22 septembre 2024: Entrée en vigueur du droit à la portabilité au Québec tant en vertu de la Loi sur l’accès (1) que de la Loi sur le secteur privé (2).
Ainsi, toute personne qui souhaite obtenir, dans un format technologique structurée et couramment utilisé, un renseignement personnel informatisé qu’elle a fourni à un organisme public ou à une entreprise peut désormais en faire la demande.
Elle peut aussi leur demander à ce que ce renseignement soit transmis à toute personne ou tout organisme autorisé à le recueillir.
(1) Loi sur l’accès aux documents des organismes publics et sur la protection des renseignements personnels: art. 84 … pour aller plus loin, voir notamment la section dédiée à ce droit sur le site de la Commission d’accès à l’information ou encore sur la section du portail du Gouvernement - Secrétariat à la réforme des institutions démocratiques, à l’accès à l’information et à la laïcité.
(2) Loi sur la protection des renseignements personnels dans le secteur privé: art. 27 … pour aller plus loin, voir notamment la section dédiée à ce droit sur le site de la Commission d’accès à l’information
22 septembre 2024
Droit à la portabilité
1 janvier 2024
Protection des renseignements personnels, de gouvernance des données, d’intelligence artificielle ou encore de cybersécurité
Au Québec, l’année 2023 a été placée sous le signe de la modernisation du cadre juridique applicable à la protection des renseignements personnels. La majeure partie des dispositions issues de la Loi 25 sont entrées en vigueur tant à l’égard des ministères et organismes publics, des entreprises, des ordres professionnels que des partis politiques. Cette modernisation commencée en 2022 se termine en 2024.
En 2023, ces entités devaient notamment se doter d’un cadre de gouvernance, d’une politique de confidentialité, de mécanismes pour réaliser des évaluations de facteurs relatifs à la vie privée et réviser le consentement à la lumière des nouveaux critères de validité.
Pour les accompagner, la Commission d’accès à l’information du Québec et le Secrétariat à la réforme des institutions démocratiques, à l’accès à l’information et à la laïcité proposent différents outils, par exemple :
- Gouvernance
Le SRIDAIL propose un guide d’application, un résumé de la démarche et un outil d’analyse pour la planification de l’élaboration de ces règles
- Politique de confidentialité
La CAI propose un guide explicatif pour les entreprises.
Le SRIDAIL propose un document relatif à l’application du Règlement sur les politiques de confidentialité des organismes publics recueillant des renseignements personnels par un moyen technologique ainsi qu’un outil d’aide à la rédaction et une liste de vérification.
- Consentement
La CAI a publié des lignes directrices présentant les critères de validité en la matière et le SRIDAIL propose une infographie sur les nouveautés liées au consentement.
- Évaluation des facteurs relatifs à la vie privée
La CAI a mis à jour son guide d’accompagnement et propose un modèle générique de rapport permettant de rendre compte des résultats d’une EFVP.
Rappelons que le responsable de la protection des renseignements personnels ou le comité sur l’accès à l’information et la protection des renseignements personnels, a un rôle à jouer dans le développement et la mise en application de ces exigences, tout comme en matière d’incidents de confidentialité depuis septembre 2022.
En plus de ces outils, le Gouvernement du Québec vient de publier un projet de règlement relatif à l’anonymisation des renseignements personnels. Ce projet s’il est adopté entrera en vigueur en 2024, tout comme le droit à la portabilité.
2023 a aussi été marqué par l’adoption du projet de loi 3 – Loi sur les renseignements de santé et de services sociaux et modifiant diverses dispositions législatives ou encore le projet de loi 38 – Loi modifiant la Loi sur la gouvernance et la gestion des ressources informationnelles des organismes publics et des entreprises du gouvernement et d’autres dispositions législatives pour ne citer que ceux-ci.
À l’extérieur du Québec, l’année 2023 a aussi été riche en matière de protection des renseignements personnels. Il suffit de penser, entre autres, aux débats entourant :
- Canada – Fédéral : le projet de loi C-27 qui vise à édicter la Loi sur la protection de la vie privée des consommateurs (abrogeant la Loi sur la protection des renseignements personnels et les documents électroniques), mais aussi la Loi sur l’intelligence artificielle et les données.
