← Articles et nouveautés
Article d'expert · 2 min de lecture

Loi 25 : 5 questions à poser avant de faire développer ou d'acheter un logiciel

Depuis septembre 2023, la Loi 25 impose une évaluation des facteurs relatifs à la vie privée dès le début de tout projet de système d'information. Voici les questions à poser à votre fournisseur.

Depuis le 22 septembre 2023, la plupart des nouvelles obligations de la Loi 25 s'appliquent aux entreprises du Québec. L'une d'elles touche directement vos projets informatiques : toute acquisition, tout développement ou toute refonte d'un système qui traite des renseignements personnels doit faire l'objet d'une évaluation des facteurs relatifs à la vie privée (EFVP), dès le début du projet.

Autrement dit, la protection des renseignements personnels ne se règle plus à la fin. Elle se décide au moment de choisir et de concevoir le logiciel. Voici cinq questions à poser avant de signer.

1. Où les données seront-elles hébergées ?

Si des renseignements personnels sont communiqués à l'extérieur du Québec, la loi exige une évaluation préalable pour s'assurer qu'ils bénéficieront d'une protection adéquate. Un hébergement au Canada, et idéalement au Québec, simplifie beaucoup cette analyse.

2. Qui aura accès à quoi ?

Exigez des accès par rôle : chaque utilisateur ne voit que les renseignements nécessaires à son travail. Demandez aussi comment les accès sont retirés quand un employé quitte l'organisation.

3. Les paramètres sont-ils confidentiels par défaut ?

La loi demande que les produits et services technologiques offerts au public offrent, par défaut, le plus haut niveau de confidentialité. Un logiciel bien conçu applique ce principe partout : collecte minimale, conservation limitée, partage désactivé tant qu'il n'est pas nécessaire.

4. Que se passe-t-il en cas d'incident ?

Le logiciel doit journaliser les accès et les modifications pour que vous puissiez savoir ce qui s'est passé. Votre fournisseur doit aussi vous aider à évaluer un incident et à remplir vos obligations : tenue d'un registre, avis à la Commission d'accès à l'information et aux personnes concernées lorsqu'il y a un risque de préjudice sérieux.

5. Les données sont-elles détruites à la fin ?

Les renseignements ne doivent pas être conservés plus longtemps que nécessaire. Demandez comment le logiciel gère la durée de conservation, la destruction ou l'anonymisation, et comment vous récupérez vos données si vous changez de fournisseur.

Pourquoi c'est important

Les manquements peuvent coûter cher : la loi prévoit des sanctions administratives pécuniaires pouvant atteindre 10 M$ ou 2 % du chiffre d'affaires mondial, et des amendes pénales jusqu'à 25 M$ ou 4 %, selon cette analyse de McCarthy Tétrault. Mais au-delà du risque, une application conçue pour la confidentialité inspire confiance à vos clients et à vos employés.

Pour aller plus loin, la Commission d'accès à l'information publie un guide sur l'EFVP. Chez Synergice, nous documentons les mesures de protection de chaque logiciel que nous livrons pour faciliter votre évaluation.

Cet article donne de l'information générale et ne constitue pas un avis juridique.

  • Loi 25
  • Conformité
  • Sécurité