La Loi 25 et le site web d’une PME se rencontrent souvent dans des éléments très simples : un formulaire de contact, une prise de rendez-vous, un outil d’analytique, une infolettre ou un espace client. Le but n’est pas de transformer une petite entreprise en service juridique. Il est de comprendre ce que le site recueille, pourquoi il le recueille, où l’information est envoyée et comment cette démarche est expliquée aux personnes.
Cet article est un point de départ d’information générale, pas un avis juridique. Les obligations peuvent dépendre des renseignements, des outils et du contexte de votre entreprise.
Faire l’inventaire des renseignements qui circulent
Commencez par les parcours visibles. Quels champs le formulaire demande-t-il ? À quelle adresse ou plateforme les réponses sont-elles envoyées ? Utilisez-vous un outil de réservation, un chat, une infolettre ou une mesure d’audience ? Cet inventaire aide à distinguer une fonctionnalité utile d’une collecte qui n’a pas de raison claire.
| Élément du site | Question à poser | Geste prudent |
|---|---|---|
| Formulaire de contact | Chaque champ est-il nécessaire ? | Retirer les champs superflus |
| Réservation | Quelles données passent par l’outil ? | Vérifier les paramètres et la politique du fournisseur |
| Infolettre | Comment le consentement est-il obtenu ? | Expliquer l’objectif et la désinscription |
| Analytique ou publicité | Y a-t-il suivi, profilage ou localisation ? | Informer clairement et revoir les réglages |
La Commission d’accès à l’information du Québec indique que les organisations doivent fournir des renseignements sur les fins de collecte, les moyens de collecte, les droits d’accès et de rectification, ainsi que le droit de retirer un consentement, dans des termes simples et clairs. 1
Mettre la politique de confidentialité au service de la clarté
Les organisations qui recueillent des renseignements personnels par un moyen technologique doivent rédiger et diffuser une politique de confidentialité en termes simples et clairs. 1 Une bonne politique ne sert pas à rassurer par un texte opaque. Elle aide une personne à comprendre ce qui est recueilli, pour quelle raison, qui peut y avoir accès, comment poser une question et comment les pratiques seront mises à jour.
La Commission précise également que les entreprises doivent établir des politiques et des pratiques de gouvernance des renseignements personnels, puis rendre disponible de l’information détaillée sur ces politiques et pratiques. 1 Une PME peut commencer par désigner la personne responsable, documenter les outils utilisés et définir une façon de traiter les demandes ou incidents.
Concevoir des formulaires proportionnés
Chaque renseignement demandé augmente votre responsabilité. Pour une demande générale, un nom, une façon de répondre et une courte description peuvent suffire. Ne demandez pas de renseignements sensibles dans un champ ouvert si le processus n’est pas conçu pour les recevoir et les protéger.
L’information recueillie doit aussi être comprise par votre équipe. Définissez qui y accède, combien de temps elle est conservée, et comment elle est supprimée lorsque son usage est terminé. Si un projet de développement ou de refonte de système implique des renseignements personnels, la Commission indique qu’une évaluation des facteurs relatifs à la vie privée doit être menée dans les situations prévues. 1
Vérifier avec les bons spécialistes
La conformité dépend de faits précis. Avant de lancer un nouveau formulaire, une campagne ou une intégration, revoyez vos pratiques avec la personne responsable de la protection des renseignements personnels et, au besoin, avec un conseiller juridique qualifié. Gardez des décisions documentées plutôt que de copier une politique provenant d’un autre site.
Pour cadrer les formulaires, les outils et le parcours de votre prochain site, commencez par le Project Fit. Notre guide sur le site web de clinique de santé montre aussi pourquoi un parcours sobre peut protéger autant la clarté que les renseignements transmis.