- Europe :
- la Règlement sur la gouvernance des données (ou Data Governance Act - DGA) qui « vise à accroître la confiance dans le partage des données, à renforcer les mécanismes permettant d’accroître la disponibilité des données et à surmonter les obstacles techniques à la réutilisation des données ». Entrée en vigueur en mai 2022, la réglementation est applicable depuis le 24 septembre 2023;
- le Règlement concernant des règles harmonisées portant sur l’équité de l’accès aux données et de l’utilisation des données (ou Data Act),
- la Loi sur l’intelligence artificielle (AI Act) pour laquelle un accord est intervenu le 9 décembre 2023 et dont une FAQ a été publiée quelques jours après;
- le Cyber Resilience Act sur lequel un accord est intervenu le 30 novembre 2023 et qui introduit des exigences en matière de cybersécurité pour la conception, le développement, la production et la mise à disposition sur le marché européen de produits comportant des éléments numériques;
- le Cyber Solidarity Act qui « vise à renforcer les capacités de cyberrésilience de l’UE afin de détecter et de répondre aux menaces et incidents cybernétiques à grande échelle en établissant une « cyberréserve » de fournisseurs de confiance certifiés pour mener des activités de prévention et de réponse » (Voir notamment: https://www.euractiv.fr/section/cybersecurite/news/cyber-solidarity-act-le-dossier-progresse-au-parlement-europeen/),
- la (nouvelle) décision d’adéquation concernant le cadre de protection des données Europe - États-Unis;
- ou encore la directive NIS2 (Network and Information Security) visant « à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union » et dont les exigences doivent être transposées en droit national au plus tard à la mi-octobre 2024.
- Europe – Suisse : adoption de la nouvelle Loi sur la protection des données (LPD - Voir notamment: https://www.edoeb.admin.ch/edoeb/fr/home/datenschutz/grundlagen/ndsg.html)
Et ce ne sont que quelques exemples ...
22 septembre 2022
Québec: Entrée en vigueur de nouvelles dispositions en matière de protection des renseignements personnels
Le 22 septembre 2022 marque l'entrée en vigueur de nouvelles dispositions en matière de renseignements personnels ("RP") au Québec.
En effet, la Loi sur l'accès aux documents des organismes publics et sur la protection des renseignements personnels mais aussi la Loi sur la protection des renseignements personnels dans le secteur privé ont fait l'objet d'une modernisation à la suite de l'adoption du projet de loi n°64, Loi modernisant des dispositions législatives en matière de protection des renseignements personnels en septembre 2021. Précisons que cette modernisation vise également 19 autres lois dont la Loi concernant le cadre juridique des technologies de l'informations.
Les dispositions qui entrent en vigueur aujourd'hui visent aussi bien les organismes publics que les entreprises ("organisation"). Elles visent aussi les ordres professionnels et leurs membres.
- Responsabilité: une organisation est responsable des RP qu'elle détient et ce, même si elle en confie la gestion à un tiers.
- Responsable de la protection des renseignements personnels: une organisation doit désigner un responsable de la protection des renseignements personnels ("PRP").
Cette fonction revient à la personne ayant la plus haute autorité, elle peut néanmoins être déléguée, par écrit
- à un membre du l'organisme public ou de son conseil d'administration, selon le cas, ou à un membre du personne de direction. Les titres et les coordonnées du responsable doivent être transmis à la Commission d'accès à l'information;
- à toute personne pour les entreprises. Les titres et les coordonnées du responsable doivent être publiés sur le site Internet de l'entreprise ou, si elle n'en a pas, rendus accessibles par tout autre moyen approprié.
- Comité sur l'accès à l'information et la protection des renseignements personnels ("CAIRPR"): un organisme public, mais aussi les ordres professionnels, doivent constituer un tel comité.
Ce comité est chargé de soutenir l'organisme public / l'ordre professionnel dans l'exercice de ses responsabilités et dans l'exécution de ses obligation. Il doit aussi approuver les règles encadrant la gouvernance à l'égard des renseignements personnels.
