Institutions — 22 August 2017 (41st Legislature, 1st Session)
CI 2017-08-22
Quebec — Committees
Le Président (M. Ouellette) :
Merci.
M. Bouchard
(Omer) : Omer Bouchard, président du conseil d'administration du Groupe Promutuel. Mme la ministre, M. le
Président, MM. Mmes les membres
de la commission, Mmes et MM. membres des fonctions
publiques, d'entrée de jeu, nous vous remercions pour nous donner
l'opportunité de venir s'exprimer sur le rapport quinquennal 2016
portant notamment sur l'application de la Loi de la protection des renseignements
personnels dans le secteur privé.
Les modifications proposées sont dans la bonne direction. Nous réintégrons notre disponibilité et notre intérêt à participer à cet important chantier, de concert
avec la responsabilité des dossiers. Notre présence, ce matin en
commission parlementaire, nous permet de
parler au nom de 640 000 membres qui souhaitent recevoir des services de
qualité. Nos assurés, qui ont fait le
choix du modèle mutualiste, l'ont fait au nom de l'économie régionale. Ils ont
aussi choisi de se regrouper et de faire valoir
leur spécificité régionale. Ils encouragent par le fait même l'emploi dans la
région et le financement des activités
régionales. Il y a un fort sentiment d'appartenance, et c'est ce qui fait la
force de nos services.
Le Groupe Promutuel est présent dans le paysage
québécois depuis 165 ans, et emploie 1 925 personnes dans 17 sociétés, et ont une centaine de points de
service dans la province. Notre volume de chiffre d'affaires est de
778 millions, et nous avons un actif de 1 milliard au fonds de
Promutuel. L'un qui nous donne... un des plus grands assureurs de dommages au
Québec. Bien que Promutuel soit ancré dans la communauté et qu'elle soit
reconnue dans chacune des régions comme
étant un partenaire important, elle fait face à des grands défis reliés aux
lois actuelles en raison de son modèle mutualiste. Or, c'est cet aspect
qui est inconnu du public.
Afin de bien illustrer, dans un premier temps,
M. Simon Girard, vice-président, Affaires corporatives et gouvernance, fera un retour sur le contenu de
notre mémoire. Il fera un survol de notre modèle d'organisation et
mettra emphase sur la nécessité d'arrimer la
réglementation du modèle mutualiste. Par la suite, M. Fauchon, Sylvain
Fauchon, chef de la direction, viendra
conclure en exposant la demande effectuée au Conseil exécutif récemment quant à
la
Loi sur la protection des renseignements personnels dans le secteur
privé. Aussi, je suis accompagné ce matin de Mme France Beaudry, responsable des services juridiques, et
de M. Jean-Denis Morin, vice-président du conseil. Je remercie de
votre intention. Je cède la parole à M. Girard.
Le Président (M. Ouellette) :
M. Girard.
M. Girard
(Simon) : Merci,
M. Bouchard. Merci, M. le Président. Le Groupe Promutuel, qui s'est taillé
une place de choix dans le monde de
l'assurance, regroupe 17 sociétés mutuelles d'assurance, soit
17 assureurs distincts considérés comme des tiers les uns par
rapport aux autres, qui opèrent principalement sur un territoire qui leur est
exclusif. Il n'y a pas d'autre organisation,
dans le marché de l'assurance, qui possède une structure similaire à la nôtre.
Nous sommes le seul regroupement de sociétés mutuelles régi par la Loi
sur les assurances.
Nous le savons tous, l'industrie de l'assurance
est hautement concurrentielle, réglementée et en profonde transformation. Les exigences des clients sont de
plus en plus élevées. Ces derniers demandent un service rapide, au-delà des heures traditionnelles, et ce, au meilleur
coût possible. Notre mission est de répondre aux besoins de nos membres,
d'offrir un service personnalisé qui
encourage les valeurs mutualistes tout en priorisant la sécurité des données,
la gestion des risques technologiques, et nous croyons que le cadre
réglementaire devrait supporter cette volonté en tenant compte de l'unicité de
notre modèle.
C'est
pourquoi nous espérons que les modifications proposées à la
loi sur le privé
nous permettront de mettre en oeuvre
des stratégies pour demeurer concurrentiels dans un marché en constante
évolution tout en maintenant la nécessité évidente de protéger les
renseignements personnels. Notre mémoire et la demande présentée au Conseil
exécutif ont comme trame de fond deux
aspects cruciaux pour les activités de Promutuel : premièrement, la
considération du cadre réglementaire actuel s'appliquant à l'industrie
de l'assurance et, finalement, la reconnaissance du modèle mutualiste.
Ces deux
aspects ont un lien direct avec l'équité concurrentielle que nous souhaitons
avoir et qu'il devrait y avoir dans
notre industrie. Sous les mêmes titres que le rapport quinquennal de 2016, nos
commentaires ont été rédigés dans un esprit constructif et collaborateur
et ont pour objectif de bien arrimer la réglementation au modèle mutualiste.
Premièrement, un caractère prépondérant à
réaffirmer.
La Commission d'accès à l'information propose de réaffirmer la prépondérance de la loi
sur le privé et de la
loi sur l'accès à l'information. Nous sommes
d'avis, comme la commission, que les dérogations à ces lois devraient être faites avec parcimonie. Nous croyons que le
législateur dispose actuellement de tous les outils pour statuer sur la
pertinence de déroger à la
loi sur le privé. Considérant que très peu de lois
dans le domaine privé contiennent des dispositions dérogatoires à la
loi sur le
privé, le fait d'assujettir toute nouvelle dérogation à un processus de
consultation publique obligatoire ne
viendrait, à notre avis, qu'alourdir ce processus. Le législateur est bien au
fait de l'importance de ces lois et il possède la légitimité pour
évaluer chaque dérogation et pour statuer sur leur pertinence.
Deuxièmement, pour une plus grande transparence
des organismes publics.
Nous sommes à
nouveau d'accord avec la commission sur le fait que des renseignements
personnels parfois banals sont assujettis aux règles de confidentialité
et ne sont pas communiqués puisqu'ils constituent des renseignements personnels concernant un tiers. De tels
renseignements devraient plutôt être désignés dans la
loi sur le privé comme
n'étant pas des renseignements personnels.
L'ajout d'une telle précision dans cette loi serait, selon nous, suffisant pour
permettre que des renseignements banals sur des tiers soient communiqués à une
personne concernée.
Cependant,
l'ajout, dans la
loi sur le privé, du critère d'atteinte déraisonnable au droit
à la vie privée des tiers, comme le
propose la commission, générerait davantage de difficultés. En effet,
l'interprétation et l'application de ce critère alourdiraient grandement le processus de gestion de demande d'accès à
des renseignements personnels. C'est pourquoi nous réitérons notre
position, qui stipule qu'une modification à la
loi sur le privé pour y préciser
ce qui ne constitue pas un renseignement
personnel serait plus efficace que l'assujettissement à un critère plutôt
subjectif d'atteinte déraisonnable au droit à la vie privée.
La commission suggère également d'adopter un
cadre réglementaire pour protéger le droit des personnes faisant l'objet de vérification d'antécédents
judiciaires. Promotuel souscrit complètement à ce principe
d'encadrement, mais celui-ci ne devrait pas
empêcher d'effectuer les vérifications qui s'imposent, particulièrement dans un
domaine comme le nôtre, où de
nombreuses fonctions requièrent un haut degré de probité et de confidentialité.
L'équilibre entre la protection de la
vie privée et la protection du public doit primer dans ces cas. De plus, la
Charte des droits et libertés de la personne encadre déjà l'utilisation d'informations relatives aux antécédents
judiciaires dans le cadre de l'emploi. Si cet encadrement devait être
revu, il devrait être fait dans le cadre de la révision de la charte et non
dans la
loi sur le privé.
Finalement,
pour un renforcement de la protection des renseignements personnels dans le
secteur public et privé.
L'industrie
de l'assurance est déjà assujettie à de nombreuses lignes directrices publiées
par l'Autorité des marchés financiers.
Les obligations de gestion saine et prudente auxquelles nous sommes assujettis,
combinées aux attentes de l'autorité
à cet égard, sont suffisantes pour assurer la protection des renseignements
personnels. L'ajout de règles dans la loi pourrait porter à confusion
pour des industries déjà hautement réglementées.
En terminant,
pour ma part, j'aimerais souligner le fait que la
Loi sur les assurances et la
loi sur le privé ne prennent pas en
considération notre modèle mutualiste, engendrant ainsi un débalancement dans
la concurrence dans l'industrie de l'assurance.
Enfin, pour
bien illustrer cette question, prenons le cas fictif de M. Tremblay, dont
le véhicule est actuellement assuré
chez Promotuel Vallée du St-Laurent, en Montérégie. Il souhaite contacter son
assureur pour une soumission en assurance habitation. Après une
recherche sur le Web, il contacte par inadvertance une autre société mutuelle,
soit Promotuel Vaudreuil-Soulanges, et
demande une soumission pour son assurance habitation. Puisqu'il ne mentionne
pas être déjà assuré à Promotuel Vallée du
St-Laurent et que l'agent de Promotuel Vaudreuil-Soulanges n'a pas accès au
dossier de M. Tremblay, ce dernier
procède à une nouvelle soumission. Si la transaction est conclue, en plus
d'avoir deux contrats avec deux
assureurs différents, M. Tremblay ne profitera pas du rabais accordé aux
assurés qui ont deux produits avec Promotuel. M. Tremblay a
contacté Promotuel en croyant confier ses deux assurances au même assureur.
