Aller au contenu

← Tous les articles

Loi 25 et courriel : les questions à poser à votre fournisseur d'envoi

Chaque courriel que votre application envoie contient au moins une adresse de courriel, et souvent un nom, une commande, un montant ou un historique. Pour une entreprise qui exerce au Québec, ce sont des renseignements personnels, et le fournisseur qui les envoie pour vous les traite en votre nom. Voici ce que la loi demande dans ce cas, et les questions concrètes à poser avant de choisir ou de garder un fournisseur.

Ce texte est de l'information générale, pas un avis juridique. Le sujet est vaste et dépend de votre secteur : consultez votre responsable de la protection des renseignements personnels ou une avocate ou un avocat pour votre situation.

La loi, en deux mots

La Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, chapitre P-39.1) encadre les renseignements personnels qu'une personne qui exploite une entreprise recueille, détient, utilise ou communique. La Loi 25 (L.Q. 2021, chapitre 25) l'a modernisée. Quelques règles touchent directement le choix d'un fournisseur de courriel.

Vous restez responsable (articles 3.1 et 3.2)

L'entreprise est responsable des renseignements personnels qu'elle détient, même quand un fournisseur les traite pour elle. La personne ayant la plus haute autorité exerce la fonction de responsable de la protection des renseignements personnels (elle peut la déléguer par écrit), et son titre et ses coordonnées sont publiés sur le site de l'entreprise. L'entreprise doit aussi avoir des politiques de gouvernance, proportionnées à ses activités.

Confier le traitement à un fournisseur (article 18.3)

Vous pouvez communiquer un renseignement personnel à un fournisseur, sans le consentement de la personne, si c'est nécessaire à l'exécution du mandat ou du contrat de service que vous lui confiez. La loi pose alors des conditions :

  1. le mandat ou le contrat est écrit ;
  2. il indique les mesures que le fournisseur doit prendre pour protéger la confidentialité des renseignements, pour qu'ils ne soient utilisés que pour l'exécution du contrat, et pour qu'il ne les conserve pas après son expiration ;
  3. le fournisseur doit aviser sans délai votre responsable de la protection de toute violation ou tentative de violation des obligations de confidentialité, et lui permettre d'effectuer toute vérification liée à cette confidentialité.

Un fournisseur sérieux a donc un document pour cela : un addenda de traitement des données, ou une section équivalente du contrat. Si vous ne le trouvez pas, demandez-le.

Hors du Québec (article 17)

Avant de communiquer un renseignement personnel à l'extérieur du Québec, l'entreprise doit faire une évaluation des facteurs relatifs à la vie privée. Elle tient compte de la sensibilité du renseignement, de la finalité, des mesures de protection (y compris contractuelles) et du régime juridique de l'État où il serait communiqué. La communication ne peut se faire que si l'évaluation montre une protection adéquate, et elle exige une entente écrite. La même règle s'applique quand vous confiez à un fournisseur situé hors du Québec la tâche de recueillir, d'utiliser, de communiquer ou de conserver des renseignements pour vous.

Deux points à retenir :

  • le critère est le Québec, pas le Canada. Un fournisseur hébergé en Ontario ou en Alberta est « à l'extérieur du Québec » au sens de l'article 17 ;
  • l'hébergement n'est qu'un maillon. Les sous-traitants, les services de sauvegarde, le réseau de distribution du trafic, les outils de paiement, de journalisation ou de soutien comptent aussi.

Évaluer avant d'adopter (article 3.3)

L'article 3.3 demande une évaluation des facteurs relatifs à la vie privée pour tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services qui implique des renseignements personnels. Elle doit être proportionnée à la sensibilité, à la finalité, à la quantité et à la répartition des renseignements. Choisir un nouveau fournisseur d'envoi peut en relever, selon l'ampleur du projet.

Les incidents (article 3.5)

En cas d'incident de confidentialité présentant un risque de préjudice sérieux, l'entreprise doit aviser avec diligence la Commission d'accès à l'information et les personnes concernées. Pour le faire à temps, elle doit être avisée à temps par son fournisseur, d'où l'importance de la clause d'avis de l'article 18.3.

Et la loi fédérale (LPRPDE) ?

