Politique cadre de protection des renseignements personnels

Saint-Ferréol-les-Neiges, Quebec · adopted 2025-08-11

This is the exact embedded text of the captured official document. Snapshot e75f666b9955 · verified 2026-06-14 · original document · archived snapshot · unofficial consolidation, the official version is held by the municipal clerk.

POLITIQUE CADRE DE PROTECTION DES RENSEIGNEMENTS PERSONNELS Adopté le 11 août 2025 Résolution numéro 25-246 Politique cadre de protection des renseignements personnels Page 2 de 19 Table des matières 1. Objet et portée de la Politique ............................................................................................................ 4 2. Documents de référence ...................................................................................................................... 4 2.1. Législation pertinente ........................................................................................................................... 4 2.2. Cadre normatif ....................................................................................................................................... 5 3. Définitions............................................................................................................................................... 5 4. Principes généraux ................................................................................................................................ 6 4.1. Responsabilisation et gouvernance .................................................................................................... 6 4.2. Consentement ........................................................................................................................................ 6 4.3. Équité et légalité .................................................................................................................................... 7 4.4. Transparence .......................................................................................................................................... 7 4.5. Déterminer les fins de la collecte et de l'utilisation .......................................................................... 8 4.6. Exactitude et rectification ..................................................................................................................... 8 4.7. Conservation et anonymisation ........................................................................................................... 9 4.8. Sécurité et confidentialité ..................................................................................................................... 9 5. Fins de Traitement légitimes ................................................................................................................ 9 5.1. Gestion des ressources humaines ....................................................................................................... 9 5.2. Autres activités ..................................................................................................................................... 10 5.3. Conformité avec la loi ......................................................................................................................... 10 6. Intégration de la protection des Renseignements personnels aux activités ............................... 10 6.1. Collecte de Renseignements personnels.......................................................................................... 10 6.2. Collecte de Renseignements personnels des employés ................................................................ 11 6.3. Utilisation, conservation et destruction ............................................................................................ 11 6.4. Utilisation, conservation et destruction des Renseignements personnels des employés ......... 11 6.5. Divulgation à des tiers ........................................................................................................................ 12 6.6. Divulgation dans le cadre d'une transaction ................................................................................... 13 6.7. Transfert à l'extérieur du Québec ...................................................................................................... 13 6.8. Droit d'accès et rectification .............................................................................................................. 13 6.9. Droit à la portabilité ............................................................................................................................ 14 6.10. Droit à la désindexation (Droit à l'oubli) .......................................................................................... 14 6.11. Sondage ................................................................................................................................................ 14 7. Organisation et gouvernance ............................................................................................................ 15 7.1. Rôles organisationnels ........................................................................................................................ 15 7.2. Registres................................................................................................................................................ 16 7.3. Activités de sensibilisation ................................................................................................................. 