Cet exemple
démontre bien les situations ambiguës qui peuvent survenir dans notre groupe.
Cela nous amène à la demande adressée
par Promotuel au Conseil exécutif, demande que nous nous sommes permis de
soulever dans la lettre de transmission de notre mémoire au secrétaire
de la commission, étant donné que celle-ci porte sur une demande d'amendement à
la
loi sur le privé. M. Fauchon sera en mesure de vous en dire davantage
sur la demande formulée récemment.
Le Président (M. Ouellette) :
Me Fauchon.
M. Fauchon (Sylvain) : Merci,
M. le Président. Donc, en effet, dans un souci d'amélioration du service à la clientèle, nous avons, depuis 2014, entrepris des
démarches auprès du ministère des Finances et du Conseil exécutif afin
de faire reconnaître notre modèle mutualiste. Le point central de notre demande
au Conseil exécutif porte sur un amendement
à la
loi sur le privé afin que les sociétés du Groupe Promotuel ne soient pas
considérées des tiers les unes à l'égard
des autres pour la communication et l'utilisation des renseignements personnels
entre elles. Cela permettrait des gains importants en matière de qualité
de service, de diminution de frais d'exploitation et d'adaptation aux nouvelles
technologies.
décloisonnement ne nécessite aucun investissement gouvernemental. Il ne fera
que tenir compte du modèle mutualiste,
qui est désavantagé actuellement par une loi qui est mal adaptée à son mode
d'organisation. Cette demande de décloisonnement est importante pour
notre organisation car elle bénéficiera à l'ensemble de nos 640 000 membres.
Tel que mentionné dans notre demande
adressée au Conseil exécutif, un tel amendement serait, de plus, cohérent
avec la demande d'un ajout à la
Loi sur les
assurances qui a été faite dans la réponse de Promutuel à la consultation à la
suite du dépôt du Rapport sur
l'application de la
Loi sur les assurances et de la
Loi sur les sociétés de
fiducie et les sociétés d'épargne .
Nos mutuelles
ont aussi entamé le processus de rencontre des députés de leurs territoires
pour expliquer en quoi cela nuit au
développement du modèle mutualiste, de l'économie régionale, tout en étant
désavantageux pour nos membres.
En résumé, on
parle ici d'un changement mineur pour le législateur, mais qui serait majeur
pour notre organisation. Il est clair, comme l'ont mentionné mes
collègues, que nous poursuivrons et nous déploierons tous les efforts pour protéger les renseignements personnels dans le
respect des lois actuelles. Nous pourrons bonifier le service à nos
clients en répondant davantage aux nouvelles
exigences et à leurs nouveaux besoins dans un contexte où les technologies
évoluent très rapidement et dans une industrie en changement constant. Je vous
remercie de votre attention. Nous sommes disposés à répondre à toutes vos
questions ou à tous vos commentaires.
Le Président (M. Ouellette) :
Mot de la fin, M. Bouchard?
M. Bouchard (Omer) : Pardon?
Le Président (M. Ouellette) :
Avez-vous un mot de la fin avant qu'on commence avec Mme la ministre, en
conclusion?
M. Bouchard (Omer) : Non. Il
reste les questions.
Le Président (M. Ouellette) :
Ça va? O.K. Mme la ministre.
Mme de
Santis : Merci, M. le Président. Alors, bienvenue, M. Bouchard,
M. Girard, Mme Beaudry et M. Fauchon. Nous sommes très
heureux de vous recevoir ce matin, et aussi merci de votre mémoire.
J'aimerais
comprendre un petit peu plus votre dernière demande. Nous avons
17 assureurs distincts, O.K.? Et le modèle est un modèle mutualiste. Est-ce qu'il y a un contrat qui gère
tous les 17? Comment fonctionne l'autorité à l'intérieur de ce modèle mutualiste? Parce que vous voulez partager les
renseignements personnels, et, pour moi, je regarde ça, il y a 17 entités différentes. Et pourquoi vous
devriez être traités différemment que les autres compagnies d'assurance?
Alors, c'est cette gestion et gouvernance que j'aimerais mieux comprendre.
M. Girard
(Simon) : Rapidement, Mme la
ministre, comme je le disais en introduction, on a un modèle qui est unique au Québec, donc on est les seules sociétés
mutuelles au Québec. Et, de par la
Loi sur les assurances, les sociétés
mutuelles doivent être regroupées en fédération. Donc, nous, à Québec, on
travaille à la fédération, qui encadre et surveille l'ensemble des
17 sociétés mutuelles.
Donc, depuis 160 ans,
la fédération a déployé certains processus, certains mécanismes qui font que,
de plus en plus, à l'intérieur du
groupe, l'ensemble des sociétés mutuelles fonctionne à peu près de la même
façon. Donc, on travaille beaucoup
sur l'harmonisation, les processus sont les mêmes, les systèmes sont les mêmes,
toutes les politiques émanent de la fédération et sont transmises aux
sociétés mutuelles.
De plus, pour
les assurés, la différence... Très peu de nos assurés sont conscients du fait
que, quand ils parlent à une société
mutuelle, ils ne sont pas nécessairement conscients qu'il existe d'autres
sociétés mutuelles. Eux, ils sont assurés chez Promutuel Assurance et
ils ne sont pas nécessairement conscients de la différence de ces entités-là.
Mme de Santis : Alors, ils sont
assurés par Promutuel.
M. Girard (Simon) : Par une des
17 Promutuel. Et il y a un organisme fédéré, donc, qui encadre.
Mme de Santis : O.K. Mais, eux,
quand ils prennent l'assurance, ils le prennent avec qui?
M. Girard (Simon) : Avec une
des 17 sociétés mutuelles.
Mme de Santis : Alors, eux, ils sont
assurés. Ils savent avec qui ils font affaire parce qu'ils ont un numéro de
téléphone, etc.
M. Girard (Simon) : Tout à
fait.
Mme de Santis : Et c'est ces gens-là
que vous communiquez avec.
M. Girard
(Simon) : Donc, si un assuré
prend sa police d'assurance, il va prendre le numéro qui a dessus, il va
contacter la bonne société mutuelle.
M. Girard
(Simon) : Mais, par exemple,
s'il est chez le concessionnaire automobile un vendredi soir, il
s'achète une nouvelle voiture, il essaie
d'appeler Promutuel, on a seulement quelques sociétés mutuelles qui sont
ouvertes le soir. Donc, il va
peut-être essayer d'appeler, tomber sur une société mutuelle qui est ouverte,
qui n'est pas nécessairement la sienne, et c'est là où la confusion peut
être engendrée.
Mme de
Santis : Je comprends. Vous voulez résoudre une question de confusion.
Mais, si je regarde comment vous êtes
gérés, quand même, vous êtes indépendants, vous ne partagez pas tout, vous ne
partagez pas vos profits, vous ne partagez pas des renseignements quant
à votre propre gestion avec les autres. Vous voulez simplement partager les
renseignements sur vos assurés.
M. Girard (Simon) : Bien,
actuellement, chacune des sociétés mutuelles partage son information de gestion
avec la fédération et avec les autres
sociétés mutuelles dans un contexte d'entraide et d'amélioration continue.
Donc, on partage nos façons de faire.
M. Bouchard (Omer) : Vous
l'avez dit, Mme la ministre, il y a juste les profits qu'on ne partage pas. Il
faut qu'ils restent en région, parce qu'on
est tous en région, les profits restent dans les régions, mais le reste, on a
des processus de partage de toutes nos opérations.
Mme de Santis : Parfait. Alors, vous
partagez vos secrets industriels...
M. Girard (Simon) : Tout à
fait. Il n'y a pas...
Mme de Santis : ...O.K., vos secrets
commerciaux. Mais vous ne partagez pas vos profits.
M. Girard (Simon) : Oui, tout à
fait.
Président (M. Ouellette) : ...les réponses. Ça va vite pour les gens de l'audio à matin. Je sais
qu'on serait dans une conversation de
salon... Mais je veux lui donner la chance de pouvoir... si on veut être
capable de se relire, là. Ça fait que prenez un petit respir entre deux
réponses. Merci. Mme la ministre.
Mme de Santis : Je m'excuse, c'est
ma faute. Alors, je m'excuse, ce n'est pas vous. J'aimerais maintenant regarder la recommandation 21, qui est :
«Modifier la
loi sur le privé afin qu'elle prévoie la désignation d'un
responsable [d']accès», et etc. Vous dites que vous êtes
d'accord avec cette disposition, mais pas pour vous parce que vous êtes
assujettis à des lignes directrices publiées par l'AMF. C'est des lignes
directrices. Si vous ne le faites pas, quelles sont les conséquences? Alors, parlez-moi un petit peu des lignes
directrices qui portent sur la saine pratique commerciale, qui prévoient
que la politique de la protection de confidentialité des renseignements
personnels adoptée par vous permet d'assurer la conformité aux dispositions de
la loi... privé.
M. Girard (Simon) : Deux
choses. L'Autorité des marchés financiers procède à des inspections de façon
périodique chez les différents assureurs, dont Promutuel. Donc, au moment où
l'autorité fait des inspections chez Promutuel,
ils vont regarder de quelle façon nous répondons aux attentes de l'autorité par
rapport à l'ensemble des lignes directrices et ils vont émettre des
recommandations, qui sont déposées au comité de vérification ou au comité
d'audit de l'assureur pour émettre des
recommandations sur des pistes à améliorer, ou des points qui ne sont pas
nécessairement respectés ou qui ne rencontrent pas les attentes de l'autorité.
