Institutions — 22 August 2017 (41st Legislature, 1st Session)

CI 2017-08-22

Quebec — Committees

Institutions — 22 August 2017 (41st Legislature, 1st Session)

CI 2017-08-22

Quebec — Committees

Le Président (M. Ouellette) :

Merci.

M. Bouchard

(Omer) : Omer Bouchard, président du conseil d'administration du Groupe Promutuel. Mme la ministre, M. le

Président, MM. Mmes les membres

de la commission, Mmes et MM. membres des fonctions

publiques, d'entrée de jeu, nous vous remercions pour nous donner

l'opportunité de venir s'exprimer sur le rapport quinquennal 2016

portant notamment sur l'application de la Loi de la protection des renseignements

personnels dans le secteur privé.

Les modifications proposées sont dans la bonne direction. Nous réintégrons notre disponibilité et notre intérêt à participer à cet important chantier, de concert

avec la responsabilité des dossiers. Notre présence, ce matin en

commission parlementaire, nous permet de

parler au nom de 640 000 membres qui souhaitent recevoir des services de

qualité. Nos assurés, qui ont fait le

choix du modèle mutualiste, l'ont fait au nom de l'économie régionale. Ils ont

aussi choisi de se regrouper et de faire valoir

leur spécificité régionale. Ils encouragent par le fait même l'emploi dans la

région et le financement des activités

régionales. Il y a un fort sentiment d'appartenance, et c'est ce qui fait la

force de nos services.

Le Groupe Promutuel est présent dans le paysage

québécois depuis 165 ans, et emploie 1 925 personnes dans 17 sociétés, et ont une centaine de points de

service dans la province. Notre volume de chiffre d'affaires est de

778 millions, et nous avons un actif de 1 milliard au fonds de

Promutuel. L'un qui nous donne... un des plus grands assureurs de dommages au

Québec. Bien que Promutuel soit ancré dans la communauté et qu'elle soit

reconnue dans chacune des régions comme

étant un partenaire important, elle fait face à des grands défis reliés aux

lois actuelles en raison de son modèle mutualiste. Or, c'est cet aspect

qui est inconnu du public.

Afin de bien illustrer, dans un premier temps,

M. Simon Girard, vice-président, Affaires corporatives et gouvernance, fera un retour sur le contenu de

notre mémoire. Il fera un survol de notre modèle d'organisation et

mettra emphase sur la nécessité d'arrimer la

réglementation du modèle mutualiste. Par la suite, M. Fauchon, Sylvain

Fauchon, chef de la direction, viendra

conclure en exposant la demande effectuée au Conseil exécutif récemment quant à

la

Loi sur la protection des renseignements personnels dans le secteur

privé. Aussi, je suis accompagné ce matin de Mme France Beaudry, responsable des services juridiques, et

de M. Jean-Denis Morin, vice-président du conseil. Je remercie de

votre intention. Je cède la parole à M. Girard.

Le Président (M. Ouellette) :

M. Girard.

M. Girard

(Simon) : Merci,

M. Bouchard. Merci, M. le Président. Le Groupe Promutuel, qui s'est taillé

une place de choix dans le monde de

l'assurance, regroupe 17 sociétés mutuelles d'assurance, soit

17 assureurs distincts considérés comme des tiers les uns par

rapport aux autres, qui opèrent principalement sur un territoire qui leur est

exclusif. Il n'y a pas d'autre organisation,

dans le marché de l'assurance, qui possède une structure similaire à la nôtre.

Nous sommes le seul regroupement de sociétés mutuelles régi par la Loi

sur les assurances.

Nous le savons tous, l'industrie de l'assurance

est hautement concurrentielle, réglementée et en profonde transformation. Les exigences des clients sont de

plus en plus élevées. Ces derniers demandent un service rapide, au-delà des heures traditionnelles, et ce, au meilleur

coût possible. Notre mission est de répondre aux besoins de nos membres,

d'offrir un service personnalisé qui

encourage les valeurs mutualistes tout en priorisant la sécurité des données,

la gestion des risques technologiques, et nous croyons que le cadre

réglementaire devrait supporter cette volonté en tenant compte de l'unicité de

notre modèle.

C'est

pourquoi nous espérons que les modifications proposées à la

loi sur le privé

nous permettront de mettre en oeuvre

des stratégies pour demeurer concurrentiels dans un marché en constante

évolution tout en maintenant la nécessité évidente de protéger les

renseignements personnels. Notre mémoire et la demande présentée au Conseil

exécutif ont comme trame de fond deux

aspects cruciaux pour les activités de Promutuel : premièrement, la

considération du cadre réglementaire actuel s'appliquant à l'industrie

de l'assurance et, finalement, la reconnaissance du modèle mutualiste.

Ces deux

aspects ont un lien direct avec l'équité concurrentielle que nous souhaitons

avoir et qu'il devrait y avoir dans

notre industrie. Sous les mêmes titres que le rapport quinquennal de 2016, nos

commentaires ont été rédigés dans un esprit constructif et collaborateur

et ont pour objectif de bien arrimer la réglementation au modèle mutualiste.

Premièrement, un caractère prépondérant à

réaffirmer.

La Commission d'accès à l'information propose de réaffirmer la prépondérance de la loi

sur le privé et de la

loi sur l'accès à l'information. Nous sommes

d'avis, comme la commission, que les dérogations à ces lois devraient être faites avec parcimonie. Nous croyons que le

législateur dispose actuellement de tous les outils pour statuer sur la

pertinence de déroger à la

loi sur le privé. Considérant que très peu de lois

dans le domaine privé contiennent des dispositions dérogatoires à la

loi sur le

privé, le fait d'assujettir toute nouvelle dérogation à un processus de

consultation publique obligatoire ne

viendrait, à notre avis, qu'alourdir ce processus. Le législateur est bien au

fait de l'importance de ces lois et il possède la légitimité pour

évaluer chaque dérogation et pour statuer sur leur pertinence.

Deuxièmement, pour une plus grande transparence

des organismes publics.

Nous sommes à

nouveau d'accord avec la commission sur le fait que des renseignements

personnels parfois banals sont assujettis aux règles de confidentialité

et ne sont pas communiqués puisqu'ils constituent des renseignements personnels concernant un tiers. De tels

renseignements devraient plutôt être désignés dans la

loi sur le privé comme

n'étant pas des renseignements personnels.

L'ajout d'une telle précision dans cette loi serait, selon nous, suffisant pour

permettre que des renseignements banals sur des tiers soient communiqués à une

personne concernée.

Cependant,

l'ajout, dans la

loi sur le privé, du critère d'atteinte déraisonnable au droit

à la vie privée des tiers, comme le

propose la commission, générerait davantage de difficultés. En effet,

l'interprétation et l'application de ce critère alourdiraient grandement le processus de gestion de demande d'accès à

des renseignements personnels. C'est pourquoi nous réitérons notre

position, qui stipule qu'une modification à la

loi sur le privé pour y préciser

ce qui ne constitue pas un renseignement

personnel serait plus efficace que l'assujettissement à un critère plutôt

subjectif d'atteinte déraisonnable au droit à la vie privée.

La commission suggère également d'adopter un

cadre réglementaire pour protéger le droit des personnes faisant l'objet de vérification d'antécédents

judiciaires. Promotuel souscrit complètement à ce principe

d'encadrement, mais celui-ci ne devrait pas

empêcher d'effectuer les vérifications qui s'imposent, particulièrement dans un

domaine comme le nôtre, où de

nombreuses fonctions requièrent un haut degré de probité et de confidentialité.

L'équilibre entre la protection de la

vie privée et la protection du public doit primer dans ces cas. De plus, la

Charte des droits et libertés de la personne encadre déjà l'utilisation d'informations relatives aux antécédents

judiciaires dans le cadre de l'emploi. Si cet encadrement devait être

revu, il devrait être fait dans le cadre de la révision de la charte et non

dans la

loi sur le privé.

Finalement,

pour un renforcement de la protection des renseignements personnels dans le

secteur public et privé.

L'industrie

de l'assurance est déjà assujettie à de nombreuses lignes directrices publiées

par l'Autorité des marchés financiers.

Les obligations de gestion saine et prudente auxquelles nous sommes assujettis,

combinées aux attentes de l'autorité

à cet égard, sont suffisantes pour assurer la protection des renseignements

personnels. L'ajout de règles dans la loi pourrait porter à confusion

pour des industries déjà hautement réglementées.

En terminant,

pour ma part, j'aimerais souligner le fait que la

Loi sur les assurances et la

loi sur le privé ne prennent pas en

considération notre modèle mutualiste, engendrant ainsi un débalancement dans

la concurrence dans l'industrie de l'assurance.

Enfin, pour

bien illustrer cette question, prenons le cas fictif de M. Tremblay, dont

le véhicule est actuellement assuré

chez Promotuel Vallée du St-Laurent, en Montérégie. Il souhaite contacter son

assureur pour une soumission en assurance habitation. Après une

recherche sur le Web, il contacte par inadvertance une autre société mutuelle,

soit Promotuel Vaudreuil-Soulanges, et

demande une soumission pour son assurance habitation. Puisqu'il ne mentionne

pas être déjà assuré à Promotuel Vallée du

St-Laurent et que l'agent de Promotuel Vaudreuil-Soulanges n'a pas accès au

dossier de M. Tremblay, ce dernier

procède à une nouvelle soumission. Si la transaction est conclue, en plus

d'avoir deux contrats avec deux

assureurs différents, M. Tremblay ne profitera pas du rabais accordé aux

assurés qui ont deux produits avec Promotuel. M. Tremblay a

contacté Promotuel en croyant confier ses deux assurances au même assureur.

Cet exemple

démontre bien les situations ambiguës qui peuvent survenir dans notre groupe.

Cela nous amène à la demande adressée

par Promotuel au Conseil exécutif, demande que nous nous sommes permis de

soulever dans la lettre de transmission de notre mémoire au secrétaire

de la commission, étant donné que celle-ci porte sur une demande d'amendement à

la

loi sur le privé. M. Fauchon sera en mesure de vous en dire davantage

sur la demande formulée récemment.

Le Président (M. Ouellette) :

Me Fauchon.

M. Fauchon (Sylvain) : Merci,

M. le Président. Donc, en effet, dans un souci d'amélioration du service à la clientèle, nous avons, depuis 2014, entrepris des

démarches auprès du ministère des Finances et du Conseil exécutif afin

de faire reconnaître notre modèle mutualiste. Le point central de notre demande

au Conseil exécutif porte sur un amendement

à la

loi sur le privé afin que les sociétés du Groupe Promotuel ne soient pas

considérées des tiers les unes à l'égard

des autres pour la communication et l'utilisation des renseignements personnels

entre elles. Cela permettrait des gains importants en matière de qualité

de service, de diminution de frais d'exploitation et d'adaptation aux nouvelles

technologies.

décloisonnement ne nécessite aucun investissement gouvernemental. Il ne fera

que tenir compte du modèle mutualiste,

qui est désavantagé actuellement par une loi qui est mal adaptée à son mode

d'organisation. Cette demande de décloisonnement est importante pour

notre organisation car elle bénéficiera à l'ensemble de nos 640 000 membres.

Tel que mentionné dans notre demande

adressée au Conseil exécutif, un tel amendement serait, de plus, cohérent

avec la demande d'un ajout à la

Loi sur les

assurances qui a été faite dans la réponse de Promutuel à la consultation à la

suite du dépôt du Rapport sur

l'application de la

Loi sur les assurances et de la

Loi sur les sociétés de

fiducie et les sociétés d'épargne .

Nos mutuelles

ont aussi entamé le processus de rencontre des députés de leurs territoires

pour expliquer en quoi cela nuit au

développement du modèle mutualiste, de l'économie régionale, tout en étant

désavantageux pour nos membres.

En résumé, on

parle ici d'un changement mineur pour le législateur, mais qui serait majeur

pour notre organisation. Il est clair, comme l'ont mentionné mes

collègues, que nous poursuivrons et nous déploierons tous les efforts pour protéger les renseignements personnels dans le

respect des lois actuelles. Nous pourrons bonifier le service à nos

clients en répondant davantage aux nouvelles

exigences et à leurs nouveaux besoins dans un contexte où les technologies

évoluent très rapidement et dans une industrie en changement constant. Je vous

remercie de votre attention. Nous sommes disposés à répondre à toutes vos

questions ou à tous vos commentaires.

Le Président (M. Ouellette) :

Mot de la fin, M. Bouchard?

M. Bouchard (Omer) : Pardon?

Le Président (M. Ouellette) :

Avez-vous un mot de la fin avant qu'on commence avec Mme la ministre, en

conclusion?

M. Bouchard (Omer) : Non. Il

reste les questions.

Le Président (M. Ouellette) :

Ça va? O.K. Mme la ministre.

Mme de

Santis : Merci, M. le Président. Alors, bienvenue, M. Bouchard,

M. Girard, Mme Beaudry et M. Fauchon. Nous sommes très

heureux de vous recevoir ce matin, et aussi merci de votre mémoire.

J'aimerais

comprendre un petit peu plus votre dernière demande. Nous avons

17 assureurs distincts, O.K.? Et le modèle est un modèle mutualiste. Est-ce qu'il y a un contrat qui gère

tous les 17? Comment fonctionne l'autorité à l'intérieur de ce modèle mutualiste? Parce que vous voulez partager les

renseignements personnels, et, pour moi, je regarde ça, il y a 17 entités différentes. Et pourquoi vous

devriez être traités différemment que les autres compagnies d'assurance?

Alors, c'est cette gestion et gouvernance que j'aimerais mieux comprendre.

M. Girard

(Simon) : Rapidement, Mme la

ministre, comme je le disais en introduction, on a un modèle qui est unique au Québec, donc on est les seules sociétés

mutuelles au Québec. Et, de par la

Loi sur les assurances, les sociétés

mutuelles doivent être regroupées en fédération. Donc, nous, à Québec, on

travaille à la fédération, qui encadre et surveille l'ensemble des

17 sociétés mutuelles.

Donc, depuis 160 ans,

la fédération a déployé certains processus, certains mécanismes qui font que,

de plus en plus, à l'intérieur du

groupe, l'ensemble des sociétés mutuelles fonctionne à peu près de la même

façon. Donc, on travaille beaucoup

sur l'harmonisation, les processus sont les mêmes, les systèmes sont les mêmes,

toutes les politiques émanent de la fédération et sont transmises aux

sociétés mutuelles.

De plus, pour

les assurés, la différence... Très peu de nos assurés sont conscients du fait

que, quand ils parlent à une société

mutuelle, ils ne sont pas nécessairement conscients qu'il existe d'autres

sociétés mutuelles. Eux, ils sont assurés chez Promutuel Assurance et

ils ne sont pas nécessairement conscients de la différence de ces entités-là.

Mme de Santis : Alors, ils sont

assurés par Promutuel.

M. Girard (Simon) : Par une des

17 Promutuel. Et il y a un organisme fédéré, donc, qui encadre.

Mme de Santis : O.K. Mais, eux,

quand ils prennent l'assurance, ils le prennent avec qui?

M. Girard (Simon) : Avec une

des 17 sociétés mutuelles.