17 8. Signalement d'incidents de confidentialité et réponse aux plaintes ............................................ 17 Politique cadre de protection des renseignements personnels Page 3 de 19 9. Audit ...................................................................................................................................................... 18 10. Sanctions ............................................................................................................................................... 18 11. Conflits .................................................................................................................................................. 18 12. Autres membres du personnel .......................................................................................................... 18 13. Gestion documentaire ......................................................................................................................... 19 14. Validité .................................................................................................................................................. 19 Politique cadre de protection des renseignements personnels Page 4 de 19 1. Objet et portée de la Politique La protection des Renseignements personnels est au cœur des préoccupations de la Municipalité de Saint-Ferréol-les-Neiges (la « Municipalité »). C'est pourquoi nous nous engageons à respecter la vie privée de chacun conformément aux lois, règlements et normes applicables au Québec en matière de protection des Renseignements personnels. Dans la présente politique de protection des Renseignements personnels (la « Politique »), vous constaterez que nous adhérons à des principes et à des pratiques que nous mettons en œuvre lorsque nous recueillons, utilisons, communiquons, conservons, ou détruisons les Renseignements personnels de nos citoyens, fournisseurs, partenaires commerciaux, employés et autres personnes en relation avec nous, dans le cadre de nos activités. Cette Politique présente également les responsabilités qui incombent au Responsable de la protection des Renseignements personnels et vous indique la structure de gouvernance adoptée grâce à la création de divers comités. La présente Politique s'applique à tous ses employés, comités, fournisseurs de services, partenaires commerciaux et autres contractants qui travaillent pour le compte ou avec la Municipalité ainsi que les personnes visées par l'article 13 des présentes. 2. Documents de reference 2.1 Législation pertinente - Loi sur l'accès aux documents des organismes publics et sur la protection des renseignements personnels, RLRQ c A-2.1 (la « Loi sur l'accès »); - Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, SQ 2021, c 25 (la « Loi 25 », sanctionnée le 22 septembre 2021); - Loi visant à promouvoir l'efficacité et la capacité d'adaptation de l'économie canadienne par la réglementation de certaines pratiques qui découragent l'exercice des activités commerciales par voie électronique et modifiant la Loi sur le Conseil de la radiodiffusion et des télécommunications canadiennes, la Loi sur la concurrence, la Loi sur la protection des renseignements personnels et les documents électroniques et la Loi sur les télécommunications, LC 2010, ch. 23; - Loi concernant le cadre juridique des technologies de l'information, RLRQ c C-1.1; - Charte des droits et libertés de la personne, RLRQ c C-12; - Code civil du Québec, RLRQ c CCQ-1991. (collectivement, les « Lois québécoises sur la protection de la vie privée ») Politique cadre de protection des renseignements personnels Page 5 de 19 2.2. Cadre normatif Conformément à la Loi sur l'accès, la Présente politique est accessible via le site Internet de la Municipalité. 3. Définitions Les mots et expressions qui suivent, lorsqu'ils apparaissent avec une première lettre en majuscule dans la Politique, ont le sens qui leur est attribué ci-après, à moins d'une dérogation implicite ou explicite dans le texte : Activité de traitement ou Traitement : toute opération effectuée sur ou avec des renseignements personnels au cours de leur cycle de vie, que ce soit ou non par des moyens automatisés, en débutant par la collecte, puis l'utilisation, la communication, la conservation et finalement la destruction ainsi que toutes les activités en lien avec ces opérations. Anonymiser : signifie tout moyen permettant de faire en sorte qu'un renseignement concernant un individu ne permette plus, de façon irréversible, d'identifier directement ou indirectement cette personne, le tout selon les meilleures pratiques généralement reconnues. Dépersonnalisation : signifie toute méthode, incluant la suppression des noms et identifiants évidents, permettant de faire en sorte qu'un renseignement personnel ne permette plus d'identifier directement la personne concernée. Évaluation des facteurs relatifs à la vie privée ou ÉFVP : démarche conçue pour évaluer les Activités de traitement et leur nécessité, qui sont proportionnelles à la fin recherchée et s'assurer que le Traitement ne risque pas de porter atteinte à la vie privée d'un individu. Incident de confidentialité : désigne tout accès non autorisé par la loi à un renseignement personnel, à son utilisation ou à sa communication, de même que sa perte ou toute autre forme d'atteinte à sa protection ou à son caractère confidentiel. Pseudonymisation : signifie une mesure de sécurité réversible qui consiste à remplacer des renseignements facilement attribuables à une personne (par exemple, son nom et son prénom) par des renseignements qui ne permettent qu'une identification indirecte de la personne concernée (par exemple, un alias ou un numéro de référence). Renseignements personnels : désigne tout renseignement qui concerne une personne physique et permet de l'identifier directement ou indirectement, c'est-à-dire qui révèle de manière directe ou indirecte ou par référence, quelque chose sur l'identité, les caractéristiques, les activités, l'emplacement ou d'autre informations identifiables (ex.: habiletés, préférences, tendances psychologiques, prédispositions, capacités mentales, caractère et comportement, situation économique culturelle ou sociale) de cette personne, et ce quelle que soit la nature du support et Politique cadre de protection des renseignements personnels Page 6 de 19 quelle que soit la forme sous laquelle ces renseignements sont accessibles (écrite, graphique, sonore, visuelle, informatisée ou autre) et inclus dans tous les cas, un Renseignement personnel sensible. Renseignements personnels sensibles : renseignement personnel qui, par sa nature ou en raison du contexte de son utilisation ou de sa communication, suscite un haut degré d'attente raisonnable de protection de la part de la personne concernée (par exemples, des renseignements médicaux, biométriques, génétiques ou financiers, ou encore de renseignements sur la vie ou l'orientation sexuelle, les convictions religieuses ou philosophiques, l'appartenance syndicale ou bien l'origine ethnique). Responsable de la protection des renseignements personnels et de l'accès aux documents (Responsable de la PRP et de l'accès) : désigne l'individu qui veille à assurer le respect et la mise en œuvre des Lois québécoises sur la protection de la vie privée au sein de la Municipalité. 4. Principes généraux La Loi sur l'accès du Québec et la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels ainsi que certains contrats avec laquelle la Municipalité est liée obligent la Municipalité à se conformer aux principes généraux suivants : 4.1. Responsabilisation et gouvernance La Municipalité est responsable de la protection des Renseignements personnels qu'elle détient, utilise, traite, communique, conserve ou détruit. Elle doit notamment : - désigner un Responsable de la PRP et de l'accès; - établir et mettre en œuvre des politiques et des pratiques encadrant sa gouvernance à l'égard des Renseignements personnels; - répondre aux demandes d'accès et de rectification qui lui sont transmises; - publier sur son site Web, son Programme de gouvernance de l'information relatant les politiques et pratiques en vigueur; - aviser la Commission d'accès à l'information et les personnes concernées de tout Incident de confidentialité. 4.2. Consentement Les Renseignements personnels ne doivent être collectés et traités qu'aux fins légitimes et nécessaires pour lesquelles ils ont été initialement recueillis. Aussi, avant de recueillir, d'utiliser ou de communiquer des Renseignements personnels, la Municipalité doit obtenir un consentement valable de la part de la personne concernée. Politique cadre de protection des renseignements personnels Page 7 de 19 C'est pourquoi nous recueillons ce consentement de manière explicite, sous réserve de situations où le consentement peut être implicite en vertu de la loi. Il doit cependant être donné de manière expresse s'il concerne des renseignements sensibles. Lorsque la collecte de Renseignements personnels concerne un enfant de moins de 14 ans, le Responsable de la PRP et de l'accès doit s'assurer que le consentement de l'autorité parentale ou du tuteur du mineur a été obtenu avant la collecte à l'aide du Formulaire de consentement parental. Le consentement ne vaut que pour la durée nécessaire à la réalisation des fins pour lesquelles il a été demandé. Pour utiliser les Renseignements personnels à une fin secondaire ou autre, il est nécessaire d'obtenir un consentement additionnel. Ce dernier sera énoncé ou rédigé de façon simple et claire et inclura : - la fin initiale pour laquelle les renseignements ont été recueillis; - la ou les nouvelles fin(s) visée(s) (ou les fins secondaires); - la raison du changement de fin(s). Une preuve que le consentement a été valablement obtenu est conservée par la Municipalité. Le Responsable de la PRP et de l'accès est responsable du respect des règles concernant l'obtention du consentement de façon légale et appropriée. 4.3. Équité et légalité Les Renseignements personnels doivent être traités par des moyens équitables et légaux tout au long de leur cycle de vie. C'est pourquoi nous formons et sensibilisons de façon récurrente nos employés à l'égard des politiques et des pratiques de gestion des Renseignements personnels de la Municipalité. Elles sont rédigées en termes simples et clairs pour en faciliter la compréhension et sont faciles d'accès pour nos employés comme pour nos clients. 4.4. Transparence La Municipalité doit informer ses citoyens et ses employés des politiques et des pratiques de gestion des Renseignements personnels qu'elle met en œuvre dans le cadre de ses activités et opérations. Ces politiques et pratiques doivent être rédigées en termes simples et clairs et être faciles d'accès. Ainsi, avant de recueillir ou au moment de recueillir des Renseignements personnels, la Municipalité doit communiquer aux personnes concernées les informations minimales suivantes : - Les fins légitimes auxquelles ces renseignements sont recueillis; Politique cadre de protection des renseignements personnels Page 8 de 19 - Les moyens par lesquels les renseignements sont recueillis; - Les droits d'accès et de rectification prévus par la loi; - Le droit pour la personne concernée de retirer son consentement à la communication ou à l'utilisation de ses renseignements; - Le nom du tiers pour qui la collecte est faite, le cas échéant; - La possibilité que les renseignements soient communiqués à l'extérieur du Québec, le cas échéant; - La possibilité que les renseignements soient communiqués à des fournisseurs de services, incluant des organisations affiliées, le cas échéant, ou à d'autres tiers similaires; - La durée de conservation de ces renseignements (sur demande); - Les coordonnées du RPRP. Sur demande de sa part, la personne concernée doit également être informée des éléments suivants : - Les Renseignements personnels que vous nous avez communiqués; - Les catégories de personnes qui ont accès à ces Renseignements personnels au sein de la Municipalité. 