La Loi sur la protection des renseignements personnels et les documents électroniques (L.C. 2000, chapitre 5), souvent appelée LPRPDE (PIPEDA en anglais), s'applique aux organisations pour les renseignements personnels qu'elles recueillent, utilisent ou communiquent dans le cadre d'activités commerciales (paragraphe 4(1)). Elle prévoit toutefois que le gouvernement fédéral peut en exclure, par décret, les organisations d'une province dotée d'une loi essentiellement similaire, pour les renseignements recueillis, utilisés ou communiqués à l'intérieur de cette province (alinéa 26(2)b)). Le Québec, l'Alberta et la Colombie-Britannique ont une telle loi pour le secteur privé.

Concrètement :

  • si votre entreprise est au Québec, c'est la loi québécoise qui s'applique d'abord à ce que vous faites au Québec. La LPRPDE peut continuer de s'appliquer quand des renseignements franchissent les frontières de la province dans le cadre d'activités commerciales : un fournisseur hors Québec en est un cas évident ;
  • si votre entreprise est ailleurs au Canada, c'est la LPRPDE, ou la loi provinciale essentiellement similaire de votre province, qui s'applique.

Pour le choix d'un fournisseur, deux règles de la LPRPDE ressemblent à celles du Québec :

  • La responsabilité suit le renseignement. Selon le principe 4.1.3 de l'annexe 1, l'organisation est responsable des renseignements qu'elle a confiés à une tierce partie aux fins de traitement, et elle doit, par voie contractuelle ou autre, fournir un degré comparable de protection pendant ce traitement. C'est l'équivalent, côté fédéral, du contrat écrit de l'article 18.3.
  • Les atteintes à la sécurité. L'article 10.1 oblige à déclarer au Commissariat à la protection de la vie privée toute atteinte aux mesures de sécurité s'il est raisonnable de croire qu'elle présente un risque réel de préjudice grave, et à aviser les personnes concernées. Là encore, vous ne pouvez le faire à temps que si votre fournisseur vous prévient à temps.

Les questions à poser à un fournisseur d'envoi

  1. Où sont les données, et par où passent-elles ? Demandez la liste des sous-traitants et des lieux de traitement : serveurs, sauvegardes, journaux, soutien, et tout service placé devant l'API (distribution du trafic, protection contre les attaques).
  2. Y a-t-il un contrat écrit qui répond à l'article 18.3 ? Cherchez un addenda de traitement des données : les mesures de sécurité, l'usage limité au service, la destruction à la fin.
  3. Combien de temps le contenu des courriels est-il conservé ? Et les métadonnées (destinataire, objet, événements de livraison) ? Qui peut les lire ?
  4. En combien de temps êtes-vous avisé d'un incident ? « Sans délai » est dans la loi ; un nombre d'heures précis est plus utile.
  5. Pouvez-vous vérifier ? L'article 18.3 prévoit que votre responsable puisse effectuer des vérifications relatives à la confidentialité.
  6. Que devient le compte à la fin ? Les renseignements doivent être détruits ou retournés à la fin du contrat, pas gardés indéfiniment.
  7. Le fournisseur utilise-t-il vos données pour autre chose ? Entraînement de modèles, statistiques de produit, publicité : ce n'est pas nécessaire à l'envoi.

Et chez Duva ?

Plutôt que de vous demander de nous croire, voici où nous répondons à ces questions, publiquement :

  • la politique de confidentialité décrit les renseignements recueillis, les fournisseurs (OVHcloud pour l'hébergement des serveurs à Beauharnois, au Québec, et des sauvegardes chiffrées dans un centre de données canadien ; Cloudflare ; Stripe), les durées de conservation et ce qui est communiqué hors du Québec ;
  • l'addenda de traitement des données fait partie du contrat et précise les rôles, les sous-traitants, l'avis d'incident (au plus 72 heures), l'audit et la destruction.

Un point qui illustre ce que « hébergé au Canada » ne dit pas à lui seul : le trafic web vers l'API passe par le réseau de Cloudflare avant d'arriver à nos serveurs, et certains fournisseurs peuvent traiter des renseignements ailleurs, notamment aux États-Unis. Nous le disons dans la politique de confidentialité, parce que c'est exactement le genre de maillon que l'article 17 oblige à regarder. Posez la même question à tout fournisseur, y compris à nous.

Les conséquences d'un manquement

La loi prévoit des sanctions administratives pécuniaires pouvant atteindre 10 000 000 $ ou 2 % du chiffre d'affaires mondial de l'exercice précédent (article 90.12), et des amendes pénales pouvant atteindre 25 000 000 $ ou 4 % du chiffre d'affaires mondial pour une entreprise (article 91). Dans les deux cas, c'est le plus élevé des deux montants qui s'applique.

Sources