Ceci dit,
dans notre groupe, ce pouvoir d'encadrement là et de supervision de l'autorité
est délégué à la fédération. Donc, moi, comme responsable de la
conformité chez Promutuel, je fais cette même vérification là auprès de mes
17 sociétés mutuelles et je m'assure que mes 17 sociétés mutuelles
respectent les attentes de l'Autorité des marchés financiers établies dans
leurs lignes directrices.
Le Président (M. Ouellette) :
Mme la ministre.
Mme de
Santis : Et, s'il y a un manque, par exemple, de nommer un responsable
à l'accès, qu'est-ce qui se passe? C'est quoi, les conséquences?
M. Girard
(Simon) : L'autorité va
émettre une recommandation, qui va être déposée au comité de
vérification de l'assureur, et ils vont
faire un suivi pour voir... Ils vont demander un plan d'action pour nous
demander quelles actions on va mettre en place pour répondre à ce
manquement-là et corriger la situation qui est problématique.
Le Président (M. Ouellette) :
Mme la ministre.
Mme de Santis : Et, si ce n'est pas
corrigé?
M. Girard
(Simon) : Normalement, si
les recommandations reviennent avec l'autorité, l'autorité fait un
suivi, il pourrait, à la limite, y avoir des
pénalités administratives, là, imposées par le régulateur. Donc, c'est le
régulateur qui va avoir la
responsabilité de déterminer de quelle façon il va imposer des pénalités ou il
va faire le suivi auprès de l'assureur.
Le Président (M. Ouellette) :
Mme la ministre.
Mme de Santis : O.K. Si on regarde
la recommandation 19, c'est «...les régimes d'accessibilité aux rapports d'enquête de harcèlement en milieu de travail...»
Maintenant, la commission, dans leur rapport, fait note que, parce qu'il
n'y a pas d'encadrement, les renseignements
auxquels... Les personnes qui sont les victimes ou qui sont des présumés
harceleurs n'ont pas les mêmes droits. Si
c'est dans le public ou le privé, c'est différent. Si c'est dans une situation
où la personne est syndiquée ou pas
syndiquée... Donc, les personnes ne sont pas traitées exactement de la même
façon partout.
D'après vous,
à la page 6 de votre rapport, vous dites qu'«à notre avis, les mécanismes
mis en place pour dénoncer des actes
répréhensibles devraient en tout temps être confidentiels, et ouvrir une brèche
dans cette confidentialité mettrait un frein
à l'utilisation par les travailleurs du droit de dénoncer qui a été consenti
par le législateur relativement au harcèlement psychologique», O.K.? Alors, vous dites que tout, en tout temps, devrait
être confidentiel. Donc, vous êtes vous-mêmes en train de faire une
recommandation qui propose une modification parce qu'aujourd'hui il n'y a pas
vraiment un encadrement. Est-ce que je comprends que tout devrait être
confidentiel, et, si tu es la victime ou tu es le proposé... harceleur, tu n'as
pas droit à aucun de ces renseignements-là?
Le Président (M. Ouellette) :
M. Girard.
M. Girard
(Simon) : En fait, le fait
qu'on voulait faire valoir à la commission, c'est simplement d'être
prudent dans les modifications qu'on pourrait apporter à la loi pour être certains que le droit ou le
privilège des plaignants ne soit pas
enfreint et qu'il n'y ait pas un frein à ce que les plaignants pourraient
faire comme démarches pour se plaindre d'un comportement de harcèlement. Donc, c'est simplement de s'assurer que, s'il y a
une ouverture auprès de certains éléments qui pourraient ne plus être confidentiels, que ça ne fasse pas en sorte que ça
fasse un frein pour que certains employés fassent des démarches auprès
de son employeur pour dénoncer une situation de harcèlement.
Le Président (M. Ouellette) :
Mme la ministre.
Mme de
Santis : Je ne sais pas si vous vous rappelez les exemples qu'ils ont
donnés de la situation au Nouveau-Brunswick
et à Terre-Neuve. Au Nouveau-Brunswick, la victime ou le présumé harceleur
aurait droit à vérifier le dossier, mais... sur un site, à un endroit
précis, mais il ne pourrait pas prendre une copie, et donc serait capable
simplement de s'informer qu'est-ce qu'il y a dans son dossier. Est-ce que cela
vous semble être acceptable?
Le Président
(M. Ouellette) : M. Girard.
M. Girard
(Simon) : Je n'ai pas pris connaissance de cet exemple-là particulier,
mais c'est certain que ce qu'on fait
valoir à la commission, c'est que, s'il y avait une ouverture, à ce moment-là,
ça devrait être fait de façon à ce que le droit des plaignants soit
respecté. Donc, je vais laisser à la commission le soin de juger si cette
ouverture-là permettrait de conserver ce droit-là.
Le Président (M. Ouellette) :
Mme la ministre.
Mme de
Santis : Les recommandations 38 et 39 touchent les incidents de
sécurité, O.K.? Revenons aux lignes directrices
de l'AMF sur les saines pratiques commerciales. Elles prévoient notamment que
«les consommateurs [doivent être]
avisés en temps opportun de tout bris de confidentialité susceptible de nuire à
leurs intérêts ou à leurs droits» et que «les personnes responsables au
sein de l'institution sont avisées en temps opportun de tout bris de confidentialité».
Êtes-vous en mesure d'indiquer s'il y a des modalités ou des conditions à
respecter lorsqu'un incident de sécurité est déclaré à l'AMF?
Le Président (M. Ouellette) :
M. Girard.
M. Girard
(Simon) : Dans le fond,
nous, ce qu'on a fait valoir à la commission, c'est que, si... La
déclaration obligatoire, elle est déjà en
place dans l'industrie de l'assurance de par les lignes directrices sur la
conformité réglementaire et la ligne
directrice sur les saines pratiques commerciales. Donc, au sein de Promutuel,
on a déjà une politique de bris de confidentialité
ou d'atteinte à la vie privée qui est en place, qui nous oblige à déclarer à
l'Autorité des marchés financiers tout bris de confidentialité où des
renseignements personnels auraient été transmis à un tiers sans le consentement
d'un assuré.
Par contre, à
la lecture du rapport de la commission, ce qu'on dénotait, c'est qu'ils
voulaient ouvrir cette obligation de divulgation là à l'ensemble des
incidents de sécurité. Et, pour nous, cette ouverture-là ferait en sorte qu'il
y aurait énormément d'incidents de sécurité qui seraient déclarés, et, pour la
plupart d'entre eux, il n'y a pas nécessairement d'incidence sur le public ou
sur le consommateur. Donc, il peut y avoir des situations où une brèche de
sécurité est découverte dans nos systèmes
informatiques, mais on a la confirmation que cette brèche-là n'a pas été
exploitée. Donc, on peut mettre en place les correctifs nécessaires pour
corriger la brèche.
À la lecture
du rapport, ma compréhension est que cet événement-là devrait être déclaré à la
commission, alors que, pour nous,
s'il n'y a pas d'impact sur le citoyen ou sur le membre assuré, cet élément-là
ne devrait pas être rapporté à la commission pour simple raison
d'efficacité.
Le Président (M. Ouellette) :
Mme la ministre.
Mme de Santis : J'ai plusieurs
choses qui me... questions que je me demande suite à votre réponse. Combien de brèches y a-t-il? Est-ce que vous avez fait une
étude là-dessus? Parce que vous dites : Il faudrait en... Ils sont
tellement que, «you know», tout le réseau va
être brisé parce qu'il y en a tellement. Est-ce que vous avez fait une étude
quelconque pour déterminer combien de brèches il y a actuellement?
M. Girard (Simon) : Je peux
vous répondre pour Promutuel, donc, qui est un assureur au Québec. Nous, actuellement, on a un registre de matérialisation
de risques. Donc, à toutes les fois qu'il y a un incident de sécurité, il
y a un registre qui est mis en place. Ce
registre-là comporte peut-être une quarantaine ou une cinquantaine d'incidents
par année.
Donc, si on
extrapole à l'ensemble de l'industrie de l'assurance, donc simplement pour
l'industrie de l'assurance, ça veut
dire probablement plusieurs centaines d'incidents
qui seraient rapportés à la commission sur une base annuelle simplement pour
l'industrie de l'assurance.
Mme de Santis : Est-ce que pour vous
c'est un fardeau, rapporter 40 par année?
M. Girard
(Simon) : Non, parce qu'on a déjà les mécanismes à l'interne pour
avoir un registre de ces événements-là. Donc, de les rapporter, ce que
ça veut dire, c'est l'effort de transmettre l'information, mais l'information,
elle est déjà récoltée ou colligée chez nous.
Mme de
Santis : Est-ce que ce n'est pas une bonne pratique qu'à l'intérieur
de chaque entité on ait un tel registre, comme vous l'avez?
M. Girard (Simon) : Tout à
fait. Ça fait
partie des bonnes pratiques.
Mme de Santis : C'est une bonne
pratique.
M. Girard (Simon) : Oui.
Mme de Santis : Donc, on ne devrait
pas encourager cette bonne pratique partout?
