Politique de gouvernance et de conservation des données à caractère personnel

En vertu de l'article 3.2 de la Loi sur la protection des renseignements personnels dans le secteur privé, chapitre P-39.1, et du Règlement sur les incidents liés à la confidentialité ;

Préambule

La présente politique de gouvernance et de conservation des données à caractère personnel découle de l’application de la loi n° 25 relative à la modernisation des dispositions législatives en matière de protection des données à caractère personnel. Elle a pour objectif d’orienter les règles internes de l’ADNM en matière de gestion des données à caractère personnel et de garantir le respect des droits des personnes concernées par la collecte de ces données.

La présente politique s'applique à l'ensemble des activités du groupe ADNM (ci-après dénommé « ADNM »), y compris la collecte, l'utilisation, la communication, la conservation et la destruction des données à caractère personnel. Elle définit également les procédures à suivre en cas d'incidents liés à la confidentialité et pour la gestion des réclamations.

Données personnelles

On entend par « données à caractère personnel » toute information concernant une personne physique qui permet de l'identifier. Le nom d'une personne, pris isolément, ne constitue pas une donnée à caractère personnel. Toutefois, lorsque ce nom est associé ou combiné à une autre information concernant cette même personne, il devient alors une donnée à caractère personnel.

Dans le cadre de ses activités, l'ADNM peut collecter et traiter divers types de données à caractère personnel nécessaires à son fonctionnement, notamment (liste non exhaustive) :

  • Données d'identification (nom, prénom, adresse, e-mail, numéro de téléphone).

  • Données relatives à l'utilisation du logiciel (fichiers journaux, adresse IP, données d'interaction).

  • Données relatives aux salariés (coordonnées, expérience professionnelle, numéro de sécurité sociale).

  • Informations contractuelles relatives aux clients, partenaires et fournisseurs (contrats, accès technique).

  • Données financières et bancaires destinées au traitement des paiements ou d'autres opérations financières.

Une information personnelle sensible est considérée comme telle lorsque, de par sa nature — qu'il s'agisse d'informations médicales, biométriques ou d'une nature autrement intime — ou en raison du contexte dans lequel elle est utilisée ou communiquée, elle suscite un niveau élevé d'attente raisonnable en matière de vie privée.

Utilisation des données à caractère personnel

ADNM veille à ce que les données à caractère personnel collectées soient adéquates, pertinentes et non excessives au regard des finalités pour lesquelles elles sont collectées. Ces données peuvent être utilisées à diverses fins, notamment :

  • Développer, déployer et assurer la maintenance de nos produits logiciels.

  • Gérer efficacement les relations avec les clients, les collaborateurs et les partenaires.

  • Fournir une assistance technique et des services après-vente.

  • Pour respecter les obligations légales ou contractuelles.

L'accès aux données à caractère personnel est réservé aux personnes qui en ont un besoin légitime dans le cadre de leurs fonctions. L'ADNM veille à obtenir un nouveau consentement si ces données doivent être utilisées à des fins autres que celles initialement prévues.

Consentement et collecte de données à caractère personnel

ADNM obtient le consentement des personnes concernées avant de collecter leurs données à caractère personnel. Ce consentement peut être obtenu par divers moyens, tels qu’un formulaire écrit lors de l’embauche, un contrat signé ou une case à cocher lors de l’inscription au service.

Dans certaines circonstances particulières, ADNM peut collecter, utiliser ou divulguer des données à caractère personnel sans que la personne physique ou morale concernée en ait été informée ou ait donné son consentement préalable, notamment pour des raisons réglementaires, légales, judiciaires, médicales ou de sécurité.

Ce consentement peut être retiré à tout moment en contactant le responsable des données personnelles.

Protection des données à caractère personnel

ADNM met en œuvre des mesures de sécurité appropriées et raisonnables afin de protéger les données à caractère personnel contre toute perte ou tout vol, ainsi que contre tout accès, divulgation, copie, utilisation ou modification non autorisés, conformément à la législation en vigueur. Seuls les membres du personnel qui ont absolument besoin d'accéder à ces données dans le cadre de leurs fonctions sont autorisés à le faire.

