l’exécution d’un contrat de service ou d’entreprise (art. 77). Elle précise que si ce mandat ou ce contrat implique une communication de renseignements à l’extérieur du Québec, une évaluation des facteurs relatifs à la vie privée doit être réalisée préalablement (art. 78).
La Loi 5 contient aussi des dispositions en lien avec, entre autres :
  • les mesures de sécurité qu’un organisme doit prendre, incluant la journalisation des accès (art. 99, 103) ;
  • le rôle et les responsabilités du responsable de la protection des renseignements (art. 100 et s.) ;
  • la politique de gouvernance des renseignements détenus par un organisme (art. 105) – il est précisé que le ministre de la Santé et des Services sociaux ("ministre") définit, par règlement, les règles encadrant la gouvernance des renseignements : voir Règlement sur la gouvernance des renseignements de santé et de services sociaux publié le 12 juin 2024.
  • les évaluations de facteurs relatifs à la vie privée qu’un organisme doit réaliser pour tout projet d’acquisition, de développement et de refonte de produits ou services technologiques ou de système de prestation électronique de services impliquant des renseignements (art. 106) ;
  • l’inscription dans un registre de tout produit ou service technologique utilisé (art. 107) - il est précisé qu’un règlement du gouvernement doit déterminer la teneur de registre : voir Règlement d’application.
  • les incidents de confidentialité (art. 108 à 110) qui devront s'ils présentent un risque de préjudice sérieux être déclaré, avec diligence, au ministre et à la Commission d'accès à l'information ("CAI"), mais aussi à toute personne dont un renseignement est concerné par l’incident - il est précisé qu’un règlement du gouvernement doit déterminer le contenu et les modalités des avis à transmettre au ministre, à la CAI et aux personnes concernées, ainsi que la teneur du registre qu’un organisme doit tenir en pareille situation : voir Règlement d’application.
  • la conservation, la destruction et l’anonymisation des renseignements (art. 16 et 111).
La Loi 5 précise enfin les fonctions et les pouvoirs de la CAI en la matière, incluant le montant des amendes pouvant être prononcées en cas d’infractions (art. 112 et s.).


22 mars 2023

Protection des renseignements personnels : plus que 6 mois avant l’entrée en vigueur de la majorité des dispositions de la Loi 25.

Dans 6 mois, soit le 22 septembre 2023, la majorité des dispositions de la Loi 25 venant moderniser le cadre juridique applicable aux renseignements personnels au Québec tant à l’égard des organismes publics que des entreprises seront en vigueur.
 
Ainsi, à partir de cette date, les organismes publics et les entreprises devront tenir comptes des nouvelles exigences en lien, notamment, avec :

  • les règles encadrant la gouvernance des renseignements personnels;
  • le consentement, surtout lorsqu’il est question de renseignements personnels sensibles;
  • les évaluations de facteurs relatifs à la vie privée (EFVP) à réaliser, entre autres, pour tout projet d’acquisition, de développement ou de refonte d’un système d’’information ou de prestation électronique de services impliquant des renseignements personnels ou encore avant toute communication de renseignements personnels à l’extérieur du Québec;
  • les informations à fournir, par exemple, lors du recours à une technologie comprenant des fonctions permettant d’identifier, de localiser ou d’effectuer le profilage d’une personne ou encore lorsqu’une décision fondée exclusivement sur un traitement automatisé est rendue à l’endroit d’une personne;
  • les paramètres de confidentialité des produits ou services technologiques offerts au public qui, par défaut, doivent offrir le plus haut niveau de confidentialité;
  • la dépersonnalisation, l’anonymisation, la cessation de la diffusion ou la désindexation d’un lien hypertexte.

Ces exigences viennent s’ajouter à celles qui sont entrées en vigueur le 22 septembre 2022, à savoir la désignation d’un responsable de la protection des renseignements personnels pour les entreprises, la constitution d’un comité sur l’accès à l’information et la protection des renseignements personnels pour les organismes publics, la déclaration des incidents de confidentialité ou encore le délai pour divulguer à la Commission d’accès à l’information la création d’une banque de caractéristiques ou de mesures biométriques.

Même s’il reste encore quelques mois, il ne faut surtout pas sous-estimer l’ampleur de la tâche d’autant, qu’à partir, du 22 septembre 2023, le montant des amendes pouvant être prononcées à l’égard d’un organisme public et d’une entreprise sera plus élevé qu’actuellement, tout comme celui des dommages-intérêts punitifs pouvant être accordés. De plus, la Commission aura également le pouvoir d’imposer des sanctions administratives pécuniaires à l’égard d’une personne ou d’une entreprise en cas de manquement à la loi.