M. Girard (Simon) : Cette pratique-là, elle est déjà encouragée par
l'Autorité des marchés financiers via ses lignes directrices. Donc, elle devrait être en place chez la majorité des
assureurs. Où, pour moi, ça devient plus compliqué ou problématique, où ça alourdit inutilement le
processus, c'est l'obligation de transmettre l'information à la
commission d'accès.
de Santis : Mais vous venez de dire que faire cette... «that
additional step», ça ne devrait pas être tellement compliqué parce que
vous faites le rapport à l'AMF, vous le faites maintenant aussi à la CAI.
M. Girard
(Simon) : Tout à fait. Mais là, à ce moment-là, ça devient la responsabilité
d'un tiers, qui n'a pas nécessairement toute l'information, de juger l'importance relative de cet
incident-là. Donc, on pense que cette incidence relative ou cette importance relative là devrait être évaluée chez
l'assureur et seulement les incidents qui sont majeurs ou qui ont
une incidence sur les consommateurs qui devraient être rapportés.
de Santis : Qui détermine
qu'est-ce qui est majeur? Et comment c'est déterminé? Et la détermination,
est-ce que c'est... «you know» à 100 % proof?
M. Girard (Simon) : Chez nous, c'est une politique, dans le fond, qui
a été déposée au conseil d'administration où les critères d'évaluation
sont déterminés, et, normalement, c'est aux dirigeants, là, de l'assureur qui
va faire cette évaluation-là, qui a un rôle, là, de supervision ou
d'encadrement au sein de l'assureur.
de Santis : Mais est-ce qu'il y a des moyens exigés actuellement pour
informer les personnes concernées qu'il
y a eu un incident de sécurité? Je crois que moi, si c'est quelque chose
d'important, j'aimerais bien savoir que mes renseignements personnels
peuvent être quelque part dans, «you know»...
M. Girard (Simon) : ...actuellement, cette disposition-là existe chez
Promutuel et probablement chez la majorité des assureurs actuellement.
Mme de
Santis : Est-ce que c'est...
Le Président
(M. Ouellette) : Woup! Vous allez trop vite. Mme la ministre.
Mme de
Santis : Est-ce que c'est une exigence de l'AMF?
de Santis : Alors, c'est une exigence de l'AMF. Maintenant, si on fait
abstraction et vous n'êtes pas dans une compagnie d'assurance, est-ce que vous ne croyez pas que ces mêmes
règlements devraient s'appliquer aux entreprises qui collectent des
renseignements personnels?
Le Président
(M. Ouellette) : M. Girard.
M. Girard (Simon) : Je croirais que oui. Par contre, ce que je veux
faire valoir à la commission, c'est que, dans la situation où on se retrouve, avec deux régimes qui s'appliquent aux
assureurs, donc on aurait des exigences dans la
loi sur le privé et des exigences qui émanent de
l'Autorité des marchés financiers, c'est là où ça créé de la confusion et ça
apporte, notamment dans les services de conformité et les services juridiques
des assureurs, des complexités d'interprétation pour savoir quelle loi devrait être appliquée. Et généralement les lois
ne sont pas tout à fait rédigées de la même façon. Donc, c'est là où ça
devient complexe, quand il y a deux régimes qui s'appliquent chez le même
assureur.
Donc,
ce qui serait souhaitable, ça serait que les dispositions de l'autorité aient
préséance sur les dispositions de la
loi sur le privé, donc de la loi
sur le privé... s'appliquent simplement s'il n'y a pas d'autres dispositions
qui sont déjà applicables à une industrie comme l'industrie de l'assurance.
Le Président
(M. Ouellette) : Mme la ministre.
Mme de
Santis : Combien de temps il reste, s'il vous plaît?
Le Président
(M. Ouellette) : Cinq... Oh! cinq minutes.
Mme de Santis :
Je crois que mon collègue aimerait poser une question.
Le Président
(M. Ouellette) : Celui de Maskinongé ou celui d'Ungava? Celui de
Maskinongé? Nous allons à Maskinongé.
M. Plante :
Merci beaucoup, M. le Président. Alors, bonjour, bienvenue.
J'ai écouté votre
présentation avec attention et, à la lecture un petit peu de votre mémoire,
j'ai une question assez existentielle pour moi parce que vous parlez
d'équilibre entre la protection du public et la protection du privé, et aussi vous nous demandez
de définir c'est quoi, pour nous, un renseignement privé. Vous dites : Ça
serait beaucoup plus simple si on définissait c'est quoi, un
renseignement privé.
Alors,
je vous transfère la question. Pour vous, c'est quoi, un renseignement qui doit
rester privé, et quel serait l'équilibre parfait pour vous entre le
public et le privé?
M. Girard (Simon) : En fait, ce qui est difficile dans le rapport de
la commission, c'est le concept d'évaluation. Je vais reprendre...
Une voix :
Atteinte déraisonnable.
M. Girard
(Simon) : Atteinte déraisonnable, là, au tiers. C'est difficile pour
quelqu'un, par exemple chez un assureur, d'évaluer quel pourrait être le
préjudice à un tiers. Donc, il y a beaucoup d'informations qui ne sont pas nécessairement disponibles au moment de
l'évaluation pour faire cette évaluation-là. Et ce que ce concept-là amène,
c'est la possibilité que le tiers ne fasse pas la même évaluation que nous sur
le préjudice qui pourrait lui être causé si le renseignement personnel est
transmis à un tiers.
Donc,
pour nous, si la loi prévoit une définition exhaustive ou une liste des
renseignements qui sont considérés ou qui
ne sont pas considérés comme des renseignements
personnels, c'est beaucoup plus
facile pour les personnes qui sont responsables
de transmettre ces informations-là à des tiers de faire l'évaluation des
dossiers, et ça exclut le fait que ces personnes-là
devraient, entre guillemets, se mettre dans la peau du tiers pour essayer
d'évaluer le préjudice qui pourrait lui être causé.
Le Président
(M. Ouellette) : M. le député de Maskinongé.
M. Plante : Merci,
M. le Président. Je comprends bien
l'utilité puis le pourquoi, là. J'aimerais savoir, pour vous, quels seraient les critères ou qu'est-ce que mettriez
dans le renseignement privé et qu'est-ce que vous n'incluriez pas, pour vous. Et ça... Parce que vous répondez de
l'importance, mais vous ne me répondez pas, pour vous, qu'est-ce que
c'est, un renseignement privé. Oui ou non... c'est lequel, puis quels sont les
éléments?
Une voix :
Me Beaudry.
Le Président
(M. Ouellette) : On va avoir un appel à tous. Mme Beaudry.
Mme Beaudry
(France) : Bien, c'est sûr que vous faire une liste exhaustive comme
on vous demande de faire dans notre mémoire ce matin, ça va être difficile. On
pourrait vous soumettre une proposition, bien entendu, si c'est votre désir,
mais ce qu'on voyait beaucoup dans notre réflexion lorsqu'on lisait votre
mémoire, c'est que la personne qui va être en mesure d'évaluer qu'est-ce qui
est une atteinte raisonnable ou ce qui ne l'est pas, la vie privée d'un tiers,
ça va être très difficile d'interprétation. On a à peu près 30 jours pour
répondre à une demande d'accès et on voyait difficilement comment on pouvait répondre
à cette demande-là dans les 30 jours.
J'ai vu, dans vos
commentaires ou dans le rapport, que vous aviez l'intention de mettre des
exemples. Si ces exemples-là sont assez probants puis sont suffisants pour nous
permettre de donner une interprétation à ce qui est une atteinte raisonnable, ça pourrait être satisfaisant, mais de
répondre à votre question précisément ce matin, c'est difficile parce que j'aurais besoin de vous donner des
propositions après réflexion. Puis ça me fera plaisir de le faire, si
jamais c'est le désir de la commission.
Le Président (M. Ouellette) : ...l'intérêt de la part de la ministre ou de M.
le député de Maskinongé pour demander à Mme Beaudry de préparer des
propositions? Bien, vous le regarderez. S'il y a un intérêt...
M. Plante :
Ça serait bien.
Le Président (M. Ouellette) : ...bien, on va demander à Mme Beaudry de le
regarder et de le faire parvenir au secrétariat
de la commission dans les meilleurs délais, là, je ne vous dis pas avant midi,
mais dans les meilleurs délais, effectivement, parce que je pense que ça
aidera à la réflexion de tous les membres de la commission. M. le député de
Maskinongé.
M. Plante :
Il reste combien de temps, M. le Président?
Le Président
(M. Ouellette) : Ah! il reste 40 secondes, à moins que Mme la
ministre veuille clore.
Mme de
Santis : C'est trop long, ma question, alors continue.
M. Plante : Bon, alors ça va être simple. Tantôt dans le cas
d'exemple que vous nous avez donné, il me semble que c'est simple à régler. Si la première question de la personne quand
on appelle chez Promutuel, on demande : Êtes-vous assurés déjà chez
Promotuel?, puis je suis sûr que tous les clients vont répondre oui, alors il
n'y a pas vraiment de problème. Et j'avais un petit peu de difficulté à
comprendre comment quelqu'un voudrait cacher qu'il est déjà assuré dans une
compagnie quand il appelle à la même compagnie, là.
M. Girard (Simon) : Vous avez entièrement raison. Là où ça peut
devenir problématique, c'est que, des fois, on va demander à cette personne-là : Vous êtes
assurée avec qui? Elle va dire : Je suis assurée avec Promutuel. Mais
encore? Donc, des fois, ils ne savent pas le
nom complet de leur société mutuelle. Des fois, ils sont chez le
concessionnaire, ils n'ont pas leur
contrat d'assurance avec eux. Des fois, ils vont nous répondre : Je suis
assuré avec J.A. Lemieux, qui est le nom
de leur courtier. Puis, pour l'agent, c'est impossible de faire une recherche
dans l'ensemble de la base de données pour aider le consommateur à
trouver avec quelle société mutuelle il est assuré.