Les membres du personnel de l'entreprise ou les personnes agissant pour son compte doivent :

  • Faire tout ce qui est raisonnablement possible pour réduire au minimum le risque de divulgation involontaire de données à caractère personnel ;

  • Prenez des précautions particulières pour vous assurer que les informations personnelles ne soient pas surveillées, interceptées, consultées ou perdues lorsque vous travaillez en dehors des locaux de l'ADNM ;

  • Prenez les mesures nécessaires pour protéger vos données personnelles lorsque vous vous déplacez d'un endroit à un autre.

ADNM met également en œuvre une surveillance continue afin de prévenir les intrusions et les failles de sécurité grâce à un système de cybersécurité.

Les collaborateurs d'ADNM et les prestataires externes ayant accès à des données à caractère personnel sont tenus de respecter des accords de confidentialité.

Responsable des données à caractère personnel

Le titulaire de ce poste est chargé de :

  • Réception et traitement des demandes d'accès et de rectification relatives à la protection des données à caractère personnel et à la confidentialité,

  • Recevoir les signalements d'atteintes à la confidentialité et les traiter avec la Commission d’accès à l’information,

  • Recevoir les réclamations relatives à la protection des données à caractère personnel et les traiter en collaboration avec la Commission d’accès à l’information,

  • Tenir à jour l'inventaire des données à caractère personnel collectées et le registre des incidents liés à la confidentialité.

Il est possible de contacter le responsable du traitement des données à caractère personnel par les moyens suivants :

  • Par courrier : Service des ressources humaines – Responsable des données à caractère personnel

  • 4000, Louis B.-Mayer, Laval (Québec) H7P 0J1

  • Par e-mail : rh@adnm.net

  • Par téléphone : 1-866-444-2366

Incidents liés à la confidentialité et signalement

Toute personne à qui ADNM communique des données à caractère personnel (fournisseurs, partenaires, sous-traitants) est tenue de signaler tout incident de confidentialité dès lors qu’elle a des motifs raisonnables de croire qu’un tel incident s’est produit concernant les données à caractère personnel détenues par ADNM. Ce signalement doit être effectué sans délai auprès du responsable de la protection des données à caractère personnel.

Tout membre du personnel de l'ADNM ayant des motifs raisonnables de croire qu'un incident lié à la confidentialité s'est produit doit également en informer immédiatement son supérieur hiérarchique ou la personne chargée de la protection des données à caractère personnel.

Réception de la plainte

Lorsqu'un incident lié à la confidentialité se produit, l'ADNM prend les mesures suivantes :

· Identifier la source de l'incident, la date à laquelle il s'est produit, sa durée et les personnes concernées ;

· Consigner l'événement dans le registre interne des incidents liés à la confidentialité, qui sera supervisé par le responsable des données à caractère personnel ;

· Envoyer une notification écrite aux personnes concernées, en précisant l'origine de l'incident et les mesures correctives prises ;

· Évaluer les risques potentiels, en tenant compte de l'ampleur de l'incident, de la possibilité d'une utilisation malveillante et des conséquences pour les personnes concernées.

Si l’incident présente un risque de préjudice grave, l’ADNM en informera par écrit la Commission d’accès à l’information, en respectant les procédures et en utilisant les formulaires prescrits par celle-ci.

Toute personne concernée par l'application de la présente politique peut déposer une réclamation relative à la protection de ses données à caractère personnel auprès de l'ADNM.

La réclamation doit être envoyée à l'adresse rh@adnm.net.

Traitement des réclamations

ADNM s'engage à traiter toute réclamation reçue de manière confidentielle. La réclamation sera examinée dans un délai raisonnable par le responsable des données personnelles, qui fournira une réponse écrite et motivée au plaignant.