Mme de Santis : Alors, eux, ils sont

assurés. Ils savent avec qui ils font affaire parce qu'ils ont un numéro de

téléphone, etc.

M. Girard (Simon) : Tout à

fait.

Mme de Santis : Et c'est ces gens-là

que vous communiquez avec.

M. Girard

(Simon) : Donc, si un assuré

prend sa police d'assurance, il va prendre le numéro qui a dessus, il va

contacter la bonne société mutuelle.

M. Girard

(Simon) : Mais, par exemple,

s'il est chez le concessionnaire automobile un vendredi soir, il

s'achète une nouvelle voiture, il essaie

d'appeler Promutuel, on a seulement quelques sociétés mutuelles qui sont

ouvertes le soir. Donc, il va

peut-être essayer d'appeler, tomber sur une société mutuelle qui est ouverte,

qui n'est pas nécessairement la sienne, et c'est là où la confusion peut

être engendrée.

Mme de

Santis : Je comprends. Vous voulez résoudre une question de confusion.

Mais, si je regarde comment vous êtes

gérés, quand même, vous êtes indépendants, vous ne partagez pas tout, vous ne

partagez pas vos profits, vous ne partagez pas des renseignements quant

à votre propre gestion avec les autres. Vous voulez simplement partager les

renseignements sur vos assurés.

M. Girard (Simon) : Bien,

actuellement, chacune des sociétés mutuelles partage son information de gestion

avec la fédération et avec les autres

sociétés mutuelles dans un contexte d'entraide et d'amélioration continue.

Donc, on partage nos façons de faire.

M. Bouchard (Omer) : Vous

l'avez dit, Mme la ministre, il y a juste les profits qu'on ne partage pas. Il

faut qu'ils restent en région, parce qu'on

est tous en région, les profits restent dans les régions, mais le reste, on a

des processus de partage de toutes nos opérations.

Mme de Santis : Parfait. Alors, vous

partagez vos secrets industriels...

M. Girard (Simon) : Tout à

fait. Il n'y a pas...

Mme de Santis : ...O.K., vos secrets

commerciaux. Mais vous ne partagez pas vos profits.

M. Girard (Simon) : Oui, tout à

fait.

Président (M. Ouellette) : ...les réponses. Ça va vite pour les gens de l'audio à matin. Je sais

qu'on serait dans une conversation de

salon... Mais je veux lui donner la chance de pouvoir... si on veut être

capable de se relire, là. Ça fait que prenez un petit respir entre deux

réponses. Merci. Mme la ministre.

Mme de Santis : Je m'excuse, c'est

ma faute. Alors, je m'excuse, ce n'est pas vous. J'aimerais maintenant regarder la recommandation 21, qui est :

«Modifier la

loi sur le privé afin qu'elle prévoie la désignation d'un

responsable [d']accès», et etc. Vous dites que vous êtes

d'accord avec cette disposition, mais pas pour vous parce que vous êtes

assujettis à des lignes directrices publiées par l'AMF. C'est des lignes

directrices. Si vous ne le faites pas, quelles sont les conséquences? Alors, parlez-moi un petit peu des lignes

directrices qui portent sur la saine pratique commerciale, qui prévoient

que la politique de la protection de confidentialité des renseignements

personnels adoptée par vous permet d'assurer la conformité aux dispositions de

la loi... privé.

M. Girard (Simon) : Deux

choses. L'Autorité des marchés financiers procède à des inspections de façon

périodique chez les différents assureurs, dont Promutuel. Donc, au moment où

l'autorité fait des inspections chez Promutuel,

ils vont regarder de quelle façon nous répondons aux attentes de l'autorité par

rapport à l'ensemble des lignes directrices et ils vont émettre des

recommandations, qui sont déposées au comité de vérification ou au comité

d'audit de l'assureur pour émettre des

recommandations sur des pistes à améliorer, ou des points qui ne sont pas

nécessairement respectés ou qui ne rencontrent pas les attentes de l'autorité.

Ceci dit,

dans notre groupe, ce pouvoir d'encadrement là et de supervision de l'autorité

est délégué à la fédération. Donc, moi, comme responsable de la

conformité chez Promutuel, je fais cette même vérification là auprès de mes

17 sociétés mutuelles et je m'assure que mes 17 sociétés mutuelles

respectent les attentes de l'Autorité des marchés financiers établies dans

leurs lignes directrices.

Le Président (M. Ouellette) :

Mme la ministre.

Mme de

Santis : Et, s'il y a un manque, par exemple, de nommer un responsable

à l'accès, qu'est-ce qui se passe? C'est quoi, les conséquences?

M. Girard

(Simon) : L'autorité va

émettre une recommandation, qui va être déposée au comité de

vérification de l'assureur, et ils vont

faire un suivi pour voir... Ils vont demander un plan d'action pour nous

demander quelles actions on va mettre en place pour répondre à ce

manquement-là et corriger la situation qui est problématique.

Le Président (M. Ouellette) :

Mme la ministre.

Mme de Santis : Et, si ce n'est pas

corrigé?

M. Girard

(Simon) : Normalement, si

les recommandations reviennent avec l'autorité, l'autorité fait un

suivi, il pourrait, à la limite, y avoir des

pénalités administratives, là, imposées par le régulateur. Donc, c'est le

régulateur qui va avoir la

responsabilité de déterminer de quelle façon il va imposer des pénalités ou il

va faire le suivi auprès de l'assureur.

Le Président (M. Ouellette) :

Mme la ministre.

Mme de Santis : O.K. Si on regarde

la recommandation 19, c'est «...les régimes d'accessibilité aux rapports d'enquête de harcèlement en milieu de travail...»

Maintenant, la commission, dans leur rapport, fait note que, parce qu'il

n'y a pas d'encadrement, les renseignements

auxquels... Les personnes qui sont les victimes ou qui sont des présumés

harceleurs n'ont pas les mêmes droits. Si

c'est dans le public ou le privé, c'est différent. Si c'est dans une situation

où la personne est syndiquée ou pas

syndiquée... Donc, les personnes ne sont pas traitées exactement de la même

façon partout.

D'après vous,

à la page 6 de votre rapport, vous dites qu'«à notre avis, les mécanismes

mis en place pour dénoncer des actes

répréhensibles devraient en tout temps être confidentiels, et ouvrir une brèche

dans cette confidentialité mettrait un frein

à l'utilisation par les travailleurs du droit de dénoncer qui a été consenti

par le législateur relativement au harcèlement psychologique», O.K.? Alors, vous dites que tout, en tout temps, devrait

être confidentiel. Donc, vous êtes vous-mêmes en train de faire une

recommandation qui propose une modification parce qu'aujourd'hui il n'y a pas

vraiment un encadrement. Est-ce que je comprends que tout devrait être

confidentiel, et, si tu es la victime ou tu es le proposé... harceleur, tu n'as

pas droit à aucun de ces renseignements-là?

Le Président (M. Ouellette) :

M. Girard.

M. Girard

(Simon) : En fait, le fait

qu'on voulait faire valoir à la commission, c'est simplement d'être

prudent dans les modifications qu'on pourrait apporter à la loi pour être certains que le droit ou le

privilège des plaignants ne soit pas

enfreint et qu'il n'y ait pas un frein à ce que les plaignants pourraient

faire comme démarches pour se plaindre d'un comportement de harcèlement. Donc, c'est simplement de s'assurer que, s'il y a

une ouverture auprès de certains éléments qui pourraient ne plus être confidentiels, que ça ne fasse pas en sorte que ça

fasse un frein pour que certains employés fassent des démarches auprès

de son employeur pour dénoncer une situation de harcèlement.

Le Président (M. Ouellette) :

Mme la ministre.

Mme de

Santis : Je ne sais pas si vous vous rappelez les exemples qu'ils ont

donnés de la situation au Nouveau-Brunswick

et à Terre-Neuve. Au Nouveau-Brunswick, la victime ou le présumé harceleur

aurait droit à vérifier le dossier, mais... sur un site, à un endroit

précis, mais il ne pourrait pas prendre une copie, et donc serait capable

simplement de s'informer qu'est-ce qu'il y a dans son dossier. Est-ce que cela

vous semble être acceptable?

Le Président

(M. Ouellette) : M. Girard.

M. Girard

(Simon) : Je n'ai pas pris connaissance de cet exemple-là particulier,

mais c'est certain que ce qu'on fait

valoir à la commission, c'est que, s'il y avait une ouverture, à ce moment-là,

ça devrait être fait de façon à ce que le droit des plaignants soit

respecté. Donc, je vais laisser à la commission le soin de juger si cette

ouverture-là permettrait de conserver ce droit-là.

Le Président (M. Ouellette) :

Mme la ministre.

Mme de

Santis : Les recommandations 38 et 39 touchent les incidents de

sécurité, O.K.? Revenons aux lignes directrices

de l'AMF sur les saines pratiques commerciales. Elles prévoient notamment que

«les consommateurs [doivent être]

avisés en temps opportun de tout bris de confidentialité susceptible de nuire à

leurs intérêts ou à leurs droits» et que «les personnes responsables au

sein de l'institution sont avisées en temps opportun de tout bris de confidentialité».

Êtes-vous en mesure d'indiquer s'il y a des modalités ou des conditions à

respecter lorsqu'un incident de sécurité est déclaré à l'AMF?

Le Président (M. Ouellette) :

M. Girard.

M. Girard

(Simon) : Dans le fond,

nous, ce qu'on a fait valoir à la commission, c'est que, si... La

déclaration obligatoire, elle est déjà en

place dans l'industrie de l'assurance de par les lignes directrices sur la

conformité réglementaire et la ligne

directrice sur les saines pratiques commerciales. Donc, au sein de Promutuel,

on a déjà une politique de bris de confidentialité

ou d'atteinte à la vie privée qui est en place, qui nous oblige à déclarer à

l'Autorité des marchés financiers tout bris de confidentialité où des

renseignements personnels auraient été transmis à un tiers sans le consentement

d'un assuré.

Par contre, à

la lecture du rapport de la commission, ce qu'on dénotait, c'est qu'ils

voulaient ouvrir cette obligation de divulgation là à l'ensemble des

incidents de sécurité. Et, pour nous, cette ouverture-là ferait en sorte qu'il

y aurait énormément d'incidents de sécurité qui seraient déclarés, et, pour la

plupart d'entre eux, il n'y a pas nécessairement d'incidence sur le public ou

sur le consommateur. Donc, il peut y avoir des situations où une brèche de

sécurité est découverte dans nos systèmes

informatiques, mais on a la confirmation que cette brèche-là n'a pas été

exploitée. Donc, on peut mettre en place les correctifs nécessaires pour

corriger la brèche.

À la lecture

du rapport, ma compréhension est que cet événement-là devrait être déclaré à la

commission, alors que, pour nous,

s'il n'y a pas d'impact sur le citoyen ou sur le membre assuré, cet élément-là

ne devrait pas être rapporté à la commission pour simple raison

d'efficacité.

Le Président (M. Ouellette) :

Mme la ministre.

Mme de Santis : J'ai plusieurs

choses qui me... questions que je me demande suite à votre réponse. Combien de brèches y a-t-il? Est-ce que vous avez fait une

étude là-dessus? Parce que vous dites : Il faudrait en... Ils sont

tellement que, «you know», tout le réseau va

être brisé parce qu'il y en a tellement. Est-ce que vous avez fait une étude

quelconque pour déterminer combien de brèches il y a actuellement?

M. Girard (Simon) : Je peux

vous répondre pour Promutuel, donc, qui est un assureur au Québec. Nous, actuellement, on a un registre de matérialisation

de risques. Donc, à toutes les fois qu'il y a un incident de sécurité, il

y a un registre qui est mis en place. Ce

registre-là comporte peut-être une quarantaine ou une cinquantaine d'incidents

par année.

Donc, si on

extrapole à l'ensemble de l'industrie de l'assurance, donc simplement pour

l'industrie de l'assurance, ça veut

dire probablement plusieurs centaines d'incidents

qui seraient rapportés à la commission sur une base annuelle simplement pour

l'industrie de l'assurance.

Mme de Santis : Est-ce que pour vous

c'est un fardeau, rapporter 40 par année?

M. Girard

(Simon) : Non, parce qu'on a déjà les mécanismes à l'interne pour

avoir un registre de ces événements-là. Donc, de les rapporter, ce que

ça veut dire, c'est l'effort de transmettre l'information, mais l'information,

elle est déjà récoltée ou colligée chez nous.

Mme de

Santis : Est-ce que ce n'est pas une bonne pratique qu'à l'intérieur

de chaque entité on ait un tel registre, comme vous l'avez?

M. Girard (Simon) : Tout à

fait. Ça fait

partie des bonnes pratiques.

Mme de Santis : C'est une bonne

pratique.

M. Girard (Simon) : Oui.

Mme de Santis : Donc, on ne devrait

pas encourager cette bonne pratique partout?

M. Girard (Simon) : Cette pratique-là, elle est déjà encouragée par

l'Autorité des marchés financiers via ses lignes directrices. Donc, elle devrait être en place chez la majorité des

assureurs. Où, pour moi, ça devient plus compliqué ou problématique, où ça alourdit inutilement le

processus, c'est l'obligation de transmettre l'information à la

commission d'accès.

de Santis : Mais vous venez de dire que faire cette... «that

additional step», ça ne devrait pas être tellement compliqué parce que

vous faites le rapport à l'AMF, vous le faites maintenant aussi à la CAI.

M. Girard

(Simon) : Tout à fait. Mais là, à ce moment-là, ça devient la responsabilité

d'un tiers, qui n'a pas nécessairement toute l'information, de juger l'importance relative de cet

incident-là. Donc, on pense que cette incidence relative ou cette importance relative là devrait être évaluée chez

l'assureur et seulement les incidents qui sont majeurs ou qui ont

une incidence sur les consommateurs qui devraient être rapportés.

de Santis : Qui détermine

qu'est-ce qui est majeur? Et comment c'est déterminé? Et la détermination,

est-ce que c'est... «you know» à 100 % proof?

M. Girard (Simon) : Chez nous, c'est une politique, dans le fond, qui

a été déposée au conseil d'administration où les critères d'évaluation

sont déterminés, et, normalement, c'est aux dirigeants, là, de l'assureur qui

va faire cette évaluation-là, qui a un rôle, là, de supervision ou

d'encadrement au sein de l'assureur.

de Santis : Mais est-ce qu'il y a des moyens exigés actuellement pour

informer les personnes concernées qu'il

y a eu un incident de sécurité? Je crois que moi, si c'est quelque chose

d'important, j'aimerais bien savoir que mes renseignements personnels

peuvent être quelque part dans, «you know»...

M. Girard (Simon) : ...actuellement, cette disposition-là existe chez

Promutuel et probablement chez la majorité des assureurs actuellement.

Mme de

Santis : Est-ce que c'est...

Le Président

(M. Ouellette) : Woup! Vous allez trop vite. Mme la ministre.

Mme de

Santis : Est-ce que c'est une exigence de l'AMF?

de Santis : Alors, c'est une exigence de l'AMF. Maintenant, si on fait

abstraction et vous n'êtes pas dans une compagnie d'assurance, est-ce que vous ne croyez pas que ces mêmes

règlements devraient s'appliquer aux entreprises qui collectent des

renseignements personnels?