Donc,
tout ça part du fait que les sociétés mutuelles sont considérées des tiers les unes par rapport aux autres. Donc, ce qu'on
veut, c'est d'ouvrir ça pour permettre aux agents d'aider les clients et de
répondre à leurs questions malgré le fait qu'ils soient assurés avec une
autre société mutuelle.
Le Président (M. Ouellette) : Merci, M. Girard. Merci, M. le député de Maskinongé. Vous comprendrez que l'intervention du
président est dans le but de vous rendre justice et de rendre justice à vos
réponses pour qu'on soit capable de nous démêler. Mme la députée de Pointe-aux-Trembles.
Mme Léger : Oui, bonjour. Bonjour, madame, bonjour, monsieur.
Merci d'être ici, à la commission
parlementaire. Et, d'entrée de jeu,
j'aimerais comprendre un peu plus la
réalité de votre Groupe Promutuel. D'abord, toute l'industrie de l'assurance, vous le dites dans votre mémoire, au
début, qui est en profonde transformation depuis les années 2000, et les
exigences des consommateurs sont donc de plus en plus élevées. Ceux-ci désirent
obtenir un service rapide au-delà des heures
traditionnelles de bureau et au meilleur coût possible. L'ensemble des actions
mises de l'avant par le Groupe Promutuel lui permet d'être aujourd'hui
un leader en assurance de dommages.
je comprends comment est organisé le groupe mutuel, est-ce qu'on peut faire la comparaison avec la Fédération des caisses
Desjardins? Est-ce que c'est un peu la même façon de fonctionner, donc un
groupe et différentes...
Le Président
(M. Ouellette) : M. Girard.
M. Girard (Simon) : Si on fait abstraction du fait qu'il y en a un qui est du côté bancaire et l'autre est du côté des assurances, il y a une certaine similitude, là, entre le fait qu'il y a
des caisses populaires qui doivent être membres d'une fédération, et cette fédération-là a des pouvoirs
d'encadrement et de surveillance auprès de ses membres. C'est un peu le même principe, là, chez
Promutuel.
Le Président
(M. Ouellette) : Mme la députée.
Le Président
(M. Ouellette) : M. Bouchard, en complément.
M. Bouchard
(Omer) : Promutuel a
165 ans. On est un modèle de ce que c'est qu'est devenu Desjardins parce
que c'est nos fondateurs qui ont créé Desjardins. Et, Simon l'a très bien dit, il
faut faire la différence entre les assurances Desjardins
et Desjardins, les caisses. On est pareil à Desjardins, les caisses. Il y a
des conseils d'administration dans chaque région ou dans chaque municipalité. Nous, bien, on est 17 maintenant.
On était 160 voilà 25, 30 ans.
Voilà 10 ans, on était 30, bon. Mais on veut rester une fédération
qui comporte plus de 12 sociétés mutuelles dans la province.
Le Président
(M. Ouellette) : Mme la députée de Pointe-aux-Trembles.
Mme Léger : Oui, merci, ça se comprend bien. J'ai assisté, en
1997, comme députée à toute la refonte. Ça avait été tout... Je ne sais pas si
vous vous rappelez, sûrement, parce
que ça a été toute une année assez
complexe, je pourrais dire.
Je veux revenir à ce
que vous avez répondu à la ministre par rapport à vos 17 compagnies, je
pense que vous pouvez dire le terme, et l'information qui est partagée ou pas. Ça revient un peu aux renseignements personnels, là, puis les renseignements privés, lesquels sont partagés. Vous avez
dit : Ce qui se partage, ce sont les informations de
gestion. Pouvez-vous préciser?
Le Président
(M. Ouellette) : M. Girard.
M. Girard
(Simon) : Moi, je travaille à la fédération à Québec, donc je
travaille à l'entité qui a un pouvoir d'encadrement
et de surveillance auprès de ses membres. Donc, moi, j'ai accès à l'information des 17 membres. J'ai un rôle
de supervision, notamment en
termes de conformité, en termes d'actuariat au sein de la fédération,
donc j'ai accès à l'information des
17 sociétés mutuelles. Où c'est compliqué, c'est que chacune des
17 sociétés mutuelles est un assureur à part entière, et c'est la transmission de l'information personnelle sur
les assurés entre les différentes sociétés mutuelles qui est complexe.
qu'on partage aussi, c'est les informations de gestion, les résultats, les
processus, les politiques. Donc, tout ce qui est plus au niveau
commercial, au niveau opérationnel, ça, c'est partagé entre les différentes
sociétés mutuelles puisque ce n'est pas considéré comme étant des
renseignements personnels au sens de la loi.
Mme Léger :
Et, pour vous, vous voyez quelle difficulté? Parce que ça peut être un avantage
pour l'assureur de s'assurer que ces
informations soient vraiment à la filiale où il est assuré, pas nécessairement
que d'autres filiales ou d'autres assureurs aient ces informations-là.
Alors, quand vous voyez la difficulté, elle est quelle, vous, comme
gestionnaire?
Le Président (M. Ouellette) :
M. Girard.
M. Girard
(Simon) : La difficulté
n'est pas nécessairement au niveau de la gestion ou de la bonne conduite
des opérations de l'assureur. La difficulté est vraiment quand on s'en va vers
le client ou vers le membre assuré. Donc, le membre assuré, pour offrir un
service de qualité et être capable de répondre à l'ensemble de ses demandes, il
serait important pour nous que chacune des
sociétés mutuelles puisse savoir et avoir accès au dossier du membre assuré,
peu importe dans quelle société mutuelle il
est membre ou qu'il est assuré. Donc, ce n'est vraiment pas au niveau de la
gestion, mais au niveau du membre et de nos clients que la problématique est
plus importante.
Mme Léger : Et qu'est-ce
qui vous en empêche?
M. Girard
(Simon) : Actuellement, les
17 assureurs, c'est des personnes morales indépendantes, donc c'est
des assureurs, des entités qui sont, au sens
de la loi, considérées des tiers les uns par rapport aux autres. Donc, pour
transmettre l'information sans le
consentement de l'assuré, ce n'est pas permis par la loi actuellement. Donc, ce
qu'on voudrait, c'est un assouplissement ou une dérogation par rapport à
ça pour qu'on soit, comme groupe, considéré... qu'on ne soit pas considérés des
tiers les uns par rapport aux autres.
Mme Léger : Mais, d'un
certain côté, l'assureur peut, par consentement, la faire partager.
M. Girard (Simon) : Oui.
Mme Léger : Et,
probablement, l'assureur, lorsqu'il est assuré avec un assureur, s'il n'a pas
donné son consentement, je pense que c'est
par protection aussi pour lui-même, de voir que ces informations-là ne sont pas
envoyées ad vitam aeternam à n'importe qui.
Même si vous vous considérez comme un groupe malgré tout, vous vous
dites : On est régis par des
règles qu'on s'est données ensemble. Bien, pour l'assureur, c'est sûr que c'est
inquiétant de dire que j'ai donné mes renseignements ou bien mon consentement
sur ce que je crois que je dois donner en lien de confiance avec l'assureur, et là, envoyer ça un peu partout,
c'est sûr que... Alors, c'est sûr qu'il
y a une inquiétude à ce niveau-là. Vous la comprenez, cette inquiétude-là?
Le Président (M. Ouellette) : M. Girard.
M. Girard
(Simon) : Tout à fait. Par contre, ce que nous, on voit ou ce qu'on vit au quotidien quand on parle avec nos assurés puis qu'on leur explique ces
différences-là, donc vous n'avez pas appelé dans la bonne société mutuelle,
vous devriez... je vais transférer votre
appel à une autre société mutuelle, pour eux, ils ne saisissent pas ces différences-là. Donc, pour eux, ils sont assurés avec Promutuel
assurance, ils ne font pas de distinction entre les différentes sociétés.
Et il y a même de
nos membres assurés qui déménagent de la province, donc ils sont appelés à
transférer les dossiers d'un assureur à l'autre, et, de par la loi, on a bâti nos systèmes informatiques de façon à ce que ça soit des tours
de Babel, chacune des bases de
données. Et nos membres assurés demandent de transférer les dossiers d'un
assureur à l'autre, et c'est quelque chose
qui est impossible présentement. Et ça crée de la frustration auprès de nos
membres assurés. Ils ne comprennent pas pourquoi qu'on n'est pas capables
de faire ce genre de transactions là.
Donc, c'est vraiment...
je comprends exactement ce que vous dites, puis, si on se fie à la loi, effectivement, par consentement, ça se gère. Par contre, pour nos assurés, ce n'est pas un
concept pour eux qui est palpable ou qui est concret. Donc, ils ont de la difficulté à comprendre ça. Ça
fait que, quand on leur demande un consentement, ils ont de la misère à
comprendre pourquoi qu'on leur demande ce consentement-là, alors qu'ils ne sont
pas capables de le placer dans un contexte qui est pertinent.
Le Président (M. Ouellette) :
Mme la députée de Pointe-aux-Trembles.
Mme Léger :
Oui, je comprends très bien. C'est aussi le concept de votre organisation et de
la structure que vous êtes aussi qui engendre ce mélange-là chez
l'assuré.