4.5. Déterminer les fins de la collecte et de l'utilisation Les Renseignements personnels doivent être recueillis et utilisés à des fins spécifiques, explicites et légitimes, c'est-à-dire directement liées et manifestement nécessaires à la réalisation des activités de traitement pour lesquelles ils ont été communiqués. Ces fins sont établies avant la collecte et l'utilisation des Renseignements personnels, qui ne doivent pas être effectuées d'une manière incompatible avec ces fins établies, sous réserve du consentement obtenu. La Municipalité doit faire preuve d'honnêteté et de transparence au sujet des raisons pour lesquelles elle recueille des Renseignements personnels et il est important que tous comprennent bien ce que nous en ferons. 4.6. Exactitude et rectification Les Renseignements doivent être à jour et exacts au moment où nous les utilisons pour prendre une décision. Nous visons à sauvegarder l'intégrité de l'information, tant dans son fond que sa forme, et à nous assurer que personne ne subit de préjudice si un Renseignement devait être inexact ou désuet. Nous prenons des mesures raisonnables et adoptons les meilleures pratiques pour que les Renseignements personnels soient maintenus à jour et qu'ils soient rectifiés s'ils doivent l'être ou effacés lorsque devenus inutiles. Politique cadre de protection des renseignements personnels Page 9 de 19 4.7. Conservation et anonymisation Les Renseignements personnels ne doivent être conservés que pour la durée nécessaire à la réalisation des fins pour lesquelles ils ont été recueillis. Lorsque ces fins ont été accomplies, la Municipalité doit détruire les Renseignements personnels. La Municipalité peut également Anonymiser les Renseignements personnels, selon les meilleures pratiques généralement reconnues, pour les utiliser à des fins sérieuses et légitimes seulement. Il est possible que certaines lois spécifient une période de conservation, que la Municipalité sera tenue de respecter. 4.8. Sécurité et confidentialité La Municipalité a l'obligation de mettre en place des mesures de sécurité raisonnables propres à assurer la protection des Renseignements personnels qu'elle détient, utilise, communique, conserve ou détruit, contre la perte, le vol ou tout accès, communication, copie, utilisation, traitement, modification ou destruction non autorisé ou abusif. Ces mesures de sécurité doivent tenir compte notamment du degré de sensibilité des Renseignements personnels visés, de la finalité de leur utilisation, de leur quantité, de leur répartition, de leur méthode de conservation, de leur support et de leur format ainsi que des risques liés au respect de la vie privée. Des mesures de sécurité adéquates devraient comprendre plusieurs couches de sécurité qui incluent, sans s'y limiter, des moyens techniques, matériels, organisationnels et administratifs qui ont été implantées au sein de la Municipalité. 5. Fins de Traitement légitimes La Municipalité peut utiliser les Renseignements personnels de ses employés pour des fins légitimes, dont celles qui sont décrites ci-dessous : 5.1. Gestion des ressources humaines Pour nous permettre de gérer les ressources humaines, notamment en ce qui concerne de nombreux processus : recrutement, exécution d'un contrat de travail, cessation d'emploi, gestion des performances, formation des employés, rémunération et avantages sociaux, services divers aux employés, santé et sécurité au travail, invalidité et processus de retour au travail, ainsi que toute autre activité de ressources humaines. Politique cadre de protection des renseignements personnels Page 10 de 19 L'employé qui fournit des Renseignements personnels consent implicitement à leur collecte et à leur utilisation par l'employeur, soit la Municipalité. Celle-ci peut traiter les Renseignements personnels de ses employés sans renouveler ce consentement tant que l'employé est à son emploi, car à titre d'employeur, la Municipalité a une obligation légitime de recueillir les Renseignements personnels de ses employés pour gérer sainement et efficacement ses activités. Toutefois, les besoins d'information de la Municipalité doivent être compatibles au droit des employés à la protection de leurs Renseignements personnels. 5.2. Autres activités Pour permettre à la Municipalité de réaliser ses activités telles que la gestion des actifs de la Municipalité, la prestation de services informatiques ou Web, la sécurité de l'information, la réalisation d'audits et d'enquêtes internes, le respect des obligations de ses contrats, obtenir des conseils juridiques, la préparation de litiges juridiques, etc. 5.3. Conformité avec la loi Pour permettre à la Municipalité de se conformer à ses obligations légales et à toute autre fin requise par la loi, incluant celle de divulguer des Renseignements personnels des employés aux autorités fiscales compétentes afin de se conformer aux lois fiscales applicables. 