Guide pratique · Conformité québécoise
Loi 25 et Microsoft 365 : ce que la conformité québécoise exige de votre locataire
La Loi 25 et la loi fédérale sur la protection des renseignements personnels demandent des réponses précises : qui est responsable, comment un incident est-il consigné, qui a accès à quelles données. Ce guide relie ces questions à des paramètres Microsoft 365 et à des décisions que votre cadence mensuelle peut réellement conserver.
La décision à prendre
Ce guide aide une organisation à voir comment son locataire Microsoft 365 peut soutenir des obligations de protection des renseignements personnels déjà connues - il ne remplace pas un avis juridique et ne certifie aucune conformité.
Ce que ce guide ne fait pas
La portée exacte de la Loi 25 et de la LPRPDE dépend de la taille de votre organisation, de son secteur et du type de renseignements traités. Ce site n’est pas un cabinet juridique et ne rédige pas votre politique de confidentialité. Ce qui suit relie des obligations généralement citées à des pratiques Microsoft 365 concrètes, à confirmer avec votre conseiller juridique ou la personne responsable de la protection des renseignements personnels dans votre organisation.
Une personne responsable, pas seulement une case cochée
La désignation d’une personne responsable de la protection des renseignements personnels devient concrète lorsque cette personne peut effectivement obtenir les journaux d’accès, confirmer qui a consulté quoi, et se voir accorder les permissions nécessaires pour le faire - pas seulement porter un titre.
Un incident doit pouvoir être reconstitué
Répondre à une exigence de notification d’incident suppose de pouvoir reconstituer ce qui s’est passé : journaux de connexion, alertes de sécurité, et une durée de conservation de ces journaux suffisamment longue pour appuyer une enquête. Les bases Defender déjà couvertes dans la gestion mensuelle alimentent directement cette capacité.
- Durée de conservation des journaux confirmée et documentée
- Alertes de sécurité pertinentes conservées, pas seulement affichées puis perdues
- Une procédure connue précise qui doit être prévenu en cas d’incident
La trace de la gestion des données personnelles
Savoir où vivent les renseignements les plus sensibles - dans quels sites SharePoint, accessibles à quels invités, sous quelles étiquettes de sensibilité - est une question d’hygiène des accès autant qu’une question légale. La revue récurrente des accès et des espaces partagés devient une preuve utile plutôt qu’un exercice séparé.
Ce que la cadence peut consigner, et ce qui reste votre décision
La gestion continue peut maintenir des paramètres, documenter des décisions et fournir des journaux au moment d’un incident. L’interprétation légale de vos obligations, la rédaction de votre politique de confidentialité et la relation avec la Commission d’accès à l’information restent la responsabilité de votre organisation et de ses conseillers juridiques.
Matériel de référence officiel
Validez le cadre auprès des autorités compétentes.
Ces ressources officielles servent de références. Elles ne remplacent pas un avis juridique adapté à votre organisation.
Une matrice simple pour attribuer le travail.
| Situation | Propriétaire | Moment | Trace utile |
|---|---|---|---|
| Registre des incidents | Responsable de la protection des renseignements + M365 | À chaque incident | Journal d’incident daté |
| Journaux de connexion et alertes | Responsable M365 | Durée de rétention confirmée | Journaux disponibles pour enquête |
| Accès aux données personnelles | Propriétaire métier | Revue périodique | Liste des accès justifiés |
Checklist de décision
Ce qui devrait être vrai avant de considérer le sujet sous contrôle.
- Une personne responsable de la protection des renseignements est nommée et outillée
- Les journaux de connexion et de sécurité sont conservés assez longtemps pour une enquête
- Les espaces contenant des données sensibles ont des accès revus régulièrement
- Une procédure de notification d’incident est connue de l’équipe
- Les obligations exactes de votre organisation ont été confirmées avec un conseiller juridique
Prochaine étape
Reliez cette conformité à la gouvernance et à la trace déjà en place.
La gouvernance M365 détaille qui décide et où trouver la trace. Utilisez ensuite l’évaluation pour voir si la responsabilité de vos données personnelles est claire aujourd’hui.