Le Président

(M. Ouellette) : M. Girard.

M. Girard (Simon) : Je croirais que oui. Par contre, ce que je veux

faire valoir à la commission, c'est que, dans la situation où on se retrouve, avec deux régimes qui s'appliquent aux

assureurs, donc on aurait des exigences dans la

loi sur le privé et des exigences qui émanent de

l'Autorité des marchés financiers, c'est là où ça créé de la confusion et ça

apporte, notamment dans les services de conformité et les services juridiques

des assureurs, des complexités d'interprétation pour savoir quelle loi devrait être appliquée. Et généralement les lois

ne sont pas tout à fait rédigées de la même façon. Donc, c'est là où ça

devient complexe, quand il y a deux régimes qui s'appliquent chez le même

assureur.

Donc,

ce qui serait souhaitable, ça serait que les dispositions de l'autorité aient

préséance sur les dispositions de la

loi sur le privé, donc de la loi

sur le privé... s'appliquent simplement s'il n'y a pas d'autres dispositions

qui sont déjà applicables à une industrie comme l'industrie de l'assurance.

Le Président

(M. Ouellette) : Mme la ministre.

Mme de

Santis : Combien de temps il reste, s'il vous plaît?

Le Président

(M. Ouellette) : Cinq... Oh! cinq minutes.

Mme de Santis :

Je crois que mon collègue aimerait poser une question.

Le Président

(M. Ouellette) : Celui de Maskinongé ou celui d'Ungava? Celui de

Maskinongé? Nous allons à Maskinongé.

M. Plante :

Merci beaucoup, M. le Président. Alors, bonjour, bienvenue.

J'ai écouté votre

présentation avec attention et, à la lecture un petit peu de votre mémoire,

j'ai une question assez existentielle pour moi parce que vous parlez

d'équilibre entre la protection du public et la protection du privé, et aussi vous nous demandez

de définir c'est quoi, pour nous, un renseignement privé. Vous dites : Ça

serait beaucoup plus simple si on définissait c'est quoi, un

renseignement privé.

Alors,

je vous transfère la question. Pour vous, c'est quoi, un renseignement qui doit

rester privé, et quel serait l'équilibre parfait pour vous entre le

public et le privé?

M. Girard (Simon) : En fait, ce qui est difficile dans le rapport de

la commission, c'est le concept d'évaluation. Je vais reprendre...

Une voix :

Atteinte déraisonnable.

M. Girard

(Simon) : Atteinte déraisonnable, là, au tiers. C'est difficile pour

quelqu'un, par exemple chez un assureur, d'évaluer quel pourrait être le

préjudice à un tiers. Donc, il y a beaucoup d'informations qui ne sont pas nécessairement disponibles au moment de

l'évaluation pour faire cette évaluation-là. Et ce que ce concept-là amène,

c'est la possibilité que le tiers ne fasse pas la même évaluation que nous sur

le préjudice qui pourrait lui être causé si le renseignement personnel est

transmis à un tiers.

Donc,

pour nous, si la loi prévoit une définition exhaustive ou une liste des

renseignements qui sont considérés ou qui

ne sont pas considérés comme des renseignements

personnels, c'est beaucoup plus

facile pour les personnes qui sont responsables

de transmettre ces informations-là à des tiers de faire l'évaluation des

dossiers, et ça exclut le fait que ces personnes-là

devraient, entre guillemets, se mettre dans la peau du tiers pour essayer

d'évaluer le préjudice qui pourrait lui être causé.

Le Président

(M. Ouellette) : M. le député de Maskinongé.

M. Plante : Merci,

M. le Président. Je comprends bien

l'utilité puis le pourquoi, là. J'aimerais savoir, pour vous, quels seraient les critères ou qu'est-ce que mettriez

dans le renseignement privé et qu'est-ce que vous n'incluriez pas, pour vous. Et ça... Parce que vous répondez de

l'importance, mais vous ne me répondez pas, pour vous, qu'est-ce que

c'est, un renseignement privé. Oui ou non... c'est lequel, puis quels sont les

éléments?

Une voix :

Me Beaudry.

Le Président

(M. Ouellette) : On va avoir un appel à tous. Mme Beaudry.

Mme Beaudry

(France) : Bien, c'est sûr que vous faire une liste exhaustive comme

on vous demande de faire dans notre mémoire ce matin, ça va être difficile. On

pourrait vous soumettre une proposition, bien entendu, si c'est votre désir,

mais ce qu'on voyait beaucoup dans notre réflexion lorsqu'on lisait votre

mémoire, c'est que la personne qui va être en mesure d'évaluer qu'est-ce qui

est une atteinte raisonnable ou ce qui ne l'est pas, la vie privée d'un tiers,

ça va être très difficile d'interprétation. On a à peu près 30 jours pour

répondre à une demande d'accès et on voyait difficilement comment on pouvait répondre

à cette demande-là dans les 30 jours.

J'ai vu, dans vos

commentaires ou dans le rapport, que vous aviez l'intention de mettre des

exemples. Si ces exemples-là sont assez probants puis sont suffisants pour nous

permettre de donner une interprétation à ce qui est une atteinte raisonnable, ça pourrait être satisfaisant, mais de

répondre à votre question précisément ce matin, c'est difficile parce que j'aurais besoin de vous donner des

propositions après réflexion. Puis ça me fera plaisir de le faire, si

jamais c'est le désir de la commission.

Le Président (M. Ouellette) : ...l'intérêt de la part de la ministre ou de M.

le député de Maskinongé pour demander à Mme Beaudry de préparer des

propositions? Bien, vous le regarderez. S'il y a un intérêt...

M. Plante :

Ça serait bien.

Le Président (M. Ouellette) : ...bien, on va demander à Mme Beaudry de le

regarder et de le faire parvenir au secrétariat

de la commission dans les meilleurs délais, là, je ne vous dis pas avant midi,

mais dans les meilleurs délais, effectivement, parce que je pense que ça

aidera à la réflexion de tous les membres de la commission. M. le député de

Maskinongé.

M. Plante :

Il reste combien de temps, M. le Président?

Le Président

(M. Ouellette) : Ah! il reste 40 secondes, à moins que Mme la

ministre veuille clore.

Mme de

Santis : C'est trop long, ma question, alors continue.

M. Plante : Bon, alors ça va être simple. Tantôt dans le cas

d'exemple que vous nous avez donné, il me semble que c'est simple à régler. Si la première question de la personne quand

on appelle chez Promutuel, on demande : Êtes-vous assurés déjà chez

Promotuel?, puis je suis sûr que tous les clients vont répondre oui, alors il

n'y a pas vraiment de problème. Et j'avais un petit peu de difficulté à

comprendre comment quelqu'un voudrait cacher qu'il est déjà assuré dans une

compagnie quand il appelle à la même compagnie, là.

M. Girard (Simon) : Vous avez entièrement raison. Là où ça peut

devenir problématique, c'est que, des fois, on va demander à cette personne-là : Vous êtes

assurée avec qui? Elle va dire : Je suis assurée avec Promutuel. Mais

encore? Donc, des fois, ils ne savent pas le

nom complet de leur société mutuelle. Des fois, ils sont chez le

concessionnaire, ils n'ont pas leur

contrat d'assurance avec eux. Des fois, ils vont nous répondre : Je suis

assuré avec J.A. Lemieux, qui est le nom

de leur courtier. Puis, pour l'agent, c'est impossible de faire une recherche

dans l'ensemble de la base de données pour aider le consommateur à

trouver avec quelle société mutuelle il est assuré.

Donc,

tout ça part du fait que les sociétés mutuelles sont considérées des tiers les unes par rapport aux autres. Donc, ce qu'on

veut, c'est d'ouvrir ça pour permettre aux agents d'aider les clients et de

répondre à leurs questions malgré le fait qu'ils soient assurés avec une

autre société mutuelle.

Le Président (M. Ouellette) : Merci, M. Girard. Merci, M. le député de Maskinongé. Vous comprendrez que l'intervention du

président est dans le but de vous rendre justice et de rendre justice à vos

réponses pour qu'on soit capable de nous démêler. Mme la députée de Pointe-aux-Trembles.

Mme Léger : Oui, bonjour. Bonjour, madame, bonjour, monsieur.

Merci d'être ici, à la commission

parlementaire. Et, d'entrée de jeu,

j'aimerais comprendre un peu plus la

réalité de votre Groupe Promutuel. D'abord, toute l'industrie de l'assurance, vous le dites dans votre mémoire, au

début, qui est en profonde transformation depuis les années 2000, et les

exigences des consommateurs sont donc de plus en plus élevées. Ceux-ci désirent

obtenir un service rapide au-delà des heures

traditionnelles de bureau et au meilleur coût possible. L'ensemble des actions

mises de l'avant par le Groupe Promutuel lui permet d'être aujourd'hui

un leader en assurance de dommages.

je comprends comment est organisé le groupe mutuel, est-ce qu'on peut faire la comparaison avec la Fédération des caisses

Desjardins? Est-ce que c'est un peu la même façon de fonctionner, donc un

groupe et différentes...

Le Président

(M. Ouellette) : M. Girard.

M. Girard (Simon) : Si on fait abstraction du fait qu'il y en a un qui est du côté bancaire et l'autre est du côté des assurances, il y a une certaine similitude, là, entre le fait qu'il y a

des caisses populaires qui doivent être membres d'une fédération, et cette fédération-là a des pouvoirs

d'encadrement et de surveillance auprès de ses membres. C'est un peu le même principe, là, chez

Promutuel.

Le Président

(M. Ouellette) : Mme la députée.

Le Président

(M. Ouellette) : M. Bouchard, en complément.

M. Bouchard

(Omer) : Promutuel a

165 ans. On est un modèle de ce que c'est qu'est devenu Desjardins parce

que c'est nos fondateurs qui ont créé Desjardins. Et, Simon l'a très bien dit, il

faut faire la différence entre les assurances Desjardins

et Desjardins, les caisses. On est pareil à Desjardins, les caisses. Il y a

des conseils d'administration dans chaque région ou dans chaque municipalité. Nous, bien, on est 17 maintenant.

On était 160 voilà 25, 30 ans.

Voilà 10 ans, on était 30, bon. Mais on veut rester une fédération

qui comporte plus de 12 sociétés mutuelles dans la province.

Le Président

(M. Ouellette) : Mme la députée de Pointe-aux-Trembles.

Mme Léger : Oui, merci, ça se comprend bien. J'ai assisté, en

1997, comme députée à toute la refonte. Ça avait été tout... Je ne sais pas si

vous vous rappelez, sûrement, parce

que ça a été toute une année assez

complexe, je pourrais dire.

Je veux revenir à ce

que vous avez répondu à la ministre par rapport à vos 17 compagnies, je

pense que vous pouvez dire le terme, et l'information qui est partagée ou pas. Ça revient un peu aux renseignements personnels, là, puis les renseignements privés, lesquels sont partagés. Vous avez

dit : Ce qui se partage, ce sont les informations de

gestion. Pouvez-vous préciser?

Le Président

(M. Ouellette) : M. Girard.

M. Girard

(Simon) : Moi, je travaille à la fédération à Québec, donc je

travaille à l'entité qui a un pouvoir d'encadrement

et de surveillance auprès de ses membres. Donc, moi, j'ai accès à l'information des 17 membres. J'ai un rôle

de supervision, notamment en

termes de conformité, en termes d'actuariat au sein de la fédération,

donc j'ai accès à l'information des

17 sociétés mutuelles. Où c'est compliqué, c'est que chacune des

17 sociétés mutuelles est un assureur à part entière, et c'est la transmission de l'information personnelle sur

les assurés entre les différentes sociétés mutuelles qui est complexe.

qu'on partage aussi, c'est les informations de gestion, les résultats, les

processus, les politiques. Donc, tout ce qui est plus au niveau

commercial, au niveau opérationnel, ça, c'est partagé entre les différentes

sociétés mutuelles puisque ce n'est pas considéré comme étant des

renseignements personnels au sens de la loi.

Mme Léger :

Et, pour vous, vous voyez quelle difficulté? Parce que ça peut être un avantage

pour l'assureur de s'assurer que ces

informations soient vraiment à la filiale où il est assuré, pas nécessairement

que d'autres filiales ou d'autres assureurs aient ces informations-là.

Alors, quand vous voyez la difficulté, elle est quelle, vous, comme

gestionnaire?

Le Président (M. Ouellette) :

M. Girard.

M. Girard

(Simon) : La difficulté

n'est pas nécessairement au niveau de la gestion ou de la bonne conduite

des opérations de l'assureur. La difficulté est vraiment quand on s'en va vers

le client ou vers le membre assuré. Donc, le membre assuré, pour offrir un

service de qualité et être capable de répondre à l'ensemble de ses demandes, il

serait important pour nous que chacune des

sociétés mutuelles puisse savoir et avoir accès au dossier du membre assuré,

peu importe dans quelle société mutuelle il

est membre ou qu'il est assuré. Donc, ce n'est vraiment pas au niveau de la

gestion, mais au niveau du membre et de nos clients que la problématique est

plus importante.

Mme Léger : Et qu'est-ce

qui vous en empêche?

M. Girard

(Simon) : Actuellement, les

17 assureurs, c'est des personnes morales indépendantes, donc c'est

des assureurs, des entités qui sont, au sens

de la loi, considérées des tiers les uns par rapport aux autres. Donc, pour

transmettre l'information sans le

consentement de l'assuré, ce n'est pas permis par la loi actuellement. Donc, ce

qu'on voudrait, c'est un assouplissement ou une dérogation par rapport à

ça pour qu'on soit, comme groupe, considéré... qu'on ne soit pas considérés des

tiers les uns par rapport aux autres.

Mme Léger : Mais, d'un

certain côté, l'assureur peut, par consentement, la faire partager.

M. Girard (Simon) : Oui.

Mme Léger : Et,

probablement, l'assureur, lorsqu'il est assuré avec un assureur, s'il n'a pas

donné son consentement, je pense que c'est

par protection aussi pour lui-même, de voir que ces informations-là ne sont pas

envoyées ad vitam aeternam à n'importe qui.

Même si vous vous considérez comme un groupe malgré tout, vous vous

dites : On est régis par des

règles qu'on s'est données ensemble. Bien, pour l'assureur, c'est sûr que c'est

inquiétant de dire que j'ai donné mes renseignements ou bien mon consentement

sur ce que je crois que je dois donner en lien de confiance avec l'assureur, et là, envoyer ça un peu partout,

c'est sûr que... Alors, c'est sûr qu'il

y a une inquiétude à ce niveau-là. Vous la comprenez, cette inquiétude-là?

Le Président (M. Ouellette) : M. Girard.

M. Girard

(Simon) : Tout à fait. Par contre, ce que nous, on voit ou ce qu'on vit au quotidien quand on parle avec nos assurés puis qu'on leur explique ces

différences-là, donc vous n'avez pas appelé dans la bonne société mutuelle,

vous devriez... je vais transférer votre

appel à une autre société mutuelle, pour eux, ils ne saisissent pas ces différences-là. Donc, pour eux, ils sont assurés avec Promutuel

assurance, ils ne font pas de distinction entre les différentes sociétés.

