Gouvernance des renseignements personnels

Nos politiques et pratiques de gouvernance, publiées en vertu de l'article 3.2 de la Loi sur la protection des renseignements personnels dans le secteur privé

Dernière mise à jour : 30 juillet 2026

La Loi sur la protection des renseignements personnels dans le secteur privé (« Loi 25 ») demande à toute entreprise d'établir des politiques et pratiques encadrant la gouvernance des renseignements personnels qu'elle détient, et d'en publier l'information détaillée en termes simples et clairs. Cette page est cette publication. Elle décrit ce que nous avons adopté, qui en répond, et ce à quoi vous pouvez nous tenir. Le détail de ce que nous recueillons et pourquoi se trouve dans notre Politique de confidentialité ; le détail de l'hébergement et du chiffrement, sur notre page Sécurité.

1. Ce que nous avons adopté

Quatre procédures rédigées par notre conseil juridique externe, plus un calendrier de conservation, sont en vigueur depuis le 30 juillet 2026. Elles s'appliquent à toute l'organisation et sont révisées au moins une fois par année.

  • Procédure de réponse aux incidents de confidentialité Comment un signalement nous parvient, comment nous déterminons s'il s'agit d'un incident, comment nous évaluons le risque de préjudice sérieux, et qui nous avisons.
  • Registre des incidents de confidentialité Un registre interne où tout incident est consigné, y compris ceux que nous concluons sans risque de préjudice sérieux — avec le raisonnement qui mène à cette conclusion. Conservé au moins 5 ans après la date où nous en avons pris connaissance.
  • Modèle d'avis aux personnes concernées Le gabarit de l'avis que vous recevriez si un incident présentait un risque de préjudice sérieux pour vous : ce qui est touché, quand, ce que nous faisons, ce que vous pouvez faire.
  • Procédure de traitement des plaintes Comment déposer une plainte sur le traitement de vos renseignements personnels, et ce qui se passe ensuite.
  • Calendrier de conservation et de destruction Le délai applicable à chaque catégorie de renseignement et la raison qui le justifie. Il correspond à la section 5 de la Politique de confidentialité.

2. Qui en répond

La loi exige qu'une personne soit désignée responsable de la protection des renseignements personnels, et que son identité soit publiée. Chez CondoAide, c'est le président.

  • Nom : Nicolae Racovita, président de Solutions Nicvi inc. (CondoAide)
  • Titre : Personne responsable de la protection des renseignements personnels
  • Courriel : privacy@condoaide.ca
  • Adresse postale : 4143 chemin Ste-Angélique, Saint-Lazare (Québec) J7T 2N5, Canada
  • Rôles tout au long du cycle de vie des renseignements : CondoAide est une petite organisation et la personne responsable assume aujourd'hui l'ensemble des rôles — collecte, accès, conservation, destruction, réponse aux incidents et traitement des plaintes. Toute personne agissant pour l'organisation doit lui relayer sans délai tout signalement et collaborer au traitement du dossier. Les accès internes aux données d'un syndicat sont limités à un besoin opérationnel précis, journalisés et soumis à des ententes de confidentialité.
  • Cette personne reçoit les demandes d'accès et de rectification, les signalements d'incident et les plaintes. Elle rend compte annuellement à la direction et tient le registre des incidents.

3. En cas d'incident de confidentialité

Un incident de confidentialité, c'est l'accès, l'utilisation ou la communication non autorisés d'un renseignement personnel, ou sa perte. Voici ce qui se produit.

