This is the exact embedded text of the captured official document.
Snapshot e75f666b9955 · verified 2026-06-14 ·
original document ·
archived snapshot ·
unofficial consolidation, the official version is held by the municipal clerk.
POLITIQUE CADRE DE PROTECTION DES
RENSEIGNEMENTS PERSONNELS
Adopté le 11 août 2025
Résolution numéro 25-246
Politique cadre de protection des renseignements personnels
Page 2 de 19
Table des matières
1.
Objet et portée de la Politique ............................................................................................................ 4
2.
Documents de référence ...................................................................................................................... 4
2.1.
Législation pertinente ........................................................................................................................... 4
2.2.
Cadre normatif ....................................................................................................................................... 5
3.
Définitions............................................................................................................................................... 5
4.
Principes généraux ................................................................................................................................ 6
4.1.
Responsabilisation et gouvernance .................................................................................................... 6
4.2.
Consentement ........................................................................................................................................ 6
4.3.
Équité et légalité .................................................................................................................................... 7
4.4.
Transparence .......................................................................................................................................... 7
4.5.
Déterminer les fins de la collecte et de l'utilisation .......................................................................... 8
4.6.
Exactitude et rectification ..................................................................................................................... 8
4.7.
Conservation et anonymisation ........................................................................................................... 9
4.8.
Sécurité et confidentialité ..................................................................................................................... 9
5.
Fins de Traitement légitimes ................................................................................................................ 9
5.1.
Gestion des ressources humaines ....................................................................................................... 9
5.2.
Autres activités ..................................................................................................................................... 10
5.3.
Conformité avec la loi ......................................................................................................................... 10
6.
Intégration de la protection des Renseignements personnels aux activités ............................... 10
6.1.
Collecte de Renseignements personnels.......................................................................................... 10
6.2.
Collecte de Renseignements personnels des employés ................................................................ 11
6.3.
Utilisation, conservation et destruction ............................................................................................ 11
6.4.
Utilisation, conservation et destruction des Renseignements personnels des employés ......... 11
6.5.
Divulgation à des tiers ........................................................................................................................ 12
6.6.
Divulgation dans le cadre d'une transaction ................................................................................... 13
6.7.
Transfert à l'extérieur du Québec ...................................................................................................... 13
6.8.
Droit d'accès et rectification .............................................................................................................. 13
6.9.
Droit à la portabilité ............................................................................................................................ 14
6.10. Droit à la désindexation (Droit à l'oubli) .......................................................................................... 14
6.11. Sondage ................................................................................................................................................ 14
7.
Organisation et gouvernance ............................................................................................................ 15
7.1.
Rôles organisationnels ........................................................................................................................ 15
7.2.
Registres................................................................................................................................................ 16
7.3.
Activités de sensibilisation ................................................................................................................. 17
8.
Signalement d'incidents de confidentialité et réponse aux plaintes ............................................ 17
Politique cadre de protection des renseignements personnels
Page 3 de 19
9.
Audit ...................................................................................................................................................... 18
10.
Sanctions ............................................................................................................................................... 18
11.
Conflits .................................................................................................................................................. 18
12.
Autres membres du personnel .......................................................................................................... 18
13.
Gestion documentaire ......................................................................................................................... 19
14.
Validité .................................................................................................................................................. 19
Politique cadre de protection des renseignements personnels
Page 4 de 19
1. Objet et portée de la Politique
La protection des Renseignements personnels est au cœur des préoccupations de la Municipalité de
Saint-Ferréol-les-Neiges (la « Municipalité »). C'est pourquoi nous nous engageons à respecter la vie
privée de chacun conformément aux lois, règlements et normes applicables au Québec en matière
de protection des Renseignements personnels.
Dans la présente politique de protection des Renseignements personnels (la « Politique »), vous
constaterez que nous adhérons à des principes et à des pratiques que nous mettons en œuvre
lorsque nous recueillons, utilisons, communiquons, conservons, ou détruisons les Renseignements
personnels de nos citoyens, fournisseurs, partenaires commerciaux, employés et autres personnes en
relation avec nous, dans le cadre de nos activités. Cette Politique présente également les
responsabilités qui incombent au Responsable de la protection des Renseignements personnels et
vous indique la structure de gouvernance adoptée grâce à la création de divers comités.
La présente Politique s'applique à tous ses employés, comités, fournisseurs de services, partenaires
commerciaux et autres contractants qui travaillent pour le compte ou avec la Municipalité ainsi que
les personnes visées par l'article 13 des présentes.