Et il y a même de

nos membres assurés qui déménagent de la province, donc ils sont appelés à

transférer les dossiers d'un assureur à l'autre, et, de par la loi, on a bâti nos systèmes informatiques de façon à ce que ça soit des tours

de Babel, chacune des bases de

données. Et nos membres assurés demandent de transférer les dossiers d'un

assureur à l'autre, et c'est quelque chose

qui est impossible présentement. Et ça crée de la frustration auprès de nos

membres assurés. Ils ne comprennent pas pourquoi qu'on n'est pas capables

de faire ce genre de transactions là.

Donc, c'est vraiment...

je comprends exactement ce que vous dites, puis, si on se fie à la loi, effectivement, par consentement, ça se gère. Par contre, pour nos assurés, ce n'est pas un

concept pour eux qui est palpable ou qui est concret. Donc, ils ont de la difficulté à comprendre ça. Ça

fait que, quand on leur demande un consentement, ils ont de la misère à

comprendre pourquoi qu'on leur demande ce consentement-là, alors qu'ils ne sont

pas capables de le placer dans un contexte qui est pertinent.

Le Président (M. Ouellette) :

Mme la députée de Pointe-aux-Trembles.

Mme Léger :

Oui, je comprends très bien. C'est aussi le concept de votre organisation et de

la structure que vous êtes aussi qui engendre ce mélange-là chez

l'assuré.

Pour le

responsable d'accès à l'information, vous avez dit... Je vais revenir un peu

sur ce que vous avez dit dans votre

mémoire, mais est-ce que vous en avez un, vous, un responsable d'accès à l'information?

Ce n'est pas obligatoire, mais, vous, en avez-vous un?

Le Président (M. Ouellette) :

M. Girard.

M. Girard

(Simon) : On n'a pas de

personne explicitement identifiée comme étant un responsable de l'accès

à l'information. Par contre, ce qu'on a vu

dans les dernières années, c'est que les demandes d'accès à l'information

sont souvent... entrent par un agent en

société mutuelle ou par un directeur ou une personne responsable en société

mutuelle et suivent le même canal, qu'on

peut dire, pour le traitement des plaintes. Donc, ça passe par une équipe à la

fédération qui est

responsable de gérer ça. L'équipe des services juridiques est aussi mise à

contribution pour répondre à l'ensemble de ces demandes-là. Et on a, à l'interne, des critères de réponse pour

donner une réponse à nos membres assurés qui font des demandes d'accès à l'intérieur de 30 jours.

Donc, on n'a pas de personne spécifiquement identifiée. Par contre, on a

des processus et des procédures à l'interne

qui nous permettent de répondre aux clients et on a des standards, là, pour

répondre dans un délai qui est prescrit ou qui est prédéterminé à l'interne.

Mme Léger : Quel est le

genre de demandes d'accès à l'information que vous recevez?

M. Girard (Simon) : France.

Mme Beaudry (France) : La

plupart qui sont portées à ma connaissance, c'est des clients insatisfaits d'un

règlement de sinistre et qui veulent avoir accès à leur dossier complet. Alors, à ce moment-là, on traite la demande, soit l'équipe dédiée, la même équipe qu'aux

plaintes, ou une équipe en société mutuelle qui est déjà habilitée à faire le

traitement de la demande d'accès.

Mme Léger : Donc, c'est le client lui-même.

Pourquoi le client lui-même n'a pas facilement

accès à son dossier?

M. Girard (Simon) : Bien, le

client...

Le Président (M. Ouellette) :

Oup! M. Girard.

M. Girard

(Simon) : Dans le fond, ce que le client veut avoir, c'est les informations qu'on a à

l'interne sur les décisions qui ont

été prises ou le raisonnement qui a été fait en arrière de la demande d'indemnisation qui a généralement été refusée. C'est pour ça qu'il y a une demande

d'accès qui est faite. Donc, l'assuré a accès à l'information qui lui

est transmise dans le cours normal du

règlement de sinistre. Par contre, quand ça se solde par un refus de paiement

pour une raison x, généralement, l'assuré va vouloir savoir, en arrière,

c'est quoi, les rapports à l'interne qui ont été faits ou les analyses qui ont été faites à l'interne qui ont

mené à la décision. Donc, l'assuré, sur une base normale, n'a pas accès

à ce genre d'information là, et la demande d'accès vise spécifiquement de voir

le contenu de ces dossiers-là.

Mme Léger :

Et est-ce que vous avez des demandes par rapport à un tiers ou c'est

normalement celui qui est assuré qui demande son dossier?

M. Girard (Simon) : Je crois

que c'est généralement les assurés qui demandent.

Mme Léger : Eux-mêmes.

M. Girard (Simon) : Oui. Mais

les demandes d'accès ne sont pas très nombreuses.

Mme Léger : Comme, dans

une année, vous en avez combien à peu près?

M. Girard (Simon) : C'est

difficile à dire. Je ne pourrais pas vous répondre.¸

Mme Beaudry (France) : Peut-être

que je pourrais juste ajouter.

Le Président (M. Ouellette) : Mme Beaudry.

Mme Beaudry

(France) : Je ne sais pas le nombre, puis ce serait difficile

parce qu'il y a des demandes d'accès qui sont traitées directement en société mutuelle et dont on n'a pas la

connaissance lorsque ça se règle facilement, puis ils n'ont pas besoin nécessairement du service juridique.

C'est un peu comme les plaintes, il y en a qui sont traitées en société,

puis on ne voit pas nécessairement toutes les plaintes ou toutes les demandes d'accès. Mais ce n'est pas

nombreux, là, on n'est pas tant sollicités que ça pour les demandes

d'accès.

Le Président (M. Ouellette) : Mme

la députée de Pointe-aux-Trembles.

Mme Léger : Merci. Est-ce

que vous êtes prudents par rapport à avoir dans la loi privée... qu'on puisse instaurer qu'il y ait

un responsable d'accès à l'information dans les institutions privées?

M. Girard (Simon) : Notre position ressemble beaucoup

à celle-là du Bureau d'assurance du

Canada, à l'effet que, pour Promotuel Assurance et probablement pour la majorité des assureurs, cette fonction-là existe déjà au

sein des assureurs. Où on est plus sensibles, c'est l'obligation de

désigner une personne comme étant responsable de l'accès à l'information. Pour nous, le fait de désigner une

personne, ça alourdit le processus et ça met l'imputabilité sur une

seule personne, alors que, généralement,

quand c'est une équipe qui gère ces éléments-là, c'est plus facile et c'est

plus efficace. Et

je fais le parallèle comme j'ai fait tantôt avec les plaintes, on n'a pas de

personne spécifique qui est dédiée aux plaintes, c'est une équipe, c'est un processus à l'interne, et ça fait que la

réponse est généralement beaucoup plus rapide, là, quand c'est une

équipe qui est responsable d'un processus.

Mme Léger :

O.K. Je veux revenir sur les communications, d'une part. Vous considérez que

l'article 8 de la

loi sur le privé

assure une communication adéquate au client de l'information qu'il est en droit

de recevoir, et la CAI considère que, depuis 2011, le législateur doit

renforcer cette obligation d'information. Et vous êtes plus ou moins... Est-ce

que vous pouvez m'expliquer davantage?

Le Président

(M. Ouellette) : M. Girard, 45 secondes.

M. Girard (Simon) : En fait, notre position, puis, Me Beaudry, vous

pourrez compléter, on est conscients et on est confortables avec les exigences actuelles de la loi. Où on est moins à

l'aise, c'est le moment où l'information doit être transmise au client.

Ce qu'on comprend du rapport, c'est que le moment où l'information devrait être

transmise, la commission souhaiterait

devancer ce moment-là, et, pour nous, il est difficile de voir de quelle façon

on pourrait demander le consentement

au client avant d'entamer les processus. Pour nous, il est relativement facile

de présumer que le client qui appelle

ou qui fait une demande de soumission pour une assurance consent à ce qu'il y

ait un dossier qui soit constitué pour récolter des informations pour

être en mesure de lui fournir une soumission pour son assurance.

Le Président

(M. Ouellette) : Merci, Mme la députée de Pointe-aux-Trembles.

Juste à

titre d'information, Mme Beaudry, est-ce que c'est Me Beaudry ou

Mme Beaudry?

Mme Beaudry

(France) : Oui, c'est Me Beaudry, notaire.

Le Président (M. Ouellette) : Merci. C'est bon. Ah! bien, c'est aussi bon que

Me Beaudry, l'autre contrepartie.

M. le député de

Borduas.

M. Jolin-Barrette : Merci, M. le Président. Me Beaudry, bonjour.

M. Bouchard, M. Girard, M. Fauchon, merci de participer aux

travaux de la commission.

J'aimerais

continuer sur les derniers propos de la collègue de Pointe-aux-Trembles

relativement à l'article 8 au niveau

de la... Dans le fond, quand vous demandez le consentement, vous nous

dites : Bien, dès le départ de la relation, on trouve ça trop chargé de demander déjà le

consentement? Je ne comprends pas, dans le fond, parce que, moi, si

j'appelle, supposons, chez Promotuel pour

faire une soumission, théoriquement, je vais m'attendre à ce que vous demandiez

mon consentement, non? Dans la séquence des

événements, on va me demander mon nom, qu'est-ce que je veux faire

assurer, ensuite c'est quoi, mon risque

d'assurance, tout ça, est-ce que j'ai eu des x, y, z. Puis là ça ne serait pas

le temps de le demander à ce moment-là?

M. Girard (Simon) : Quand qu'on fait une soumission d'assurance,

généralement, il y a passablement de questions auxquelles il faut répondre. Notre prétention, c'est que le fait

d'entamer ce processus-là est un consentement implicite sur le fait de

constituer un dossier pour fins de soumission d'une police d'assurance. Donc,

pour nous, le fait d'ajouter l'explication

du consentement, donc, ce que ça veut dire, c'est que l'agent devrait expliquer

la nature du consentement, ça alourdirait le processus de façon, selon

nous, qui n'est pas nécessairement appropriée.

Le Président

(M. Ouellette) : M. le député de Borduas.

M. Jolin-Barrette :

Et, quand vous dites «expliquer la nature du consentement», donc l'agent

d'assurance au téléphone dirait à la

personne qui souhaite souscrire à une assurance : Monsieur, madame, sachez

que, si vous nous donnez cette

information... les informations que vous nous donnez vont nous permettre de

constituer un dossier d'assurance sur vous,

et on retiendra ces informations dans nos dossiers éventuellement pour vous

recontacter ou pour faire l'analyse de votre dossier. C'est un peu ça

que l'agent d'assurance dirait.

M. Girard

(Simon) : Mais ce qu'on...

Le Président (M. Ouellette) : M. Girard, vous dites oui depuis tout à

l'heure, là, vous allez me le dire au micro.

M. Girard (Simon) : Ce qu'on pense, c'est que ça pourrait générer des

questions supplémentaires au niveau de l'assuré qui demande, bon, c'est

quoi, la portée du consentement, et alourdir le processus, là, de façon importante.

M. Jolin-Barrette : Mais juste actuellement, lorsque vous nous

dites : Pour nous, il s'agit d'un consentement implicite, ça veut dire que, bien, moi, comme

personne qui appelle chez vous, bien, dans le fond, par le fait

d'appeler, je consens à le faire. Dans le

fond, je ne suis pas mis au fait que vous constituez un dossier sur moi, on le

prend pour acquis, c'est ça?

M. Girard (Simon) : Vous n'êtes

pas mis au fait a priori. Par contre, au moment de conclure la transaction, il

y a une confirmation de la constitution de dossier qui est envoyée à l'assuré

pour l'informer, dans le fond, des informations qui ont

été récoltées, la nature des informations et l'objectif dans lequel elles ont

été récoltées. Donc, c'est confirmé, mais un peu plus tard dans le processus.

M. Jolin-Barrette : Ça, on

reçoit ça par écrit.

M. Girard (Simon) : Exactement.

M. Jolin-Barrette : Quand j'ai

ma soumission d'assurance, dans le fond, je dis : O.K., bien, j'y vais

avec Promutuel, et là, à ce moment-là, pour

n'importe quelle autre compagnie d'assurance, c'est la même chose, je reçois,

dans le fond, cette information par la poste.

M. Girard

(Simon) : Je ne pourrais pas

me prononcer pour les autres assureurs, mais, chez nous, c'est comme ça

que ça fonctionne.

M. Jolin-Barrette : O.K., mais je donne un exemple. Dans le cadre de

la conversation avec l'agent, souvent ils vont nous demander : Est-ce que vous acceptez qu'on accède à votre

dossier de crédit? Là, à ce moment-là, bien, souvent, bien, le futur assuré va dire oui. Ils vont

demander une foule d'informations. Donc, vous pensez réellement que ça

alourdirait tant que ça le processus, de spécifier à l'assuré qu'on va

construire un dossier sur lui?

M. Girard

(Simon) : Le consentement pour

l'accès au dossier de crédit, c'est un point qui est très spécifique, donc, généralement, ça génère, selon moi, moins de

questions auprès de nos membres assurés. Par contre, la notion de

consentement au niveau de constitution de dossier, selon moi, ça pourrait

engendrer des questions, là, qui ne sont pas nécessairement pertinentes au

moment de la soumission.

M. Jolin-Barrette : Je veux juste qu'on revienne à votre modèle

d'affaires, là. J'ai bien compris votre comparatif avec les caisses Desjardins puis pas avec

Desjardins, assurances générales. Vous me dites, dans le fond : On est

partis de 130 sociétés, on est arrivés il y

a quelques années à 30, maintenant on est à 17. Donc, vous avez fusionné

certaines entités pour arriver avec

17 personnes morales. Qu'est-ce qui vous empêche... parce que, tantôt, on

disait : Par consentement, on peut transférer les informations

d'une société, supposons, la société chez nous, Verchères, vers d'autres au

Québec. Qu'est-ce qui vous empêche de le

demander dès le départ, ce consentement-là, pour faire, dans le fond, un

système de passeport entre les 17 différentes sociétés?

M. Girard (Simon) : Comme je le

disais tout à l'heure, il n'y a rien qui nous empêche. Par contre, pour nos

assurés, ce qu'on constate sur le terrain, c'est que les assurés ne comprennent

pas pourquoi qu'on demanderait ce consentement-là

parce qu'ils ne sont pas au fait de notre modèle et ne sont pas nécessairement

au fait qu'il y a différents assureurs.

Et, quand on parle de consentement, ça implique d'enregistrer ce

consentement-là, d'être capable de le retirer, de vérifier, au moment... pour savoir si j'ai eu ce

consentement-là. Donc, c'est des étapes supplémentaires qui, selon nous,

ne sont pas nécessairement nécessaires.

M. Jolin-Barrette : Elles ne sont pas nécessaires, ces étapes-là,

mais, dans le cadre de votre modèle d'affaires, je comprends que vous êtes en démarche pour faire la

modification législative parce que ça entraîne des difficultés. Puis,

j'imagine, ça entraîne aussi des difficultés de nature commerciale aussi au

niveau de la rétention de la clientèle. Puis l'objectif,

dans le fond, d'une mutuelle, bien, c'est d'en faire bénéficier les membres en

soi. Mais, entre-temps, là, je vous soumets ça, ça ne serait peut-être

pas plus facile de solliciter ce consentement-là dès le départ? Est-ce que ça

vous prend un consentement écrit ou ça peut être un consentement verbal dans le

cadre d'un tel consentement?

