SEM.TECHNOLOGY

Politique de gouvernance sur la protection des renseignements personnels

PRÉAMBULE

La présente Politique de gouvernance sur la protection des renseignements personnels (ci-après la « Politique ») est adoptée conformément à la Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ, c. P-39.1 (ci-après la « Loi sur le privé »).

SEM.TECHNOLOGY reconnaît l’importance de protéger les renseignements personnels qu’elle recueille, utilise, communique et conserve dans le cadre de ses activités.

La présente Politique établit les principes et les pratiques applicables à la protection des renseignements personnels détenus par SEM.TECHNOLOGY tout au long de leur cycle de vie et précise les droits des personnes concernées.

Dans le cadre de ses activités, SEM.TECHNOLOGY peut traiter des renseignements personnels concernant notamment ses clients, ses employés, ses candidats, ses fournisseurs, ses partenaires d’affaires ainsi que toute autre personne avec laquelle elle entretient une relation d’affaires.

La protection des renseignements personnels incombe à toute personne qui, dans le cadre de ses fonctions ou de sa relation avec SEM.TECHNOLOGY, recueille, utilise, communique, conserve ou autrement traite de tels renseignements.

Chaque personne concernée doit être traitée avec respect et ses renseignements personnels doivent être gérés conformément aux lois applicables et à la présente Politique.

  1. OBJECTIFS

La présente Politique vise notamment à :

  • établir les principes encadrant la gouvernance de SEM.TECHNOLOGY relativement aux renseignements personnels tout au long de leur cycle de vie;
  • préciser les droits des personnes concernées;
  • établir un processus de traitement des plaintes relatives à la protection des renseignements personnels;
  • définir les rôles et responsabilités des personnes qui interviennent dans le traitement des renseignements personnels;
  • encadrer la collecte, l’utilisation, la communication, la conservation et la destruction des renseignements personnels;
  • établir les mesures visant à assurer la confidentialité, l’intégrité et la sécurité des renseignements personnels;
  • encadrer la gestion des incidents de confidentialité;
  • favoriser la sensibilisation et la formation du personnel relativement à la protection des renseignements personnels;
  • assurer le respect des obligations applicables à SEM.TECHNOLOGY en vertu de la Loi sur le privé et des autres lois applicables.
  1. CADRE NORMATIF

La présente Politique s’inscrit notamment dans le cadre :

  • du Code civil du Québec;
  • de la Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ, c. P-39.1;
  • de toute réglementation applicable en matière de protection des renseignements personnels;
  • des décisions, lignes directrices et orientations pertinentes de la Commission d’accès à l’information du Québec.

SEM.TECHNOLOGY publie sur son site Web les renseignements requis concernant ses politiques et pratiques de gouvernance en matière de protection des renseignements personnels.

La présente Politique doit être interprétée conformément aux lois applicables. En cas de divergence entre la présente Politique et une disposition impérative de la loi, cette dernière prévaut.

SEM.TECHNOLOGY exerce notamment des activités dans les domaines du marketing, de la technologie, de l’automatisation, des systèmes de gestion de la relation client, de la publicité numérique, des services-conseils et de l’externalisation de certaines ressources.

Dans le cadre de ces activités, SEM.TECHNOLOGY peut être appelée à traiter des renseignements personnels pour son propre compte ou, lorsque la loi le permet, pour le compte de ses clients.

  1. DÉFINITIONS

Aux fins de la présente Politique :

« CAI »

Désigne la Commission d’accès à l’information du Québec.

« Cycle de vie »

Désigne l’ensemble des étapes liées au traitement d’un renseignement personnel, notamment sa collecte, son utilisation, sa communication, sa conservation et sa destruction.

« Évaluation des facteurs relatifs à la vie privée » ou « ÉFVP »

Désigne une démarche visant à identifier, évaluer et atténuer les risques pouvant porter atteinte à la vie privée des personnes concernées.

« Incident de confidentialité »

Désigne notamment :

  • l’accès non autorisé par la loi à un renseignement personnel;
  • l’utilisation non autorisée par la loi d’un renseignement personnel;
  • la communication non autorisée par la loi d’un renseignement personnel;
  • la perte d’un renseignement personnel;
  • toute autre atteinte à la protection d’un renseignement personnel.

« Loi »

Désigne la Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ, c. P-39.1.