6. Intégration de la protection des Renseignements personnels aux activités En application des principes généraux énoncés ci-dessus, la Municipalité intègre les pratiques décrites ci-dessous tout au long du cycle de vie des Renseignements personnels dans ses opérations et activités. 6.1. Collecte de Renseignements personnels Lorsque nous collectons des Renseignements personnels, c'est d'abord directement auprès de la personne concernée que nous les recueillons, après avoir mentionné l'information prévue à l'article 4.5. Cependant, si des Renseignements personnels sont recueillis auprès de tiers, le Responsable de la protection des renseignements personnels doit s'assurer que la collecte est autorisée par la loi et qu'elle respecte les politiques et pratiques de la Municipalité à ce sujet. En tout temps, la Municipalité limite sa collecte de Renseignements personnels à ce qui est nécessaire pour les fins déterminées et annoncées à la personne concernée. Politique cadre de protection des renseignements personnels Page 11 de 19 6.2. Collecte de Renseignements personnels des employés Lorsque la Municipalité collecte des Renseignements personnels, c'est d'abord directement auprès de la personne concernée qu'elle les recueille, après avoir mentionné l'information prévue à l'article 4.5. Cependant, si des Renseignements personnels sont recueillis auprès de tiers, le Responsable de la protection des renseignements personnels doit s'assurer que la collecte est autorisée par la loi et qu'elle respecte les politiques et pratiques de la Municipalité à ce sujet. En tout temps, la Municipalité doit s'assurer que les collectes effectuées ou envisagées sont autorisées par la loi et qu'elles respectent les politiques et pratiques de la Municipalité à ce sujet. 6.3. Utilisation, conservation et destruction Les objectifs, les méthodes, la période de conservation et les limites de stockage des Renseignements personnels doivent être conformes aux informations contenues dans la Politique de confidentialité de la Municipalité et dans la Politique sur la gestion intégrée des documents. C'est le Responsable de la PRP et de l'accès qui doit procéder à une vérification annuelle des Renseignements personnels collectés et traités et construire un Registre des Renseignements personnels décrivant les renseignements utilisés au sein des documents produits par la Municipalité, les fins pour lesquelles ces renseignements ont été produits, les délais de conservation de ces documents et des renseignements qu'ils contiennent, ainsi que les droits d'accès relatifs à chacun de ces documents. La Municipalité doit maintenir l'exactitude, l'intégrité, la confidentialité et la pertinence des Renseignements personnels en fonction de la finalité du Traitement et de plus, ne les conserver que pour le temps dont elle en a besoin à ces fins. La Municipalité a mis en place des mécanismes de sécurité raisonnables et adéquats pour empêcher le vol, l'utilisation abusive ou frauduleuse des Renseignements personnels et prévenir les Incidents de confidentialité. La Municipalité doit s'assurer de ne pas détruire ou modifier illégalement les Renseignements personnels qu'elle détient. La Municipalité doit également s'assurer de ne pas accéder, vendre ou fournir les Renseignements personnels qu'elle détient à un tiers de manière illégale ou sans autorisation. La Municipalité effectue des audits régulièrement pour s'en assurer. 6.4. Utilisation, conservation et destruction des Renseignements personnels des employés Pour la presque totalité des Renseignements personnels des employés - y compris les dossiers relatifs à la paye et aux avantages sociaux, les dossiers personnels officiels et officieux, les enregistrements de navigation sur Internet, le courrier électronique et les pistes d'audit - les règles fondamentales suivantes doivent être respectées afin de maintenir un équilibre entre les droits de la Municipalité et ceux des employés : Politique cadre de protection des renseignements personnels Page 12 de 19 - La Municipalité doit traiter les Renseignements personnels des employés aux seules fins pour lesquelles ceux-ci ont été recueillis et ne conserver ces derniers que pour le temps dont elle en a besoin à ces fins, sauf si elle a le consentement de l'employé concerné de les utiliser à d'autres fins ou si elle doit, en vertu des lois applicables, utiliser ou communiquer les Renseignements personnels de l'employé à d'autres fins. - La Municipalité doit mettre en place des mesures de sécurité raisonnables propres à assurer la protection des Renseignements personnels de ses employés qu'elle détient, utilise, communique, conserve ou détruit, contre la perte, le vol ou tout accès, communication, copie, utilisation, traitement, modification ou destruction non autorisé ou abusif. Des mesures de sécurité adéquates devraient comprendre plusieurs couches de sécurité qui incluent, sans s'y limiter, des moyens techniques, matériels, organisationnels et administratifs permettant d'assurer la gestion des risques, des incidents et la continuité des activités. - La Municipalité doit s'assurer de ne pas détruire ou modifier illégalement les Renseignements personnels des employés. La Municipalité doit également s'assurer de ne pas accéder, vendre ou fournir les Renseignements personnels des employés à un tiers de manière illégale ou sans autorisation. 