M. Girard (Simon) : Ça peut

être un consentement verbal dans la mesure où on est capables de démontrer qu'on a obtenu ce consentement-là. Et c'est sûr

que, de gérer les consentements, ça se fait, mais c'est un processus qui

est assez lourd. Et, de le faire pour

l'ensemble de nos membres assurés, ça veut dire des coûts, donc ultimement une

prime d'assurance qui est plus élevée pour

nos membres. Donc, a priori, on préférerait procéder par une demande de

changement législative pour empêcher d'implanter ce processus-là, qui serait

relativement lourd, et ce qui se traduirait, là, par des coûts supplémentaires

pour notre organisation, donc pour nos membres assurés.

M. Jolin-Barrette : J'aimerais juste ça que vous nous spécifiez, tout

à l'heure, la notion de profit. M. Bouchard, vous l'avez affirmé

tout à l'heure, c'est quoi, la distinction entre une entité centralisée puis

une société comme Promutuel avec les 17 sociétés relativement au profit?

Qu'est-ce que ça a comme impact, ce modèle d'affaires là?

M. Girard

(Simon) : En fait, chacune

des 17 sociétés mutuelles a son conseil d'administration, a son

assemblée générale, a ses états financiers,

a ses propres fonds propres. Donc, c'est vraiment géré comme un assureur particulier ou un assureur distinct. Ce qui est partagé ou ce qui

est mis en commun, c'est vraiment les fonctions de système informatique,

de ressources humaines, d'actuariat, qui

sont gérées par la fédération, puis c'est les services qu'on offre à nos

membres.

Quand M. Bouchard faisait référence aux

profits qui sont conservés dans chacune des entités, les conseils d'administration, M. Bouchard, pour Promutuel du Lac au Fleuve, a des comptes à

rendre à son assemblée générale,

donc il doit justifier les résultats qu'il a obtenus à l'assemblée générale de

façon annuelle.

M. Jolin-Barrette :

Puis peut-être juste une sous-question avec M. Bouchard. Combien de

personnes vous embauchez dans les régions du Québec, grosso modo, le groupe?

Le Président (M. Ouellette) :

M. Bouchard.

M. Bouchard (Omer) : On est

dans toutes les régions du Québec. Comme chez nous, au Lac au Fleuve, on a 170 personnes qui travaillent pour nous, et

notre principe est de rester... notre force est de rester dans la région. Vous

allez trouver peut-être ça drôle, mes mots,

mais on ne veut pas suivre l'autoroute de l'assurance, nous. On veut être dans

un chemin qui se démontre qu'on veut rester

proche des gens. On ne veut pas devenir des géants de l'assurance, on veut

donner le service en région, avec des conseils d'administration qui rencontrent leur monde à tout bout de champ,

une fois par année, une assemblée

générale. On veut que les sous servent aux communautés dans les régions,

puis c'est ça qui se fait à l'heure actuelle. Redonner aux communautés,

c'est ça qu'on fait. Puis on ne donne pas de ristourne, nous, mais on redonne aux communautés directement, aux organismes à but non

lucratif, à toutes les municipalités qui ont besoin d'un petit terrain de soccer parce que le grand terrain,

il est pris par d'autres. C'est notre vocation. La première vocation,

c'était ça, de nos fondateurs, puis on veut

y rester. Ça fait que notre demande, si... On ne veut pas devenir une entité au

Québec, on veut rester une fédération partout dans la région du Grand Québec

puis un peu développer Québec et Montréal en même temps.

Le Président (M. Ouellette) :

...mot de la fin, M. Bouchard.

M. Bouchard (Omer) : Pardon?

Le Président (M. Ouellette) :

J'ai dit : Sur ce bon mot de la fin, M. Bouchard...

M. Bouchard (Omer) : Ah oui?

C'est le mot de la fin?

Le Président (M. Ouellette) : ...merci

de votre présence en commission. M. Omer Bouchard, Simon Girard, Sylvain Fauchon et Me France Beaudry, représentant

la Promutuel Assurance, merci de vous être déplacés aujourd'hui. On

attend vos propositions, Me Beaudry.

Je suspends quelques minutes. Je demanderais au

Conseil du patronat du Québec de bien vouloir s'avancer.

Merci aussi à M. Morin, qui a accompagné

les personnes qui étaient à l'avant.

(Suspension de la séance à 10 h 33)

Président (M. Ouellette) : Nous reprenons nos travaux. Nous recevons maintenant

le Conseil du patronat du Québec, M. Guy-François Lamy, qui est

vice-président, Travail et affaires juridiques. Et on m'a dit que vous étiez

accompagné Jean-René Lafrance. Donc, M. Lamy, vous avez 10 minutes

pour faire votre présentation, et par la suite il y aura un échange avec Mme la

ministre et les porte-parole des deux oppositions. À vous la parole.

M. Lamy

(Guy-François) : Merci, M. le Président. Bonjour à tous et à toutes. Merci de nous accueillir ce matin dans le cadre de cette consultation publique sur le rapport quinquennal de la Commission d'accès à l'information. Comme le président l'a mentionné, mon nom est Guy-François Lamy. Je suis vice-président, Travail et affaires juridiques du Conseil du patronat du Québec, accompagné de Jean-René Lafrance, Me Jean-René

Lafrance, qui est conseiller juridique au sein de notre équipe également.

Avant

d'entrer dans le vif du propos, je pense peut-être pertinent de mettre

sur la table quelques informations au sujet

de notre organisation, notre

organisme, le Conseil du patronat, et un peu peut-être vous présenter le lien

entre la raison pour laquelle nous sommes ici et les commentaires que

nous allons formuler dans quelques instants.

Le CPQ est

d'abord et avant tout une confédération patronale, c'est-à-dire qu'il regroupe

la plupart des associations sectorielles

d'employeurs au Québec, mais également la plupart des principaux employeurs qui

sont également membres du CPQ en tant

que membres corporatifs. Et donc notre mission est de représenter les intérêts

des employeurs du Québec afin de

s'assurer que ces derniers puissent disposer des meilleures conditions possible

pour prospérer au Québec et que, conséquemment,

la société québécoise tout entière puisse bénéficier de l'amélioration de son

niveau de vie en conséquence.

Nous représentons un peu plus de

70 000 employeurs directement et indirectement. Et donc nous avons développé, pour atteindre notre mission,

différentes priorités d'action, différentes priorités d'intervention. Et je

vous les énumère brièvement, mais : une main-d'oeuvre qualifiée,

abondante et à coûts concurrentiels, des finances publiques saines pour une fiscalité concurrentielle, une

économie durable, un dialogue social sain et constructif et une

réglementation intelligente, c'est-à-dire

une réglementation fondée sur les objectifs plutôt que les moyens pour les

atteindre. Et c'est sur ce dernier

aspect que nos commentaires sont davantage orientés dans le mémoire que vous

avez entre les mains, également dans les commentaires que je veux vous

formuler aujourd'hui.

Comme

je le disais, bon, la réglementation intelligente est au coeur de nos

préoccupations. Nous ne nous sommes pas

attardés à l'ensemble des recommandations qui sont comprises dans le volumineux

mémoire qui a été... rapport, plutôt, qui a été préparé par la

Commission d'accès à l'information. Nous avons circonscrit sur là où étaient,

selon nous, les principaux enjeux dans le

cadre de la mission que nous accomplissons. À ce sujet, j'ai parlé du caractère

volumineux du mémoire, je tiens aussi à souligner le travail colossal

qui a été effectué par la Commission d'accès à l'information et toute son

équipe au niveau de la recherche et de la documentation, de la rédaction. C'est

un travail qui mérite d'être souligné à ce niveau-là.

Donc, le CPQ

croit, à l'instar de la Commission d'accès à l'information, qu'il serait

particulièrement pertinent de moderniser

la

Loi sur la protection des renseignements personnels dans le secteur privé,

qui a été adoptée en 1994 dans un contexte

qui est quand même bien différent de celui d'aujourd'hui. Nous nous sommes

principalement, comme vous l'avez remarqué en lisant le mémoire,

attardés à la

loi sur le privé, puisque c'est celle qui touche davantage

directement nos membres, bien que nous

représentons également des organismes publics, des employeurs du secteur public

et parapublic, comme les commissions

scolaires, les municipalités et la plupart des sociétés d'État. Mais nous

concentrerons davantage nos commentaires sur la

loi sur le privé.

Un premier

point sur lequel nous nous sommes attardés en lisant le rapport de la

commission, c'est la question des antécédents judiciaires. Il fait

consensus que la vérification d'antécédents judiciaires peut être essentielle à

la qualification de certains emplois,

pensons notamment aux employés qui sont en contact avec des personnes

vulnérables. Et c'est un enjeu qui est majeur pour les employeurs qui sont dans

ce secteur d'activité ou dans ces secteurs d'activité particulièrement. Notre commentaire toutefois, c'est que, quand on

regarde le régime qui est constitué par l'article 18.2 de la charte québécoise des droits et libertés de la

personne, on observe pour nous qu'il s'agit d'un régime qui est complet

en soi, qui permet la vérification des

antécédents adéquatement, au cas par cas, tout en limitant la portée de cette

vérification aux antécédents qui sont reliés

à l'emploi et qui considère la nature de chaque poste dans chaque organisation

différente, comme chaque infraction aussi est différente.

Donc, le régime actuel, selon nous, permet de

maintenir un juste équilibre entre la protection qui est donnée à l'employé

contre la discrimination et le droit de l'employeur de faire les vérifications

nécessaires qui sont reliées à la protection

légitime de ses intérêts. Donc, nous croyons que le modèle actuel protège

contre la discrimination fondée sur les

antécédents judiciaires. Et nous craignons que de légiférer davantage en la

matière pourrait simplement alourdir les processus et peut-être même potentiellement entrer en contradiction avec

le régime qui est déjà prévu par la charte. Et nous avons inquiétude à ce niveau-là, toujours est-il,

comme je vous l'ai dit, dans une optique de réglementation intelligente.

Il y a aussi

la question des rapports d'enquête en matière de harcèlement psychologique,

qui, évidemment, comme vous le

comprenez... On représente des employeurs, donc c'est un enjeu significatif

pour les employeurs, cette question. Donc,

nous avons pris note à cet effet-là des commentaires de la Commission d'accès à

l'information et soulignons que, du régime

pour l'accès aux rapports d'enquête de harcèlement psychologique dans la mesure

où on continue de poursuivre les

objectifs ici, et cet objectif-là, c'est un équilibre à atteindre, c'est-à-dire

que l'employeur a une obligation de prévenir et de faire cesser le harcèlement psychologique. Qu'il soit du secteur

public ou du secteur privé, cet employeur, il a cette obligation de

prévenir ou de faire cesser le harcèlement psychologique. Et à travers ça, dans

le cadre d'un processus d'enquête, eh bien, il a plusieurs droits différents à

arbitrer, que ce soient ceux de la personne contre qui la plainte de

harcèlement psychologique a été dirigée ou encore ceux des témoins qui ont

rencontré les enquêteurs. Alors, à ce niveau-là, comme je vous le dis, notre

position est à l'effet que nous serions favorables à l'uniformisation des

règles applicables à l'égard de ces documents précis.

Il est

discuté dans le rapport de la notion de responsabilisation des entreprises. Et là-dessus un commentaire

peut-être que je voudrais formuler, c'est

que nous constatons que la position de la commission nous semble davantage

théorique, puisqu'on est dans un régime qui

prévoit déjà une succession d'obligations à l'égard des entreprises. Alors,

nous comprenons que la commission

souhaiterait voir poser un principe de responsabilisation des entreprises qui,

à notre avis, existe déjà de par le régime actuel et dans les faits à ce

niveau-là. Donc, ici, c'est davantage un questionnement sur la pertinence d'une

telle recommandation plutôt qu'un commentaire favorable ou défavorable à cet

effet, mais nous soulignons par contre que

nous comprenons l'importance de la responsabilité des entreprises en cette

matière puisque ce sont elles qui collectent, utilisent et conservent

les renseignements personnels.

Il y a la notion de responsable de l'accès à

l'information aussi qui est recommandée, par la commission, d'intégrer à la loi. À cet effet-là, évidemment,

notre préoccupation est que c'est une obligation qui est une obligation

de moyens davantage qu'un objectif à

atteindre. Donc, en termes de réglementation intelligente, nous avons une

réticence aussi face à cette

préoccupation-là dans la mesure où nous privilégions que chaque organisation,

chaque entreprise puisse être maître

de la façon appropriée de soumettre ou de se soumettre à ces obligations, que

ce soit en désignant au sein de son organisation un responsable de

l'accès ou en désignant un processus pour traiter les demandes. À notre avis,

il devrait y avoir une plus grande souplesse

à ce niveau-là pour atteindre les objectifs puisque la recommandation

proposée nous apparaît davantage comme un objectif de moyens plutôt qu'un

objectif de résultats.

À ce

sujet-là, toutefois, une modulation serait possible, à notre avis, si le

législateur décidait d'implanter une telle mesure, mais nous la verrions

limitée uniquement aux entreprises de 100 employés et plus. Considérant

qu'il s'agit d'une mesure qui demande une expertise, qui demande un poste

précis en soi, nous ne la considérons absolument pas adaptée à la réalité des

petites et des moyennes entreprises.

D'autres

points qui sont soulevés concernent l'actualisation des concepts dans le

rapport de la commission. Alors, comme

on l'a dit tout à l'heure, la

loi sur le privé a été adoptée il y a plus de 20 ans.

En ce sens, au CPQ, nous réitérons qu'il

serait pertinent que le travail fait par la commission vise uniquement à

moderniser la loi et l'adapter aux nouvelles réalités, principalement en tenant compte de

l'évolution technologique. Et là-dessus un commentaire plus général que

je souhaiterais formuler, c'est qu'à la

lecture du rapport parfois relativement à certaines préoccupations on observe

que la commission émet certaines

craintes relativement à l'évolution technologique ou à l'évolution de la société

en général. Et, face à ces

craintes-là, elle préfère y mettre un frein plutôt que de proposer des

solutions d'adaptation, de modulation ou d'encadrement. Nous sommes

plutôt de la deuxième tendance, à notre avis. En matière d'évolution

technologique, en matière d'utilisation de

renseignements génétiques, par exemple, à notre avis, c'est davantage par

l'encadrement de ces mesures-là

plutôt que par une interdiction formelle fondée uniquement sur la foi de

craintes que l'action gouvernementale, l'action législative devrait être

dirigée.

Évidemment, pour aussi soutenir cette

préoccupation-là, je vous soulignerais qu'il est important pour les entreprises

de demeurer compétitives et performantes. Et, à ce sujet-là, les entreprises,

les employeurs ont recours à différentes

technologies. D'une part, bon, ils utilisent une multitude de nouvelles

technologies pour améliorer et adapter leur gestion interne, mais aussi pour satisfaire les besoins toujours

grandissants de leur clientèle. Donc, dans ce contexte-là, il est

particulièrement pertinent de moderniser le concept de consentement, puisque le

modèle actuel est peut-être moins adapté au

rythme aussi auquel les interactions entre les entreprises et ses clients

agissent. Donc, le caractère explicite du consentement lorsqu'il est requis, il y aurait lieu de tendre à la

simplification des formulaires de consentement, comme le souligne la commission, tout en rendant les

politiques de confidentialité disponibles en tout temps aux utilisateurs

s'ils souhaitent obtenir des précisions à un certain moment.

