Tapez « efvp » dans Google depuis Montréal. Sur les neuf résultats de la première page, sept viennent d'un organisme public ou d'une université, de la Commission d'accès à l'information à l'Université Laval. Ils écrivent pour un ministère ou un campus. Quand nous bâtissons une zone client ou une boutique pour une entreprise (nos services web), l'évaluation reste la sienne, même quand c'est nous qui écrivons le code.
Cet article est la version secteur privé : les trois situations où la loi vous oblige à faire une ÉFVP, ce que le document contient, à quelle échelle, et qui tient le crayon. Si votre projet est un agent IA, notre article sur l'ÉFVP avant de déployer un agent IA traite ce cas en détail. Celui-ci pose la règle générale.
La réponse courte, pour les pressés
Une entreprise privée québécoise doit réaliser une évaluation des facteurs relatifs à la vie privée (ÉFVP) dans trois situations prévues par la Loi sur la protection des renseignements personnels dans le secteur privé : avant tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services qui touche des renseignements personnels (article 3.3), avant de communiquer un renseignement personnel à l'extérieur du Québec ou d'en confier le traitement à un fournisseur situé hors Québec (article 17), et avant de communiquer des renseignements sans consentement à des fins d'étude, de recherche ou de statistiques (article 21). La loi n'impose ni forme ni contenu. La Commission d'accès à l'information publie un guide et un modèle de rapport facultatif. L'évaluation doit être proportionnée à la sensibilité, à la finalité, à la quantité, à la répartition et au support des renseignements. Le responsable de la protection des renseignements personnels est consulté dès le début du projet, et la haute direction approuve les conclusions.
Trois déclencheurs, pas un de plus
Le guide de la CAI parle de cinq situations obligatoires. Deux ne concernent que les organismes publics. Pour une entreprise, il en reste trois, chacune rattachée à un article précis.
Un projet de système (article 3.3). Toute acquisition, tout développement et toute refonte d'un système d'information ou de prestation électronique de services qui recueille, utilise, communique, conserve ou détruit des renseignements personnels. L'obligation est en vigueur depuis le 22 septembre 2023. Le mot « système » est plus large qu'on le croit : la CAI précise qu'il n'est pas nécessairement informatisé et donne comme exemples un logiciel de paie, un système de vidéosurveillance et un système d'intelligence artificielle. Du côté des services électroniques, elle cite la zone membre d'un site Web et l'application mobile. Le même article impose un détail que peu de PME remarquent : le nouveau système doit permettre de remettre à une personne, dans un format structuré et couramment utilisé, les renseignements informatisés recueillis auprès d'elle.
Une communication hors Québec (article 17). Avant de communiquer un renseignement personnel à l'extérieur du Québec, et aussi avant de confier à un fournisseur hors Québec la tâche de le recueillir, de l'utiliser, de le communiquer ou de le conserver pour votre compte. Cette deuxième phrase vise directement l'hébergement infonuagique. Et « hors Québec » veut dire hors Québec : un serveur à Toronto compte. Nous avons détaillé ce cas dans l'article sur les données traitées hors du Québec.
Une communication pour la recherche (article 21). Vous pouvez transmettre des renseignements sans consentement à un chercheur (la loi vise aussi l'étude et la production de statistiques) si l'ÉFVP conclut au respect de cinq critères fixés par la loi, dont celui de ne communiquer que les renseignements nécessaires. L'entente qui suit est transmise à la CAI et entre en vigueur 30 jours après sa réception.
Quand la réponse est non
Le guide de la CAI donne deux portes de sortie. D'abord, un projet qui n'implique aucun renseignement personnel et ne présente manifestement aucun risque pour la vie privée. Attention toutefois : des données anodines, une fois croisées, peuvent révéler quelque chose sur une personne. Ensuite, un projet déjà terminé quand l'obligation est entrée en vigueur. Le système implanté avant le 22 septembre 2023 et utilisé tel quel ne déclenche rien. Le jour où vous le refondez, l'obligation revient.
Même dans ces cas, la CAI recommande de rédiger une note très simple : les grandes lignes du projet et la raison pour laquelle vous ne faites pas d'ÉFVP. Une demi-page datée, classée avec le dossier du projet. Si quelqu'un pose la question dans deux ans, vous aurez une réponse écrite au lieu d'un souvenir.
Ce que le document contient, et à quelle échelle
Le guide le dit sans détour : la loi ne fixe ni méthode ni forme de rapport. La CAI ramène la réflexion à trois facteurs : la conformité du projet à la loi et aux principes qui la fondent, l'identification des risques d'atteinte à la vie privée et de leurs conséquences, puis les stratégies pour éviter ou réduire ces risques.
Son modèle de rapport (version 1.1, avril 2024, en format Word) découpe ce travail en un résumé et sept sections : description du projet, rôles et responsabilités, renseignements impliqués et ampleur de l'évaluation, conformité aux obligations, risques et stratégies d'atténuation, plan d'action, et approbation du rapport. Le modèle est facultatif. Il a le mérite de vous montrer ce qu'un inspecteur s'attend à trouver.