Cette évaluation permettra de déterminer si le traitement des données à caractère personnel par ADNM est conforme à la présente politique et aux pratiques de l'entreprise, ainsi qu'à la législation en vigueur. Si la réclamation s'avère justifiée, ADNM prendra immédiatement les mesures correctives nécessaires et consignera l'incident dans le registre des incidents liés à la confidentialité.

Dossier de réclamation

L'ADNM doit créer un dossier distinct pour chaque plainte reçue. Ce dossier comprendra la plainte, son analyse et tous les documents pertinents.


Droit d'accès, de rectification et de désindexation

Conformément à la législation en vigueur relative à la protection des données à caractère personnel, toute personne a le droit de consulter, de rectifier ou de demander la suppression des données à caractère personnel la concernant qui ont été collectées par une organisation. ADNM respecte ces droits et s'engage à traiter les demandes dans le respect de la réglementation applicable.

Toute personne peut présenter une demande d'accès ou de rectification des données à caractère personnel détenues par l'ADNM, sous réserve des exceptions prévues par la loi. Cette demande doit être adressée au responsable des données à caractère personnel et accompagnée d'un justificatif d'identité de la personne concernée, de son représentant légal ou d'un organisme disposant de l'autorité légale nécessaire.

La demande doit contenir des informations précises permettant d'identifier les données concernées afin de permettre à l'ADNM d'y répondre rapidement et efficacement. Le responsable des données à caractère personnel s'engage à répondre à cette demande dans un délai de 30 jours à compter de sa réception. Ce délai peut être prolongé, si nécessaire, de 15 jours au maximum, moyennant notification à la personne concernée.

ADNM prendra également toutes les mesures raisonnables pour réindexer ou désindexer les données à caractère personnel des moteurs de recherche ou d'autres plateformes de recherche en ligne, conformément aux obligations légales.

Conservation et destruction des données

ADNM ne conserve les données à caractère personnel que pendant la durée nécessaire à la réalisation des finalités pour lesquelles elles ont été collectées, conformément à son calendrier de conservation, sauf si un projet particulier ou des exigences réglementaires imposent une durée de conservation plus longue. Certains documents et informations doivent être conservés pendant une durée déterminée en raison de la nature des projets ou d'obligations légales et contractuelles.

ADNM met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir que seules les données à caractère personnel indispensables soient conservées et que ces données soient détruites ou anonymisées en toute sécurité une fois leur finalité atteinte. Cette procédure est mise en œuvre dans le respect des délais de conservation prévus par la loi ou la réglementation fiscale applicable.

Documents papier et dossiers physiques

Les informations à caractère personnel conservées sous forme papier sont stockées en toute sécurité dans les locaux de l'ADNM. Avant de détruire un document, la personne responsable doit s'assurer que toutes les données à caractère personnel qu'il contient sont définitivement détruites, par exemple par déchiquetage ou incinération.

Documents électroniques

Les données à caractère personnel stockées dans des fichiers informatiques sont hébergées sur les serveurs d'ADNM ou sur des services cloud sécurisés. L'archivage et la destruction réguliers de ces documents électroniques sont effectués conformément aux délais de conservation fixés.

Supports numériques (cartes mémoire, clés USB, disques durs, etc.)

Lorsqu'il est nécessaire de détruire des données à caractère personnel stockées sur un support numérique, celui-ci est formaté en vue d'une réutilisation ultérieure. Si cela n'est pas possible, le support est détruit physiquement afin de garantir que les données qu'il contient ne puissent pas être récupérées.

Entrée en vigueur

La présente politique de gouvernance et de conservation des données à caractère personnel peut être révisée à tout moment afin de garantir le respect de la législation en vigueur et de refléter toute modification apportée à nos processus de collecte, d'utilisation, de conservation et de destruction des données.

ADNM s'engage à mettre régulièrement à jour la présente politique afin de refléter les meilleures pratiques en matière de protection des données personnelles. La version la plus récente de cette politique sera disponible sur notre site Internet, et toute modification importante sera communiquée aux personnes concernées.

Dernière mise à jour : 29 septembre 2026