Trois-Rivières, partout au Québec 450 231-3836 info@oktosolutions.ca
EN

Saint-Jean-sur-Richelieu

Services informatiques à Saint-Jean-sur-Richelieu : la Loi 25, côté technique

La Loi 25 ne fait pas de différence entre une multinationale et un bureau de huit personnes. Elle demande un responsable, un registre et des mesures de sécurité, et c’est sur ces dernières qu’une PME bute. OKTO Solutions prend en charge la partie qui se passe dans vos systèmes, depuis Trois-Rivières, à environ 180 km de Saint-Jean-sur-Richelieu.

Loupe posée sur un rapport d’audit informatique avec des graphiques

Pour une PME de Saint-Jean-sur-Richelieu, la Loi 25 se traduit par trois gestes vérifiables : un responsable désigné dont le titre est publié, un registre de tous les incidents de confidentialité, et des mesures de sécurité en place. OKTO Solutions s’occupe du volet technique depuis Trois-Rivières, à environ 180 km. La qualification juridique reste à l’entreprise et à son conseiller.

Que demande la Loi 25 à une PME de Saint-Jean-sur-Richelieu ?

Une PME de Saint-Jean-sur-Richelieu est soumise à la Loi 25 dès qu’elle détient des renseignements personnels, quel que soit son nombre d’employés. Trois obligations se vérifient vite. Un responsable de la protection des renseignements personnels exerce la fonction, et son titre ainsi que ses coordonnées figurent sur le site de l’entreprise. Un registre consigne chaque incident de confidentialité, déclaré ou non. Des mesures de sécurité raisonnables protègent les données. OKTO Solutions intervient sur cette troisième obligation et alimente la deuxième : inventaire technique des endroits où vivent les renseignements, authentification multifacteur, révision des droits, chiffrement des portables, surveillance des postes et des comptes, documentation datée de ce qui a été mis en place. OKTO n’est pas un cabinet d’avocats et ne déclare aucune entreprise conforme. Le travail se fait depuis Trois-Rivières, à environ 180 km, sans bureau ni personnel à Saint-Jean-sur-Richelieu.

Le premier geste

Qui est le responsable dans une petite entreprise ?

Vous en avez déjà un. La loi confie la fonction à la personne qui a la plus haute autorité, sans qu’elle ait à lever la main. Dans une PME, c’est le propriétaire ou la présidente, qui l’apprend souvent en lisant une page comme celle-ci.

La fonction se délègue par écrit, à une directrice des ressources humaines, à un contrôleur, parfois à un conseiller externe. Le rôle, lui, ne disparaît pas. La personne désignée répond quand quelqu’un demande où sont ses données, tranche si un incident doit être déclaré et tient le registre.

Reste la partie visible : publier le titre et les coordonnées du responsable sur le site web. C’est le geste le plus rapide de toute la démarche, et c’est ce qu’un client ou un partenaire regarde en premier pour savoir si vous avez commencé.

Le rôle passe du président à une directrice par délégation écrite, puis son titre paraît sur le site.

Le partage

Qu’est-ce qui revient à votre direction, et qu’est-ce qui revient à OKTO ?

Une partie de la démarche est une affaire de décisions et de textes. L’autre se passe dans les serveurs, les boîtes courriel et les comptes. Le tableau trace la ligne.

ObligationVotre entrepriseOKTO
Responsable désigné et publié (art. 3.1)Votre direction décide qui exerce la fonction et signe la délégation.Fournit la page du site et le point de contact technique.
Registre des incidents (art. 3.8)Votre responsable tient le registre et le remet à la Commission sur demande.Fournit la trace technique de chaque incident.
Avis à la Commission et aux personnes (art. 3.5)La décision d’aviser revient à votre entreprise.Établit l’étendue, la date et ce qui a été touché.
Politiques de gouvernance (art. 3.2)Votre direction les rédige avec son conseiller juridique.Applique ensuite les durées de conservation dans les outils.
Mesures de sécurité raisonnables (art. 10)Vous approuvez les règles d’accès.S’en occupe presque en entier.

Les articles cités sont ceux de la Loi sur la protection des renseignements personnels dans le secteur privé. Le détail de chaque obligation et les sources officielles sont réunis dans notre guide de la Loi 25 pour les PME du Québec.

La technique

Quelles mesures techniques appuient la conformité ?

Aucune ne rend une entreprise conforme à elle seule. Ensemble, elles permettent de démontrer ce qui a été fait, et à quelle date.

  1. L’inventaire technique. Où vivent les renseignements personnels : postes, serveurs, boîtes courriel, SharePoint, OneDrive, sauvegardes, applications de tiers.
  2. Le contrôle des accès. Authentification multifacteur, révision des droits, fermeture des comptes d’anciens employés, journal de ce qui est consulté.
  3. Le chiffrement. Portables, supports amovibles et sauvegardes, pour qu’un appareil perdu ne soit pas des dossiers perdus.
  4. La détection. Une surveillance des postes et des comptes qui laisse une trace exploitable quand quelque chose arrive.
  5. La conservation et la destruction. Les durées annoncées dans vos politiques, appliquées dans les outils et non laissées sur papier.
  6. La documentation datée. La preuve des mesures et du moment où elles ont été posées.
À lire avant d’aller plus loin. Ce contenu est informatif et ne remplace pas un avis juridique. La décision de déclarer un incident précis appartient à votre entreprise et à son conseiller juridique, jamais à nous.