6.5. Divulgation à des tiers Avant de transférer des Renseignements personnels à un fournisseur de services, le Responsable de la PRP et de l'accès doit, à chaque fois, conclure un contrat écrit avec ce tiers, comme l'Entente relative à la sécurité de l'information concernant le Traitement des Renseignements personnels par un fournisseur de services. Certaines clauses doivent nécessairement se retrouver à ce contrat telles que : - La description des mesures prises par le fournisseur de services pour assurer la protection du caractère confidentiel des Renseignements personnels communiqués (ex. une description des mesures de sécurité); - L'engagement, par le fournisseur de services, de n'utiliser les Renseignements personnels qu'aux fins de la prestation des services et de ne pas conserver ces renseignements après l'expiration du contrat; et - L'obligation, pour le fournisseur de services, de nous informer sans délai de toute violation ou tentative de violation de la confidentialité des renseignements afin de nous permettre d'effectuer toute enquête ou vérification relative à cette violation. À cette fin, le « Questionnaire de conformité à l'attention des sous-traitants » doit être utilisé. Une fois le formulaire rempli et retourné à l'attention du Responsable de la protection des renseignements personnels, ce dernier analyse la sécurité et la protection des renseignements personnels, avec les personnes désignées et détenant l'expertise requise pour procéder à cette analyse et les risques relatifs à la divulgation de Renseignements personnels. Politique cadre de protection des renseignements personnels Page 13 de 19 Sur la base de cette analyse, le RPRP effectue une recommandation au Comité dans l'objectif d'entreprendre des discussions avec le fournisseur de services afin qu'il implante au sein de son entreprise un programme de gouvernance qui respectera le Programme de gouvernance en place au sein de la Municipalité et le tiers devra s'engager à conclure une Entente relative à la sécurité de l'information. 6.6. Divulgation dans le cadre d'une transaction Si la divulgation de Renseignements personnels est nécessaire dans le cadre d'une transaction, le Responsable de la protection des renseignements personnels doit, à chaque fois, conclure une entente écrite avec les parties à la transaction qui prévoit notamment que la partie recevant communication des Renseignements personnels s'engage à : - n'utiliser ces renseignements qu'aux seules fins de la conclusion de la transaction; - ne pas communiquer ces renseignements sans avoir obtenu le consentement des individus concernés; - prendre les mesures nécessaires pour assurer la protection du caractère confidentiel de ces Renseignements personnels; et - détruire ces Renseignements personnels si la transaction n'est pas conclue ou si leur utilisation n'est plus nécessaire aux fins de sa conclusion. À cette fin, le ou les cocontractants doivent conclure avec la Municipalité un Engagement de confidentialité. 6.7. Transfert à l'extérieur du Québec Si des Renseignements personnels sont communiqués à l'extérieur du Québec, une Évaluation des facteurs relatifs à la vie privée (ÉFVP) sera effectuée. Elle prendra en compte les éléments prévus à la loi pour nous assurer que les Renseignements bénéficieront d'une protection adéquate et suffisante chez le récipiendaire des Renseignements. 6.8. Droit d'accès et rectification En tout temps, toute personne bénéficie d'un accès gratuit (ou à un prix modique pour obtenir des reproductions) à ses Renseignements personnels. Elle peut également faire corriger ou mettre à jour les renseignements inexacts, sous réserve des exceptions prévues par la loi. Ces demandes sont traitées dans un délai de 30 jours et sont inscrites au Registre des demandes d'accès et de rectifications. Si une demande d'accès est refusée, le RPRP y répond par écrit et explique les raisons de ce refus. Lorsqu'elle répond à une demande d'accès, la Municipalité doit d'abord s'assurer de vérifier l'identité de la personne qui fait la demande avant de lui transmettre ou de lui communiquer des Renseignements personnels. Politique cadre de protection des renseignements personnels Page 14 de 19 6.9. Droit à la portabilité Toute personne peut demander que les Renseignements personnels recueillis à son sujet soient communiqués ou transférés à une autre organisation désignée, dans un format technologique et couramment utilisé. Ceci exclut les renseignements créés ou inférés par la Municipalité à partir de l'analyse de vos Renseignements personnels. Après le transfert, n'est pas tenue de détruire les Renseignements personnels traités dans cette demande. 6.10. Droit à la désindexation (Droit à l'oubli) Les personnes concernées peuvent demander à la Municipalité, sous réserve de certaines conditions, de cesser de diffuser leurs Renseignements personnels et de désindexer tout hyperlien rattaché à leur nom qui donne accès à ces Renseignements personnels si cette diffusion leur cause un préjudice ou contrevient à la loi ou à une ordonnance judiciaire. Le Responsable de la protection des renseignements personnels doit prendre les mesures nécessaires pour respecter ce droit à la désindexation et informer les tiers qui utilisent ou traitent ces Renseignements personnels afin de se conformer à la demande. 