1. Objectif et champ d'application
La présente politique a pour objectif d'encadrer la conservation et la destruction des renseignements personnels des clients de l'entreprise, en conformité avec les obligations découlant de la Loi 25 (Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, LPRPSP, Québec) et de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE, Canada).
Elle vise à garantir que les renseignements personnels ne sont conservés que le temps strictement nécessaire aux fins pour lesquelles ils ont été collectés, et qu'ils sont détruits de façon sécurisée à l'échéance de leur période de conservation.
Champ d'application : La présente politique s'applique à :
Tous les employés de l'entreprise, peu importe leur fonction ;
Tous les sous-traitants et fournisseurs de services ayant accès à des données clients ;
Tous les systèmes informatiques et plateformes traitant des données de clients (acheteurs en ligne, prospects, abonnés à l'infolettre).
Références légales principales : Loi 25 / LPRPSP (Québec) • LPRPDE (Canada) • Code civil du Québec • Loi sur l'administration fiscale (Québec)
2. Définitions essentielles
Terme | Définition |
|---|---|
Renseignement personnel | Toute information qui concerne une personne physique et permet de l'identifier, directement ou indirectement (ex. : nom, adresse courriel, historique d'achats, adresse IP). |
Destruction | Élimination définitive et irrécupérable d'un renseignement personnel, par des moyens techniques ou physiques (suppression sécurisée, déchiquetage, effacement cryptographique). |
Anonymisation | Processus irréversible par lequel un renseignement personnel est modifié de sorte qu'il ne permette plus d'identifier une personne, directement ou indirectement, par quelque moyen que ce soit. |
Responsable de la protection des renseignements personnels (RPRP) | Personne désignée au sein de l'entreprise pour veiller à l'application de la Loi 25, traiter les demandes de droits des clients et déclarer les incidents à la Commission d'accès à l'information (CAI). |
Incident de confidentialité | Tout accès, utilisation, communication, modification ou perte non autorisé d'un renseignement personnel, qu'il soit accidentel ou malveillant. |
Dossier inactif | Dossier client pour lequel aucune interaction ou transaction n'a été enregistrée depuis une période déterminée (généralement 12 mois consécutifs), sans relation commerciale active. |
3. Principes fondamentaux – Loi 25
L'entreprise adhère aux cinq principes directeurs suivants, tels qu'ils découlent de la Loi 25 :
Minimisation : Ne collecter que les renseignements personnels strictement nécessaires aux fins expressément déterminées. Toute collecte excessive est interdite.
Limitation des finalités : Utiliser les renseignements personnels uniquement aux fins pour lesquelles ils ont été collectés et pour lesquelles le consentement a été obtenu.
Durée limitée : Conserver les renseignements personnels uniquement le temps nécessaire à la réalisation des fins pour lesquelles ils ont été collectés, dans le respect des délais légaux applicables.
Protection adéquate : Mettre en place des mesures de sécurité physiques, techniques et administratives proportionnelles à la sensibilité des renseignements détenus.
Destruction sécurisée : Détruire ou anonymiser de façon sécurisée tout renseignement personnel dont la période de conservation est échue, selon les procédures décrites à la section 7 de la présente politique.
4. Tableau des durées de conservation
Le tableau suivant constitue le calendrier officiel de conservation des renseignements personnels de l'entreprise. Il doit être appliqué systématiquement par les équipes TI, commerce et service client.