- Incident de confidentialité: une organisation doit déclarer à la CAI les incidents de confidentialité qui présente un risque qu'un préjudice sérieux soit causé aux personnes dont les renseignements personnels sont visés par l'incident. Elle doit aussi aviser les personnes concernées. Elle doit également tenir un registre des incidents de confidentialité.
- Transaction commerciale: une entreprise partie à une telle transaction peut communiquer à l'autre partie, sans le consentement des personnes concernées, des renseignements personnels nécessaires aux fins de la conclusion de cette transaction.
Une entente doit préalablement être conclue entre les parties. Et, si la transaction est conclue, la partie qui a reçu les RP doit aviser, dans un délai raisonnable, les personnes concernées qu'elle détient ses RP en raison de la transaction.
- Étude, recherche, production de statistiques: une organisation peut communiquer des renseignements personnels a de telles fins, sans le consentement des personnes concernées.
Elle doit au préalable effectuer une évaluation des facteurs relatifs à la vie privée et conclure une entente avec la personne ou l'organisme à qui elle transmet les RP. Cette entente doit être transmise à la Commission d'accès à l'information et entre en vigueur 30 jours après sa réception par celle-ci.
- Biométrie: une organisation doit déclarer à la Commission d'accès à l'information la création et la mise en service de toute banque de caractéristiques ou de mesures biométriques.
En vertu de la LCCJTI cette déclaration doit intervenir au plus tard 60 jours avant la mise en service de la banque. De plus, les personnes concernées doivent donner un consentement exprès et l'organisation doit être en mesure de proposer une méthode alternative.
Ces changements ne sont pas les seuls prévus. En effet, le cadre juridique applicable à la protection des renseignements personnels au Québec connaîtra d'autres modifications au cours des prochains mois, de nouvelles dispositions entrant en vigueur en septembre 2023 et 2024.
---
Sur une note plus personnelle, le 22 septembre 2022 marque aussi la reprise de mes billets sur cette plateforme.
30 octobre 2014
Canada: déclaration sur les mesures de sécurité nationale et l'application des lois
« Nous joignons notre voix à celle de milliers de Canadiens pour exprimer nos condoléances aux familles et aux amis éprouvés par le décès de ceux dont le devoir était de défendre nos droits et libertés.Les jours, les semaines et les mois à venir seront cruciaux pour déterminer la ligne de conduite à adopter afin de s’assurer non seulement que le Canada demeure un pays sécuritaire, mais aussi que nos droits fondamentaux sont respectés. Des modifications législatives envisagées pourraient modifier les pouvoirs dévolus aux organismes de renseignement et d’application de la loi.Nous reconnaissons que la sécurité est essentielle au maintien des droits démocratiques. Parallèlement, la réaction à ces événements doit être posée et proportionnelle, et conçue de manière à préserver nos valeurs démocratiques fondamentales.À cette fin, les commissaires canadiens à l’information et à la protection de la vie privée exhortent le gouvernement fédéral :- À adopter une démarche fondée sur des données factuelles quant au besoin de nouvelles mesures législatives qui accorderaient des pouvoirs supplémentaires aux organismes de renseignement et à ceux chargés de l’application de la loi;- À engager un dialogue ouvert et transparent avec les Canadiens quant au besoin de nouvelles mesures, et, le cas échéant, quant à leur nature, leur portée et leur impact sur les droits et libertés;- À s’assurer que toute loi accordant des pouvoirs additionnels à des organismes de renseignement ou chargés de l’application des lois soit assortie de mesures de contrôle efficaces.Les Canadiens sont en droit de s’attendre à ce que leurs droits à la vie privée et à l’accès à l’information soient respectés au même titre que leur sécurité. Nous devons maintenir ces droits fondamentaux qui sont au coeur de la démocratie canadienne. »(Source: Commission d'accès à l'information du Québec, la déclaration est également accessible sur les sites des commissaires et ombudsmans à l'information et à la protection des renseignements personnels)
21 septembre 2014
Québec: la CAI, les entreprises et la protection des renseignements personnels
![]() |
| (Source: Commission d'accès à l'information du Québec) |
10 août 2014
Max Schrems, Facebook et la protection des renseignements personnels
- Grégor BRANDY, "Maximilian Schrems : « Les termes de Facebook ne sont pas valides selon les lois européennes »", Le Monde, 8 août 2014.