Le registre

Pourquoi le registre des incidents est-il un problème technique ?

Sur papier, c’est un tableau. Date de l’incident, date où vous l’avez su, nature des renseignements, nombre de personnes concernées, cause, mesures prises, décision de déclarer ou non. Sept colonnes.

La difficulté, c’est de les remplir avec des faits. La plupart des incidents d’une PME sont banals : la liste de paie partie au mauvais destinataire, une clé USB égarée, un dossier des ressources humaines ouvert à tout le bureau depuis des années, le compte d’un employé parti il y a six mois et jamais fermé. Pour chacun, quelqu’un doit pouvoir reconstituer ce qui s’est passé dans les systèmes.

Sans journalisation centralisée, le registre se remplit avec des suppositions. La surveillance produit la trace, et la trace alimente le registre que tient votre responsable.

Une fiche du registre : le responsable, la date, la nature de l’incident, les mesures prises.

Le terrain

Saint-Jean-sur-Richelieu, à environ 180 km de Trois-Rivières

Saint-Jean-sur-Richelieu est le chef-lieu de la MRC du Haut-Richelieu, en Montérégie. La ville occupe les deux rives de la rivière Richelieu et l’autoroute 35 la traverse du nord au sud.

OKTO Solutions offre ses services aux PME de Saint-Jean-sur-Richelieu sans y être établie. Pour ce genre de mandat, la distance pèse peu : repérer où dorment les renseignements personnels, revoir qui a accès à quoi, activer l’authentification multifacteur et mettre la surveillance en place sont des gestes qui passent par le réseau. Le dossier remis à la fin documente ce qui a été fait et quand.

La suite relève du quotidien. Les accès se révisent, les comptes inactifs se retirent et les sauvegardes s’éprouvent dans le cadre de nos services TI gérés, selon le niveau choisi parmi nos forfaits Base, Standard et Complet. Le durcissement de la messagerie et des partages passe par nos services Microsoft 365. Pour savoir par où commencer, écrivez-nous par la page contact.

Foire aux questions

Vos questions sur la Loi 25 à Saint-Jean-sur-Richelieu

Une PME de Saint-Jean-sur-Richelieu de huit employés est-elle visée par la Loi 25 ?
Oui. La loi vise toute personne qui exploite une entreprise au Québec et qui détient des renseignements personnels sur autrui. Elle ne prévoit aucun seuil d’employés ni de chiffre d’affaires. Ce qui varie avec la taille, c’est l’ampleur attendue : les politiques doivent être proportionnées à la nature et à l’importance des activités.
Qui est le responsable de la protection des renseignements personnels chez nous ?
Si vous n’avez rien décidé, c’est la personne qui a la plus haute autorité dans l’entreprise. Elle peut déléguer la fonction par écrit, en tout ou en partie. Son titre et ses coordonnées doivent ensuite être publiés sur le site Internet de l’entreprise, et c’est l’étape qu’on oublie le plus souvent.
Un courriel envoyé à la mauvaise personne va-t-il vraiment au registre ?
Oui, s’il contenait des renseignements personnels. Une communication non autorisée est un incident de confidentialité au sens de l’article 3.6. Le registre reçoit tous les incidents, y compris ceux qui ne sont pas déclarés à la Commission d’accès à l’information.
OKTO peut-elle nous dire si nous sommes conformes ?
Non. OKTO Solutions n’est pas un cabinet d’avocats et ne déclare pas qu’une entreprise est conforme au sens de la loi. Nous prenons en charge la partie technique : trouver les données, verrouiller les accès, détecter les incidents et documenter ce qui a été fait. Pour un avis juridique, adressez-vous à un avocat ou à un notaire du Québec.
Qui décide si un incident doit être déclaré à la Commission ?
Votre entreprise, avec son responsable et son conseiller juridique. Notre rôle est de fournir les faits : ce qui a été touché, à quelle date, par quel compte et sur quelle étendue. Une décision prise sur des faits se défend mieux qu’une décision prise sur des suppositions.
Faut-il vous rencontrer en personne à Saint-Jean-sur-Richelieu pour commencer ?
Non. L’inventaire technique et la révision des accès se font à distance. Notre seul bureau est à Trois-Rivières, à environ 180 km, et nous n’avons personne en poste à Saint-Jean-sur-Richelieu. Une visite se planifie si le mandat le demande.

Savez-vous où sont vos renseignements personnels ?

Si la réponse est non, c’est par là qu’on commence : l’inventaire technique, puis les accès. Vous recevez un dossier qui dit ce qui a été fait, et à quelle date.

Révisé par , président d’OKTO Solutions · mis à jour le