Réponse courte : Les cliniques doivent nommer un RPRP (art. 3.3), publier une politique de confidentialité, tenir un registre des traitements, documenter les communications hors Québec (art. 17) et réaliser une EFVP pour les communications externes. Les incidents doivent être notifiés à la CAI et aux patients.
Pourquoi les cliniques sont particulièrement visées
Les cliniques manipulent les données les plus sensibles qui existent : les données de santé. La Loi 25 renforce les obligations existantes et ajoute de nouvelles exigences. La CAI a déjà sanctionné des établissements de santé pour des manquements à la protection des renseignements.
Les 6 obligations spécifiques aux cliniques
| Obligation | Article | Échéance |
|---|---|---|
| Nommer et publier un RPRP | 3.3 | En vigueur |
| Politique de confidentialité | 3.1 | En vigueur |
| Registre des traitements | 3.1 | En vigueur |
| Documenter les communications externes | 17 | En vigueur |
| EFVP avant communication hors QC | 17.2 | En vigueur |
| Notification d'incident (CAI + patients) | 3.5 | En vigueur |
Le dossier patient numérique : points de vigilance
- Hébergement : votre logiciel (Axxess, Medesync, OmniMD, Progitech) — où sont les serveurs ?
- Accès : chaque consultation du dossier doit être justifiée et journalisée
- Sous-traitants : sauvegarde cloud, télémédecine, rappels SMS — tous à documenter
- Consentement : le consentement à un traitement ne couvre pas automatiquement un autre
- Rétention : le dossier doit être conservé selon les délais, puis détruit de façon sécuritaire
Courriels : l'envoi de résultats de laboratoire par courriel non chiffré à un patient qui n'a pas explicitement accepté ce canal est un manquement fréquent. Obtenez le consentement préalable et documentez-le.
Sanctions réelles pour le secteur de la santé
La CAI a déjà rendu des décisions impliquant des établissements de santé. Les SAP peuvent atteindre 10 M$ ou 4% du chiffre d'affaires mondial (art. 90.12). Pour une clinique, une simple liste d'attente divulguée sans autorisation constitue un manquement.
Comment Veridy aide les cliniques
Le scan gratuit analyse la surface publique de votre clinique : présence de la politique, configuration email (SPF/DKIM/DMARC — cruciale pour éviter l'usurpation), sous-traitants détectés. Ensuite, la mise en conformité couvre : RPRP, registre, procédures d'incident, EFVP des outils externes, formation du personnel.
Votre clinique respecte-t-il la Loi 25 ?
Scannez votre surface publique en 60 secondes. Gratuit, sans inscription.
Scanner mon site