Type de données | Durée de conservation | Fondement légal | Déclencheur |
|---|---|---|---|
Données du compte client actif (nom, courriel, préférences) | Durée de la relation commerciale + 3 ans | Loi 25 / LPRPSP • Code civil du Québec (art. 2925) | Fermeture ou désactivation du compte |
Historique des commandes et factures | 7 ans | Loi sur l'administration fiscale (Québec) • Loi de l'impôt sur le revenu (Canada) | Date de la transaction |
Données de paiement – numéro de carte complet | NON CONSERVÉ | Loi 25 • Norme PCI-DSS | Suppression immédiate après traitement de la transaction |
Confirmations de paiement et reçus (données partielles) | 7 ans | Loi fiscale québécoise et fédérale | Date de la transaction |
Adresses de livraison | 7 ans | Loi fiscale • Gestion des litiges (Code civil) | Date de la dernière commande liée |
Données de navigation et cookies | 13 mois maximum | Loi 25 / LPRPSP • Lignes directrices CAI | Date de collecte (renouvellement au consentement) |
Journaux de connexion et sécurité (logs) | 12 mois | Sécurité informatique • Loi 25 (art. 85) | Date de création du journal |
Preuves de consentement marketing | 3 ans après retrait du consentement | Loi 25 • LPRPDE | Date du retrait ou de l'expiration du consentement |
Demandes de service client (tickets, échanges) | 3 ans | Code civil du Québec (prescription extinctive, art. 2925) | Date de clôture du dossier |
Prospects non convertis (formulaires, infolettres) | 3 ans depuis le dernier contact | Loi 25 • Principe de minimisation | Date du dernier contact ou interaction |
Données de litige ou réclamation | Durée du litige + 3 ans | Code civil du Québec (art. 2925) | Date de résolution finale du litige |
5. Responsabilités
La gestion des renseignements personnels est une responsabilité partagée au sein de l'organisation, selon la répartition suivante :
Qui | Rôle | Responsabilité principale |
|---|---|---|
Responsable de la protection des renseignements personnels (RPRP) | Conformité Loi 25 | Superviser l'application de la politique ; traiter les demandes de droits des clients ; déclarer les incidents à la CAI ; tenir les registres obligatoires ; former le personnel. |
Direction générale | Gouvernance | Approuver et réviser la politique ; allouer les ressources nécessaires à la mise en conformité ; désigner le RPRP. |
Équipe TI / Systèmes | Mise en œuvre technique | Mettre en place les procédures automatisées de destruction ; sécuriser les systèmes ; vérifier les sauvegardes ; journaliser les accès ; supprimer les données dans les systèmes tiers. |
Tous les employés | Conformité individuelle | Respecter la présente politique dans l'exercice de leurs fonctions ; signaler immédiatement tout incident ou toute irrégularité au RPRP ; ne pas conserver de copies non autorisées. |
6. Mesures de sécurité
L'entreprise met en œuvre les mesures de sécurité suivantes, proportionnelles à la sensibilité des renseignements personnels traités :
Chiffrement des données : AES-256 pour les données au repos ; protocole TLS 1.2 ou supérieur pour les données en transit sur les réseaux.
Accès selon le principe du moindre privilège : Chaque employé ou système n'a accès qu'aux renseignements nécessaires à l'exercice de ses fonctions spécifiques.
Authentification à deux facteurs (A2F) : Obligatoire pour tout accès aux systèmes contenant des renseignements personnels de clients.
Revue annuelle des accès : Vérification formelle et documentée de l'ensemble des droits d'accès aux données, réalisée chaque année par l'équipe TI.
Ententes de confidentialité avec les sous-traitants : Tout fournisseur ou sous-traitant traitant des données pour le compte de l'entreprise doit signer une entente de confidentialité et de traitement conforme à la Loi 25.
Journalisation des accès sensibles : Tout accès aux données clients sensibles est consigné dans un journal d'audit, conservé pour une durée de 12 mois.
7. Procédures de destruction sécurisée
Dès l'échéance de la période de conservation applicable, les renseignements personnels doivent être détruits ou anonymisés de manière irréversible, selon les procédures ci-dessous.
7.1 Données numériques
Suppression sécurisée : Recours à une méthode d'écrasement multi-passes ou de suppression cryptographique (destruction de la clé de chiffrement) rendant les données irrécupérables.
Destruction physique des supports : En cas de mise hors service de disques durs ou de supports de stockage, destruction physique certifiée (broyage ou déchiquetage de niveau adéquat).