6.11. Sondage Toute personne, organisme ou autre organisation qui souhaite effectuer un sondage auprès des personnes physiques à qui se rapportent les Renseignements personnels que détient la Municipalité doit le faire conformément aux éléments suivants, en plus de se conformer aux autres sections de la présente politique : - Le sondage est nécessaire et tout autre moyen serait nettement plus coûteux ou moins efficace; - L'aspect éthique du sondage a été évalué, est conforme en regard des buts poursuivis et respecte les personnes sondées; - Les personnes concernées sont en accord pour partager leurs renseignements personnels à la personne, organisme ou autre organisation qui souhaite effectuer le sondage; - Les personnes concernées sont en accord pour participer au sondage; - Un sondage n'est réalisé que pour documenter une activité ou un projet spécifique; - Les données recueillies dans le sondage sont celles qui servent uniquement pour l'activité ou le projet; - Les renseignements personnels sont détruits tout de suite après la compilation du sondage; - La compilation du sondage ne permet pas de retracer un citoyen. Politique cadre de protection des renseignements personnels Page 15 de 19 7. Organisation et gouvernance La responsabilité de garantir la protection et le Traitement adéquat des Renseignements personnels incombe à la Municipalité et à toute personne qui travaille avec ou pour le compte de la Municipalité et qui a accès aux Renseignements personnels de la Municipalité. 7.1. Rôles organisationnels Les principales responsabilités en matière de gouvernance et de gestion des Renseignements personnels relèvent des rôles organisationnels suivants : Le Responsable de la protection des Renseignements personnels est responsable des tâches suivantes, tel que défini dans le document intitulé « Description du poste de Responsable de la protection des renseignements personnels » : - Gérer et mettre en œuvre le Programme de gouvernance de l'information; - Développer et promouvoir les politiques et les pratiques de la Municipalité en matière de protection des Renseignements personnels; - Surveiller et analyser les lois sur la vie privée applicables ainsi que les changements qui sont envisagés ou apportés par le législateur; - Élaborer et maintenir à jour les exigences de conformité que la Municipalité doit respecter et aider celle-ci à atteindre ses objectifs en matière de protection des Renseignements personnels; - Siéger sur le Comité sur l'accès à l'information et la protection des renseignements personnels; - Superviser la tenue des registres énumérés à l'article 8.2 de la présente Politique. Le Comité de gestion sur l'accès à l'information, la sécurité et la protection des renseignements personnels (GAISPRP) est responsable des tâches suivantes : - Soutenir le Responsable de la PRP et de l'accès aux documents dans l'exercice de ses responsabilités et dans l'exécution de ses obligations en vertu de la Loi sur l'accès. - Approuver les règles de gouvernance de la Municipalité à l'égard des renseignements personnels; - Être consulté dès le début d'un projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services impliquant des renseignements personnels, et suggérer des mesures de protection des renseignements personnels applicables à ce projet, notamment : o nomination d'une personne chargée de la mise en œuvre des mesures de protection des renseignements personnels; o des mesures de protection des renseignements personnels dans les documents relatifs au projet, comme un cahier des charges ou un contrat; Politique cadre de protection des renseignements personnels Page 16 de 19 o une description des responsabilités des participants au projet en matière de protection des renseignements personnels; o la tenue d'activités de formation sur la protection des renseignements personnels pour les participants. Toute personne qui traite des Renseignements personnels que la Municipalité détient doit : - Agir avec précaution; - Intégrer les principes énoncés à la présente Politique à ses activités; - N'accéder qu'aux renseignements nécessaires à l'exercice de ses fonctions; - N'intégrer et ne conserver des Renseignements personnels que dans les dossiers destinés à l'accomplissement de ses fonctions; - Participer aux activités de sensibilisation et de formation en matière de protection des Renseignements personnels qui lui sont destinées; - Signaler tout manquement, incident de confidentialité ou toute autre situation ou irrégularité qui pourrait compromettre de quelque façon que ce soit la sécurité, l'intégrité ou la confidentialité de Renseignements personnels conformément à la procédure établie par la Municipalité. 7.2. Registres Conformément à la Loi sur l'accès, la Municipalité tient à jour les registres suivants : - Registre des communications des Renseignements personnels sans le consentement d'une personne concernée dans les cas suivants : o Lorsque la Municipalité communique l'identité d'une Personne concernée à une personne ou à un organisme privé afin de recueillir des renseignements déjà colligés par ces derniers; o lorsque la Municipalité communique des Renseignements personnels nécessaires à l'application d'une loi au Québec, que cette communication soit ou non expressément prévue par la loi; o lorsque la Municipalité communique des Renseignements personnels nécessaires à l'application d'une convention collective, d'un décret, d'une ordonnance, d'une directive ou d'un règlement qui établit les conditions de travail; o lorsque la Municipalité communique des Renseignements personnels à un mandataire ou à un fournisseur de services dans le cadre d'un mandat ou d'un contrat de services; o lorsque la Municipalité communique des Renseignements personnels à des fins d'étude, de recherche ou de statistique; Politique cadre de protection des renseignements personnels Page 17 de 19 o après avoir effectué une ÉFVP, lorsque la Municipalité communique des Renseignements personnels