2. Documents de reference
2.1 Législation pertinente
- Loi sur l'accès aux documents des organismes publics et sur la protection des renseignements
personnels, RLRQ c A-2.1 (la « Loi sur l'accès »);
- Loi modernisant des dispositions législatives en matière de protection des renseignements
personnels, SQ 2021, c 25 (la « Loi 25 », sanctionnée le 22 septembre 2021);
- Loi visant à promouvoir l'efficacité et la capacité d'adaptation de l'économie canadienne par la
réglementation de certaines pratiques qui découragent l'exercice des activités commerciales par
voie électronique et modifiant la Loi sur le Conseil de la radiodiffusion et des
télécommunications canadiennes, la Loi sur la concurrence, la Loi sur la protection des
renseignements personnels et les documents électroniques et la Loi sur les télécommunications,
LC 2010, ch. 23;
- Loi concernant le cadre juridique des technologies de l'information, RLRQ c C-1.1;
- Charte des droits et libertés de la personne, RLRQ c C-12;
- Code civil du Québec, RLRQ c CCQ-1991.
(collectivement, les « Lois québécoises sur la protection de la vie privée »)
Politique cadre de protection des renseignements personnels
Page 5 de 19
2.2. Cadre normatif
Conformément à la Loi sur l'accès, la Présente politique est accessible via le site Internet de la
Municipalité.
3. Définitions
Les mots et expressions qui suivent, lorsqu'ils apparaissent avec une première lettre en majuscule
dans la Politique, ont le sens qui leur est attribué ci-après, à moins d'une dérogation implicite ou
explicite dans le texte :
Activité de traitement ou Traitement : toute opération effectuée sur ou avec des renseignements
personnels au cours de leur cycle de vie, que ce soit ou non par des moyens automatisés, en débutant
par la collecte, puis l'utilisation, la communication, la conservation et finalement la destruction ainsi
que toutes les activités en lien avec ces opérations.
Anonymiser : signifie tout moyen permettant de faire en sorte qu'un renseignement concernant un
individu ne permette plus, de façon irréversible, d'identifier directement ou indirectement cette
personne, le tout selon les meilleures pratiques généralement reconnues.
Dépersonnalisation : signifie toute méthode, incluant la suppression des noms et identifiants
évidents, permettant de faire en sorte qu'un renseignement personnel ne permette plus d'identifier
directement la personne concernée.
Évaluation des facteurs relatifs à la vie privée ou ÉFVP : démarche conçue pour évaluer les Activités
de traitement et leur nécessité, qui sont proportionnelles à la fin recherchée et s'assurer que le
Traitement ne risque pas de porter atteinte à la vie privée d'un individu.
Incident de confidentialité : désigne tout accès non autorisé par la loi à un renseignement personnel,
à son utilisation ou à sa communication, de même que sa perte ou toute autre forme d'atteinte à sa
protection ou à son caractère confidentiel.
Pseudonymisation : signifie une mesure de sécurité réversible qui consiste à remplacer des
renseignements facilement attribuables à une personne (par exemple, son nom et son prénom) par
des renseignements qui ne permettent qu'une identification indirecte de la personne concernée (par
exemple, un alias ou un numéro de référence).
Renseignements personnels : désigne tout renseignement qui concerne une personne physique et
permet de l'identifier directement ou indirectement, c'est-à-dire qui révèle de manière directe ou
indirecte ou par référence, quelque chose sur l'identité, les caractéristiques, les activités,
l'emplacement ou d'autre informations identifiables (ex.: habiletés, préférences, tendances
psychologiques, prédispositions, capacités mentales, caractère et comportement, situation
économique culturelle ou sociale) de cette personne, et ce quelle que soit la nature du support et
Politique cadre de protection des renseignements personnels
Page 6 de 19
quelle que soit la forme sous laquelle ces renseignements sont accessibles (écrite, graphique, sonore,
visuelle, informatisée ou autre) et inclus dans tous les cas, un Renseignement personnel sensible.
Renseignements personnels sensibles : renseignement personnel qui, par sa nature ou en raison du
contexte de son utilisation ou de sa communication, suscite un haut degré d'attente raisonnable de
protection de la part de la personne concernée (par exemples, des renseignements médicaux,
biométriques, génétiques ou financiers, ou encore de renseignements sur la vie ou l'orientation
sexuelle, les convictions religieuses ou philosophiques, l'appartenance syndicale ou bien l'origine
ethnique).
Responsable de la protection des renseignements personnels et de l'accès aux documents
(Responsable de la PRP et de l'accès) : désigne l'individu qui veille à assurer le respect et la mise en
œuvre des Lois québécoises sur la protection de la vie privée au sein de la Municipalité.
4. Principes généraux
La Loi sur l'accès du Québec et la Loi modernisant des dispositions législatives en matière de
protection des renseignements personnels ainsi que certains contrats avec laquelle la Municipalité
est liée obligent la Municipalité à se conformer aux principes généraux suivants :
4.1. Responsabilisation et gouvernance
La Municipalité est responsable de la protection des Renseignements personnels qu'elle détient,
utilise, traite, communique, conserve ou détruit. Elle doit notamment :
-
désigner un Responsable de la PRP et de l'accès;
-
établir et mettre en œuvre des politiques et des pratiques encadrant sa gouvernance à l'égard
des Renseignements personnels;
-
répondre aux demandes d'accès et de rectification qui lui sont transmises;
-
publier sur son site Web, son Programme de gouvernance de l'information relatant les politiques
et pratiques en vigueur;
-
aviser la Commission d'accès à l'information et les personnes concernées de tout Incident de
confidentialité.