« Personne concernée »

Désigne une personne physique à qui se rapportent les renseignements personnels.

« Renseignement personnel »

Désigne un renseignement qui concerne une personne physique et qui permet de l’identifier directement ou indirectement.

« Renseignement personnel sensible »

Désigne un renseignement personnel qui, par sa nature, notamment médicale, biométrique ou autrement intime, ou en raison du contexte de son utilisation ou de sa communication, suscite un haut degré d’attente raisonnable en matière de vie privée.

« Responsable de la protection des renseignements personnels » ou « RPRP »

Désigne la personne responsable de la protection des renseignements personnels au sein de SEM.TECHNOLOGY.

  1. CHAMP D’APPLICATION

La présente Politique s’applique :

  • aux renseignements personnels détenus par SEM.TECHNOLOGY;
  • à toutes les activités de SEM.TECHNOLOGY impliquant le traitement de renseignements personnels;
  • à tous les employés, dirigeants, administrateurs, mandataires, consultants et autres personnes qui traitent des renseignements personnels pour SEM.TECHNOLOGY;
  • aux renseignements personnels conservés sur support papier, électronique, numérique ou tout autre support;
  • lorsque pertinent, aux fournisseurs et sous-traitants qui traitent des renseignements personnels pour le compte de SEM.TECHNOLOGY.

Les obligations contractuelles applicables aux fournisseurs et aux sous-traitants doivent être adaptées à la nature des renseignements et aux activités réalisées.

  1. PRINCIPES GÉNÉRAUX DE TRAITEMENT DES RENSEIGNEMENTS PERSONNELS

SEM.TECHNOLOGY protège les renseignements personnels pendant tout leur cycle de vie.

Les principes suivants s’appliquent notamment :

  • les renseignements personnels ne sont recueillis que lorsqu’ils sont nécessaires aux fins identifiées;
  • les renseignements personnels sont utilisés conformément aux fins pour lesquelles ils ont été recueillis, sous réserve des exceptions prévues par la loi;
  • les renseignements personnels sont communiqués uniquement lorsque la loi le permet ou lorsque le consentement requis a été obtenu;
  • l’accès aux renseignements personnels est limité aux personnes qui en ont besoin dans le cadre de leurs fonctions;
  • les renseignements personnels doivent être conservés pendant la durée nécessaire aux fins pour lesquelles ils sont détenus, sous réserve des obligations légales de conservation;
  • les renseignements personnels doivent être protégés par des mesures de sécurité raisonnables;
  • les renseignements personnels qui ne sont plus nécessaires doivent être détruits ou, lorsque légalement applicable, anonymisés selon les exigences applicables.
  1. COLLECTE ET UTILISATION

6.1 Principes applicables à la collecte

SEM.TECHNOLOGY recueille uniquement les renseignements personnels nécessaires à l’accomplissement de fins déterminées et légitimes.

Au moment de la collecte, SEM.TECHNOLOGY informe la personne concernée, conformément aux exigences applicables, notamment :

  • des fins pour lesquelles les renseignements sont recueillis;
  • des moyens par lesquels ils sont recueillis;
  • des renseignements ou catégories de renseignements recueillis;
  • lorsque requis, des tiers ou catégories de tiers auxquels les renseignements peuvent être communiqués;
  • lorsque applicable, de la possibilité que les renseignements soient communiqués à l’extérieur du Québec;
  • des droits d’accès et de rectification;
  • des coordonnées du responsable de la protection des renseignements personnels;
  • de tout autre renseignement exigé par la Loi.

6.2 Consentement

Lorsque le consentement est requis, celui-ci doit être obtenu conformément aux exigences légales applicables.

Le consentement doit notamment être :

  • libre;
  • éclairé;
  • donné à des fins précises;
  • demandé en termes simples et clairs;
  • distinct de toute autre information lorsque les exigences applicables l’imposent.

Lorsque des renseignements personnels sensibles sont utilisés à une fin secondaire, le consentement exprès requis doit être obtenu.

SEM.TECHNOLOGY ne considère pas automatiquement qu’une personne a consenti à toutes les utilisations possibles de ses renseignements simplement parce qu’elle visite son site Web.

6.3 Collecte auprès de tiers

SEM.TECHNOLOGY peut recueillir des renseignements personnels auprès de tiers lorsque la loi le permet.

