En 2023, beaucoup de PME québécoises ont ajouté une politique de confidentialité à leur site et coché la case Loi 25. C'est aussi une page qu'on ajoute d'office aux sites web que nous construisons. La question qui suit arrive rarement : où est l'autre document?
L'autre document, c'est la politique de gouvernance des renseignements personnels. La loi l'exige depuis le 22 septembre 2023, mais elle ne s'adresse pas aux visiteurs du site : elle dit à votre équipe qui ouvre et ferme les accès, quand un dossier doit être effacé et vers qui diriger un client mécontent. Notre article sur la politique de confidentialité et son modèle couvre le document public. Celui-ci couvre le document interne, section par section, pour une entreprise de dix personnes.
La réponse courte, pour les pressés
La politique de gouvernance des renseignements personnels est un document interne exigé par l'article 3.2 de la Loi sur la protection des renseignements personnels dans le secteur privé, en vigueur depuis le 22 septembre 2023. Elle doit au minimum encadrer la conservation et la destruction des renseignements, définir les rôles et les responsabilités du personnel tout au long de leur cycle de vie, et prévoir un processus de traitement des plaintes. Elle doit être proportionnée à la nature et à l'importance des activités de l'entreprise, et approuvée par le responsable de la protection des renseignements personnels. Des informations détaillées à son sujet doivent être publiées sur le site web, en termes simples et clairs. Elle ne remplace pas la politique de confidentialité de l'article 8.2, qui informe les visiteurs de ce que le site recueille et pourquoi. Les deux se répondent : la politique publique renvoie au processus de plainte que la politique de gouvernance doit réellement prévoir.
Deux articles, deux lecteurs
Dans la vie courante, « politique de confidentialité » et « politique de protection des renseignements personnels » veulent dire la même chose. Dans la loi, ce sont deux obligations distinctes.
L'article 8.2 vise toute entreprise qui recueille des renseignements personnels par un moyen technologique : elle doit publier sur son site une politique de confidentialité « rédigée en termes simples et clairs ». Son lecteur est la personne qui remplit votre formulaire.
L'article 3.2 vise toute personne qui exploite une entreprise, site web ou pas. Il exige des « politiques et des pratiques encadrant sa gouvernance » à l'égard des renseignements personnels. Son lecteur est d'abord votre équipe. Le guide de la Commission d'accès à l'information (CAI) sur la politique de confidentialité le dit : la politique de gouvernance « s'adresse d'abord à votre organisation, puisqu'elle encadre vos activités », mais elle concerne aussi les personnes dont vous recueillez les renseignements.
Selon ce même guide, la politique de confidentialité doit indiquer le droit de « déposer une plainte selon le processus prévu dans votre politique et vos pratiques de gouvernance ». Le document public promet donc un processus que seul le document interne définit. Le jour où un client mécontent suit ce renvoi, il cherche une procédure que personne dans l'entreprise n'a jamais écrite.
Ce que l'article 3.2 exige, mot pour mot
Le premier alinéa de l'article 3.2 impose trois contenus minimaux. Les politiques doivent « notamment prévoir l'encadrement applicable à la conservation et à la destruction de ces renseignements, prévoir les rôles et les responsabilités des membres de son personnel tout au long du cycle de vie de ces renseignements et un processus de traitement des plaintes relatives à la protection de ceux-ci ». Elles doivent aussi « être proportionnées à la nature et à l'importance des activités de l'entreprise et être approuvées par le responsable de la protection des renseignements personnels ».
Le second alinéa ajoute la publication : des « informations détaillées au sujet de ces politiques et de ces pratiques, notamment en ce qui concerne le contenu exigé au premier alinéa », en termes simples et clairs, sur le site de l'entreprise ou, à défaut de site, par tout autre moyen approprié.
« Notamment » fait de la liste un plancher. « Pratiques » rappelle que le papier ne suffit pas : la loi demande d'établir les politiques et de les mettre en œuvre. « Proportionnées » dispense une PME de dix personnes de reproduire le cadre d'une banque.
Il n'existe pas de modèle officiel : parmi les guides et fiches que la CAI publie pour les entreprises, aucun ne porte sur la politique de gouvernance. Vous écrivez à partir du texte de l'article.
Le document, section par section
Pour une PME, le document tient en quelques pages.
L'objet et le champ d'application. Quels renseignements la politique couvre (clients, employés, candidats), sur quels supports, et à qui elle s'applique. La CAI étend la sienne aux stagiaires, aux contractuels et aux renseignements dont un tiers assure la conservation. Pour une PME, c'est l'essentiel : le logiciel comptable, le CRM, l'outil d'infolettre.
L'inventaire. Dans son aide-mémoire aux entreprises, la CAI place l'inventaire des renseignements détenus par l'entreprise, ou pour son compte par un tiers, en tête des tâches nécessaires pour établir ces politiques, et demande de le tenir à jour. Une annexe suffit : chaque catégorie de renseignements, où elle se trouve, qui y a accès.
Les rôles et les responsabilités. Le cœur du document. Il nomme d'abord le responsable de la protection des renseignements personnels, par défaut la personne qui a la plus haute autorité dans l'entreprise, qui peut déléguer la fonction par écrit (article 3.1). Il dit ensuite qui accorde et retire les accès, qui reçoit les demandes d'accès et de rectification (le responsable, qui a 30 jours pour répondre selon la CAI), qui signale un incident et à qui, et l'engagement de chaque employé à n'accéder qu'aux renseignements nécessaires à ses tâches. Les fournisseurs y ont leur place : l'article 18.3 exige un contrat écrit avec le prestataire à qui vous confiez des renseignements, et l'oblige à aviser votre responsable sans délai de toute violation.