4.2. Consentement
Les Renseignements personnels ne doivent être collectés et traités qu'aux fins légitimes et
nécessaires pour lesquelles ils ont été initialement recueillis. Aussi, avant de recueillir, d'utiliser ou de
communiquer des Renseignements personnels, la Municipalité doit obtenir un consentement valable
de la part de la personne concernée.
Politique cadre de protection des renseignements personnels
Page 7 de 19
C'est pourquoi nous recueillons ce consentement de manière explicite, sous réserve de situations où
le consentement peut être implicite en vertu de la loi. Il doit cependant être donné de manière
expresse s'il concerne des renseignements sensibles. Lorsque la collecte de Renseignements
personnels concerne un enfant de moins de 14 ans, le Responsable de la PRP et de l'accès doit
s'assurer que le consentement de l'autorité parentale ou du tuteur du mineur a été obtenu avant la
collecte à l'aide du Formulaire de consentement parental.
Le consentement ne vaut que pour la durée nécessaire à la réalisation des fins pour lesquelles il a été
demandé.
Pour utiliser les Renseignements personnels à une fin secondaire ou autre, il est nécessaire d'obtenir
un consentement additionnel. Ce dernier sera énoncé ou rédigé de façon simple et claire et inclura :
-
la fin initiale pour laquelle les renseignements ont été recueillis;
-
la ou les nouvelles fin(s) visée(s) (ou les fins secondaires);
-
la raison du changement de fin(s).
Une preuve que le consentement a été valablement obtenu est conservée par la Municipalité.
Le Responsable de la PRP et de l'accès est responsable du respect des règles concernant l'obtention
du consentement de façon légale et appropriée.
4.3. Équité et légalité
Les Renseignements personnels doivent être traités par des moyens équitables et légaux tout au long
de leur cycle de vie.
C'est pourquoi nous formons et sensibilisons de façon récurrente nos employés à l'égard des
politiques et des pratiques de gestion des Renseignements personnels de la Municipalité. Elles sont
rédigées en termes simples et clairs pour en faciliter la compréhension et sont faciles d'accès pour
nos employés comme pour nos clients.
4.4. Transparence
La Municipalité doit informer ses citoyens et ses employés des politiques et des pratiques de gestion
des Renseignements personnels qu'elle met en œuvre dans le cadre de ses activités et opérations.
Ces politiques et pratiques doivent être rédigées en termes simples et clairs et être faciles d'accès.
Ainsi, avant de recueillir ou au moment de recueillir des Renseignements personnels, la Municipalité
doit communiquer aux personnes concernées les informations minimales suivantes :
-
Les fins légitimes auxquelles ces renseignements sont recueillis;
Politique cadre de protection des renseignements personnels
Page 8 de 19
-
Les moyens par lesquels les renseignements sont recueillis;
-
Les droits d'accès et de rectification prévus par la loi;
-
Le droit pour la personne concernée de retirer son consentement à la communication ou à
l'utilisation de ses renseignements;
-
Le nom du tiers pour qui la collecte est faite, le cas échéant;
-
La possibilité que les renseignements soient communiqués à l'extérieur du Québec, le cas
échéant;
-
La possibilité que les renseignements soient communiqués à des fournisseurs de services,
incluant des organisations affiliées, le cas échéant, ou à d'autres tiers similaires;
-
La durée de conservation de ces renseignements (sur demande);
-
Les coordonnées du RPRP.
Sur demande de sa part, la personne concernée doit également être informée des éléments suivants :
-
Les Renseignements personnels que vous nous avez communiqués;
-
Les catégories de personnes qui ont accès à ces Renseignements personnels au sein de la
Municipalité.
4.5. Déterminer les fins de la collecte et de l'utilisation
Les Renseignements personnels doivent être recueillis et utilisés à des fins spécifiques, explicites et
légitimes, c'est-à-dire directement liées et manifestement nécessaires à la réalisation des activités de
traitement pour lesquelles ils ont été communiqués.
Ces fins sont établies avant la collecte et l'utilisation des Renseignements personnels, qui ne doivent
pas être effectuées d'une manière incompatible avec ces fins établies, sous réserve du consentement
obtenu. La Municipalité doit faire preuve d'honnêteté et de transparence au sujet des raisons pour
lesquelles elle recueille des Renseignements personnels et il est important que tous comprennent
bien ce que nous en ferons.
4.6. Exactitude et rectification
Les Renseignements doivent être à jour et exacts au moment où nous les utilisons pour prendre une
décision. Nous visons à sauvegarder l'intégrité de l'information, tant dans son fond que sa forme, et
à nous assurer que personne ne subit de préjudice si un Renseignement devait être inexact ou désuet.
