Saint-Jean-sur-Richelieu
Services informatiques à Saint-Jean-sur-Richelieu : la Loi 25, côté technique
La Loi 25 ne fait pas de différence entre une multinationale et un bureau de huit personnes. Elle demande un responsable, un registre et des mesures de sécurité, et c’est sur ces dernières qu’une PME bute. OKTO Solutions prend en charge la partie qui se passe dans vos systèmes, depuis Trois-Rivières, à environ 180 km de Saint-Jean-sur-Richelieu.
Pour une PME de Saint-Jean-sur-Richelieu, la Loi 25 se traduit par trois gestes vérifiables : un responsable désigné dont le titre est publié, un registre de tous les incidents de confidentialité, et des mesures de sécurité en place. OKTO Solutions s’occupe du volet technique depuis Trois-Rivières, à environ 180 km. La qualification juridique reste à l’entreprise et à son conseiller.
Que demande la Loi 25 à une PME de Saint-Jean-sur-Richelieu ?
Une PME de Saint-Jean-sur-Richelieu est soumise à la Loi 25 dès qu’elle détient des renseignements personnels, quel que soit son nombre d’employés. Trois obligations se vérifient vite. Un responsable de la protection des renseignements personnels exerce la fonction, et son titre ainsi que ses coordonnées figurent sur le site de l’entreprise. Un registre consigne chaque incident de confidentialité, déclaré ou non. Des mesures de sécurité raisonnables protègent les données. OKTO Solutions intervient sur cette troisième obligation et alimente la deuxième : inventaire technique des endroits où vivent les renseignements, authentification multifacteur, révision des droits, chiffrement des portables, surveillance des postes et des comptes, documentation datée de ce qui a été mis en place. OKTO n’est pas un cabinet d’avocats et ne déclare aucune entreprise conforme. Le travail se fait depuis Trois-Rivières, à environ 180 km, sans bureau ni personnel à Saint-Jean-sur-Richelieu.
Le premier geste
Qui est le responsable dans une petite entreprise ?
Vous en avez déjà un. La loi confie la fonction à la personne qui a la plus haute autorité, sans qu’elle ait à lever la main. Dans une PME, c’est le propriétaire ou la présidente, qui l’apprend souvent en lisant une page comme celle-ci.
La fonction se délègue par écrit, à une directrice des ressources humaines, à un contrôleur, parfois à un conseiller externe. Le rôle, lui, ne disparaît pas. La personne désignée répond quand quelqu’un demande où sont ses données, tranche si un incident doit être déclaré et tient le registre.
Reste la partie visible : publier le titre et les coordonnées du responsable sur le site web. C’est le geste le plus rapide de toute la démarche, et c’est ce qu’un client ou un partenaire regarde en premier pour savoir si vous avez commencé.
Le rôle passe du président à une directrice par délégation écrite, puis son titre paraît sur le site.
Le partage
Qu’est-ce qui revient à votre direction, et qu’est-ce qui revient à OKTO ?
Une partie de la démarche est une affaire de décisions et de textes. L’autre se passe dans les serveurs, les boîtes courriel et les comptes. Le tableau trace la ligne.
| Obligation | Votre entreprise | OKTO |
|---|---|---|
| Responsable désigné et publié (art. 3.1) | Votre direction décide qui exerce la fonction et signe la délégation. | Fournit la page du site et le point de contact technique. |
| Registre des incidents (art. 3.8) | Votre responsable tient le registre et le remet à la Commission sur demande. | Fournit la trace technique de chaque incident. |
| Avis à la Commission et aux personnes (art. 3.5) | La décision d’aviser revient à votre entreprise. | Établit l’étendue, la date et ce qui a été touché. |
| Politiques de gouvernance (art. 3.2) | Votre direction les rédige avec son conseiller juridique. | Applique ensuite les durées de conservation dans les outils. |
| Mesures de sécurité raisonnables (art. 10) | Vous approuvez les règles d’accès. | S’en occupe presque en entier. |
Les articles cités sont ceux de la Loi sur la protection des renseignements personnels dans le secteur privé. Le détail de chaque obligation et les sources officielles sont réunis dans notre guide de la Loi 25 pour les PME du Québec.