Lorsque le consentement de la personne concernée est requis, celui-ci doit être obtenu avant la collecte.

Lorsqu’un renseignement personnel est recueilli auprès d’un tiers dans une situation où la loi le permet sans consentement, SEM.TECHNOLOGY doit respecter les conditions applicables.

Lorsque la loi le permet, une personne concernée peut demander à SEM.TECHNOLOGY de lui indiquer la source des renseignements personnels recueillis auprès d’un tiers.

6.4 Utilisation à une autre fin

SEM.TECHNOLOGY utilise généralement les renseignements personnels aux fins pour lesquelles ils ont été recueillis.

Toute utilisation à une autre fin doit être effectuée conformément aux exceptions prévues par la Loi ou avec le consentement requis.

Certaines utilisations secondaires peuvent être permises sans consentement lorsque les conditions prévues par la Loi sont satisfaites, notamment dans certaines circonstances :

  • lorsque l’utilisation est compatible avec les fins pour lesquelles le renseignement a été recueilli;
  • lorsque l’utilisation est manifestement au bénéfice de la personne concernée;
  • lorsque l’utilisation est nécessaire à certaines fins de prévention et de détection de la fraude ou d’amélioration des mesures de sécurité;
  • lorsque l’utilisation est nécessaire pour fournir ou livrer un produit ou un service demandé;
  • lorsque l’utilisation est réalisée dans le cadre d’une étude, d’une recherche ou de la production de statistiques et que les conditions légales applicables sont respectées.

6.5 Accès interne

Les employés et autres personnes autorisées de SEM.TECHNOLOGY ne peuvent accéder qu’aux renseignements personnels nécessaires à l’exercice de leurs fonctions.

Les renseignements personnels ne doivent pas être consultés par curiosité ou pour une fin personnelle.

  1. COMMUNICATION DES RENSEIGNEMENTS PERSONNELS

Sous réserve des exceptions prévues par la Loi, SEM.TECHNOLOGY ne communique pas de renseignements personnels à un tiers sans le consentement requis de la personne concernée.

Lorsqu’un renseignement personnel sensible est concerné, le consentement exprès requis doit être obtenu lorsque la Loi l’exige.

7.1 Fournisseurs et sous-traitants

Lorsque SEM.TECHNOLOGY confie à un fournisseur ou à un sous-traitant une activité impliquant des renseignements personnels, elle prend les mesures contractuelles et organisationnelles raisonnables afin d’assurer leur protection.

Lorsque requis, l’entente doit notamment prévoir :

  • les renseignements concernés;
  • les fins pour lesquelles ils peuvent être utilisés;
  • les mesures de confidentialité et de sécurité applicables;
  • les restrictions d’accès;
  • les obligations de confidentialité;
  • les obligations applicables en cas d’incident de confidentialité;
  • les modalités de conservation et de destruction ou de restitution des renseignements;
  • les obligations applicables à la fin du contrat.

7.2 Communication à l’extérieur du Québec

Avant de communiquer un renseignement personnel à l’extérieur du Québec, SEM.TECHNOLOGY procède à une ÉFVP lorsque celle-ci est exigée par la Loi.

L’évaluation tient notamment compte :

  • de la sensibilité du renseignement;
  • de la finalité de son utilisation;
  • des mesures de protection applicables, notamment contractuelles;
  • du régime juridique applicable dans le territoire concerné.

Lorsque la communication est permise, SEM.TECHNOLOGY met en place les mesures et ententes requises par la Loi.

  1. CONSERVATION ET DESTRUCTION

SEM.TECHNOLOGY conserve les renseignements personnels uniquement pendant la période nécessaire aux fins pour lesquelles ils sont détenus, sous réserve des obligations légales ou contractuelles applicables.

Les renseignements personnels utilisés afin de prendre une décision concernant une personne doivent être conservés pendant la période prescrite par la Loi.

SEM.TECHNOLOGY prend des mesures raisonnables afin de maintenir les renseignements personnels qu’elle détient exacts et à jour lorsque cela est nécessaire aux fins pour lesquelles ils sont utilisés.

