Loi 25 et projet logiciel : ce que votre application doit prévoir dès la conception
· Solutions SafeHive Inc.
Depuis le 22 septembre 2023, une entreprise doit réaliser une évaluation des facteurs relatifs à la vie privée (EFVP) pour tout projet d'acquisition, de développement ou de refonte d'un système d'information ou d'une prestation électronique de services qui touche des renseignements personnels (article 3.3 de la Loi sur la protection des renseignements personnels dans le secteur privé).
Autrement dit, la conformité se décide au cahier des charges, pas après la mise en ligne. Voici ce qu'une application doit prévoir dès la conception, et pourquoi c'est moins coûteux à ce moment-là.
1. L'EFVP, avant la première ligne de code
L'évaluation doit être proportionnée à la sensibilité des renseignements, à la finalité, à la quantité, à leur répartition et à leur support. La loi demande de consulter le responsable de la protection des renseignements personnels dès le début du projet.
En pratique : une liste des renseignements recueillis et de leur raison d'être, qui y a accès, où ils sont hébergés, combien de temps ils sont gardés, et ce qui arrive en cas d'incident. Ce document sert ensuite de cahier des charges pour l'équipe de développement.
2. La portabilité, une fonction à livrer
Depuis le 22 septembre 2024, une personne peut demander que ses renseignements informatisés lui soient communiqués dans un format technologique structuré et couramment utilisé. L'article 3.3 exige d'ailleurs que le projet le permette.
Concrètement, c'est une fonction d'exportation (JSON ou CSV, par exemple) à prévoir dans le modèle de données. Ajoutée après coup, elle oblige souvent à fouiller des tables qui n'ont jamais été pensées pour ça.
3. La confidentialité par défaut
Un produit ou un service technologique offert au public qui comporte des paramètres de confidentialité doit, par défaut, offrir le niveau de confidentialité le plus élevé, sans intervention de la personne (article 9.1). Les réglages permissifs deviennent un choix actif de l'utilisateur, jamais l'état de départ.
4. Profilage, localisation, identification
Une application qui recourt à une technologie permettant d'identifier, de localiser ou d'effectuer un profilage doit en informer la personne au préalable, ainsi que des moyens offerts pour activer ces fonctions (article 8.1). Ces fonctions se conçoivent donc désactivées au départ, avec un interrupteur clair.
5. Les décisions automatisées
Si une décision est fondée exclusivement sur un traitement automatisé, par exemple un modèle d'IA qui accepte ou refuse une demande, la personne doit en être informée. À sa demande, il faut pouvoir lui dire quels renseignements ont servi, les raisons et les principaux facteurs de la décision, et qu'elle peut faire rectifier ses renseignements (article 12.1).
Techniquement, c'est de la journalisation : garder, pour chaque décision, les entrées utilisées et les facteurs retenus. Impossible à reconstituer après coup si rien n'a été conservé.
6. L'hébergement hors Québec
Avant de communiquer des renseignements personnels à l'extérieur du Québec, ce qui inclut un hébergement infonuagique ailleurs, l'entreprise doit réaliser une EFVP et encadrer la communication par une entente écrite (article 17). Le choix du fournisseur d'hébergement fait donc partie de la conformité.
7. Conservation et destruction
Une fois la finalité accomplie, les renseignements doivent être détruits ou anonymisés (article 23). Une durée de conservation par type de renseignement et une purge automatique, prévues dès le départ, évitent les bases qui gonflent pendant des années.
8. Les incidents de confidentialité
Depuis le 22 septembre 2022, tout incident doit être consigné dans un registre, et ceux qui présentent un risque de préjudice sérieux doivent être déclarés à la Commission d'accès à l'information et aux personnes concernées. Sans journaux d'accès, impossible de savoir ce qui a été touché, donc impossible d'évaluer le risque.
Ce que ça coûte de l'ignorer
Les sanctions administratives pécuniaires peuvent atteindre 10 M$ ou 2 % du chiffre d'affaires mondial, et les amendes pénales 25 M$ ou 4 %. Mais le coût le plus fréquent est plus banal : refaire une partie de l'application parce que l'exportation, la purge ou la journalisation n'avaient pas été prévues.
À mettre au cahier des charges
- Une EFVP réalisée et signée avant le développement.
- L'inventaire des renseignements recueillis, avec leur raison d'être.
- Une fonction d'exportation dans un format structuré.
- Les paramètres de confidentialité les plus stricts par défaut.
- Le profilage et la localisation désactivés au départ.
- La journalisation des décisions automatisées.
- Le lieu d'hébergement et l'entente écrite s'il est hors Québec.
- Une durée de conservation et une purge automatique.
- Des journaux d'accès suffisants pour évaluer un incident.
Cet article est informatif et ne constitue pas un avis juridique.
Vous voulez qu'on regarde votre site ou votre projet avec la même grille ? Écrivez-nous à contact@safehive.ca.