- Loek ESSERS, "L'action collective contre Facebook pas encore acceptée par le tribunal", Le Monde Informatique, 6 août 2014.
- Europe vs. Facebook
20 juillet 2014
Les accessoires intelligents en question
soit "un ordinateur miniature que l'on porte sur soi ou un capteur que l'on fixe sur ou sous un vêtement ou qui y est intégré"et que l'on peut diviser de la façon suivante: "applications en lien avec la condition physique, le bien-être et le suivi vital (p. ex. vêtement intelligent, lunettes de sport intelligentes, moniteur d'activité ou capteur de sommeil) susceptibles de plaire à des consommateurs qui ont tendance à suivre de près de nombreux aspects de leur vie; - applications d'infoloisirs (p. ex. montre intelligente, casque de réalité virtuelle ou lunettes intelligentes); applications sanitaires et médicales (p. ex. glucomètre permanent ou ensemble timbre et biocapteur); applications industrielles, policières et militaires (p. ex. terminal à porter sur la main, caméra à porter sur soi, casque de réalité virtuelle)".(Source: CPVPC, Les accessoires intelligents, p. 2)
6 mai 2014
APPA: la protection des renseignements personnels à l'heure des mobiles (Mobilize your privacy)
30 avril 2014
Canada: télécoms, autorités gouvernementales et protection des renseignements personnels
"En 2011, le Commissariat à la protection de la vie privée du Canada a examiné les enjeux associés au suivi en ligne et à l’infonuagique en prévision de l’examen parlementaire de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE). Nous nous préparions également à comparaître devant le Parlement pour donner notre point de vue sur diverses initiatives législatives touchant des dispositions sur l’accès licite. Dans le cadre de nos recherches, nous avons fait parvenir des lettres à 13 entreprises de télécommunications et autres entreprises en ligne pour les prier de fournir au Commissariat de l’information générale sur les demandes de renseignements qu’elles reçoivent des autorités gouvernementales.En décembre 2011, le Commissariat a reçu une réponse du conseiller indépendant de l’Association canadienne des télécommunications sans fil [disponible en anglais seulement], renfermant des données regroupées fournies par neuf entreprises. Le rapport n’attribuait pas les réponses à un fournisseur en particulier, mais on y retrouvait les pratiques représentatives de l’industrie au Canada. Depuis, nous avons utilisé cette information pour étayer nos réflexions et nos recommandations à l’intention tant du Parlement que du gouvernement.La LPRPDE n’oblige pas les entreprises à rendre public le type de renseignements qu’elles communiquent en réponse aux demandes des autorités gouvernementales. Le Commissariat a toutefois demandé plus de transparence dans ce domaine.Dans son récent rapport spécial au Parlement intitulé Mesures de vérification et de contrôle, le Commissariat a formulé plusieurs recommandations visant à améliorer la transparence des organismes de sécurité nationale sans mettre en péril les objectifs de sécurité publique. En particulier, la recommandation no 6 préconise la présentation de rapports publics sur les statistiques quant au recours à diverses dispositions de la LPRPDE dans les cas où des entités du secteur privé telles des télécommunicateurs remettent des renseignements personnels à des organismes de sécurité nationale sans la supervision du tribunal.De même, l’exposé de principes sur la réforme de la LPRPDE publié l’an dernier prône aussi une transparence accrue. La recommandation no 3, « Lever le voile sur les communications autorisées », est particulièrement pertinente à cet égard. Elle préconise que l’on oblige les organisations à rendre public le nombre de communications aux fins d’application de la loi effectuées en vertu de l’alinéa 7(3)c.1), à l’insu de l’intéressé et sans son consentement, et sans mandat, afin de faire la lumière sur la fréquence à laquelle on invoque cette exception et sur l’utilisation qui en est faite.Nous espérons toujours que nos recommandations seront mises en œuvre.La commissaire à la protection de la vie privée du Canada par intérim,Chantal Bernier"
Pour aller plus loin:
- COMMISSARIAT À LA PROTECTION DE LA VIE PRIVÉE DU CANADA, "Déclaration de la commissaire à la protection de la vie privée du Canada par intérim concernant la réponse des entreprises de télécommunications aux demandes de renseignements émanant des autorités gouvernementales", Communiqué, 30 avril 2014.