8.1 Mesures de conservation

Les renseignements personnels peuvent être conservés :

  • dans des systèmes informatiques sécurisés;
  • dans des services infonuagiques autorisés;
  • sur des serveurs;
  • dans des systèmes de gestion de la relation client;
  • sur support papier dans des espaces sécurisés;
  • auprès de fournisseurs d’archivage ou de services technologiques autorisés.

L’accès aux renseignements doit être limité aux personnes autorisées.

8.2 Destruction

Lorsque les renseignements personnels ne sont plus nécessaires et qu’aucune obligation légale ou contractuelle n’exige leur conservation, SEM.TECHNOLOGY prend les mesures raisonnables afin de les détruire de façon sécuritaire.

La méthode de destruction doit être adaptée au support utilisé et au niveau de sensibilité des renseignements.

Les techniques prévues à l’Annexe 3 — Techniques de destruction définitive de documents doivent être utilisées lorsque pertinentes.

8.3 Anonymisation

Lorsque SEM.TECHNOLOGY souhaite conserver des renseignements qui ne sont plus nécessaires aux fins initiales, elle peut envisager leur anonymisation lorsque cette mesure est permise par la Loi et réalisée conformément aux exigences légales et réglementaires applicables.

L’anonymisation ne doit pas être utilisée simplement en remplaçant ou supprimant quelques identifiants si la personne demeure raisonnablement identifiable.

  1. ACCÈS ET RECTIFICATION

Toute personne peut demander l’accès aux renseignements personnels la concernant détenus par SEM.TECHNOLOGY, sous réserve des restrictions et exceptions prévues par la Loi.

Elle peut également demander la rectification de renseignements personnels inexacts, incomplets ou équivoques.

Les demandes doivent être adressées par écrit au Responsable de la protection des renseignements personnels.

SEM.TECHNOLOGY traite les demandes dans les délais prévus par la Loi.

Lorsqu’une demande est refusée, SEM.TECHNOLOGY communique les motifs du refus et les recours applicables conformément à la Loi.

  1. DROITS DES PERSONNES CONCERNÉES

Sous réserve des lois applicables, les personnes concernées peuvent notamment exercer les droits suivants :

  • demander l’accès à leurs renseignements personnels;
  • demander la rectification de renseignements personnels inexacts, incomplets ou équivoques;
  • demander, lorsque la Loi le prévoit, la communication d’un renseignement personnel informatisé dans un format technologique structuré et couramment utilisé;
  • retirer leur consentement lorsqu’un consentement constitue le fondement du traitement et lorsque le retrait est juridiquement applicable;
  • exercer les recours prévus par la Loi;
  • formuler une plainte relativement à la protection de leurs renseignements personnels.

Les demandes sont traitées conformément aux délais et modalités prévus par la Loi.

Coordonnées du responsable

Nom : Alexandre Boucher
Fonction : Responsable de la protection des renseignements personnels
Courriel : [email protected]

  1. TRAITEMENT DES PLAINTES

Toute personne peut déposer une plainte concernant la protection de ses renseignements personnels par SEM.TECHNOLOGY.

La plainte doit être formulée par écrit et transmise au Responsable de la protection des renseignements personnels.

La procédure détaillée figure à l’Annexe 5 — Procédure de traitement des plaintes en lien avec la protection des renseignements personnels.

SEM.TECHNOLOGY traite les plaintes de manière confidentielle et dans un délai raisonnable.

La personne responsable analyse la plainte, vérifie les faits pertinents et fournit une réponse écrite motivée.

Une personne qui demeure insatisfaite peut également exercer les recours prévus par la Loi auprès de la Commission d’accès à l’information.

  1. SÉCURITÉ DES RENSEIGNEMENTS PERSONNELS

SEM.TECHNOLOGY met en place des mesures de sécurité raisonnables afin d’assurer la confidentialité, l’intégrité et la disponibilité des renseignements personnels.

Les mesures de sécurité tiennent notamment compte :

  • de la sensibilité des renseignements;
  • de la quantité de renseignements;
  • des fins pour lesquelles ils sont utilisés;
  • du support utilisé;
  • de la localisation des renseignements;
  • des risques associés aux systèmes et aux technologies utilisés.