dans les cas visés par l'article 68. - Registre des ententes de collecte conclues aux fins de l'exercice des fonctions ou de la mise en œuvre d'un programme d'un organisme public avec lequel la Municipalité collabore pour la prestation de services ou la réalisation d'une mission commune. - Registre des utilisations de Renseignements personnels au sein de la Municipalité à d'autres fins et sans le consentement de la Personne concernée lorsque cette utilisation est compatible avec les fins pour lesquelles ils ont été recueillis, qu'elle est clairement à l'avantage de la Personne concernée ou qu'elle est nécessaire à l'application d'une loi au Québec. - Registre des communications d'information concernant un Incident de confidentialité à une personne ou à un organisme susceptible de réduire le risque de préjudice grave associé à un Incident de confidentialité. - Registre des incidents de confidentialité. 7.3. Activités de sensibilisation La Municipalité offre des activités de formation et de sensibilisation à son personnel en matière de protection des Renseignements personnels. Notamment, elle fait un rappel annuel de la loi C-25 à tous ses employés. Elle forme tous les nouveaux employés à la loi c-25 au plus tard un mois après leur embauche. Elle fait une formation de mise à jour à tous les employés dès qu'un incident de confidentialité survient pour expliquer les nouvelles mesures mises en place pour éviter qu'un autre incident ne survienne. 8. Signalement d'incidents de confidentialité et réponse aux plaints Toute personne physique dont les renseignements personnels sont concernés par un Incident de confidentialité réel ou appréhendé peut formuler une plainte au Responsable de la PRP et de l'accès, laquelle sera traitée conformément à la Procédure de réponse - plaintes et incidents de confidentialité. La Municipalité doit aviser la Commission d'accès à l'information et les personnes concernées de tout Incident de confidentialité qui présente un risque de préjudice sérieux compte tenu de la sensibilité des renseignements concernés, des conséquences appréhendées de leur utilisation et la probabilité qu'ils soient utilisés à des fins préjudiciables. Politique cadre de protection des renseignements personnels Page 18 de 19 9. Audit Le Responsable de la PRP et de l'accès est chargé d'auditer la manière dont la Municipalité met en œuvre la présente Politique. 10. Sanctions Toute personne qui enfreint cette Politique fera l'objet d'une sanction disciplinaire et pourra également être soumise à des poursuites civiles ou pénales si sa conduite enfreint les lois ou les règlements applicables. 11. Conflits La présente Politique vise à se conformer aux lois et règlements et aux ententes qui s'appliquent à la Municipalité dans le cadre de ses opérations et activités commerciales. En cas de conflit entre la présente Politique et les lois et règlements applicables, ces derniers prévaudront. 12. Autres membres du personnel La Municipalité doit également respecter et mettre en application la présente Politique lorsqu'elle exerce une Activité de traitement des Renseignements personnels des autres membres de son personnel, ce qui comprend notamment : - Les personnes qui postulent auprès de la Municipalité ou qui prenne part au processus de recrutement de la Municipalité; - Les anciens employés de la Municipalité; - Les personnes non-employés qui travaillent dans les bureaux de la Municipalité, dont les travailleurs autonomes, consultants, bénévoles et stagiaires. Politique cadre de protection des renseignements personnels Page 19 de 19 13. Gestion documentaire Nom du registre Lieu de conservation Personne responsable de la conservation Mesures de protection en place Période de rétention Registre des consentements de la personne concernée Règlements, Politiques, Directives et Procédures du système d'information Responsable de la protection des Renseignements Seules les personnes autorisées peuvent accéder au registre et aux formulaires 10 ans Registre des Activités de traitement Règlements, Politiques, Directives et Procédures du système d'information Responsable de la protection des Renseignements Seules les personnes autorisées peuvent accéder au registre Permanent Registre des droits de la personne concernée Règlements, Politiques, Directives et Procédures du système d'information Responsable de la protection des Renseignements Seules les personnes autorisées peuvent accéder au registre Permanent Registre des Renseignements personnels Règlements, Politiques, Directives et Procédures du système d'information Responsable de la protection des Renseignements Seules les personnes autorisées peuvent accéder au registre Permanent Registre des communications Règlements, Politiques, Directives et Procédures du système d'information Responsable de la protection des Renseignements Seules les personnes autorisées peuvent accéder au registre Permanent Registre des avis de confidentialité Règlements, Politiques, Directives et Procédures du système d'information Responsable de la protection des Renseignements Seules les personnes autorisées peuvent accéder au registre Permanent 14. Validité Ce document est valide à partir du 12 août 2025. Le propriétaire de ce document est la municipalité de Saint-Ferréol-les-Neiges, et son Responsable de la protection des renseignements confidentiels doit vérifier et, si nécessaire, mettre à jour le document au moins une fois par an à moins qu'une situation particulière justifie la révision de façon plus rapide. Mélanie Royer-Couture, mairesse Eric Ennis, directeur général et trésorier