Quant au

consentement implicite, il serait pertinent de sensibiliser et d'éduquer

notamment les consommateurs à ce sujet,

mais nous ne voyons pas la pertinence de modifier la loi à ce niveau-là,

puisque ce type de consentement est tout aussi valable que le consentement explicite. Et donc, à ce niveau-là, nous

soulignons que la commission pourrait jouer un rôle particulièrement

pertinent, et ce rôle pourrait aussi être exercé en collaboration avec le

milieu, avec les entreprises au niveau de l'éducation des consommateurs.

Le CPQ reconnaît aussi que la collecte,

l'utilisation et la communication de renseignements génétiques sont de nature sensible et doivent bénéficier d'un

encadrement légal adéquat afin de protéger les individus. Donc, nous

aurons aussi... nous avons certains

commentaires dans notre mémoire sur l'utilisation des données génétiques, tant

en matière d'emploi qu'en matière d'assurance dans ce contexte-là.

Soulignons,

comme je l'ai dit tout à l'heure, que notre préoccupation n'est pas tellement

de nous assurer d'interdire de telles

utilisations, mais que l'encadrement soit adéquat et inapproprié. Et soulignons

d'emblée ici que le CPQ ne vient pas ici

non plus pour vous dire qu'il favorise l'utilisation de renseignements

génétiques, tant en matière d'emploi qu'en matière d'assurance, pas plus

qu'il ne l'encourage, mais qu'il constate que, dans un contexte d'évolution, un

encadrement adéquat est à privilégier par rapport à une interdiction formelle.

Le Président (M. Girard,

Trois-Rivières) : Merci beaucoup, M. Lamy et M. Lafrance.

Donc, maintenant, nous allons procéder à la

période d'échange avec les membres du gouvernement pour une période de

22 minutes. Donc, je cède la parole à Mme la ministre.

Mme de

Santis : Merci beaucoup, M. le Président. Alors, bienvenue à Me Lamy

et à Me Lafrance. Merci de votre présence

ici aujourd'hui, merci aussi de nous avoir envoyé votre mémoire. À la fois,

vous dites que le monde a changé énormément

depuis 1982 et 1984, et aujourd'hui on se retrouve dans un monde numérique qui

n'existait même pas il y a une dizaine d'années, mais, d'un autre côté,

vous êtes plutôt «on veut le statu quo».

Alors, moi,

j'aimerais regarder vos commentaires concernant la recommandation 20. Et,

à la recommandation 20, on parle

d'inclure une obligation de responsabilité des entreprises dans la

loi sur le

privé. Vous nous dites que vous n'êtes pas favorables à l'inclusion du

principe de la responsabilité des entreprises, car : «Il serait inutile

d'alourdir un texte législatif pour ajouter

ce principe et sa portée.» J'aimerais souligner qu'au fédéral on retrouve ce

principe à l'article 4.1 de la

Loi sur la protection des renseignements personnels et les documents

électroniques. Et là on lit : «Une organisation est responsable des

renseignements personnels dont elle a la gestion et doit désigner une ou des

personnes qui devront s'assurer du respect des principes...» Et on énonce les

principes.

Est-ce que

vous ne croyez pas que le fait d'inclure une obligation de responsabilité des

entreprises et la création d'un

responsable de l'accès et la protection des renseignements personnels aurait

pour effet de favoriser le développement d'une culture — parce qu'ici on parle de changement de culture — de protection des renseignements personnels

au sein des entreprises? Parce que

c'est très, très important, particulièrement dans un monde numérique où, si on

perd contrôle sur nos renseignements personnels, on perd contrôle sur

notre vie privée, on perd contrôle sur la liberté des choix, on peut se faire

attaquer par le vol d'identité, etc. Alors, j'aimerais bien comprendre

qu'est-ce que vous voulez dire là-dedans.

Et ensuite

vous nous dites : Ah! mais, si vous allez nous obliger... Regardez les

entreprises de 100 employés ou plus, vous réalisez qu'au Québec presque

90 % des entreprises ont 10 employés ou moins et que, dans le monde numérique, la portée d'une entreprise dépend

beaucoup moins sur le nombre d'employés, qu'aujourd'hui les compagnies qui ont la plus grande capitalisation sur les

bourses ont très peu d'employés. Alors, je me demande comment vous

arrivez à votre recommandation.

Le Président (M. Girard,

Trois-Rivières) : M. Lamy.

M. Lamy (Guy-François) : Merci,

M. le Président. Alors, dans un premier temps, peut-être commencer, pour répondre à votre question, par expliquer que

notre position est bien sûr que, quant au principe de la responsabilité

des entreprises, et je l'ai dit en introduction, c'est une mesure à laquelle

nous sommes favorables parce qu'il va de soi, comme je vous l'ai dit... Puis c'est la

responsabilité des entreprises. Ça ne peut pas être la responsabilité de

personne d'autre que celui qui

recueille, collecte et utilise les renseignements personnels que d'en assurer

la protection et d'assurer la mise en oeuvre de la loi.

Ce qu'on vous

dit aussi, c'est que, lorsqu'on lit la loi, il y a une succession d'obligations qui sont assez précises, qui s'appliquent

aux entreprises, et donc qui viennent nous dire, quand on lit la loi, que les entreprises

sont responsables, ont donc cette responsabilité.

Alors, notre commentaire, c'est à l'effet qu'on trouve ça assez théorique. Maintenant,

et donc, ultimement, comme c'est

théorique, c'est ce que je vous dis, on ne voit pas la pertinence, mais vous

décideriez de l'intégrer dans la loi qu'on ne se retrouverait pas ici, devant vous, dans le cadre de l'étude d'un projet de loi qui modifierait la

loi sur le privé pour vous expliquer pendant une heure qu'on n'est pas d'accord avec ça, puisque, sur le principe, on est

d'accord sur le fond de la question. On ne comprend simplement pas la

pertinence.

Au niveau de

la question de la culture, du changement de culture, puisque c'est l'argument

que vous avez soulevé, l'impression

et la lecture, en fait, que j'ai de la situation, c'est que, quand on observe,

pour la plupart des organisations qui

sont membres chez nous, lorsqu'on discute avec eux de ces enjeux-là et qu'ils

nous disent : Écoutez, on a procédé à des coupures budgétaires dans à peu près tous les services au sein de

notre organisation au cours des dernières années, sauf un qui est celui de la sécurité des

technologies de l'information, notamment en raison de l'enjeu de la protection

des renseignements personnels, j'ai l'impression

que cet élément de culture là, il s'installe beaucoup. Et il y a des

éléments qui ont amené ça, mais on a aussi

vu des situations qui sont arrivées dans certaines organisations, et ça a été

médiatisé, où il y a eu des failles, où il y a eu des fuites, et ça, ça

a entraîné aussi évidemment...

Vous savez,

ces situations-là, quand il arrive une crise, la première chose qu'un conseil

d'administration fait dans une organisation, même si ce n'est pas chez

elle qu'elle est arrivée, c'est de questionner son organisation, à savoir qu'est-ce qu'on fait pour s'assurer que ça ne nous

arrive pas, à nous, ça. Alors, c'est sûr que ces situations-là ont

entraîné aussi cette prise de conscience

importante au niveau de la culture de la protection des renseignements

personnels au sein des organisations.

Mais, si d'inclure un principe de responsabilité dans la loi pouvait avoir pour

effet d'accentuer ça, si ce n'est

qu'un principe qu'on veut inclure, comme on vous dit, on ne passera pas la

journée à en débattre parce qu'on est d'accord sur le principe à l'effet

que c'est la responsabilité des entreprises.

Quand on

arrive à la création d'une fonction de responsable de l'accès au sein des

entreprises, en même temps, ce que je

vous disais tout à l'heure, c'est qu'on parle de réglementation intelligente.

L'objectif à atteindre pour les entreprises, c'est la protection des renseignements personnels qu'ils recueillent,

c'est donc d'atteindre cet objectif-là et de prendre les moyens nécessaires pour y arriver. Lorsqu'on vient

dire dans la loi : Vous allez implanter une personne responsable de

l'accès qui va devoir faire ça, ça, ça, on

tombe ici dans une création d'obligation de moyens. On vient dire aux

entreprises comment faire pour atteindre

l'objectif, et c'est là où nous, on a une réticence parce que ça, ça semble

aller à l'encontre des principes de

réglementation intelligente. Et c'est dans ce contexte-là qu'on dit : Si

on devait y aller de l'avant quand même,

puisque, là, on nous demande de désigner une ressource, de peut-être former une

ressource ou de s'assurer qu'on a quelqu'un parce que ça prend des

compétences pour faire ça, on ne peut pas juste demander à n'importe qui d'être

responsable de l'accès. Ce qu'on vous dit,

c'est que ça va prendre des entreprises qui sont capables d'organiser leurs

ressources en conséquence. Et, pour

organiser les ressources en conséquence, bien, il y a un seuil critique

d'employés que nous, on vous suggère d'être

à 100. Là non plus, le chiffre 100 n'est pas un chiffre béton ou formel,

c'est la recommandation que nous, on

formule lorsqu'on analyse la situation. Et on se fonde sur des modèles qui

existent déjà, comme, par exemple, le

responsable de la francisation en vertu de la Charte de la langue française,

qui est rencontré à partir d'un certain seuil, comme l'implantation de comités dans certaines autres législations en

matière de travail, par exemple, qui se rencontre à partir d'un certain seuil d'employés aussi. C'est

simplement que ça prend une masse critique. Mais évidemment qu'une entreprise

de 10 employés, selon nous, n'a pas moins d'obligations envers la loi.

C'est juste qu'à 10 employés l'organisation,

la structure est évidemment plus difficile à accomplir qu'avec 100, et donc de

dégager une personne ou d'attitrer une

partie des tâches de quelqu'un à

cette fonction-là à ce moment-là, pour nous, bien, ça prend une masse critique

minimale pour pouvoir accomplir cet objectif-là.

Le Président (M. Ouellette) :

Mme la ministre.

Mme de Santis : Comment s'assurer

qu'il y a une préoccupation dans les entreprises qui ont 40, 50, 60, 90 employés, qu'il y a vraiment un intérêt

sûr pour la protection des renseignements personnels? Vous dites que ça

va de soi, cette... «you know», en principe,

vous êtes d'accord, mais vous ne voulez pas qu'on légifère là-dessus. Moi,

je veux comprendre comment on peut s'assurer

que quelque chose aussi important que la protection des renseignements

personnels de tous les Québécois et

Québécoises soit respectée. Alors, dites-moi parce que vous dites : On ne

va pas attitrer quelqu'un parce que c'est trop de travail. Alors, dans

le flou des personnes qui sont là, qu'est-ce qu'il se passe?

Le Président (M. Ouellette) :

Me Lamy.

M. Lamy (Guy-François) : Merci.

Ce que j'entends, c'est que vous avez une préoccupation à l'effet que, s'il n'y a

pas un responsable de l'accès, les

entreprises ne mettront pas leurs obligations en oeuvre, même si elles les

ont dans la loi. C'est un peu ça que je comprends de votre préoccupation. À

moins que je fasse erreur.

ce niveau-là, ce que vous dirais, c'est que, comme c'est le cas avec beaucoup

d'autres encadrements normatifs, les

entreprises ont des obligations. Où qu'elles soient, elles doivent les

rencontrer, et il y a des mécanismes de mise en oeuvre, et de surveillance, et de contrôle. Et

vous avez notamment la Commission d'accès à l'information qui a un rôle d'information, d'accompagnement, de surveillance,

et de contrôle, et d'inspection aussi. Et, à ce niveau-là, ce que j'ai

envie de vous dire, c'est : Si telle

est l'importance, et je suis d'accord avec vous sur l'importance de cette

mission-là, la protection des renseignements personnels, la Commission

d'accès à l'information, surtout à l'égard des plus petites entreprises, puisqu'elles ont peut-être moins de ressources

internes pour accomplir ces objectifs-là, devrait avoir un rôle

d'accompagnement, et de soutien, et aussi d'inspection et de surveillance,

comme elle l'a déjà, là.

Le Président

(M. Ouellette) : Mme la ministre.

Mme de

Santis : S'il vous plaît, vous me dites quand il reste cinq ou six

minutes.

Le Président

(M. Ouellette) : Ah! ça va me faire plaisir de vous le dire.

Alors,

il y a une autre recommandation avec laquelle vous n'êtes pas nécessairement

d'accord, c'est la recommandation n° 38 qui parle de l'obligation de

déclarer à la commission les incidents de sécurité, etc. Maintenant, vous dites que la réalité de chaque

organisation est différente. Je suis d'accord, «one size does not fit

all». Et vous parlez... les femmes

connaissent une affaire là-dessus avec nos bas, c'est «one size does not fit

all». Alors, vous dites que vous êtes

d'avis que les moyens à mettre en oeuvre pour atteindre les objectifs devraient

être laissés aux organisations elles-mêmes.

O.K. Alors, vous me dites que vous êtes d'accord avec la situation telle

qu'elle existe aujourd'hui. On ne sait

pas s'il y a eu une brèche de sécurité. Rita peut-être a perdu ses

renseignements quelque part, mais elle ne le saura jamais, même si c'est très important. Vous croyez

que c'est normal de laisser la situation telle qu'elle est aujourd'hui?

M. Lamy

(Guy-François) : Je vous explique notre préoccupation.

Le Président

(M. Ouellette) : Me Lamy.

M. Lamy (Guy-François) : Merci. Je vous explique notre préoccupation

relativement à cette recommandation-là. La déclaration des failles de sécurité, nous ne disons pas que nous ne

sommes pas d'accord avec l'idée de la déclaration des failles de sécurité, et je pense que vous l'avez

compris parce que vous avez dit : «One size does not fit all». Je n'ai

pas d'expertise en bas de nylon, mais il y a

beaucoup d'autres domaines dans lesquels «one size does not fit all», et je

peux aussi en attester. Alors, je comprends

votre préoccupation. Mais la nôtre ici, c'est qu'on ne voudrait pas se

retrouver devant une situation où on

a des obligations législatives qui, soit parce qu'elles sont trop générales ou

soit parce qu'elles ne sont pas assez

claires au niveau de ce qui doit être fait, font en sorte qu'on se retrouve

avec une situation où, chez des entreprises, on pourrait se faire taxer de ne pas avoir déclaré des failles de sécurité

qui n'en sont pas et, à l'inverse, une situation ou une entreprise

aurait pu se retrouver dans une situation où elle aurait dû déclarer une faille

de sécurité qu'elle a jugé ne pas être

pertinente. Et surtout ce qu'on ne veut pas, c'est qu'une entreprise se

retrouve à devoir déclarer chaque bogue informatique. Alors, l'importance ici, c'est de s'assurer... On entend

quoi par faille informatique, qu'est-ce qu'on doit faire dans cette situation-là et comment peut-on

s'assurer que ce soit adapté à la réalité de chaque entreprise? Alors, c'est

pour ça que je vous dis que la crainte,

c'est qu'à chaque fois qu'il y a un bogue informatique on soit obligé de

remplir un rapport.