La CAI formule sèchement le test central : un projet qui n'est pas nécessaire et proportionnel n'est pas légal. Nécessaire et proportionnel, selon le guide, veut dire un objectif légitime et réel, un lien rationnel entre le projet et cet objectif, une atteinte à la vie privée minimisée, et des avantages qui surpassent les préjudices pour les personnes.
Pour l'échelle, l'article 3.3 donne la règle : l'évaluation est proportionnée à la sensibilité des renseignements, à la finalité de leur utilisation, à leur quantité, à leur répartition et à leur support. Selon le guide, le nombre de personnes impliquées, le temps investi et le niveau de détail varient donc avec le projet. Pour un projet limité, des comptes rendus ou des courriels peuvent même documenter la démarche, mais une pile de pièces éparses complique le suivi et toute vérification. Un seul document court vaut mieux que dix courriels.
Qui l'écrit, qui la signe
La responsabilité appartient à l'organisation qui détient les renseignements. Le guide exclut nommément les sous-traitants et fournisseurs : ils peuvent aider à l'analyse, l'ÉFVP ne leur revient pas. Votre fournisseur vous doit des réponses précises. Le document, lui, est le vôtre.
À l'interne, la loi impose une seule consultation : celle du responsable de la protection des renseignements personnels, dès le début du projet (article 3.3). Ce responsable peut, à toute étape, suggérer des mesures de protection (article 3.4). Par défaut, c'est la personne ayant la plus haute autorité dans l'entreprise, qui peut déléguer la fonction par écrit (article 3.1).
La signature, elle, vient du guide plutôt que de la loi : les hautes autorités de l'organisation doivent accepter les conclusions et cautionner les risques qui subsistent malgré les mesures. Le modèle de rapport prévoit les noms, titres, signatures et dates. Dans une PME où le dirigeant est resté responsable par défaut, la même personne est consultée et signe. C'est légal, mais on perd le deuxième regard. Une répartition qui marche mieux : la personne qui connaît le système rédige, le responsable relit et suggère des mesures, le dirigeant signe.
Un exemple de bout en bout : la liste de clients dans un CRM américain
Prenons une entreprise fictive de 25 employés qui migre sa liste de clients, jusqu'ici dans un tableur sur un serveur au bureau, vers un logiciel de gestion de la relation client (CRM) hébergé aux États-Unis. Noms, coordonnées, historique d'achats, et un champ de notes libres où les représentants écrivent ce qu'ils veulent.
Deux déclencheurs s'appliquent en même temps : l'acquisition d'un système (article 3.3) et la conservation des renseignements par un fournisseur hors Québec (article 17). Puisque la loi n'impose aucune forme, un seul document peut couvrir les deux, à condition d'y traiter les quatre éléments de l'article 17 : sensibilité, finalité, mesures de protection (contractuelles comprises) et régime juridique de l'État de destination.
L'inventaire est court et peu sensible, sauf un point : les notes libres. C'est là qu'on trouve « en arrêt de travail jusqu'en mars », soit un renseignement de santé que personne n'a décidé de recueillir. Avec la grille probabilité-gravité proposée par le guide (deux échelles de 1 à 4 multipliées), ce risque cote grande probabilité et grande gravité, 3 × 3 = 9, « très grand ». La mesure est simple : une consigne écrite sur ce qui n'entre jamais dans le CRM, et des champs structurés à la place du texte libre là où c'est possible. La probabilité descend à 1, le niveau à 3, « modéré ».
Viennent ensuite l'accès par rôles plutôt que « tout le monde voit tout », et la vérification que le CRM exporte la fiche d'un client dans un format structuré, pour respecter l'article 3.3. Et l'entente écrite exigée par l'article 17, qui doit tenir compte des résultats de l'évaluation : le contrat de traitement de données du fournisseur se relit à la lumière de l'ÉFVP, au lieu d'être accepté d'un clic. Le dirigeant signe, et le document est rouvert le jour où l'entreprise branche un module d'automatisation marketing, parce que l'ÉFVP doit suivre le projet dans le temps.
Un projet de cette taille tient en quelques pages. Le temps se passe surtout sur le champ de notes libres, et c'est là que l'exercice rapporte.
Par où commencer
Faites la liste des projets en cours ou prévus qui touchent des renseignements personnels, et confrontez chacun aux trois déclencheurs. Pour ceux qui en déclenchent un, téléchargez le guide et le modèle de la CAI, consultez votre responsable dès maintenant, et documentez l'ampleur choisie. Pour les autres, écrivez la demi-page qui explique pourquoi.
Le rapport sert surtout de preuve : la CAI peut demander à le voir, et c'est lui qui atteste votre démarche lors d'une inspection ou d'une enquête. Pour le tour complet des autres obligations, voyez notre résumé de la Loi 25 pour les PME.
Vous lancez un site avec espace client, une boutique ou un outil interne? Posez à votre fournisseur, nous compris, les trois questions auxquelles votre ÉFVP devra répondre : où sont les données, qui y accède, comment elles s'exportent.
→ Parlons de votre projet ou voyez ce que comprennent nos services web.
Ce texte vulgarise des obligations légales pour aider une PME à poser les bonnes questions; il ne constitue pas un avis juridique. Le texte de la Loi sur la protection des renseignements personnels dans le secteur privé et les positions de la Commission d'accès à l'information font foi : pour une situation particulière, consultez un juriste.