Pour le
responsable d'accès à l'information, vous avez dit... Je vais revenir un peu
sur ce que vous avez dit dans votre
mémoire, mais est-ce que vous en avez un, vous, un responsable d'accès à l'information?
Ce n'est pas obligatoire, mais, vous, en avez-vous un?
Le Président (M. Ouellette) :
M. Girard.
M. Girard
(Simon) : On n'a pas de
personne explicitement identifiée comme étant un responsable de l'accès
à l'information. Par contre, ce qu'on a vu
dans les dernières années, c'est que les demandes d'accès à l'information
sont souvent... entrent par un agent en
société mutuelle ou par un directeur ou une personne responsable en société
mutuelle et suivent le même canal, qu'on
peut dire, pour le traitement des plaintes. Donc, ça passe par une équipe à la
fédération qui est
responsable de gérer ça. L'équipe des services juridiques est aussi mise à
contribution pour répondre à l'ensemble de ces demandes-là. Et on a, à l'interne, des critères de réponse pour
donner une réponse à nos membres assurés qui font des demandes d'accès à l'intérieur de 30 jours.
Donc, on n'a pas de personne spécifiquement identifiée. Par contre, on a
des processus et des procédures à l'interne
qui nous permettent de répondre aux clients et on a des standards, là, pour
répondre dans un délai qui est prescrit ou qui est prédéterminé à l'interne.
Mme Léger : Quel est le
genre de demandes d'accès à l'information que vous recevez?
M. Girard (Simon) : France.
Mme Beaudry (France) : La
plupart qui sont portées à ma connaissance, c'est des clients insatisfaits d'un
règlement de sinistre et qui veulent avoir accès à leur dossier complet. Alors, à ce moment-là, on traite la demande, soit l'équipe dédiée, la même équipe qu'aux
plaintes, ou une équipe en société mutuelle qui est déjà habilitée à faire le
traitement de la demande d'accès.
Mme Léger : Donc, c'est le client lui-même.
Pourquoi le client lui-même n'a pas facilement
accès à son dossier?
M. Girard (Simon) : Bien, le
client...
Le Président (M. Ouellette) :
Oup! M. Girard.
M. Girard
(Simon) : Dans le fond, ce que le client veut avoir, c'est les informations qu'on a à
l'interne sur les décisions qui ont
été prises ou le raisonnement qui a été fait en arrière de la demande d'indemnisation qui a généralement été refusée. C'est pour ça qu'il y a une demande
d'accès qui est faite. Donc, l'assuré a accès à l'information qui lui
est transmise dans le cours normal du
règlement de sinistre. Par contre, quand ça se solde par un refus de paiement
pour une raison x, généralement, l'assuré va vouloir savoir, en arrière,
c'est quoi, les rapports à l'interne qui ont été faits ou les analyses qui ont été faites à l'interne qui ont
mené à la décision. Donc, l'assuré, sur une base normale, n'a pas accès
à ce genre d'information là, et la demande d'accès vise spécifiquement de voir
le contenu de ces dossiers-là.
Mme Léger :
Et est-ce que vous avez des demandes par rapport à un tiers ou c'est
normalement celui qui est assuré qui demande son dossier?
M. Girard (Simon) : Je crois
que c'est généralement les assurés qui demandent.
Mme Léger : Eux-mêmes.
M. Girard (Simon) : Oui. Mais
les demandes d'accès ne sont pas très nombreuses.
Mme Léger : Comme, dans
une année, vous en avez combien à peu près?
M. Girard (Simon) : C'est
difficile à dire. Je ne pourrais pas vous répondre.¸
Mme Beaudry (France) : Peut-être
que je pourrais juste ajouter.
Le Président (M. Ouellette) : Mme Beaudry.
Mme Beaudry
(France) : Je ne sais pas le nombre, puis ce serait difficile
parce qu'il y a des demandes d'accès qui sont traitées directement en société mutuelle et dont on n'a pas la
connaissance lorsque ça se règle facilement, puis ils n'ont pas besoin nécessairement du service juridique.
C'est un peu comme les plaintes, il y en a qui sont traitées en société,
puis on ne voit pas nécessairement toutes les plaintes ou toutes les demandes d'accès. Mais ce n'est pas
nombreux, là, on n'est pas tant sollicités que ça pour les demandes
d'accès.
Le Président (M. Ouellette) : Mme
la députée de Pointe-aux-Trembles.
Mme Léger : Merci. Est-ce
que vous êtes prudents par rapport à avoir dans la loi privée... qu'on puisse instaurer qu'il y ait
un responsable d'accès à l'information dans les institutions privées?
M. Girard (Simon) : Notre position ressemble beaucoup
à celle-là du Bureau d'assurance du
Canada, à l'effet que, pour Promotuel Assurance et probablement pour la majorité des assureurs, cette fonction-là existe déjà au
sein des assureurs. Où on est plus sensibles, c'est l'obligation de
désigner une personne comme étant responsable de l'accès à l'information. Pour nous, le fait de désigner une
personne, ça alourdit le processus et ça met l'imputabilité sur une
seule personne, alors que, généralement,
quand c'est une équipe qui gère ces éléments-là, c'est plus facile et c'est
plus efficace. Et
je fais le parallèle comme j'ai fait tantôt avec les plaintes, on n'a pas de
personne spécifique qui est dédiée aux plaintes, c'est une équipe, c'est un processus à l'interne, et ça fait que la
réponse est généralement beaucoup plus rapide, là, quand c'est une
équipe qui est responsable d'un processus.
Mme Léger :
O.K. Je veux revenir sur les communications, d'une part. Vous considérez que
l'article 8 de la
loi sur le privé
assure une communication adéquate au client de l'information qu'il est en droit
de recevoir, et la CAI considère que, depuis 2011, le législateur doit
renforcer cette obligation d'information. Et vous êtes plus ou moins... Est-ce
que vous pouvez m'expliquer davantage?
Le Président
(M. Ouellette) : M. Girard, 45 secondes.
M. Girard (Simon) : En fait, notre position, puis, Me Beaudry, vous
pourrez compléter, on est conscients et on est confortables avec les exigences actuelles de la loi. Où on est moins à
l'aise, c'est le moment où l'information doit être transmise au client.
Ce qu'on comprend du rapport, c'est que le moment où l'information devrait être
transmise, la commission souhaiterait
devancer ce moment-là, et, pour nous, il est difficile de voir de quelle façon
on pourrait demander le consentement
au client avant d'entamer les processus. Pour nous, il est relativement facile
de présumer que le client qui appelle
ou qui fait une demande de soumission pour une assurance consent à ce qu'il y
ait un dossier qui soit constitué pour récolter des informations pour
être en mesure de lui fournir une soumission pour son assurance.
Le Président
(M. Ouellette) : Merci, Mme la députée de Pointe-aux-Trembles.
Juste à
titre d'information, Mme Beaudry, est-ce que c'est Me Beaudry ou
Mme Beaudry?
Mme Beaudry
(France) : Oui, c'est Me Beaudry, notaire.
Le Président (M. Ouellette) : Merci. C'est bon. Ah! bien, c'est aussi bon que
Me Beaudry, l'autre contrepartie.
M. le député de
Borduas.
M. Jolin-Barrette : Merci, M. le Président. Me Beaudry, bonjour.
M. Bouchard, M. Girard, M. Fauchon, merci de participer aux
travaux de la commission.
J'aimerais
continuer sur les derniers propos de la collègue de Pointe-aux-Trembles
relativement à l'article 8 au niveau
de la... Dans le fond, quand vous demandez le consentement, vous nous
dites : Bien, dès le départ de la relation, on trouve ça trop chargé de demander déjà le
consentement? Je ne comprends pas, dans le fond, parce que, moi, si
j'appelle, supposons, chez Promotuel pour
faire une soumission, théoriquement, je vais m'attendre à ce que vous demandiez
mon consentement, non? Dans la séquence des
événements, on va me demander mon nom, qu'est-ce que je veux faire
assurer, ensuite c'est quoi, mon risque
d'assurance, tout ça, est-ce que j'ai eu des x, y, z. Puis là ça ne serait pas
le temps de le demander à ce moment-là?
M. Girard (Simon) : Quand qu'on fait une soumission d'assurance,
généralement, il y a passablement de questions auxquelles il faut répondre. Notre prétention, c'est que le fait
d'entamer ce processus-là est un consentement implicite sur le fait de
constituer un dossier pour fins de soumission d'une police d'assurance. Donc,
pour nous, le fait d'ajouter l'explication
du consentement, donc, ce que ça veut dire, c'est que l'agent devrait expliquer
la nature du consentement, ça alourdirait le processus de façon, selon
nous, qui n'est pas nécessairement appropriée.
Le Président
(M. Ouellette) : M. le député de Borduas.
M. Jolin-Barrette :
Et, quand vous dites «expliquer la nature du consentement», donc l'agent
d'assurance au téléphone dirait à la
personne qui souhaite souscrire à une assurance : Monsieur, madame, sachez
que, si vous nous donnez cette
information... les informations que vous nous donnez vont nous permettre de
constituer un dossier d'assurance sur vous,
et on retiendra ces informations dans nos dossiers éventuellement pour vous
recontacter ou pour faire l'analyse de votre dossier. C'est un peu ça
que l'agent d'assurance dirait.
M. Girard
(Simon) : Mais ce qu'on...
Le Président (M. Ouellette) : M. Girard, vous dites oui depuis tout à
l'heure, là, vous allez me le dire au micro.