Les mesures peuvent notamment comprendre :

  • la gestion des accès;
  • les mots de passe;
  • l’authentification;
  • les restrictions d’accès selon les fonctions;
  • la sauvegarde des données;
  • la protection des postes de travail;
  • les mesures de sécurité réseau;
  • la protection contre les logiciels malveillants;
  • la sensibilisation et la formation du personnel;
  • la destruction sécuritaire des renseignements.
  1. INCIDENTS DE CONFIDENTIALITÉ

Un incident de confidentialité comprend notamment :

  • l’accès non autorisé par la loi à un renseignement personnel;
  • son utilisation non autorisée;
  • sa communication non autorisée;
  • sa perte;
  • toute autre atteinte à sa protection.

Lorsqu’un incident est porté à son attention, SEM.TECHNOLOGY prend des mesures raisonnables afin de :

  1. limiter les conséquences de l’incident;
  2. réduire les risques qu’un préjudice soit causé;
  3. corriger la situation;
  4. éviter qu’un incident similaire ne se reproduise.

13.1 Évaluation du risque de préjudice sérieux

SEM.TECHNOLOGY évalue le risque qu’un préjudice sérieux soit causé.

L’évaluation tient notamment compte :

  • de la sensibilité des renseignements concernés;
  • des conséquences appréhendées de leur utilisation;
  • de la probabilité que les renseignements soient utilisés à des fins préjudiciables;
  • de toute autre circonstance pertinente.

13.2 Avis

Lorsque l’incident présente un risque qu’un préjudice sérieux soit causé, SEM.TECHNOLOGY effectue les avis requis par la Loi à la Commission d’accès à l’information et aux personnes concernées.

Les avis doivent contenir les informations exigées par la réglementation et la Loi, notamment, lorsque applicable :

  • la description des renseignements concernés;
  • les circonstances de l’incident;
  • la date ou la période de l’incident;
  • les mesures prises ou envisagées pour réduire les risques;
  • les mesures proposées aux personnes concernées;
  • les coordonnées permettant d’obtenir davantage d’information.

13.3 Registre des incidents

SEM.TECHNOLOGY tient un registre des incidents de confidentialité conformément aux exigences applicables.

Le registre doit notamment permettre de documenter :

  • la nature de l’incident;
  • les renseignements concernés;
  • les circonstances;
  • la date ou période de l’incident;
  • la date à laquelle SEM.TECHNOLOGY en a pris connaissance;
  • le nombre de personnes concernées, lorsque connu;
  • l’évaluation du risque de préjudice sérieux;
  • les mesures prises pour réduire les risques;
  • les avis transmis, lorsque requis.

Le registre est conservé pendant la période minimale prescrite par la Loi et la réglementation applicable.

  1. RÔLES ET RESPONSABILITÉS

14.1 Personne ayant la plus haute autorité

La personne ayant la plus haute autorité chez SEM.TECHNOLOGY veille à assurer le respect et la mise en œuvre de la Loi sur le privé.

Elle s’assure notamment que SEM.TECHNOLOGY dispose des ressources nécessaires à la protection des renseignements personnels.

Lorsque les fonctions de responsable de la protection des renseignements personnels sont déléguées, la délégation doit être effectuée conformément aux exigences applicables.

14.2 Responsable de la protection des renseignements personnels

Alexandre Boucher est désigné comme Responsable de la protection des renseignements personnels de SEM.TECHNOLOGY.

Le RPRP :

  • supervise l’application de la présente Politique;
  • approuve les politiques et pratiques de gouvernance en matière de renseignements personnels;
  • reçoit et traite les demandes d’accès et de rectification;
  • supervise le traitement des plaintes;
  • participe à la gestion des incidents de confidentialité;
  • évalue les risques liés à la protection des renseignements personnels;
  • coordonne les ÉFVP lorsque requises;
  • veille à la tenue du registre des incidents de confidentialité;
  • conseille la direction relativement aux obligations applicables;
  • participe à la sensibilisation du personnel;
  • veille à la mise à jour de la présente Politique;
  • collabore avec les autorités compétentes lorsque requis.

Coordonnées

Alexandre Boucher
Responsable de la protection des renseignements personnels
[email protected]

14.3 Direction et gestionnaires

Les dirigeants et gestionnaires de SEM.TECHNOLOGY doivent :

  • appliquer la présente Politique dans leurs secteurs respectifs;
  • limiter l’accès aux renseignements personnels aux personnes qui en ont besoin;
  • s’assurer que les mesures de sécurité sont respectées;
  • signaler rapidement tout incident ou manquement;
  • favoriser la formation et la sensibilisation du personnel.