Nous prenons des mesures raisonnables et adoptons les meilleures pratiques pour que les
Renseignements personnels soient maintenus à jour et qu'ils soient rectifiés s'ils doivent l'être ou
effacés lorsque devenus inutiles.
Politique cadre de protection des renseignements personnels
Page 9 de 19
4.7. Conservation et anonymisation
Les Renseignements personnels ne doivent être conservés que pour la durée nécessaire à la
réalisation des fins pour lesquelles ils ont été recueillis. Lorsque ces fins ont été accomplies, la
Municipalité doit détruire les Renseignements personnels. La Municipalité peut également
Anonymiser les Renseignements personnels, selon les meilleures pratiques généralement reconnues,
pour les utiliser à des fins sérieuses et légitimes seulement.
Il est possible que certaines lois spécifient une période de conservation, que la Municipalité sera
tenue de respecter.
4.8. Sécurité et confidentialité
La Municipalité a l'obligation de mettre en place des mesures de sécurité raisonnables propres à
assurer la protection des Renseignements personnels qu'elle détient, utilise, communique, conserve
ou détruit, contre la perte, le vol ou tout accès, communication, copie, utilisation, traitement,
modification ou destruction non autorisé ou abusif.
Ces mesures de sécurité doivent tenir compte notamment du degré de sensibilité des
Renseignements personnels visés, de la finalité de leur utilisation, de leur quantité, de leur répartition,
de leur méthode de conservation, de leur support et de leur format ainsi que des risques liés au
respect de la vie privée.
Des mesures de sécurité adéquates devraient comprendre plusieurs couches de sécurité qui incluent,
sans s'y limiter, des moyens techniques, matériels, organisationnels et administratifs qui ont été
implantées au sein de la Municipalité.
5. Fins de Traitement légitimes
La Municipalité peut utiliser les Renseignements personnels de ses employés pour des fins légitimes,
dont celles qui sont décrites ci-dessous :
5.1. Gestion des ressources humaines
Pour nous permettre de gérer les ressources humaines, notamment en ce qui concerne de nombreux
processus : recrutement, exécution d'un contrat de travail, cessation d'emploi, gestion des
performances, formation des employés, rémunération et avantages sociaux, services divers aux
employés, santé et sécurité au travail, invalidité et processus de retour au travail, ainsi que toute autre
activité de ressources humaines.
Politique cadre de protection des renseignements personnels
Page 10 de 19
L'employé qui fournit des Renseignements personnels consent implicitement à leur collecte et à leur
utilisation par l'employeur, soit la Municipalité. Celle-ci peut traiter les Renseignements personnels
de ses employés sans renouveler ce consentement tant que l'employé est à son emploi, car à titre
d'employeur, la Municipalité a une obligation légitime de recueillir les Renseignements personnels
de ses employés pour gérer sainement et efficacement ses activités. Toutefois, les besoins
d'information de la Municipalité doivent être compatibles au droit des employés à la protection de
leurs Renseignements personnels.
5.2. Autres activités
Pour permettre à la Municipalité de réaliser ses activités telles que la gestion des actifs de la
Municipalité, la prestation de services informatiques ou Web, la sécurité de l'information, la
réalisation d'audits et d'enquêtes internes, le respect des obligations de ses contrats, obtenir des
conseils juridiques, la préparation de litiges juridiques, etc.
5.3. Conformité avec la loi
Pour permettre à la Municipalité de se conformer à ses obligations légales et à toute autre fin requise
par la loi, incluant celle de divulguer des Renseignements personnels des employés aux autorités
fiscales compétentes afin de se conformer aux lois fiscales applicables.
6. Intégration de la protection des Renseignements personnels aux activités
En application des principes généraux énoncés ci-dessus, la Municipalité intègre les pratiques
décrites ci-dessous tout au long du cycle de vie des Renseignements personnels dans ses opérations
et activités.
6.1. Collecte de Renseignements personnels
Lorsque nous collectons des Renseignements personnels, c'est d'abord directement auprès de la
personne concernée que nous les recueillons, après avoir mentionné l'information prévue à l'article
4.5.
Cependant, si des Renseignements personnels sont recueillis auprès de tiers, le Responsable de la
protection des renseignements personnels doit s'assurer que la collecte est autorisée par la loi et
qu'elle respecte les politiques et pratiques de la Municipalité à ce sujet.
En tout temps, la Municipalité limite sa collecte de Renseignements personnels à ce qui est nécessaire
pour les fins déterminées et annoncées à la personne concernée.
Politique cadre de protection des renseignements personnels
Page 11 de 19
6.2. Collecte de Renseignements personnels des employés
Lorsque la Municipalité collecte des Renseignements personnels, c'est d'abord directement auprès
de la personne concernée qu'elle les recueille, après avoir mentionné l'information prévue à l'article
4.5.