M. Girard (Simon) : Ce qu'on pense, c'est que ça pourrait générer des
questions supplémentaires au niveau de l'assuré qui demande, bon, c'est
quoi, la portée du consentement, et alourdir le processus, là, de façon importante.
M. Jolin-Barrette : Mais juste actuellement, lorsque vous nous
dites : Pour nous, il s'agit d'un consentement implicite, ça veut dire que, bien, moi, comme
personne qui appelle chez vous, bien, dans le fond, par le fait
d'appeler, je consens à le faire. Dans le
fond, je ne suis pas mis au fait que vous constituez un dossier sur moi, on le
prend pour acquis, c'est ça?
M. Girard (Simon) : Vous n'êtes
pas mis au fait a priori. Par contre, au moment de conclure la transaction, il
y a une confirmation de la constitution de dossier qui est envoyée à l'assuré
pour l'informer, dans le fond, des informations qui ont
été récoltées, la nature des informations et l'objectif dans lequel elles ont
été récoltées. Donc, c'est confirmé, mais un peu plus tard dans le processus.
M. Jolin-Barrette : Ça, on
reçoit ça par écrit.
M. Girard (Simon) : Exactement.
M. Jolin-Barrette : Quand j'ai
ma soumission d'assurance, dans le fond, je dis : O.K., bien, j'y vais
avec Promutuel, et là, à ce moment-là, pour
n'importe quelle autre compagnie d'assurance, c'est la même chose, je reçois,
dans le fond, cette information par la poste.
M. Girard
(Simon) : Je ne pourrais pas
me prononcer pour les autres assureurs, mais, chez nous, c'est comme ça
que ça fonctionne.
M. Jolin-Barrette : O.K., mais je donne un exemple. Dans le cadre de
la conversation avec l'agent, souvent ils vont nous demander : Est-ce que vous acceptez qu'on accède à votre
dossier de crédit? Là, à ce moment-là, bien, souvent, bien, le futur assuré va dire oui. Ils vont
demander une foule d'informations. Donc, vous pensez réellement que ça
alourdirait tant que ça le processus, de spécifier à l'assuré qu'on va
construire un dossier sur lui?
M. Girard
(Simon) : Le consentement pour
l'accès au dossier de crédit, c'est un point qui est très spécifique, donc, généralement, ça génère, selon moi, moins de
questions auprès de nos membres assurés. Par contre, la notion de
consentement au niveau de constitution de dossier, selon moi, ça pourrait
engendrer des questions, là, qui ne sont pas nécessairement pertinentes au
moment de la soumission.
M. Jolin-Barrette : Je veux juste qu'on revienne à votre modèle
d'affaires, là. J'ai bien compris votre comparatif avec les caisses Desjardins puis pas avec
Desjardins, assurances générales. Vous me dites, dans le fond : On est
partis de 130 sociétés, on est arrivés il y
a quelques années à 30, maintenant on est à 17. Donc, vous avez fusionné
certaines entités pour arriver avec
17 personnes morales. Qu'est-ce qui vous empêche... parce que, tantôt, on
disait : Par consentement, on peut transférer les informations
d'une société, supposons, la société chez nous, Verchères, vers d'autres au
Québec. Qu'est-ce qui vous empêche de le
demander dès le départ, ce consentement-là, pour faire, dans le fond, un
système de passeport entre les 17 différentes sociétés?
M. Girard (Simon) : Comme je le
disais tout à l'heure, il n'y a rien qui nous empêche. Par contre, pour nos
assurés, ce qu'on constate sur le terrain, c'est que les assurés ne comprennent
pas pourquoi qu'on demanderait ce consentement-là
parce qu'ils ne sont pas au fait de notre modèle et ne sont pas nécessairement
au fait qu'il y a différents assureurs.
Et, quand on parle de consentement, ça implique d'enregistrer ce
consentement-là, d'être capable de le retirer, de vérifier, au moment... pour savoir si j'ai eu ce
consentement-là. Donc, c'est des étapes supplémentaires qui, selon nous,
ne sont pas nécessairement nécessaires.
M. Jolin-Barrette : Elles ne sont pas nécessaires, ces étapes-là,
mais, dans le cadre de votre modèle d'affaires, je comprends que vous êtes en démarche pour faire la
modification législative parce que ça entraîne des difficultés. Puis,
j'imagine, ça entraîne aussi des difficultés de nature commerciale aussi au
niveau de la rétention de la clientèle. Puis l'objectif,
dans le fond, d'une mutuelle, bien, c'est d'en faire bénéficier les membres en
soi. Mais, entre-temps, là, je vous soumets ça, ça ne serait peut-être
pas plus facile de solliciter ce consentement-là dès le départ? Est-ce que ça
vous prend un consentement écrit ou ça peut être un consentement verbal dans le
cadre d'un tel consentement?
M. Girard (Simon) : Ça peut
être un consentement verbal dans la mesure où on est capables de démontrer qu'on a obtenu ce consentement-là. Et c'est sûr
que, de gérer les consentements, ça se fait, mais c'est un processus qui
est assez lourd. Et, de le faire pour
l'ensemble de nos membres assurés, ça veut dire des coûts, donc ultimement une
prime d'assurance qui est plus élevée pour
nos membres. Donc, a priori, on préférerait procéder par une demande de
changement législative pour empêcher d'implanter ce processus-là, qui serait
relativement lourd, et ce qui se traduirait, là, par des coûts supplémentaires
pour notre organisation, donc pour nos membres assurés.
M. Jolin-Barrette : J'aimerais juste ça que vous nous spécifiez, tout
à l'heure, la notion de profit. M. Bouchard, vous l'avez affirmé
tout à l'heure, c'est quoi, la distinction entre une entité centralisée puis
une société comme Promutuel avec les 17 sociétés relativement au profit?
Qu'est-ce que ça a comme impact, ce modèle d'affaires là?
M. Girard
(Simon) : En fait, chacune
des 17 sociétés mutuelles a son conseil d'administration, a son
assemblée générale, a ses états financiers,
a ses propres fonds propres. Donc, c'est vraiment géré comme un assureur particulier ou un assureur distinct. Ce qui est partagé ou ce qui
est mis en commun, c'est vraiment les fonctions de système informatique,
de ressources humaines, d'actuariat, qui
sont gérées par la fédération, puis c'est les services qu'on offre à nos
membres.
Quand M. Bouchard faisait référence aux
profits qui sont conservés dans chacune des entités, les conseils d'administration, M. Bouchard, pour Promutuel du Lac au Fleuve, a des comptes à
rendre à son assemblée générale,
donc il doit justifier les résultats qu'il a obtenus à l'assemblée générale de
façon annuelle.
M. Jolin-Barrette :
Puis peut-être juste une sous-question avec M. Bouchard. Combien de
personnes vous embauchez dans les régions du Québec, grosso modo, le groupe?
Le Président (M. Ouellette) :
M. Bouchard.
M. Bouchard (Omer) : On est
dans toutes les régions du Québec. Comme chez nous, au Lac au Fleuve, on a 170 personnes qui travaillent pour nous, et
notre principe est de rester... notre force est de rester dans la région. Vous
allez trouver peut-être ça drôle, mes mots,
mais on ne veut pas suivre l'autoroute de l'assurance, nous. On veut être dans
un chemin qui se démontre qu'on veut rester
proche des gens. On ne veut pas devenir des géants de l'assurance, on veut
donner le service en région, avec des conseils d'administration qui rencontrent leur monde à tout bout de champ,
une fois par année, une assemblée
générale. On veut que les sous servent aux communautés dans les régions,
puis c'est ça qui se fait à l'heure actuelle. Redonner aux communautés,
c'est ça qu'on fait. Puis on ne donne pas de ristourne, nous, mais on redonne aux communautés directement, aux organismes à but non
lucratif, à toutes les municipalités qui ont besoin d'un petit terrain de soccer parce que le grand terrain,
il est pris par d'autres. C'est notre vocation. La première vocation,
c'était ça, de nos fondateurs, puis on veut
y rester. Ça fait que notre demande, si... On ne veut pas devenir une entité au
Québec, on veut rester une fédération partout dans la région du Grand Québec
puis un peu développer Québec et Montréal en même temps.
Le Président (M. Ouellette) :
...mot de la fin, M. Bouchard.
M. Bouchard (Omer) : Pardon?
Le Président (M. Ouellette) :
J'ai dit : Sur ce bon mot de la fin, M. Bouchard...
M. Bouchard (Omer) : Ah oui?
C'est le mot de la fin?
Le Président (M. Ouellette) : ...merci
de votre présence en commission. M. Omer Bouchard, Simon Girard, Sylvain Fauchon et Me France Beaudry, représentant
la Promutuel Assurance, merci de vous être déplacés aujourd'hui. On
attend vos propositions, Me Beaudry.
Je suspends quelques minutes. Je demanderais au
Conseil du patronat du Québec de bien vouloir s'avancer.
Merci aussi à M. Morin, qui a accompagné
les personnes qui étaient à l'avant.
(Suspension de la séance à 10 h 33)
Président (M. Ouellette) : Nous reprenons nos travaux. Nous recevons maintenant
le Conseil du patronat du Québec, M. Guy-François Lamy, qui est
vice-président, Travail et affaires juridiques. Et on m'a dit que vous étiez
accompagné Jean-René Lafrance. Donc, M. Lamy, vous avez 10 minutes
pour faire votre présentation, et par la suite il y aura un échange avec Mme la
ministre et les porte-parole des deux oppositions. À vous la parole.