14.4 Employés, consultants et personnes autorisées

Toute personne qui traite des renseignements personnels pour SEM.TECHNOLOGY doit :

  • respecter la présente Politique;
  • accéder uniquement aux renseignements nécessaires à ses fonctions;
  • utiliser les renseignements uniquement pour les fins autorisées;
  • préserver la confidentialité des renseignements;
  • protéger ses identifiants et mots de passe;
  • éviter toute communication non autorisée;
  • signaler immédiatement tout incident ou situation préoccupante;
  • respecter les procédures de conservation et de destruction;
  • maintenir ses obligations de confidentialité après la fin de son emploi ou de son contrat.
  1. FORMATION ET SENSIBILISATION

SEM.TECHNOLOGY met en place des mesures raisonnables afin de sensibiliser les membres de son personnel à la protection des renseignements personnels.

Lorsque pertinent, des activités de formation ou de sensibilisation peuvent notamment porter sur :

  • la présente Politique;
  • les obligations de confidentialité;
  • la gestion sécuritaire des renseignements;
  • la gestion des mots de passe et des accès;
  • la reconnaissance et le signalement des incidents;
  • la collecte et l’utilisation appropriées des renseignements;
  • les obligations particulières liées aux outils technologiques.
  1. SANCTIONS

Toute personne qui contrevient à la présente Politique, à une obligation de confidentialité ou aux lois applicables peut faire l’objet de mesures administratives ou disciplinaires appropriées, conformément à son statut et aux lois applicables.

Selon la gravité de la situation, les mesures peuvent notamment comprendre :

  • un rappel des obligations;
  • une formation corrective;
  • une restriction ou révocation des accès;
  • une mesure disciplinaire;
  • la fin d’un mandat ou d’un contrat;
  • toute autre mesure permise par la loi.

Les employés peuvent faire l’objet de mesures disciplinaires pouvant aller jusqu’au congédiement lorsque les circonstances le justifient.

  1. MISE À JOUR DE LA POLITIQUE

La présente Politique est révisée périodiquement et chaque fois qu’une modification importante aux activités, aux technologies, aux pratiques ou au cadre juridique applicable le justifie.

La version à jour de la Politique est rendue accessible conformément aux exigences applicables.

Les modifications importantes sont communiquées aux personnes concernées lorsque requis.

ANNEXE 1

POLITIQUE DE CONFIDENTIALITÉ LORS D’UNE COLLECTE DE RENSEIGNEMENTS PERSONNELS PAR UN MOYEN TECHNOLOGIQUE

SEM.TECHNOLOGY s’engage à protéger les renseignements personnels recueillis par l’intermédiaire de ses sites Web, formulaires, applications, courriels, plateformes et autres moyens technologiques.

La présente politique de confidentialité vise à expliquer, en termes simples et clairs :

  • les renseignements personnels qui peuvent être recueillis;
  • les fins pour lesquelles ils sont recueillis;
  • les moyens utilisés pour les recueillir;
  • les circonstances dans lesquelles ils peuvent être utilisés ou communiqués;
  • les mesures mises en place pour les protéger;
  • les droits des personnes concernées;
  • les modalités permettant de communiquer avec le responsable de la protection des renseignements personnels.
  1. Renseignements pouvant être recueillis

Selon le contexte, SEM.TECHNOLOGY peut notamment recueillir :

Identification

  • prénom;
  • nom;
  • renseignements nécessaires à l’identification.

Coordonnées

  • numéro de téléphone;
  • adresse électronique;
  • adresse postale lorsque nécessaire.

Informations professionnelles

  • employeur;
  • fonction;
  • informations professionnelles;
  • curriculum vitæ lorsqu’une candidature est soumise.

Informations liées aux services

Selon le service utilisé, certaines informations peuvent être recueillies afin de permettre la prestation du service demandé.

SEM.TECHNOLOGY limite la collecte aux renseignements nécessaires aux fins identifiées.