Cependant, si des Renseignements personnels sont recueillis auprès de tiers, le Responsable de la
protection des renseignements personnels doit s'assurer que la collecte est autorisée par la loi et
qu'elle respecte les politiques et pratiques de la Municipalité à ce sujet.
En tout temps, la Municipalité doit s'assurer que les collectes effectuées ou envisagées sont autorisées
par la loi et qu'elles respectent les politiques et pratiques de la Municipalité à ce sujet.
6.3. Utilisation, conservation et destruction
Les objectifs, les méthodes, la période de conservation et les limites de stockage des Renseignements
personnels doivent être conformes aux informations contenues dans la Politique de confidentialité
de la Municipalité et dans la Politique sur la gestion intégrée des documents.
C'est le Responsable de la PRP et de l'accès qui doit procéder à une vérification annuelle des
Renseignements personnels collectés et traités et construire un Registre des Renseignements
personnels décrivant les renseignements utilisés au sein des documents produits par la Municipalité,
les fins pour lesquelles ces renseignements ont été produits, les délais de conservation de ces
documents et des renseignements qu'ils contiennent, ainsi que les droits d'accès relatifs à chacun de
ces documents.
La Municipalité doit maintenir l'exactitude, l'intégrité, la confidentialité et la pertinence des
Renseignements personnels en fonction de la finalité du Traitement et de plus, ne les conserver que
pour le temps dont elle en a besoin à ces fins. La Municipalité a mis en place des mécanismes de
sécurité raisonnables et adéquats pour empêcher le vol, l'utilisation abusive ou frauduleuse des
Renseignements personnels et prévenir les Incidents de confidentialité.
La Municipalité doit s'assurer de ne pas détruire ou modifier illégalement les Renseignements
personnels qu'elle détient. La Municipalité doit également s'assurer de ne pas accéder, vendre ou
fournir les Renseignements personnels qu'elle détient à un tiers de manière illégale ou sans
autorisation. La Municipalité effectue des audits régulièrement pour s'en assurer.
6.4. Utilisation, conservation et destruction des Renseignements personnels des employés
Pour la presque totalité des Renseignements personnels des employés - y compris les dossiers relatifs
à la paye et aux avantages sociaux, les dossiers personnels officiels et officieux, les enregistrements
de navigation sur Internet, le courrier électronique et les pistes d'audit - les règles fondamentales
suivantes doivent être respectées afin de maintenir un équilibre entre les droits de la Municipalité et
ceux des employés :
Politique cadre de protection des renseignements personnels
Page 12 de 19
-
La Municipalité doit traiter les Renseignements personnels des employés aux seules fins pour
lesquelles ceux-ci ont été recueillis et ne conserver ces derniers que pour le temps dont elle en
a besoin à ces fins, sauf si elle a le consentement de l'employé concerné de les utiliser à d'autres
fins ou si elle doit, en vertu des lois applicables, utiliser ou communiquer les Renseignements
personnels de l'employé à d'autres fins.
-
La Municipalité doit mettre en place des mesures de sécurité raisonnables propres à assurer la
protection des Renseignements personnels de ses employés qu'elle détient, utilise,
communique, conserve ou détruit, contre la perte, le vol ou tout accès, communication, copie,
utilisation, traitement, modification ou destruction non autorisé ou abusif. Des mesures de
sécurité adéquates devraient comprendre plusieurs couches de sécurité qui incluent, sans s'y
limiter, des moyens techniques, matériels, organisationnels et administratifs permettant
d'assurer la gestion des risques, des incidents et la continuité des activités.
-
La Municipalité doit s'assurer de ne pas détruire ou modifier illégalement les Renseignements
personnels des employés. La Municipalité doit également s'assurer de ne pas accéder, vendre ou
fournir les Renseignements personnels des employés à un tiers de manière illégale ou sans
autorisation.
6.5. Divulgation à des tiers
Avant de transférer des Renseignements personnels à un fournisseur de services, le Responsable de
la PRP et de l'accès doit, à chaque fois, conclure un contrat écrit avec ce tiers, comme l'Entente relative
à la sécurité de l'information concernant le Traitement des Renseignements personnels par un
fournisseur de services. Certaines clauses doivent nécessairement se retrouver à ce contrat telles que :
-
La description des mesures prises par le fournisseur de services pour assurer la protection du
caractère confidentiel des Renseignements personnels communiqués (ex. une description des
mesures de sécurité);
-
L'engagement, par le fournisseur de services, de n'utiliser les Renseignements personnels qu'aux
fins de la prestation des services et de ne pas conserver ces renseignements après l'expiration
du contrat; et
-
L'obligation, pour le fournisseur de services, de nous informer sans délai de toute violation ou
tentative de violation de la confidentialité des renseignements afin de nous permettre d'effectuer
toute enquête ou vérification relative à cette violation.