La technique
Quelles mesures techniques appuient la conformité ?
Aucune ne rend une entreprise conforme à elle seule. Ensemble, elles permettent de démontrer ce qui a été fait, et à quelle date.
- L’inventaire technique. Où vivent les renseignements personnels : postes, serveurs, boîtes courriel, SharePoint, OneDrive, sauvegardes, applications de tiers.
- Le contrôle des accès. Authentification multifacteur, révision des droits, fermeture des comptes d’anciens employés, journal de ce qui est consulté.
- Le chiffrement. Portables, supports amovibles et sauvegardes, pour qu’un appareil perdu ne soit pas des dossiers perdus.
- La détection. Une surveillance des postes et des comptes qui laisse une trace exploitable quand quelque chose arrive.
- La conservation et la destruction. Les durées annoncées dans vos politiques, appliquées dans les outils et non laissées sur papier.
- La documentation datée. La preuve des mesures et du moment où elles ont été posées.
Le registre
Pourquoi le registre des incidents est-il un problème technique ?
Sur papier, c’est un tableau. Date de l’incident, date où vous l’avez su, nature des renseignements, nombre de personnes concernées, cause, mesures prises, décision de déclarer ou non. Sept colonnes.
La difficulté, c’est de les remplir avec des faits. La plupart des incidents d’une PME sont banals : la liste de paie partie au mauvais destinataire, une clé USB égarée, un dossier des ressources humaines ouvert à tout le bureau depuis des années, le compte d’un employé parti il y a six mois et jamais fermé. Pour chacun, quelqu’un doit pouvoir reconstituer ce qui s’est passé dans les systèmes.
Sans journalisation centralisée, le registre se remplit avec des suppositions. La surveillance produit la trace, et la trace alimente le registre que tient votre responsable.
Une fiche du registre : le responsable, la date, la nature de l’incident, les mesures prises.
Le terrain
Saint-Jean-sur-Richelieu, à environ 180 km de Trois-Rivières
Saint-Jean-sur-Richelieu est le chef-lieu de la MRC du Haut-Richelieu, en Montérégie. La ville occupe les deux rives de la rivière Richelieu et l’autoroute 35 la traverse du nord au sud.
OKTO Solutions offre ses services aux PME de Saint-Jean-sur-Richelieu sans y être établie. Pour ce genre de mandat, la distance pèse peu : repérer où dorment les renseignements personnels, revoir qui a accès à quoi, activer l’authentification multifacteur et mettre la surveillance en place sont des gestes qui passent par le réseau. Le dossier remis à la fin documente ce qui a été fait et quand.
La suite relève du quotidien. Les accès se révisent, les comptes inactifs se retirent et les sauvegardes s’éprouvent dans le cadre de nos services TI gérés, selon le niveau choisi parmi nos forfaits Base, Standard et Complet. Le durcissement de la messagerie et des partages passe par nos services Microsoft 365. Pour savoir par où commencer, écrivez-nous par la page contact.
Foire aux questions
Vos questions sur la Loi 25 à Saint-Jean-sur-Richelieu
Une PME de Saint-Jean-sur-Richelieu de huit employés est-elle visée par la Loi 25 ?
Qui est le responsable de la protection des renseignements personnels chez nous ?
Un courriel envoyé à la mauvaise personne va-t-il vraiment au registre ?
OKTO peut-elle nous dire si nous sommes conformes ?
Qui décide si un incident doit être déclaré à la Commission ?
Faut-il vous rencontrer en personne à Saint-Jean-sur-Richelieu pour commencer ?
Savez-vous où sont vos renseignements personnels ?
Si la réponse est non, c’est par là qu’on commence : l’inventaire technique, puis les accès. Vous recevez un dossier qui dit ce qui a été fait, et à quelle date.
Révisé par Antonio Pazzi, président d’OKTO Solutions · mis à jour le