Confidentialité et protection des renseignements personnels

Politique de protection des renseignements personnels (Loi 25)

Introduction

La présente politique régit la collecte, l’utilisation, la communication, la conservation et la destruction des renseignements personnels au sein de la St. Patrick Development Foundation (SPDF).
Elle a été élaborée et publiée conformément à la Loi sur la protection des renseignements personnels dans le secteur privé (Loi 25).

Champ d’application

La présente politique s’applique à tous les renseignements personnels recueillis, détenus, utilisés ou communiqués par la SPDF dans le cadre de ses activités, qu’ils soient sous forme écrite, graphique, sonore, visuelle, informatique ou autre.
Elle concerne l’ensemble du personnel, les membres du conseil d’administration, les membres de l’organisme, les bénévoles ainsi que toute organisation ou personne agissant au nom de la SPDF.

Définitions

  • Renseignements personnels : Tout renseignement concernant une personne physique et permettant de l’identifier directement ou indirectement. Cela comprend notamment le nom, l’adresse, la date de naissance, les coordonnées, les renseignements financiers, les renseignements relatifs à la santé, etc.
  • Incident de confidentialité : Tout accès non autorisé à un renseignement personnel, toute utilisation ou communication non autorisée d’un tel renseignement, sa perte ou toute autre atteinte à sa protection.

Principes directeurs

1. Responsabilité

La SPDF assure la protection des renseignements personnels qu’elle détient.Le conseil d’administration désigne un responsable de la protection des renseignements personnels (RPRP). Celui-ci est chargé de veiller à la conformité de l’organisme aux exigences légales, de répondre aux demandes concernant la protection des renseignements personnels et de traiter les plaintes.
Le responsable désigné est Paul Higgins, membre du conseil d’administration.
Coordonnées :
Nom : Paul Higgins
Titre : Responsable de la protection des renseignements personnels (Data Privacy Officer – DPO)
Courriel : dataprivacy@spsquare.ca
Adresse postale : St. Patrick Square, 6767, chemin de la Côte-Saint-Luc, bureau 1, Côte-Saint-Luc (Québec) H4V 2Z6.

Conformément à la Loi 25, le responsable de la protection des renseignements personnels assume les fonctions suivantes :

  1. Approbation des politiques et gouvernanceRédiger, examiner et approuver les politiques internes de gouvernance des données de l’organisme, les calendriers de conservation des renseignements personnels ainsi que les avis de confidentialité destinés au public, avant leur mise en application.
  2. Évaluations des facteurs relatifs à la vie privée (EFVP)
    Réaliser et superviser les évaluations des facteurs relatifs à la vie privée lorsque la loi l’exige, notamment avant l’acquisition, le développement ou la refonte de tout système électronique impliquant des renseignements personnels, ou avant tout transfert de renseignements personnels à l’extérieur du Québec.
  3. Surveillance des incidents de confidentialité et tenue du registre:
    Évaluer tout incident présumé de sécurité ou de confidentialité afin de déterminer s’il présente un risque de préjudice sérieux pour les personnes concernées.

Aviser la Commission d’accès à l’information du Québec (CAI) et les personnes concernées lorsque la loi l’exige.

Tenir et mettre régulièrement à jour le registre interne des incidents de confidentialité de l’organisme.

  1. A. Gestion des demandes relatives aux droits des personnes concernées

    Recevoir et traiter les demandes écrites officielles provenant des locataires, des demandeurs de logement, des membres du conseil d’administration ou des employés concernant :

    L’accès à leurs renseignements personnels

    La rectification de leurs dossiers

    Le retrait de leur consentement

    La portabilité de leurs renseignements personnels

    Ces demandes doivent être traitées dans les délais prévus par la loi, soit généralement 30 jours.

  2. B. Transparence et publication des coordonnées

    Veiller à ce que son titre et ses coordonnées, notamment une adresse courriel organisationnelle dédiée et une adresse postale, soient publiés sur le site Web de l’organisme ou affichés dans un endroit accessible au sein de la résidence

  3. C. Rapports au conseil d’administration: Présenter au conseil d’administration, au moins une fois par année, un rapport résumant :
    L’état de conformité de l’organisme en matière de protection des renseignements personnels.
    Les mises à jour apportées aux politiques.
    Les incidents de confidentialité consignés au registre.

 

4. Collecte des renseignements personnels

  • Finalité : Les renseignements personnels sont recueillis uniquement aux fins nécessaires à la mission de l’organisme, notamment la gestion de logements à but non lucratif, la gestion des dossiers des résidents, les communications avec les membres, la supervision du personnel et le respect des obligations légales.
  • Consentement : Le consentement de la personne concernée est requis avant la collecte, l’utilisation ou la communication de ses renseignements personnels, sauf dans les cas prévus par la loi. Ce consentement doit être libre, éclairé et donné à des fins précises.
  • Limitation de la collecte : Seuls les renseignements personnels nécessaires aux fins déterminées sont recueillis.

5. Utilisation et communication des renseignements personnels

  • Accès limité : Accès limité : L’accès aux renseignements personnels est réservé aux personnes au sein de l’organisme dont les fonctions nécessitent cet accès.
  • Communication : Les renseignements personnels ne sont communiqués à des tiers qu’avec le consentement de la personne concernée ou lorsque la loi le permet ou l’exige. En cas de communication de renseignements personnels à l’extérieur du Québec, une évaluation des facteurs relatifs à la vie privée sera réalisée.