À cette fin, le « Questionnaire de conformité à l'attention des sous-traitants » doit être utilisé. Une
fois le formulaire rempli et retourné à l'attention du Responsable de la protection des
renseignements personnels, ce dernier analyse la sécurité et la protection des renseignements
personnels, avec les personnes désignées et détenant l'expertise requise pour procéder à cette
analyse et les risques relatifs à la divulgation de Renseignements personnels.
Politique cadre de protection des renseignements personnels
Page 13 de 19
Sur la base de cette analyse, le RPRP effectue une recommandation au Comité dans l'objectif
d'entreprendre des discussions avec le fournisseur de services afin qu'il implante au sein de son
entreprise un programme de gouvernance qui respectera le Programme de gouvernance en place au
sein de la Municipalité et le tiers devra s'engager à conclure une Entente relative à la sécurité de
l'information.
6.6. Divulgation dans le cadre d'une transaction
Si la divulgation de Renseignements personnels est nécessaire dans le cadre d'une transaction, le
Responsable de la protection des renseignements personnels doit, à chaque fois, conclure une
entente écrite avec les parties à la transaction qui prévoit notamment que la partie recevant
communication des Renseignements personnels s'engage à :
-
n'utiliser ces renseignements qu'aux seules fins de la conclusion de la transaction;
-
ne pas communiquer ces renseignements sans avoir obtenu le consentement des individus
concernés;
-
prendre les mesures nécessaires pour assurer la protection du caractère confidentiel de ces
Renseignements personnels; et
-
détruire ces Renseignements personnels si la transaction n'est pas conclue ou si leur
utilisation n'est plus nécessaire aux fins de sa conclusion.
À cette fin, le ou les cocontractants doivent conclure avec la Municipalité un Engagement de
confidentialité.
6.7. Transfert à l'extérieur du Québec
Si des Renseignements personnels sont communiqués à l'extérieur du Québec, une Évaluation des
facteurs relatifs à la vie privée (ÉFVP) sera effectuée. Elle prendra en compte les éléments prévus à la
loi pour nous assurer que les Renseignements bénéficieront d'une protection adéquate et suffisante
chez le récipiendaire des Renseignements.
6.8. Droit d'accès et rectification
En tout temps, toute personne bénéficie d'un accès gratuit (ou à un prix modique pour obtenir des
reproductions) à ses Renseignements personnels. Elle peut également faire corriger ou mettre à jour
les renseignements inexacts, sous réserve des exceptions prévues par la loi. Ces demandes sont
traitées dans un délai de 30 jours et sont inscrites au Registre des demandes d'accès et de
rectifications. Si une demande d'accès est refusée, le RPRP y répond par écrit et explique les raisons
de ce refus.
Lorsqu'elle répond à une demande d'accès, la Municipalité doit d'abord s'assurer de vérifier l'identité
de la personne qui fait la demande avant de lui transmettre ou de lui communiquer des
Renseignements personnels.
Politique cadre de protection des renseignements personnels
Page 14 de 19
6.9. Droit à la portabilité
Toute personne peut demander que les Renseignements personnels recueillis à son sujet soient
communiqués ou transférés à une autre organisation désignée, dans un format technologique et
couramment utilisé. Ceci exclut les renseignements créés ou inférés par la Municipalité à partir de
l'analyse de vos Renseignements personnels. Après le transfert, n'est pas tenue de détruire les
Renseignements personnels traités dans cette demande.
6.10. Droit à la désindexation (Droit à l'oubli)
Les personnes concernées peuvent demander à la Municipalité, sous réserve de certaines conditions,
de cesser de diffuser leurs Renseignements personnels et de désindexer tout hyperlien rattaché à
leur nom qui donne accès à ces Renseignements personnels si cette diffusion leur cause un préjudice
ou contrevient à la loi ou à une ordonnance judiciaire. Le Responsable de la protection des
renseignements personnels doit prendre les mesures nécessaires pour respecter ce droit à la
désindexation et informer les tiers qui utilisent ou traitent ces Renseignements personnels afin de se
conformer à la demande.
6.11. Sondage
Toute personne, organisme ou autre organisation qui souhaite effectuer un sondage auprès des
personnes physiques à qui se rapportent les Renseignements personnels que détient la Municipalité
doit le faire conformément aux éléments suivants, en plus de se conformer aux autres sections de la
présente politique :
-
Le sondage est nécessaire et tout autre moyen serait nettement plus coûteux ou moins efficace;
-
L'aspect éthique du sondage a été évalué, est conforme en regard des buts poursuivis et respecte
les personnes sondées;
-
Les personnes concernées sont en accord pour partager leurs renseignements personnels à la
personne, organisme ou autre organisation qui souhaite effectuer le sondage;
-
Les personnes concernées sont en accord pour participer au sondage;
-
Un sondage n'est réalisé que pour documenter une activité ou un projet spécifique;
-
Les données recueillies dans le sondage sont celles qui servent uniquement pour l'activité ou le
projet;
-
Les renseignements personnels sont détruits tout de suite après la compilation du sondage;
-
La compilation du sondage ne permet pas de retracer un citoyen.