Je vous parlais de

réglementation intelligente, de fardeau administratif. C'est ça, notre

préoccupation. C'est qu'on se dit :

Derrière ça, est-ce que ça veut dire que, si on prend cette recommandation-là

telle que rédigée actuellement, à

chaque fois qu'il y a un problème, un enjeu, l'ombre du doute d'un soupçon d'un

potentiel problème informatique, il faut

que je remplisse un registre, il faut que j'envoie ça à la commission pour

qu'il y ait une enquête qui soit faite? Ça va aller jusqu'où? Alors, c'est ça, la préoccupation qui est derrière ça.

Si on est capables de trouver une solution qui tient compte de cette préoccupation-là dans la matérialisation

d'une obligation pour les entreprises de consigner ou de déclarer ces

failles de sécurité, à ce moment-là,

probablement qu'on peut être capables de trouver une solution. Peut-être qu'on

pourrait parler de faille significative, de faille qui peut avoir une

incidence imminente.

vais faire un parallèle avec la

santé-sécurité du travail. On parle de la notion de risque puis de la notion de

danger en santé-sécurité du travail. Ce

n'est pas la même chose. Alors, ici, on est quoi? On est devant des situations

de danger, ou devant des situations de risque, ou est-ce qu'on est en

principe de précaution, même, où, là, on limite encore plus là où on doit

aller? Elle est là, notre préoccupation ici.

Le Président

(M. Ouellette) : Mme la ministre.

Mme de

Santis : Alors, comme je vous ai dit, vous faites état que le

changement de culture apporté par l'apparition

de l'utilisation des nouvelles technologies nous amenait à de nouveaux modèles

d'affaires. Et vous apportez l'exemple

des mégadonnées, O.K., et vous dites que les mégadonnées sont l'objet d'une

saine gestion par les entreprises et qu'il importe de le reconnaître

dans les choix législatifs à effectuer.

D'abord,

peut-être vous pouvez prendre un instant pour expliquer aux gens qui nous

écoutent qu'est-ce qu'on veut dire par mégadonnées. Mais moi, j'aimerais

comprendre parce qu'encore là vous dites que, «you know», il y a une saine gestion. Moi, j'aimerais comprendre les

éléments qui constituent cette saine gestion. Et est-ce que l'expérience

récente permet de dégager quelles sont les meilleures pratiques dont il y

aurait lieu de s'inspirer?

Le Président

(M. Ouellette) : Me Lamy.

M. Lamy

(Guy-François) : Merci.

Quand on parle de mégadonnées, premièrement, je pense que c'est... vous soulignez un bon point, qui est peut-être celui de

préciser de quoi on parle ici. Quand on parle de mégadonnées,

métadonnées, big data, il y a plusieurs façons de désigner ce type

d'information là, on parle d'informations qui sont colligées à différents endroits à partir d'une masse d'individus et qui

deviennent une donnée de façon plus générale. Dans le fond, on parle de plusieurs données

individuelles, et elles deviennent une grande donnée qui nous permet d'avoir

un renseignement particulier sur un type d'activité.

Par exemple,

une mégadonnée, ça peut être l'âge moyen dans un certain quartier donné, ça

peut être les habitudes de

consommation de l'ensemble des clients d'une entreprise à travers telle région

ou telle succursale, tel endroit. Ce genre de données là, qui partent effectivement

de plusieurs renseignements individualisés et qui n'en deviennent qu'un seul, qui lui, évidemment, n'est pas un renseignement

personnel, la mégadonnée n'est pas un renseignement personnel, mais

qu'elle part de plusieurs renseignements qui, tantôt, peuvent être, au sens de

la loi, des renseignements personnels, et d'autres, non.

Et ça, c'est

utilisé, évidemment, à des fins d'adaptation du service à la clientèle, de

création d'expériences clients qui

sont davantage personnalisées ou ciblées selon les profils de clientèle. Et les

données, les recherches, particulièrement dans le secteur du commerce de détail, tendent à démontrer que c'est

apprécié de la part des clients aussi, ces mesures-là qui sont

maintenant développées à partir de l'utilisation de ces informations-là.

Lorsqu'on parle maintenant de ce qui est fait,

bien, premièrement, comme je l'ai dit, il y a cette idée que la mégadonnée,

lorsqu'elle est utilisée, elle n'est pas un renseignement personnel.

Lorsqu'elle est utilisée en tant que mégadonnée,

il s'agit d'un renseignement qui est général, générique, qui est une donnée

statistique, essentiellement, dans le fond,

si on peut le regarder comme ça. La question, c'est de savoir comment gère-t-on

le transfert de ces informations-là que

nous recueillons petit à petit un peu partout pour construire cette

mégadonnée-là. Et c'est un peu dans l'esprit de ce que je vous disais tout à l'heure, quand je disais que

l'investissement est là, puisque c'est devenu... Les entreprises

comprennent qu'il y a une sensibilité à

l'égard de ces renseignements-là. Et, comme je vous ai dit tout à l'heure,

l'impact d'une faille de sécurité relativement à l'utilisation ou à la

conservation, surtout, de ces renseignements-là, pourrait être tellement important pour une entreprise, il pourrait même,

pour certaines, être fatal, dépendamment de l'ampleur ou de la taille

des entreprises, que c'est de là que vient

cette conscientisation et cette prise de données au niveau de la sécurité de

l'information pour assurer qu'on utilise les données au niveau technologique...

pas les données, mais les outils technologiques de protection et de sécurité

d'information qui sont les plus élevés dans ce domaine-là. Donc, c'est un peu

ça, le portrait, là, de la situation ici.

Le Président

(M. Ouellette) : Est-ce

que M. le député de Maskinongé ferait un petit bout, Mme la ministre?

Non?

Mme de Santis : Non. C'est...

Le Président (M. Ouellette) :

Ah! c'est M. le député de Trois-Rivières.

Président (M. Ouellette) : Bien, M. le député de Trois-Rivières, à vous la parole, en vous disant

qu'il reste 3 min 30 s.

M. Girard

(Trois-Rivières) : Merci beaucoup, M. le Président. Donc, pour les

gens du Conseil du patronat, on a eu

le plaisir de travailler ensemble dans le passé. Ayant été ministre délégué aux

PME, à l'Allègement réglementaire, j'ai eu le privilège de créer ce

comité permanent sur l'allègement réglementaire et j'ai senti, tout à l'heure

dans vos interventions, un certain souci

parce que parle beaucoup d'allègement réglementaire, on exporte de plus en plus

au Québec, nos entreprises doivent

être performantes, nos entreprises doivent être productives, et j'ai senti un

souci d'augmenter une réglementation ou d'ajouter des tâches à des

entreprises qui peuvent avoir un impact sur notre productivité, etc.

Donc, est-ce

que... parce que, bon, tantôt on

parlait d'avoir vraiment un responsable d'accès à l'information pour les petites PME, je suis entièrement conscient que ça peut être extrêmement difficile. Vous avez parlé de 100 employés et plus. Avez-vous des propositions ou est-ce qu'il n'y a pas un organisme comme vous, soit Conseil du patronat ou

fédération de chambres de commerce, etc., quelque chose, un organisme qui pourrait venir en aide à nos PME pour pouvoir

gérer ce souci? Je comprends que le principe, vous êtes en accord avec le

principe que l'on parle aujourd'hui, mais c'est sur l'application au sein des

différentes entreprises. Est-ce

qu'il n'y aurait pas des organismes

présents, est-ce qu'il n'y a pas un moyen de faciliter le travail de nos PME afin de répondre aux

attentes du gouvernement, aux attentes de la ministre tout en

gardant le souci d'allègement réglementaire et le souci d'une certaine

flexibilité pour que nos entreprises puissent répondre aux attentes?

Le Président (M. Ouellette) :

Me Lamy.

M. Lamy (Guy-François) : Merci, M. le Président. C'est une proposition qui

est fort intéressante, en ce sens qu'au Conseil du patronat, au CPQ, c'est un modèle qu'on a déjà adopté avec

d'autres organismes, puis je pense à l'Office de la langue française, particulièrement, où on a

développé des projets avec eux au niveau de l'accompagnement, de l'information, de la

sensibilisation des organisations, et je sais que je peux d'emblée vous dire

que vous auriez, en tout cas, à tout

le moins chez nous, une oreille très attentive à l'idée de développer des

projets comme ça, peut-être justement en partenariat avec la Commission

d'accès à l'information. Il pourrait y avoir certainement une matière. Et,

comme une organisation comme la nôtre

rejoint l'ensemble des employeurs du Québec, il y aurait certainement matière à

trouver ici une solution qui soit

pertinente. Je parlais tout à l'heure du rôle de la commission d'information et

de sensibilisation et je disais que

le milieu, les entreprises pouvaient collaborer à ça. Et ça vaut aussi pour les

organisations d'entreprises. Et je sais que ça fait

partie de l'ADN du CPQ de développer des projets comme

ceux-là, effectivement. Il y aurait certainement matière à en discuter.

Le Président

(M. Ouellette) : M. le député de Trois-Rivières, une minute.

M. Girard

(Trois-Rivières) : Donc, le défi est vraiment de répondre à la

sécurité de l'information dans nos entreprises

au niveau du privé, mais de la façon, je dirais, la plus simple possible pour

nos entreprises. Mais le défi va être vraiment de trouver une façon

efficace, soit informatique, etc., de sorte que nos PME vont pouvoir répondre à

notre demande de sécurité d'information sans

pour autant générer des coûts énormes supplémentaires, sans générer du

temps supplémentaire non plus dans ces entreprises-là et voir comment on peut,

avec les outils actuels, avec ce qui existe, comment

on peut mettre tout ça ensemble pour que nos entreprises demeurent productives,

demeurent efficaces, demeurent des

bons exportateurs, etc., mais en ne perdant pas de vue la sécurité de

l'information. Donc, il y aura peut-être un travail à faire

éventuellement, si je comprends bien, là.

M. Lamy (Guy-François) : Vous avez absolument bien compris notre point.

Tous les objectifs qui sont visés par le

régime actuel, nous les partageons. Nous comprenons que l'évolution

technologique fait en sorte qu'il y a de nouvelles préoccupations au

niveau de la protection de l'information, mais ce que nous disons, et je tiens

peut-être à préciser certains commentaires

que la ministre a faits tout à l'heure à cet effet-là, nous ne disons pas que

nous sommes pour le statu quo, nous disons que nous avons des réticences

face à certaines recommandations qui sont formulées par la commission pour atteindre ces objectifs-là. Mais

nous sommes tout à fait ouverts à travailler avec la commission et le gouvernement, et le législateur pour essayer de

tenter de trouver les solutions qui sont les plus adéquates pour

Le Président

(M. Ouellette) : Merci. Mme la députée de Pointe-aux-Trembles.

Mme Léger :

Merci, M. le Président. Vous avez fait une belle... Ce serait presque votre

conclusion, avec la réponse au

député. Bienvenue, monsieur, ici, en commission parlementaire. Je me suis

demandé : Qu'est-ce que le Conseil du patronat va venir nous dire

en commission? On lit votre mémoire, on voit que vous avez quand même

sélectionné vraiment des éléments, que vous

êtes en accord dans le sens qu'il faut moderniser la loi, avec les informations

que vous... les commentaires que vous

avez... que vous venez juste de dire, entre autres. Les nouvelles technologies,

il faut se mettre au goût du jour

quand même malgré tout, on évolue, mais, en même temps, effectivement, on voit

certaines réticences sur certains éléments parce que, dans le fond, on

ne peut pas être contre la vertu de vouloir moderniser la loi.

veux revenir sur le principe de responsabilité des entreprises. La commission,

la CAI, dit, entre autres, que la loi

sur le privé prévoit quand même des responsabilités aux entreprises, d'avoir

des obligations pour les entreprises parce qu'elles... entre autres : «...elles recueillent, utilisent,

communiquent [et] détruisent des renseignements personnels, [et] la mise en oeuvre de telles obligations requiert des

mesures concrètes par lesquelles elles sont intégrées à la gestion quotidienne

de leurs activités...» Vous, vous dites que

c'est plutôt théorique, ça, parce qu'en général, normalement, les

entreprises prévoient... savent quoi faire

ou font ce qu'il faut pour s'assurer de ça. Mais, au point de vue, dans le

fond, du rapport tel quel,

quinquennal, qu'on est en train d'étudier, pourquoi vous pensez que la CAI

croit que c'est pertinent de ramener ça? Parce que vous avez l'air à dire que ce n'est peut-être nécessaire, ce

qui est actuellement en cours est suffisant. Mais on s'interroge sur,

quand même, cette recommandation du commissaire, de la CAI, par rapport à... et

que c'est pertinent pour eux. Alors, je veux comprendre pourquoi vous ne le

trouvez pas pertinent.

M. Lamy (Guy-François) : Comme je disais, je ne dis pas que ce n'est pas

pertinent, hein, on dit surtout qu'on trouve que c'est théorique. Donc,

on se demande, dans le fond, dans l'éventail des mesures qu'on peut prendre,

quelle est la véritable valeur ajoutée de celle-là. Autrement dit, ce qu'on

dit, c'est : Moi, je suis une entreprise, j'ai des obligations dans la

Loi sur le privé, j'ai des obligations en vertu

de la

Loi sur les normes du travail, j'ai des obligations en vertu de la Charte de la langue française, j'ai

une multitude d'obligations qui s'appliquent à moi. J'ai la

responsabilité de mettre en oeuvre ces

obligations-là. J'ai des obligations, donc je suis responsable, donc j'ai cette

responsabilité-là. Alors, c'est

peut-être qu'on a de la difficulté à saisir ici la portée, l'essence,

justement. Alors, malheureusement, j'ai peut-être moi-même envie de poser la question à la

commission : Pourquoi souhaitez-vous mettre de l'avant cette mesure-là,

puisque nous, on a de la difficulté à la comprendre lorsqu'on la lit? On a de

la difficulté, on se demande pourquoi. Donc, je trouverais ça périlleux de m'avancer et de prêter des intentions à la

Commission d'accès à l'information sur la raison de cette intégration, de ce principe-là qu'elle

souhaite pourtant... Je me pose la question : Si je suis commissaire à

l'accès à l'information, qu'est-ce que ça me donne de plus quand je rends mes

décisions? C'est un peu ça, la question qu'on se pose ici, en fait.

Mme Léger : Oui. Là, je

comprends que c'est plus un questionnement maintenant, mais dans le sens que,

pour le législateur, bien, particulièrement pour le rapport qu'on a devant

nous, c'est dans la

section Renforcement de la

protection des renseignements personnels dans les secteurs public et privé .

C'est dans cette section-là. Donc, la recommandation,

dans le fond, c'est d'inclure une obligation de responsabilité des entreprises.

Donc, ils trouvent nécessaire qu'il y

ait une obligation parce que la modernisation de ce qu'on est aujourd'hui,

l'évolution... je pense qu'on peut tous être à même de le dire, que vous ne savez pas vous-même aujourd'hui vos

propres renseignements personnels, votre propre situation personnelle,

c'est où.