6. Conservation et destruction des renseignements personnels

  • Durée de conservation : Les renseignements personnels sont conservés uniquement pendant la période nécessaire à la réalisation des fins pour lesquelles ils ont été recueillis, sauf lorsqu’une période de conservation plus longue est exigée ou permise par la loi.
  • Sécurité : Des mesures de sécurité physiques, technologiques et administratives sont mises en place afin de protéger les renseignements personnels contre la perte, le vol, l’accès non autorisé, la divulgation, la reproduction, l’utilisation ou la modification non autorisée.
  • Destruction : Les renseignements personnels sont détruits de manière sécuritaire lorsque leur conservation n’est plus nécessaire.

7.Droits des personnes concernées

En cas d’incident de confidentialité, la SPDF doit :

  • Droit d’accès et de rectification : Demander l’accès à leurs renseignements personnels et leur rectification lorsqu’ils sont inexacts, incomplets ou équivoques.
  • Retrait du consentement : Retirer leur consentement à la collecte, à l’utilisation ou à la communication de leurs renseignements personnels, sous réserve des restrictions légales ou contractuelles applicables.
  • Droit à l’effacement : Demander, dans certaines circonstances, la suppression de leurs renseignements personnels, conformément aux dispositions légales applicables.

8. Gestion des incidents de confidentialité

En cas d’incident de confidentialité, la SPDF doit :

  • Prendre les mesures raisonnables nécessaires pour réduire les risques de préjudice et prévenir la survenance de nouveaux incidents de même nature.
  • Aviser la Commission d’accès à l’information du Québec (CAI) et les personnes concernées lorsque l’incident présente un risque de préjudice sérieux.

9 Formation et sensibilisation.

La SPDF veille à former et à sensibiliser son personnel et ses bénévoles aux exigences de la Loi 25 ainsi qu’aux bonnes pratiques en matière de protection des renseignements personnels.

Dispositions particulières selon les groupes concernés

Résidents

La SPDF offre des logements abordables aux personnes autonomes âgées de 55 ans et plus. L’organisme ne fournit pas de services médicaux ni de services alimentaires.
Une attention particulière est accordée aux éléments suivants :

  • Renseignements sensibles: La collecte et le traitement des renseignements relatifs à la santé, à la situation financière et aux personnes à contacter parmi les proches sont effectués avec précaution et dans le respect des exigences relatives au consentement.
  • Droit d’accès et de rectification : Des procédures sont mises en place pour faciliter les demandes des résidents souhaitant accéder à leurs renseignements personnels ou les faire rectifier. Ces procédures doivent être simples et accessibles.
  • Préférences en matière de communication : Les préférences des résidents sont prises en compte concernant la manière dont ils reçoivent les communications et dont leurs renseignements personnels sont utilisés pour les communications internes ou les services externes

Employés et bénévoles

Les employés et les bénévoles de la SPDF disposent de droits concernant leurs renseignements personnels en vertu de la Loi 25.:

La SPDF s’engage à :

  • Limiter la collecte aux fins nécessaires : Recueillir uniquement les renseignements personnels nécessaires à la gestion de l’emploi, des bénévoles, de la paie, des avantages sociaux et des obligations légales
  • Ententes de confidentialité : Veiller à ce que tous les employés et bénévoles signent des ententes de confidentialité et connaissent leurs responsabilités en matière de protection des renseignements personnels.
  • Formation : Offrir au personnel et aux bénévoles une formation sur la protection des renseignements personnels ainsi que sur les politiques et procédures de l’organisme.
  • Accès aux renseignements personnels : Permettre aux employés et aux bénévoles, sur demande, d’accéder aux renseignements personnels que l’organisme détient à leur sujet et d’en demander la rectification.

Fournisseurs et partenaires

Lorsque la SPDF fait appel à des fournisseurs ou à des partenaires externes susceptibles de traiter des renseignements personnels pour son compte, les exigences suivantes s’appliquent :

  • Contrats écrits : Tous les contrats conclus avec les fournisseurs et partenaires doivent comprendre des clauses assurant le respect de la Loi 25 et précisant leurs obligations en matière de protection des renseignements personnels.
  • Mesures de sécurité : Les fournisseurs doivent mettre en place des mesures de sécurité adéquates afin de protéger les renseignements personnels qu’ils traitent
  • Utilisation limitée : Les fournisseurs doivent utiliser les renseignements personnels uniquement aux fins prévues au contrat et ne pas les conserver au-delà de la durée contractuelle, sous réserve des obligations légales applicables
  • Évaluation des facteurs relatifs à la vie privée (EFVP) : Une évaluation des facteurs relatifs à la vie privée doit être réalisée avant la communication de renseignements personnels à de nouveaux fournisseurs ou partenaires lorsque ces renseignements sont transférés à l’extérieur du Québec.

Révision de la politique

La présente politique fera l’objet d’une révision annuelle afin d’assurer sa conformité aux lois et règlements applicables ainsi que son adéquation avec les pratiques de l’organisme.

Date d’entrée en vigueur : 17 septembre 2026

Dernière révision : 17 septembre 2026

Approuvée par : Paul Higgins, responsable de la protection des renseignements personnels (RPRP)