  1. Fins de la collecte

Les renseignements personnels peuvent notamment être utilisés pour :

  • répondre aux demandes;
  • communiquer avec les personnes concernées;
  • fournir les services demandés;
  • traiter les demandes d’emploi;
  • gérer les relations avec les clients;
  • administrer les comptes;
  • améliorer les services;
  • assurer la sécurité des systèmes;
  • prévenir la fraude;
  • respecter les obligations légales;
  • toute autre fin permise ou exigée par la loi.
  1. Témoins de connexion et technologies similaires

Lorsque SEM.TECHNOLOGY utilise des témoins de connexion (« cookies ») ou des technologies similaires, elle fournit les informations requises concernant leur utilisation.

Selon leur nature, ces technologies peuvent notamment servir à :

  • assurer le fonctionnement du site;
  • mémoriser certaines préférences;
  • analyser l’utilisation du site;
  • améliorer l’expérience utilisateur;
  • mesurer la performance des campagnes publicitaires lorsque cela est applicable.

Les mécanismes de consentement requis par la Loi sont appliqués lorsque nécessaire.

  1. Communication

SEM.TECHNOLOGY ne communique pas de renseignements personnels à des tiers sauf lorsque :

  • la personne concernée y a consenti;
  • la communication est permise ou exigée par la loi;
  • la communication est nécessaire dans le cadre d’un service et qu’elle est autrement autorisée par la loi.

Lorsque des fournisseurs de services traitent des renseignements personnels pour SEM.TECHNOLOGY, des mesures contractuelles et de sécurité appropriées sont mises en place lorsque requises.

  1. Sécurité

SEM.TECHNOLOGY prend des mesures raisonnables pour protéger les renseignements personnels contre :

  • l’accès non autorisé;
  • la perte;
  • le vol;
  • la divulgation non autorisée;
  • la modification non autorisée;
  • l’utilisation non autorisée.

Aucune transmission sur Internet ne peut toutefois être garantie comme étant parfaitement sécurisée.

  1. Conservation

Les renseignements personnels sont conservés aussi longtemps que nécessaire aux fins pour lesquelles ils sont détenus ou pendant la période exigée par la loi.

Lorsqu’ils ne sont plus nécessaires, ils sont détruits ou, lorsque légalement applicable, anonymisés conformément aux règles applicables.

  1. Sites Web de tiers

Le site de SEM.TECHNOLOGY peut contenir des liens vers des sites Web exploités par des tiers.

Les pratiques de ces tiers en matière de protection des renseignements personnels ne sont pas régies par la présente Politique.

Les personnes concernées sont invitées à consulter les politiques de confidentialité des sites tiers avant de leur transmettre des renseignements personnels.

  1. Droits

Les personnes concernées peuvent exercer les droits qui leur sont accordés par la Loi, notamment les droits d’accès et de rectification.

Pour exercer un droit ou poser une question relativement à la présente politique :

Alexandre Boucher
Responsable de la protection des renseignements personnels
[email protected]

  1. Modification de la politique

SEM.TECHNOLOGY peut modifier la présente politique de confidentialité lorsque nécessaire afin de tenir compte de l’évolution de ses pratiques, de ses technologies ou du cadre juridique applicable.

Toute modification importante est communiquée conformément aux exigences applicables.

ANNEXE 2

PROCÉDURE DE NUMÉRISATION

La personne responsable de la numérisation doit :

  1. préparer physiquement les documents à numériser;
  2. retirer les trombones, agrafes et autres éléments pouvant nuire à la numérisation;
  3. numériser les documents;
  4. demeurer présente pendant le processus lorsque nécessaire afin d’assurer l’intégrité des documents;
  5. vérifier que les documents numérisés sont conformes aux documents sources;
  6. vérifier que les données sont lisibles et complètes;
  7. vérifier le recto verso lorsque applicable;
  8. vérifier que les documents ont été numérisés dans le bon sens;
  9. vérifier le nombre de documents ou de pages;
  10. reprendre la numérisation lorsqu’une erreur ou une page manquante est constatée;
  11. nommer les fichiers conformément aux conventions établies;
  12. enregistrer les fichiers dans le système approprié;
  13. consigner la numérisation dans le registre applicable;
  14. détruire les documents originaux uniquement lorsque les conditions légales et internes applicables sont satisfaites.

ANNEXE 3

TECHNIQUES DE DESTRUCTION DÉFINITIVE DE DOCUMENTS

Support utilisé

Méthodes appropriées

Documents papier

Déchiquetage, idéalement au moyen d’une déchiqueteuse à coupe transversale, ou recours à un fournisseur spécialisé lorsque requis.