Politique cadre de protection des renseignements personnels
Page 15 de 19
7. Organisation et gouvernance
La responsabilité de garantir la protection et le Traitement adéquat des Renseignements personnels
incombe à la Municipalité et à toute personne qui travaille avec ou pour le compte de la Municipalité
et qui a accès aux Renseignements personnels de la Municipalité.
7.1. Rôles organisationnels
Les principales responsabilités en matière de gouvernance et de gestion des Renseignements
personnels relèvent des rôles organisationnels suivants :
Le Responsable de la protection des Renseignements personnels est responsable des tâches
suivantes, tel que défini dans le document intitulé « Description du poste de Responsable de la
protection des renseignements personnels » :
-
Gérer et mettre en œuvre le Programme de gouvernance de l'information;
-
Développer et promouvoir les politiques et les pratiques de la Municipalité en matière de
protection des Renseignements personnels;
-
Surveiller et analyser les lois sur la vie privée applicables ainsi que les changements qui sont
envisagés ou apportés par le législateur;
-
Élaborer et maintenir à jour les exigences de conformité que la Municipalité doit respecter et
aider celle-ci à atteindre ses objectifs en matière de protection des Renseignements personnels;
-
Siéger sur le Comité sur l'accès à l'information et la protection des renseignements personnels;
-
Superviser la tenue des registres énumérés à l'article 8.2 de la présente Politique.
Le Comité de gestion sur l'accès à l'information, la sécurité et la protection des renseignements
personnels (GAISPRP) est responsable des tâches suivantes :
-
Soutenir le Responsable de la PRP et de l'accès aux documents dans l'exercice de ses
responsabilités et dans l'exécution de ses obligations en vertu de la Loi sur l'accès.
-
Approuver les règles de gouvernance de la Municipalité à l'égard des renseignements
personnels;
-
Être consulté dès le début d'un projet d'acquisition, de développement ou de refonte d'un
système d'information ou de prestation électronique de services impliquant des renseignements
personnels, et suggérer des mesures de protection des renseignements personnels applicables
à ce projet, notamment :
o
nomination d'une personne chargée de la mise en œuvre des mesures de protection des
renseignements personnels;
o
des mesures de protection des renseignements personnels dans les documents relatifs au
projet, comme un cahier des charges ou un contrat;
Politique cadre de protection des renseignements personnels
Page 16 de 19
o
une description des responsabilités des participants au projet en matière de protection des
renseignements personnels;
o
la tenue d'activités de formation sur la protection des renseignements personnels pour les
participants.
Toute personne qui traite des Renseignements personnels que la Municipalité détient doit :
-
Agir avec précaution;
-
Intégrer les principes énoncés à la présente Politique à ses activités;
-
N'accéder qu'aux renseignements nécessaires à l'exercice de ses fonctions;
-
N'intégrer et ne conserver des Renseignements personnels que dans les dossiers destinés à
l'accomplissement de ses fonctions;
-
Participer aux activités de sensibilisation et de formation en matière de protection des
Renseignements personnels qui lui sont destinées;
-
Signaler tout manquement, incident de confidentialité ou toute autre situation ou irrégularité
qui pourrait compromettre de quelque façon que ce soit la sécurité, l'intégrité ou la
confidentialité de Renseignements personnels conformément à la procédure établie par la
Municipalité.
7.2. Registres
Conformément à la Loi sur l'accès, la Municipalité tient à jour les registres suivants :
-
Registre des communications des Renseignements personnels sans le consentement d'une
personne concernée dans les cas suivants :
o
Lorsque la Municipalité communique l'identité d'une Personne concernée à une personne
ou à un organisme privé afin de recueillir des renseignements déjà colligés par ces derniers;
o
lorsque la Municipalité communique des Renseignements personnels nécessaires à
l'application d'une loi au Québec, que cette communication soit ou non expressément
prévue par la loi;
o
lorsque la Municipalité communique des Renseignements personnels nécessaires à
l'application d'une convention collective, d'un décret, d'une ordonnance, d'une directive ou
d'un règlement qui établit les conditions de travail;
o
lorsque la Municipalité communique des Renseignements personnels à un mandataire ou à
un fournisseur de services dans le cadre d'un mandat ou d'un contrat de services;
o
lorsque la Municipalité communique des Renseignements personnels à des fins d'étude, de
recherche ou de statistique;
Politique cadre de protection des renseignements personnels
Page 17 de 19
o
après avoir effectué une ÉFVP, lorsque la Municipalité communique des Renseignements
personnels dans les cas visés par l'article 68.
-
Registre des ententes de collecte conclues aux fins de l'exercice des fonctions ou de la mise en
œuvre d'un programme d'un organisme public avec lequel la Municipalité collabore pour la
prestation de services ou la réalisation d'une mission commune.