#Loi25 #Québec #renseignementspersonnels #secteurpublic #entreprises #gouvernance #consentement #EFVP #consentement #incidentsdeconfidentialité #biométrie #ComitéAIPRP #confidentialité #anonymisation #dépersonnalisation #désindexation

22 septembre 2022

Québec: Entrée en vigueur de nouvelles dispositions en matière de protection des renseignements personnels

Le 22 septembre 2022 marque l'entrée en vigueur de nouvelles dispositions en matière de renseignements personnels ("RP") au Québec. 

En effet, la Loi sur l'accès aux documents des organismes publics et sur la protection des renseignements personnels mais aussi la Loi sur la protection des renseignements personnels dans le secteur privé ont fait l'objet d'une modernisation à la suite de l'adoption du projet de loi n°64, Loi modernisant des dispositions législatives en matière de protection des renseignements personnels en septembre 2021. Précisons que cette modernisation vise également 19 autres lois dont la Loi concernant le cadre juridique des technologies de l'informations. 

Les dispositions qui entrent en vigueur aujourd'hui visent aussi bien les organismes publics que les entreprises ("organisation"). Elles visent aussi les ordres professionnels et leurs membres. 

  • Responsabilité: une organisation est responsable des RP qu'elle détient et ce, même si elle en confie la gestion à un tiers. 
  • Responsable de la protection des renseignements personnels: une organisation doit désigner un responsable de la protection des renseignements personnels ("PRP"). 

Cette fonction revient à la personne ayant la plus haute autorité, elle peut néanmoins être déléguée, par écrit

  • à un membre du l'organisme public ou de son conseil d'administration, selon le cas, ou à un membre du personne de direction. Les titres et les coordonnées du responsable doivent être transmis à la Commission d'accès à l'information; 
  • à toute personne pour les entreprises.  Les titres et les coordonnées du responsable doivent être publiés sur le site Internet de l'entreprise ou, si elle n'en a pas, rendus accessibles par tout autre moyen approprié.  

  • Comité sur l'accès à l'information et la protection des renseignements personnels ("CAIRPR"): un organisme public, mais aussi les ordres professionnels, doivent constituer un tel comité. 

Ce comité est chargé de soutenir l'organisme public / l'ordre professionnel dans l'exercice de ses responsabilités et dans l'exécution de ses obligation. Il doit aussi approuver les règles encadrant la gouvernance à l'égard des renseignements personnels. 

  • Incident de confidentialité: une organisation doit déclarer à la CAI les incidents de confidentialité qui présente un risque qu'un préjudice sérieux soit causé aux personnes dont les renseignements personnels sont visés par l'incident. Elle doit aussi aviser les personnes concernées. Elle doit également tenir un registre des incidents de confidentialité.
  • Transaction commerciale: une entreprise partie à une telle transaction peut communiquer à l'autre partie, sans le consentement des personnes concernées, des renseignements personnels nécessaires aux fins de la conclusion de cette transaction. 

Une entente doit préalablement être conclue entre les parties. Et, si la transaction est conclue, la partie qui a reçu les RP doit aviser, dans un délai raisonnable, les personnes concernées qu'elle détient ses RP en raison de la transaction.  

  • Étude, recherche, production de statistiques: une organisation peut communiquer des renseignements personnels a de telles fins, sans le consentement des personnes concernées. 

Elle doit au préalable effectuer une évaluation des facteurs relatifs à la vie privée et conclure une entente avec la personne ou l'organisme à qui elle transmet les RP. Cette entente doit être transmise à la Commission d'accès à l'information et entre en vigueur 30 jours après sa réception par celle-ci. 

  • Biométrie: une organisation doit déclarer à la Commission d'accès à l'information la création et la mise en service de toute banque de caractéristiques ou de mesures biométriques. 

En vertu de la LCCJTI cette déclaration doit intervenir au plus tard 60 jours avant la mise en service de la banque. De plus, les personnes concernées doivent donner un consentement exprès et l'organisation doit être en mesure de proposer une méthode alternative.      

Ces changements ne sont pas les seuls prévus. En effet, le cadre juridique applicable à la protection des renseignements personnels au Québec connaîtra d'autres modifications au cours des prochains mois, de nouvelles dispositions entrant en vigueur en septembre 2023 et 2024. 

--- 

Sur une note plus personnelle, le 22 septembre 2022 marque aussi la reprise de mes billets sur cette plateforme.