- Martin CROTEAU, "Les données de 800 000 Canadiens fournies par des télécoms", La Presse, 30 avril 2014.
20 avril 2014
Canada: projets de lois (C-580 et S-4) visant notamment les déclarations d'incidents
28 janvier 2014
Journée de la protection des données
Initiée par le Conseil de l'Europe, il y a maintenant huit ans, cette journée est désormais soulignée internationalement. Elle vise à sensibiliser non seulement les citoyens, mais aussi les organismes publics et les entreprises à la protection des données personnelles, soit tout renseignement relatif à une personne physique et qui permet de l'identifier.
Pour plus de détails sur cette journée:
- CONSEIL DE L'EUROPE, Journée de la protection des données
- NATIONAL CYBER SECURITY ALLIANCE, Data Privacy Day
11 novembre 2013
Kazakhstan: adoption (et entrée en vigueur prochaine) d'une loi sur la protection des données personnelles
"On November 26, 2013, Kazakhstan’s new data privacy law, On Personal Data and Their Protection, will come into effect. The law was passed on May 21, 2013. Kazakhstan is the second country in Central Asia to enact a data privacy law, joining the Kyrgyz Republic, which passed the Law on Personal Data in 2008.
The stated purpose of the Kazakhstan law is the protection of human rights in the collection and processing of personal data. Currently, the protection of personal data in Kazakhstan is regulated by sector and the new law will work alongside the existing regulatory framework. Although an official English version of the law has not yet been released, available analyses indicate that the law applies in both the public and private sectors. The law imposes requirements on database operators and other information collectors relating to purpose limitation, notice, consent, access and correction, destruction of data, security and onward transfer restrictions, including export limitations.
The law does not establish a data protection authority. Each state agency is required to develop and supervise data protection within the industry or government sectors for which it is responsible."
(Source: Privacy and Information Security Law Blog, "Kazakhstan Enacts Data Privacy Law", November 5, 2013)
9 octobre 2013
Canada: pour une modernisation des lois sur l'accès à l'information et sur la protection des renseignements personnels
"Il conviendrait de moderniser les lois sur l’accès à l’information et la protection des renseignements personnels du Canada pour protéger ces droits de première importance compte tenu des bouleversements technologiques et des pressions exercées par les citoyens engagés, ont souligné les autorités chargées de la protection de l’accès à l’information et de la vie privée dans une résolution conjointe publiée aujourd’hui.Dans leur résolution, les commissaires et ombudsmans à l’information et à la protection de la vie privée de toutes les régions du pays encouragent vivement les gouvernements fédéral, provinciaux et territoriaux à mettre à jour leurs lois respectives.Ils font observer que les révélations récentes concernant les programmes de surveillance du gouvernement ont avivé les préoccupations des Canadiens à l’égard de l’érosion de leur droit à la vie privée et ont suscité des appels en faveur d’une plus grande transparence et d’une supervision accrue.Ailleurs dans le monde, les lois sur l’accès à l’information et la protection de la vie privée ont été renforcées en fonction des réalités du XXIe siècle, et le Canada ne doit pas être en reste, ont-ils ajouté. [...]La résolution présente un certain nombre de réformes à examiner, notamment :- déterminer le moment où les personnes doivent être prévenues lorsque leurs renseignements personnels ont été perdus, volés ou consultés sans autorisation et établir la façon dont cet avis sera formulé;- instaurer l’obligation prescrite par la loi de documenter les débats, les actions et les décisions des organismes publics pour promouvoir la transparence et la responsabilisation;- doter les organismes de réglementation de puissants pouvoirs de surveillance et d’application de la loi, notamment la possibilité de prendre des ordonnances exécutoires et des sanctions en cas de non-conformité.La résolution a été adoptée lors de l’assemblée annuelle des commissaires et des ombudsmans à l’information et à la protection de la vie privée des gouvernements fédéral, provinciaux et territoriaux de tout le Canada."(Source: Commissariat à l'information du Canada, Communiqué de presse du 9 octobre 2013)