Si on regarde 30 ans, 40 ans, 50 ans avant, on

n'avait pas les réseaux sociaux qu'on a là, on n'avait pas le numérique qu'il y a là aujourd'hui, on n'avait pas

tout ce qui est des nouvelles technologies. Évidemment, on

s'interrogeait moins à ce niveau-là. Mais,

depuis plusieurs années, on s'y interroge, évidemment, et il y a une

responsabilité du législateur de

s'assurer qu'on protège les renseignements personnels. Alors, vous

considérez... parce que vous représentez quand même 70 000 employeurs, c'est quand même beaucoup d'employeurs. Je

comprends l'idée de ne pas alourdir, de ne pas avoir une bureaucratie à n'en plus finir pour les entreprises parce

qu'effectivement on veut alléger les choses, mais, en même temps, il y a

une interrogation sur la pertinence, dans le fond, d'ajouter ça. Je ne sais pas

si... Vous avez l'air à vouloir rajouter quelque chose.

M. Lamy

(Guy-François) : Bien, en

fait, c'est que j'ai envie de formuler la préoccupation qu'on a de la

façon suivante. Je vous l'ai formulée en

disant... Je me suis mis dans la peau d'un commissaire à l'accès à

l'information pour dire : Comment

je mets ça en oeuvre quand je rends une décision? Mais je vais... C'est la

deuxième étape parce que la première question

qu'on se pose, nous, c'est : Si on avait une disposition dans la

loi sur

le privé qui vient dire : Les entreprises sont responsables, ont la responsabilité, là, un

article 1, là, qui dit que l'entreprise a la responsabilité de protéger, de

prendre les moyens nécessaires pour assurer

la protection des renseignements personnels, ma question serait la suivante, et

comme employeur, et comme conseiller

juridique, et comme gestionnaire, ce serait de dire : Alors, qu'est-ce que

je fais maintenant pour rencontrer

cette obligation-là autre que de commencer par lire l'article 2, 3, 4, et 5 et

6, et suivants, qui, dans le fond, viennent la mettre en oeuvre? C'est

pour ça qu'on vous dit qu'on la qualifie de théorique. À moins que vous nous disiez — et ça, ce serait de la réglementation

intelligente poussée au maximum, mais je ne suis pas sûr qu'on soit

rendu là — que de dire qu'on va garder juste un

principe, qui est la responsabilité des entreprises, puis après ça on va laisser toutes les obligations, les laisser se

mettre en oeuvre, là. Comme je vous dis, ça, c'est de la réglementation intelligente poussée au maximum,

là, et je ne pense pas que ce soit là non plus que la commission souhaite aller

non plus.

Alors, c'est ça,

notre question, c'est de se dire : Qu'est-ce qu'il y a de différent là-dedans, dans

ce principe-là, que toutes les

autres? Puis je fais encore la comparaison avec d'autres lois. Je vous ai parlé

de santé-sécurité, c'est un autre domaine

avec lequel je suis assez familier. Effectivement, dans la

Loi sur la santé et

sécurité du travail, on commence en disant

que l'objectif de la loi, c'est d'assurer la protection de la santé et de la

sécurité des travailleurs dans les milieux de travail et de déterminer

les mécanismes, les moyens de participation des employeurs et des travailleurs

pour atteindre cet objectif-là. On comprend ça, mais après ça on découle aussi

le reste de la loi pour comprendre nos obligations.

Alors, c'est un peu ça, la question qu'on se

pose. C'est pour ça que je vous dis : Pour nous, ce n'est pas une objection, c'est davantage, vous l'avez souligné

en disant un questionnement, mais c'est davantage une préoccupation de dire un peu : Mais quelle est la valeur

ajoutée de ce principe-là puisque, pour nous, il apparaît évident que c'est

exactement ce que c'est actuellement,

qu'actuellement il n'y a pas vraiment d'autres responsabilités? Contrairement à

la santé-sécurité du travail, je ne peux même pas vous dire que c'est

une responsabilité partagée, ici, en matière de protection des renseignements

personnels, alors que la santé-sécurité du travail, c'est une responsabilité

partagée entre l'employeur et le travailleur,

alors qu'ici c'est l'entreprise qui collecte, utilise, et conserve, et

ultimement détruit les renseignements personnels, qui est la seule à

avoir la responsabilité. Alors, c'est un peu ça, notre question.

Mme Léger :

Je comprends bien. Maintenant, au niveau du responsable de l'accès à

l'information, vous l'avez abordé un peu tout à l'heure, vous dites que

chaque entreprise est maître de son organisation puis doit gérer cette situation-là, bien, en tout cas, organiser sa

structure en fonction de comment elle voit pour répondre à cette demande-là.

Vous parliez un peu plus tôt de

100 employés et plus. Pourquoi 100? Pourquoi pas 50? Pourquoi pas 25?

Pourquoi vous dites 100?

M. Lamy

(Guy-François) : En fait, on

s'est inspirés un peu de ce qu'on voit ailleurs, donc, dans d'autres

pièces législatives, là où on a des

obligations, par exemple, d'avoir des responsables, comme en francisation,

entre autres, Charte de la langue

française. Il y a différents niveaux de responsabilité qui cheminent, hein?

Vous savez que, si je prends la Charte de

la langue française, par exemple, là, donc, à 100, on va avoir un comité, on va

avoir un responsable, bon, et puis, si on est 100, on va avoir un programme à mettre en oeuvre, etc. Alors, c'est

un peu ce modèle-là qu'on a pris. Alors, pourquoi pas 50? Bien, parce que ça ressemble plus à ce

qu'on voit. Je vous dis, vraiment, notre source d'inspiration ressemble beaucoup à la Charte de la langue française parce

qu'on considère que c'est des lois qui ont peut-être des statuts qui se ressemblent quand même, là, au niveau de leur

place, là, dans le portrait, dans le catalogue législatif, si je peux le

dire comme ça. Donc, c'est pour ça qu'on s'est arrêtés à ce seuil-là. Donc,

c'est pour ça qu'on l'a ciblé à 100. Le principe derrière ça étant, comme je

l'ai expliqué tout à l'heure, de s'assurer qu'on a une certaine masse critique

de ressources pour pouvoir mettre cette obligation-là en oeuvre.

Mme Léger : Mais si je

me mets dans la peau du citoyen, où il y a une responsabilité gouvernementale

de s'assurer que le citoyen, ses renseignements soient protégés et, en même

temps, qu'il ait accès à l'information, donc qu'il

y ait un responsable de l'accès à l'information dans les entreprises, là n'est

pas si on devrait en avoir un dans chacun, malgré que c'est ça, la recommandation, puis on pourrait en rediscuter

avec aussi d'autres groupes et la CAI elle-même, il n'en reste pas moins qu'il faut se soucier autant

qu'il y a d'entreprises autant qu'il y a peut-être des façons d'organiser.

Ce qui est important, je pense, dans la

recommandation, c'est de s'assurer que le citoyen, peu importe le citoyen x, y,

z, puisse avoir accès à des informations et puisse être protégé par les

renseignements personnels.

Donc, je

crois qu'il faut voir les choses aussi de l'autre sens, pas juste dans le sens

de l'entreprise qui dit : Bon, bien,

100 employés et plus, on va mettre un responsable d'accès à l'information.

Peut-être que 100 employés et plus, c'est peut-être correct d'avoir

un responsable, il y a assez de monde puis il y a assez... c'est normalement

une plus grosse entreprise, en tout cas, une

moyenne entreprise, puis c'est peut-être important d'avoir un responsable

d'accès pour le citoyen ou pour la

personne qui a à faire affaire avec l'entreprise en question, mais il n'en

reste pas moins que le gouvernement n'a pas à s'adapter nécessairement à chacune de ces entreprises-là. Je

comprends qu'on ne peut pas avoir tout le monde égal, tout le monde la

même chose, mais, dans la peau du citoyen, il faut être capable, comme

législateur, de répondre à sa protection et à l'accès à l'information. Alors,

je vous le mets de l'autre bord, là.

M. Lamy

(Guy-François) : Je pense

que, dans des situations comme celle-là, si le citoyen sait qu'il a un

droit d'accès... Ça, c'est une autre chose,

c'est important aussi qu'il sache qu'il a ce droit-là. Et là je reviens sur le

rôle de la commission aussi au niveau

de la sensibilisation auprès du citoyen, là, mais, si le citoyen sait qu'il a ce droit-là puis qu'on est devant une entreprise de cinq employés, comme

on prenait comme exemple tout à

l'heure, il y a de fortes chances

que le responsable de l'accès, par

définition, va être une de ces cinq personnes-là au moment où la demande va

rentrer dans le sens que, si j'ai

deux personnes au service à la clientèle, ça va peut-être être le président de

l'entreprise qui va s'en occuper.

Vous savez, on dit souvent, quand on parle des

PME, que le président, c'est aussi le directeur des ressources humaines,

c'est aussi le chef des finances. Bon, il serait peut-être aussi par défaut, de toute façon, le responsable de l'accès s'il y a ce genre de demande là qui rentre ou, comme je vous dis, ça

sera une des personnes qui est là parce que, dans le fond, la nature de

l'entreprise va faire en sorte qu'ils vont devoir la traiter, la demande. Ça,

c'est une obligation. On veut avoir accès. On va devoir la traiter, la demande.

Donc, est-ce que ça ne serait pas une procédure

à implanter au sein du service à la clientèle, par exemple, de s'assurer que... Comme j'entendais nos

prédécesseurs, là, qui disaient qu'eux, ils ont un processus à ce niveau-là qui passe généralement par le service à la clientèle. Dans les cas plus

complexes, ça peut aller aux services juridiques. Donc, est-ce qu'une entreprise ne pourrait pas simplement se doter d'un processus, si elle a

cette obligation-là, et que la clientèle, par exemple, qui est visée sache, par exemple, à travers le site Internet, à

travers les démarches... parce que, quand on appelle, s'il y a une réponse interactive qui nous

dit : Bon, si vous voulez accéder à votre dossier, appuyez sur tel bouton,

il y a différentes façons de

s'assurer qu'on atteint cette mission-là, puis qu'on l'adapte, puis qu'on

agisse. Puis c'est un petit peu la

discussion qu'on a eue, la brève discussion qu'on a eue avec le député de

Trois-Rivières quand on disait : Bien, il y a peut-être aussi des façons de s'assurer de

procéder à l'accompagnement dans la mesure où l'objectif ultime, c'est

que le citoyen, lui — parce que votre question porte sur le regard

du citoyen — que le

citoyen, lui, sait qu'il a le droit d'accès à ces renseignements et qu'il peut formuler une demande. Après ça,

l'entreprise, elle a l'obligation, elle a l'obligation, de répondre à

cette demande-là. Donc, elle va prendre les mesures nécessaires pour le faire.

Le Président (M. Ouellette) : Merci,

Mme la députée Pointe-aux-Trembles.

Mme Léger : Parce qu'on...

Le Président (M. Ouellette) : M.

le député de Borduas.

M. Jolin-Barrette : Merci,

M. le Président. Bonjour, messieurs.

Merci d'être présents aujourd'hui pour participer aux travaux de la commission. J'aimerais qu'on aborde la question

des renseignements génétiques. Dans le fond, dans votre mémoire, c'est sur deux volets. Premier volet, c'est au niveau de l'emploi puis deuxième volet, c'est au niveau des assurances. Ça fait que j'aimerais ça qu'on

décortique tout ça pour avoir la position du Conseil du patronat, dans un

premier temps, au niveau de l'emploi. Donc,

vous voulez avoir un certain accès aux renseignements génétiques. Les employeurs pourraient

avoir un certain accès sous réserve des chartes. C'est ce que je comprends.

M. Lamy

(Guy-François) : Ça résume

bien notre position, sauf peut-être une nuance que je voudrais apporter face à l'affirmation comme vous la formulez. C'est que

c'est davantage ici une préoccupation, comme je l'ai mentionné en commentaire d'introduction, à l'effet qu'on a un

régime assez serré avec les chartes. Même si la charte, ce n'est pas une

pièce législative volumineuse, on a un

régime très serré ici sur les questions, et les formulaires, et tout ce qu'on

peut faire à l'embauche. Donc, actuellement les employeurs sont très restreints. Test génétique ou pas, là, actuellement les employeurs sont très restreints dans ce qu'ils peuvent faire

au niveau de la cueillette d'informations de renseignements de nature médicale,

là, on va parler au sens large, là. Et donc c'est très, très limité, ce qui se

fait.

Donc,

l'examen total complet de santé, là, ce n'est pas légal dans la très vaste

majorité des cas. On peut spécifier certaines

demandes au niveau médical, souvent on va faire un examen qui va avoir lieu

préembauche, mais souvent suivant une offre conditionnelle d'embauche

où, là, on va être vraiment, vraiment très limités dans ce qu'on fait. Et, de

façon générale, ce qu'on observe, la

recherche qu'on a faite, nous, la consultation ici, auprès de nos membres,

qu'on a faite, c'est qu'à l'heure actuelle il n'y a pas vraiment

d'employeurs qui sont dans des situations où ils passeraient le test pour obtenir les résultats de tests génétiques

dans les faits, là, avec ce qui est actuellement en cours. Est-ce que l'évolution de la science ne fera pas qu'un jour on ne réussira pas à avoir, par un simple

test génétique, par exemple, un échantillon de salive ou un

échantillon de tissus, être capables de cibler précisément si le travailleur

potentiel est porteur de tel gène, telle pathologie qui a un lien avec l'emploi? Et, à ce moment-là, on passerait le même test. Mais, pour l'instant, on est

encore... Et ce serait d'ailleurs

moins intrusif à ce moment-là que si on allait vers l'examen médical, comme ça

peut être parfois le cas, ou le questionnaire médical, comme on

l'utilise actuellement.

Donc, pour

nous, ce qu'on voit, c'est que le régime de la charte, il passe assez bien le

test, si bien que, dans la plupart

des cas, les renseignements génétiques, les employeurs ne sont pas en mesure

de le faire. D'ailleurs, c'est ce qui est écrit dans le rapport aussi parce que, quand on lit le rapport de la commission,

ce qu'on comprend c'est que la commission fait, elle, une crainte qui a été soulevée que des employeurs pourraient

utiliser ça pour procéder à des mesures relatives à l'embauche ou au congédiement. Mais on parle ici

vraiment... on légifère sur une base de craintes. Alors, nous, le

Conseil du patronat, légiférer sur la base de craintes comme ça, qui sont

simplement des craintes formulées un peu en l'air comme ça, on n'est pas certains que ce soit nécessairement

adéquat puis approprié dans les circonstances actuelles quand on regarde

l'état de la situation puis l'état des choses. Donc, c'est davantage ça.

Alors, on aurait l'impression

Document details

CollectionQuebec — Committees
CitationCI 2017-08-22
Typecommittee
Volume / chapterfr travaux-parlementaires commissions ci-41-1 journal-debats CI-170822
Languageen
Formathtml
SourcePROVINCIAL
Identifier58717430e8cb3506b4c12696e8b317bf354ff49a

Source file is stored in the law ingest library (html).