  • Nous consignons. Chaque incident est inscrit au registre, qu'il présente un risque ou non.
  • Nous évaluons le risque de préjudice sérieux selon la sensibilité des renseignements, les utilisations malveillantes possibles, les conséquences appréhendées et la probabilité qu'ils servent à des fins préjudiciables.
  • S'il y a un risque de préjudice sérieux, nous avisons la Commission d'accès à l'information du Québec et les personnes concernées, dans les meilleurs délais. Notre cible interne est de 72 heures suivant la confirmation de l'incident — c'est un objectif que nous nous donnons, et non un délai fixé par la loi québécoise, qui parle plutôt de diligence.
  • Nous prenons les mesures nécessaires pour gérer l'incident, limiter le préjudice et empêcher qu'il se reproduise, et nous consignons ces mesures.
  • Nous coopérons avec les autorités de protection des renseignements personnels en cas d'enquête.
  • Si un de nos fournisseurs subit un incident touchant vos renseignements, il doit nous en aviser sans délai ; nous reprenons alors la démarche ci-dessus.

4. Vos demandes et vos plaintes

Écrivez à privacy@condoaide.ca. Vous n'avez pas à motiver une demande d'accès ni à utiliser un formulaire particulier.

  • Demande d'accès ou de rectification Réponse écrite dans les 30 jours de la réception de la demande.
  • Plainte — accusé de réception Dans les 15 jours de la réception. Si la plainte nous paraît irrecevable, nous vous disons pourquoi ; si elle révèle plutôt un incident de confidentialité, nous vous expliquons comment il sera traité.
  • Plainte — décision Au plus tard 90 jours après la réception de la plainte.
  • Si notre réponse ne vous satisfait pas Vous pouvez porter plainte à la Commission d'accès à l'information du Québec (cai.gouv.qc.ca), ou au Commissariat à la protection de la vie privée du Canada (priv.gc.ca) si vous résidez hors Québec. Nous vous demandons de nous laisser d'abord la chance de corriger la situation, mais ce n'est pas une condition.

5. Évaluations des facteurs relatifs à la vie privée

La loi exige une évaluation des facteurs relatifs à la vie privée (ÉFVP) avant certains projets — notamment l'acquisition, le développement ou la refonte d'un système qui traite des renseignements personnels, et toute communication de renseignements hors du Québec.

  • Nous tenons une ÉFVP interne, structurée par fournisseur et par fonctionnalité, et nous la mettons à jour à chaque changement matériel et au moins une fois par année.
  • Les flux qui sortent du Québec sont listés à la section 3 de la Politique de confidentialité, avec les catégories de renseignements et la localisation de chaque fournisseur.
  • Chaque fournisseur qui traite des renseignements personnels pour notre compte est lié par une entente écrite encadrant la confidentialité, l'usage limité au mandat et le sort des renseignements à la fin du mandat.
  • Une ÉFVP n'est pas une déclaration de conformité : c'est une analyse du risque résiduel, avec les mesures qui le ramènent à un niveau que nous jugeons acceptable.

6. Conservation et destruction

Nous détruisons un renseignement personnel une fois la fin de sa collecte accomplie, sauf lorsqu'une loi nous impose de le garder plus longtemps. Chaque délai que nous appliquons est écrit et justifié.

  • Le détail par catégorie se trouve à la section 5 de la Politique de confidentialité.
  • Les délais de 7 ans qui y figurent sont d'origine fiscale et comptable ; ils dépassent volontairement le plancher réglementaire applicable aux mandats de prélèvement, et nous l'assumons pour cette raison.
  • Le registre des incidents est conservé au moins 5 ans après la date où nous avons pris connaissance de l'incident.
  • Après suppression en production, des copies peuvent subsister dans nos sauvegardes jusqu'à 30 jours avant rotation et destruction.

7. Révision

Les procédures, le calendrier de conservation et cette page sont revus au moins une fois par année, et à chaque changement matériel — nouveau fournisseur, nouvelle fonctionnalité traitant des renseignements personnels, nouveau flux hors Québec, ou modification de la loi. La prochaine révision annuelle est prévue pour le 30 juillet 2027.

8. Nous joindre

Pour toute question sur cette page, pour exercer un droit, pour signaler un incident ou pour déposer une plainte :

Personne responsable de la protection des renseignements personnels : privacy@condoaide.ca

Support général : support@condoaide.ca

Adresse postale : CondoAide, 4143 chemin Ste-Angélique, Saint-Lazare (Québec) J7T 2N5, Canada