-
Registre des utilisations de Renseignements personnels au sein de la Municipalité à d'autres fins
et sans le consentement de la Personne concernée lorsque cette utilisation est compatible avec
les fins pour lesquelles ils ont été recueillis, qu'elle est clairement à l'avantage de la Personne
concernée ou qu'elle est nécessaire à l'application d'une loi au Québec.
-
Registre des communications d'information concernant un Incident de confidentialité à une
personne ou à un organisme susceptible de réduire le risque de préjudice grave associé à un
Incident de confidentialité.
-
Registre des incidents de confidentialité.
7.3. Activités de sensibilisation
La Municipalité offre des activités de formation et de sensibilisation à son personnel en matière de
protection des Renseignements personnels. Notamment, elle fait un rappel annuel de la loi C-25 à
tous ses employés. Elle forme tous les nouveaux employés à la loi c-25 au plus tard un mois après
leur embauche. Elle fait une formation de mise à jour à tous les employés dès qu'un incident de
confidentialité survient pour expliquer les nouvelles mesures mises en place pour éviter qu'un autre
incident ne survienne.
8. Signalement d'incidents de confidentialité et réponse aux plaints
Toute personne physique dont les renseignements personnels sont concernés par un Incident de
confidentialité réel ou appréhendé peut formuler une plainte au Responsable de la PRP et de l'accès,
laquelle sera traitée conformément à la Procédure de réponse - plaintes et incidents de
confidentialité.
La Municipalité doit aviser la Commission d'accès à l'information et les personnes concernées de tout
Incident de confidentialité qui présente un risque de préjudice sérieux compte tenu de la sensibilité
des renseignements concernés, des conséquences appréhendées de leur utilisation et la probabilité
qu'ils soient utilisés à des fins préjudiciables.
Politique cadre de protection des renseignements personnels
Page 18 de 19
9. Audit
Le Responsable de la PRP et de l'accès est chargé d'auditer la manière dont la Municipalité met en
œuvre la présente Politique.
10. Sanctions
Toute personne qui enfreint cette Politique fera l'objet d'une sanction disciplinaire et pourra
également être soumise à des poursuites civiles ou pénales si sa conduite enfreint les lois ou les
règlements applicables.
11. Conflits
La présente Politique vise à se conformer aux lois et règlements et aux ententes qui s'appliquent à la
Municipalité dans le cadre de ses opérations et activités commerciales. En cas de conflit entre la
présente Politique et les lois et règlements applicables, ces derniers prévaudront.
12. Autres membres du personnel
La Municipalité doit également respecter et mettre en application la présente Politique lorsqu'elle
exerce une Activité de traitement des Renseignements personnels des autres membres de son
personnel, ce qui comprend notamment :
-
Les personnes qui postulent auprès de la Municipalité ou qui prenne part au processus de
recrutement de la Municipalité;
-
Les anciens employés de la Municipalité;
-
Les personnes non-employés qui travaillent dans les bureaux de la Municipalité, dont les
travailleurs autonomes, consultants, bénévoles et stagiaires.
Politique cadre de protection des renseignements personnels
Page 19 de 19
13. Gestion documentaire
Nom du registre
Lieu de conservation
Personne
responsable de la
conservation
Mesures de
protection en place
Période de
rétention
Registre des
consentements de la
personne concernée
Règlements,
Politiques, Directives
et Procédures du
système d'information
Responsable de la
protection des
Renseignements
Seules les personnes
autorisées peuvent
accéder au registre et
aux formulaires
10 ans
Registre des Activités
de traitement
Règlements,
Politiques, Directives
et Procédures du
système d'information
Responsable de la
protection des
Renseignements
Seules les personnes
autorisées peuvent
accéder au registre
Permanent
Registre des droits de
la personne concernée
Règlements,
Politiques, Directives
et Procédures du
système d'information
Responsable de la
protection des
Renseignements
Seules les personnes
autorisées peuvent
accéder au registre
Permanent
Registre des
Renseignements
personnels
Règlements,
Politiques, Directives
et Procédures du
système d'information
Responsable de la
protection des
Renseignements
Seules les personnes
autorisées peuvent
accéder au registre
Permanent
Registre des
communications
Règlements,
Politiques, Directives
et Procédures du
système d'information
Responsable de la
protection des
Renseignements
Seules les personnes
autorisées peuvent
accéder au registre
Permanent
Registre des avis de
confidentialité
Règlements,
Politiques, Directives
et Procédures du
système d'information
Responsable de la
protection des
Renseignements
Seules les personnes
autorisées peuvent
accéder au registre
Permanent
14. Validité
Ce document est valide à partir du 12 août 2025.
Le propriétaire de ce document est la municipalité de Saint-Ferréol-les-Neiges, et son Responsable
de la protection des renseignements confidentiels doit vérifier et, si nécessaire, mettre à jour le
document au moins une fois par an à moins qu'une situation particulière justifie la révision de
façon plus rapide.
Mélanie Royer-Couture, mairesse
Eric Ennis, directeur général et trésorier