Médias numériques réutilisables

Effacement sécurisé, réécriture ou autre méthode permettant de rendre les données irrécupérables, lorsque la technologie le permet.

Médias numériques non réutilisables

Destruction physique appropriée du support ou recours à un fournisseur spécialisé.

Disques durs

Effacement sécurisé lorsque le support est réutilisé ou destruction physique lorsqu’il est retiré définitivement du service.

Équipements contenant des données

Suppression sécurisée des données avant la réutilisation, le transfert ou la mise au rebut de l’équipement.

La méthode de destruction doit être proportionnelle à la sensibilité des renseignements concernés.

ANNEXE 4

REGISTRE DE NUMÉRISATION

Le registre de numérisation doit permettre de documenter, lorsque pertinent :

  • la date de numérisation;
  • l’identification du document;
  • le nombre de pages;
  • la personne responsable de la numérisation;
  • le système ou emplacement de conservation;
  • la vérification de l’intégrité;
  • la destruction du document original, lorsque applicable;
  • toute anomalie ou mesure corrective.

ANNEXE 5

PROCÉDURE DE TRAITEMENT DES PLAINTES EN LIEN AVEC LA PROTECTION DES RENSEIGNEMENTS PERSONNELS

  1. Réception de la plainte

Toute personne qui souhaite formuler une plainte concernant la protection de ses renseignements personnels par SEM.TECHNOLOGY peut transmettre une plainte écrite au Responsable de la protection des renseignements personnels.

La plainte devrait comprendre :

  • le nom de la personne;
  • ses coordonnées;
  • un numéro de téléphone lorsque possible;
  • l’objet de la plainte;
  • les faits pertinents;
  • les motifs de la plainte;
  • tout document pertinent.

Lorsque les informations fournies sont insuffisantes, SEM.TECHNOLOGY peut demander des renseignements supplémentaires afin d’évaluer la situation.

  1. Analyse de la plainte

Le Responsable de la protection des renseignements personnels examine la plainte et détermine notamment :

  • les faits pertinents;
  • les renseignements concernés;
  • les personnes ou systèmes impliqués;
  • les politiques et procédures applicables;
  • les dispositions légales pertinentes;
  • les mesures correctives nécessaires.
  1. Traitement

SEM.TECHNOLOGY traite les plaintes de manière confidentielle et dans un délai raisonnable.

Lorsque nécessaire, le Responsable de la protection des renseignements personnels peut consulter les personnes ou ressources pertinentes afin d’effectuer son analyse.

  1. Réponse

Une réponse écrite est communiquée à la personne plaignante conformément aux exigences applicables.

Lorsque la plainte est fondée, SEM.TECHNOLOGY prend les mesures raisonnables pour corriger la situation et réduire le risque qu’elle se reproduise.

  1. Dossier de plainte

SEM.TECHNOLOGY conserve un dossier pour chaque plainte.

Le dossier peut notamment comprendre :

  • la plainte;
  • les communications pertinentes;
  • l’analyse effectuée;
  • les documents recueillis;
  • les mesures correctives;
  • la réponse communiquée à la personne plaignante.

Les dossiers sont conservés conformément aux règles applicables de conservation et de destruction des renseignements personnels.

ANNEXE 6

REGISTRE DES INCIDENTS DE CONFIDENTIALITÉ

SEM.TECHNOLOGY tient un registre des incidents de confidentialité conformément aux exigences de la Loi.

Pour chaque incident, le registre doit notamment permettre de consigner :

  • la date ou période de l’incident;
  • la date à laquelle SEM.TECHNOLOGY en a pris connaissance;
  • la description de l’incident;
  • les renseignements personnels concernés;
  • le nombre de personnes concernées;
  • les circonstances;
  • l’évaluation du risque de préjudice sérieux;
  • les mesures prises pour réduire les risques;
  • les avis transmis à la CAI, lorsque requis;
  • les avis transmis aux personnes concernées, lorsque requis;
  • les mesures correctives mises en place;
  • toute autre information exigée par la Loi ou la réglementation applicable.

Le registre est maintenu à jour et conservé pendant la période minimale prévue par les exigences applicables.