La conservation et la destruction. Pour chaque catégorie de l'inventaire, une durée ou un événement déclencheur, puis la méthode de destruction. La loi ne fixe aucune durée : l'article 23 exige de détruire ou d'anonymiser un renseignement quand les fins de sa collecte sont accomplies, sous réserve d'un délai prévu par une autre loi. La section renvoie au calendrier de conservation et dit qui le tient à jour; les minimums fiscaux et les sauvegardes sont traités dans notre article sur la durée de conservation des documents.
Le traitement des plaintes. Qui reçoit une plainte, par quel moyen, dans quels délais vous accusez réception et répondez, et le recours auprès de la CAI. L'article 3.2 ne fixe aucun délai : ceux que vous choisissez, vous devrez les tenir. C'est la section que votre politique de confidentialité cite, donc celle dont l'absence se voit le plus vite.
Les incidents de confidentialité. L'article 3.2 ne les nomme pas, mais l'article 3.8 exige un registre, dont le Règlement sur les incidents de confidentialité fixe le contenu et impose de conserver chaque entrée au moins cinq ans. La politique dit qui tient le registre des incidents et renvoie à la procédure en cas d'incident.
L'adoption et la révision. La date d'approbation par le responsable et un rythme de révision. La CAI révise sa propre politique tous les trois ans, ou avant si les circonstances le justifient. Ajoutez un déclencheur concret : l'arrivée d'un nouvel outil qui traite des renseignements personnels.
Proportionnée, concrètement
La politique de gouvernance de la CAI, datée du 11 septembre 2024, fait 13 pages et répartit les responsabilités entre huit rôles, dont un comité et un groupe de travail. C'est un bon exemple de structure et un mauvais exemple d'échelle : la CAI est un organisme public, soumis à une autre loi.
Dans une entreprise de dix personnes, les huit rôles se ramènent à trois : la direction (responsable par défaut), la personne qui gère les comptes et les outils, et le reste de l'équipe. Le guide de la CAI sur la prévention des incidents (janvier 2026) cite bien un comité parmi ses exemples de mesures de gouvernance, mais rien dans l'article 3.2 ne l'exige. À cette taille, le comité, c'est un point à l'ordre du jour de la réunion de direction.
La proportionnalité se mesure à la nature et à l'importance des activités, pas seulement à l'effectif. Une agence de recrutement de huit personnes qui détient des CV, des références et des vérifications d'antécédents justifie une politique plus serrée qu'un entrepreneur de trente employés dont les seuls renseignements sont des factures et des coordonnées.
Ce qui doit paraître sur votre site
La loi n'exige pas de publier le document interne tel quel. Le guide de la CAI le résume : vous pouvez rendre la politique de gouvernance publique, et vous devez au minimum publier des informations détaillées sur vos pratiques.
Deux options se défendent : publier la politique complète, si elle est rédigée en termes simples et clairs, ou publier une page de synthèse qui reprend les trois contenus exigés (vos règles de conservation et de destruction, qui fait quoi dans l'entreprise, comment porter plainte). Cette page vit à côté de la politique de confidentialité, avec un lien de l'une vers l'autre, et affiche le titre et les coordonnées du responsable, que l'article 3.1 oblige à publier.
Une seule mise en garde de forme : la CAI précise que vos conditions d'utilisation peuvent renvoyer à ces politiques, mais qu'elles ne doivent pas être fusionnées. Gardez des pages séparées, reliées par des liens.
Le fil qui relie tout
La politique de gouvernance fait tenir les autres documents ensemble. Le responsable l'approuve. Le calendrier de conservation en est l'annexe, le registre des incidents et la procédure d'intervention en découlent, la politique de confidentialité renvoie à son processus de plainte. Et la formation des employés sert à ce que les rôles écrits soient des rôles connus.
Côté sanctions, un détail de lecture : l'article 3.2 ne figure pas dans la liste des manquements passibles de sanctions administratives pécuniaires de l'article 90.1. L'obligation n'est pas facultative pour autant : au terme d'une enquête, la CAI peut ordonner toute mesure corrective (article 83), et ne pas se conformer à une ordonnance est une infraction pénale (article 91, paragraphe 10°). Conserver ou détruire des renseignements en contravention à la loi, en revanche, y figure (paragraphe 2°), comme dans les infractions pénales de l'article 91. Sans règles écrites de conservation, c'est le manquement le plus probable.
Par où commencer
Faites l'inventaire, puis écrivez les trois sections exigées : les rôles, la conservation, les plaintes. Faites approuver le tout par votre responsable, datez-le, et publiez la page de synthèse. Relisez ensuite votre politique de confidentialité : le processus de plainte qu'elle annonce doit être celui que vous venez d'écrire.
La politique vous appartient : c'est vous qui l'écrivez et l'approuvez. La partie visible, les pages de votre site et leurs liens, fait partie de nos services web.
Ce texte vulgarise des obligations légales pour aider une PME à poser les bonnes questions; il ne constitue pas un avis juridique. Le texte de la Loi sur la protection des renseignements personnels dans le secteur privé, du Règlement sur les incidents de confidentialité et les positions de la Commission d'accès à l'information font foi : pour une situation particulière, consultez un juriste.
