Gouvernance des renseignements personnels
Notre approche
Afin de remplir notre mission d’assurer la protection du public, nous recueillons de nombreux renseignements personnels relativement à nos membres, le personnel et le public.
La présente politique de gestion des renseignements personnels précise le cadre de gouvernance concernant la gestion des renseignements personnels, dont les rôles et les responsabilités des principaux intervenants et du personnel de l’Ordre à l’égard de la protection des renseignements personnels, et ce, tout au long du cycle de vie des renseignements, soit de leur collecte à leur destruction.
Politique générale de la gestion des renseignements personnels
Un renseignement est qualifié de personnel lorsqu’il permet d’identifier une personne, y compris indirectement.
DISPOSITIONS GÉNÉRALES
La Politique s’adresse au personnel de l’Ordre et à toute personne ou entité à qui l’Ordre confie des renseignements personnels dans le cadre du contrôle de l’exercice de la profession d’ingénieur et des autres services offerts par l’Ordre.
Elle s’applique à tous les renseignements personnels que détient l’Ordre, quel que soit le support du document, que leur conservation soit assurée par l’Ordre ou par un tiers.
CADRE LÉGAL ET NORMATIF
RÔLES ET RESPONSABILITÉS EN MATIÈRE DE PROTECTION DES RENSEIGNEMENTS PERSONNELS
Responsable de l’accès aux documents et de la protection des renseignements personnels (« le Responsable »)
Comité sur l’accès à l’information et la protection des renseignements personnels («CAIPRP»)
Le groupe de travail sur l’accès aux documents et la protection des renseignements personnels (« Groupe de travail »)
Responsable de la sécurité de l’information
Responsable de la gestion documentaire
Les gestionnaires
GESTION DES RENSEIGNEMENTS PERSONNELS
Collecte des renseignements personnels
Utilisation des renseignements personnels
Communication des renseignements personnels
Conservation et destruction des renseignements personnels
Évaluation des facteurs relatifs à la vie privée (« ÉFVP »)
Une ÉFVP est effectuée, entre autres, dans les situations suivantes :
- Au début de tout projet concernant l’acquisition, le développement ou la refonte d’un système d’information ou d’une prestation électronique de services impliquant des renseignements personnels.
- Lorsque l’Ordre veut communiquer, à l’extérieur du Québec, des renseignements personnels ou qu’il souhaite confier à une personne ou à un organisme à l’extérieur du Québec la tâche de recueillir, d’utiliser, de communiquer ou de conserver pour son compte de tels renseignements.
Vidéosurveillance
L’Ordre utilise un système de vidéosurveillance et d’enregistrement servant à assurer la protection et la sécurité des personnes, des lieux et des biens. Avant de procéder à l’installation d’un système de vidéosurveillance, l’Ordre effectue une évaluation de la nécessité de recourir à un tel système.
L’utilisation de la vidéosurveillance est encadrée par la Directive relative à l’utilisation de la vidéosurveillance
Mesures de protection
L’Ordre prend des mesures pour limiter les risques associés à la confidentialité et à l’intégrité des renseignements personnels qu’il détient. Ces mesures incluent les suivantes :
- Restriction à l’accès : un renseignement personnel n’est accessible qu’aux seules personnes dont les fonctions le requièrent. Tout document en format papier contenant des renseignements personnels est conservé dans un endroit sécurisé. L’accès aux locaux de l’Ordre est contrôlé.
- Code de conduite et d’éthique des employé.e.s : le personnel ainsi que les membres du Conseil d’administration et des comités sont assujettis à des obligations en matière de préservation de la confidentialité des renseignements personnels et doivent s’engager annuellement à les respecter.
- Outils technologiques : tout appareil technologique est protégé minimalement par un mot de passe. Le réseau est protégé par un pare-feu et un système de double authentification.
- Fournisseurs : tout contrat avec un fournisseur impliquant l’accès ou la communication de renseignements personnels et d’informations confidentielles de l’Ordre comprend des obligations en matière de confidentialité, de remise et de destruction des renseignements personnels ainsi qu’en matière de dénonciation des risques liés à la confidentialité.
Activités de formation et de sensibilisation
L’Ordre dispense à son personnel des activités de formation et de sensibilisation notamment en matière d’accès aux documents, de protection des renseignements personnels et de cybersécurité.
Gestion des incidents de confidentialité
Lorsque l’Ordre a des motifs de croire que s’est produit un incident de confidentialité impliquant un renseignement personnel qu’il détient, il prend les mesures raisonnables pour diminuer les risques qu’un préjudice soit causé et éviter que de nouveaux incidents de même nature ne se produisent, ce qui peut inclure la sanction des individus en cause.
En cas d’incident de confidentialité, la Procédure de gestion des incidents de confidentialité s’applique.
Processus de plainte
Toute personne qui considère que l’Ordre n’a pas une gestion conforme de ses renseignements personnels peut déposer une plainte au Responsable.
La Procédure de traitement des plaintes relatives à la protection des renseignements personnels prévoit le processus de dépôt de la plainte et son traitement par l’Ordre.
Droit des personnes concernées par un renseignement personnel
La personne concernée par un renseignement personnel détenu par l’Ordre dispose de droits d’accès, de rectification et de portabilité. Ceux-ci ne sont cependant pas absolus et peuvent être restreints par la loi.
Droit d’accès
Droit de rectification
Droit à la portabilité
Adoption, révision et entrée en vigueur
La présente Politique entre en vigueur au moment de son adoption par le CAIPRP. Elle est révisée tous les trois (3) ans à compter de sa date d’adoption, ou avant si les circonstances le justifient.
Entrée en vigueur : 12 septembre 2023
Dernière mise à jour : 18 juin 2025