Vérification dans les sauvegardes et systèmes tiers : S'assurer que les données à détruire sont également supprimées des sauvegardes automatiques, des environnements d'hébergement infonuagique et des systèmes de prestataires tiers.
Consignation obligatoire : Chaque opération de destruction doit être documentée dans le Registre des destructions (date, type de données, système concerné, responsable de l'opération).
7.2 Documents papier
Déchiquetage sécurisé : Tout document papier contenant des renseignements personnels doit être déchiqueté selon un niveau minimum P-4 conformément à la norme DIN 66399 (particules de 160 mm² ou moins).
Prestataire certifié NAID : Pour les documents hautement sensibles, recours obligatoire à un prestataire de destruction certifié NAID AAA, avec attestation de destruction remise à l'entreprise et conservée dans le Registre des destructions.
8. Droits des clients
Conformément à la Loi 25, tout client dont des renseignements personnels sont détenus par l'entreprise dispose des droits suivants :
Droit | Description | Délai de réponse |
|---|---|---|
Droit d'accès | Obtenir communication des renseignements personnels détenus à son sujet et des informations sur leur utilisation. | 30 jours |
Droit de rectification | Faire corriger tout renseignement personnel inexact, incomplet ou équivoque. | 30 jours |
Retrait du consentement | Retirer en tout temps son consentement à la collecte, à l'utilisation ou à la communication de ses renseignements. | Effet immédiat |
Droit à l'effacement | Demander la suppression de ses renseignements personnels (sous réserve des obligations légales de conservation). | 30 jours |
Droit à la portabilité | Recevoir ses renseignements personnels informatisés dans un format technologique structuré et couramment utilisé. | 30 jours |
9. Gestion des incidents de confidentialité
Un incident de confidentialité désigne tout accès, utilisation, communication, modification ou perte non autorisé de renseignements personnels, qu'il soit intentionnel ou accidentel. L'entreprise s'engage à traiter tout incident avec diligence et transparence, conformément aux articles 3.5 et suivants de la Loi 25.
Procédure à suivre en cas d'incident :
Détecter et contenir l'incident immédiatement dès sa découverte ; isoler les systèmes compromis si nécessaire.
Évaluer le risque de préjudice sérieux pour les personnes concernées, en collaboration avec le RPRP et l'équipe TI.
Notifier la Commission d'accès à l'information (CAI) dans un délai de 72 heures si l'incident présente un risque de préjudice sérieux.
Aviser les personnes concernées sans délai indu dès lors qu'un risque de préjudice sérieux est confirmé, avec les informations nécessaires pour se protéger.
Consigner l'incident dans le Registre des incidents de confidentialité, incluant la nature de l'incident, les données touchées, les mesures prises et les délais.
Mettre en place des mesures correctives afin d'éviter la répétition de l'incident et renforcer les contrôles de sécurité.
10. Sanctions et non-conformité
Le non-respect des obligations prévues par la Loi 25 peut exposer l'entreprise à des sanctions administratives pécuniaires pouvant atteindre 25 000 000 $ ou 4 % du chiffre d'affaires mondial de l'exercice précédent, selon le montant le plus élevé, imposées par la Commission d'accès à l'information du Québec.
À l'interne, tout manquement à la présente politique par un employé peut entraîner des mesures disciplinaires, pouvant aller jusqu'au congédiement selon la gravité des faits, conformément aux politiques disciplinaires de l'entreprise et aux conventions applicables. Tout manquement doit être signalé au RPRP et à la Direction générale.
11. Entrée en vigueur et révision
Date d'entrée en vigueur | 15 juillet 2026 |
|---|---|
Prochaine révision obligatoire | Juillet 2027 |
Responsable de la révision | Responsable de la protection des renseignements personnels (RPRP) |
Approbation des modifications | Direction générale – communication obligatoire à l'ensemble du personnel |
La présente politique fait l'objet d'une révision annuelle ou à tout moment en cas de modification législative, de changement organisationnel significatif, ou à la suite d'un incident de confidentialité majeur. Toute version révisée remplace intégralement la version précédente dès son approbation.