M. Lamy
(Guy-François) : Merci, M. le Président. Bonjour à tous et à toutes. Merci de nous accueillir ce matin dans le cadre de cette consultation publique sur le rapport quinquennal de la Commission d'accès à l'information. Comme le président l'a mentionné, mon nom est Guy-François Lamy. Je suis vice-président, Travail et affaires juridiques du Conseil du patronat du Québec, accompagné de Jean-René Lafrance, Me Jean-René
Lafrance, qui est conseiller juridique au sein de notre équipe également.
Avant
d'entrer dans le vif du propos, je pense peut-être pertinent de mettre
sur la table quelques informations au sujet
de notre organisation, notre
organisme, le Conseil du patronat, et un peu peut-être vous présenter le lien
entre la raison pour laquelle nous sommes ici et les commentaires que
nous allons formuler dans quelques instants.
Le CPQ est
d'abord et avant tout une confédération patronale, c'est-à-dire qu'il regroupe
la plupart des associations sectorielles
d'employeurs au Québec, mais également la plupart des principaux employeurs qui
sont également membres du CPQ en tant
que membres corporatifs. Et donc notre mission est de représenter les intérêts
des employeurs du Québec afin de
s'assurer que ces derniers puissent disposer des meilleures conditions possible
pour prospérer au Québec et que, conséquemment,
la société québécoise tout entière puisse bénéficier de l'amélioration de son
niveau de vie en conséquence.
Nous représentons un peu plus de
70 000 employeurs directement et indirectement. Et donc nous avons développé, pour atteindre notre mission,
différentes priorités d'action, différentes priorités d'intervention. Et je
vous les énumère brièvement, mais : une main-d'oeuvre qualifiée,
abondante et à coûts concurrentiels, des finances publiques saines pour une fiscalité concurrentielle, une
économie durable, un dialogue social sain et constructif et une
réglementation intelligente, c'est-à-dire
une réglementation fondée sur les objectifs plutôt que les moyens pour les
atteindre. Et c'est sur ce dernier
aspect que nos commentaires sont davantage orientés dans le mémoire que vous
avez entre les mains, également dans les commentaires que je veux vous
formuler aujourd'hui.
Comme
je le disais, bon, la réglementation intelligente est au coeur de nos
préoccupations. Nous ne nous sommes pas
attardés à l'ensemble des recommandations qui sont comprises dans le volumineux
mémoire qui a été... rapport, plutôt, qui a été préparé par la
Commission d'accès à l'information. Nous avons circonscrit sur là où étaient,
selon nous, les principaux enjeux dans le
cadre de la mission que nous accomplissons. À ce sujet, j'ai parlé du caractère
volumineux du mémoire, je tiens aussi à souligner le travail colossal
qui a été effectué par la Commission d'accès à l'information et toute son
équipe au niveau de la recherche et de la documentation, de la rédaction. C'est
un travail qui mérite d'être souligné à ce niveau-là.
Donc, le CPQ
croit, à l'instar de la Commission d'accès à l'information, qu'il serait
particulièrement pertinent de moderniser
la
Loi sur la protection des renseignements personnels dans le secteur privé,
qui a été adoptée en 1994 dans un contexte
qui est quand même bien différent de celui d'aujourd'hui. Nous nous sommes
principalement, comme vous l'avez remarqué en lisant le mémoire,
attardés à la
loi sur le privé, puisque c'est celle qui touche davantage
directement nos membres, bien que nous
représentons également des organismes publics, des employeurs du secteur public
et parapublic, comme les commissions
scolaires, les municipalités et la plupart des sociétés d'État. Mais nous
concentrerons davantage nos commentaires sur la
loi sur le privé.
Un premier
point sur lequel nous nous sommes attardés en lisant le rapport de la
commission, c'est la question des antécédents judiciaires. Il fait
consensus que la vérification d'antécédents judiciaires peut être essentielle à
la qualification de certains emplois,
pensons notamment aux employés qui sont en contact avec des personnes
vulnérables. Et c'est un enjeu qui est majeur pour les employeurs qui sont dans
ce secteur d'activité ou dans ces secteurs d'activité particulièrement. Notre commentaire toutefois, c'est que, quand on
regarde le régime qui est constitué par l'article 18.2 de la charte québécoise des droits et libertés de la
personne, on observe pour nous qu'il s'agit d'un régime qui est complet
en soi, qui permet la vérification des
antécédents adéquatement, au cas par cas, tout en limitant la portée de cette
vérification aux antécédents qui sont reliés
à l'emploi et qui considère la nature de chaque poste dans chaque organisation
différente, comme chaque infraction aussi est différente.
Donc, le régime actuel, selon nous, permet de
maintenir un juste équilibre entre la protection qui est donnée à l'employé
contre la discrimination et le droit de l'employeur de faire les vérifications
nécessaires qui sont reliées à la protection
légitime de ses intérêts. Donc, nous croyons que le modèle actuel protège
contre la discrimination fondée sur les
antécédents judiciaires. Et nous craignons que de légiférer davantage en la
matière pourrait simplement alourdir les processus et peut-être même potentiellement entrer en contradiction avec
le régime qui est déjà prévu par la charte. Et nous avons inquiétude à ce niveau-là, toujours est-il,
comme je vous l'ai dit, dans une optique de réglementation intelligente.
Il y a aussi
la question des rapports d'enquête en matière de harcèlement psychologique,
qui, évidemment, comme vous le
comprenez... On représente des employeurs, donc c'est un enjeu significatif
pour les employeurs, cette question. Donc,
nous avons pris note à cet effet-là des commentaires de la Commission d'accès à
l'information et soulignons que, du régime
pour l'accès aux rapports d'enquête de harcèlement psychologique dans la mesure
où on continue de poursuivre les
objectifs ici, et cet objectif-là, c'est un équilibre à atteindre, c'est-à-dire
que l'employeur a une obligation de prévenir et de faire cesser le harcèlement psychologique. Qu'il soit du secteur
public ou du secteur privé, cet employeur, il a cette obligation de
prévenir ou de faire cesser le harcèlement psychologique. Et à travers ça, dans
le cadre d'un processus d'enquête, eh bien, il a plusieurs droits différents à
arbitrer, que ce soient ceux de la personne contre qui la plainte de
harcèlement psychologique a été dirigée ou encore ceux des témoins qui ont
rencontré les enquêteurs. Alors, à ce niveau-là, comme je vous le dis, notre
position est à l'effet que nous serions favorables à l'uniformisation des
règles applicables à l'égard de ces documents précis.
Il est
discuté dans le rapport de la notion de responsabilisation des entreprises. Et là-dessus un commentaire
peut-être que je voudrais formuler, c'est
que nous constatons que la position de la commission nous semble davantage
théorique, puisqu'on est dans un régime qui
prévoit déjà une succession d'obligations à l'égard des entreprises. Alors,
nous comprenons que la commission
souhaiterait voir poser un principe de responsabilisation des entreprises qui,
à notre avis, existe déjà de par le régime actuel et dans les faits à ce
niveau-là. Donc, ici, c'est davantage un questionnement sur la pertinence d'une
telle recommandation plutôt qu'un commentaire favorable ou défavorable à cet
effet, mais nous soulignons par contre que
nous comprenons l'importance de la responsabilité des entreprises en cette
matière puisque ce sont elles qui collectent, utilisent et conservent
les renseignements personnels.
Il y a la notion de responsable de l'accès à
l'information aussi qui est recommandée, par la commission, d'intégrer à la loi. À cet effet-là, évidemment,
notre préoccupation est que c'est une obligation qui est une obligation
de moyens davantage qu'un objectif à
atteindre. Donc, en termes de réglementation intelligente, nous avons une
réticence aussi face à cette
préoccupation-là dans la mesure où nous privilégions que chaque organisation,
chaque entreprise puisse être maître
de la façon appropriée de soumettre ou de se soumettre à ces obligations, que
ce soit en désignant au sein de son organisation un responsable de
l'accès ou en désignant un processus pour traiter les demandes. À notre avis,
il devrait y avoir une plus grande souplesse
à ce niveau-là pour atteindre les objectifs puisque la recommandation
proposée nous apparaît davantage comme un objectif de moyens plutôt qu'un
objectif de résultats.
À ce
sujet-là, toutefois, une modulation serait possible, à notre avis, si le
législateur décidait d'implanter une telle mesure, mais nous la verrions
limitée uniquement aux entreprises de 100 employés et plus. Considérant
qu'il s'agit d'une mesure qui demande une expertise, qui demande un poste
précis en soi, nous ne la considérons absolument pas adaptée à la réalité des
petites et des moyennes entreprises.
D'autres
points qui sont soulevés concernent l'actualisation des concepts dans le
rapport de la commission. Alors, comme
on l'a dit tout à l'heure, la
loi sur le privé a été adoptée il y a plus de 20 ans.
En ce sens, au CPQ, nous réitérons qu'il
serait pertinent que le travail fait par la commission vise uniquement à
moderniser la loi et l'adapter aux nouvelles réalités, principalement en tenant compte de
l'évolution technologique. Et là-dessus un commentaire plus général que
je souhaiterais formuler, c'est qu'à la
lecture du rapport parfois relativement à certaines préoccupations on observe
que la commission émet certaines
craintes relativement à l'évolution technologique ou à l'évolution de la société
en général. Et, face à ces
craintes-là, elle préfère y mettre un frein plutôt que de proposer des
solutions d'adaptation, de modulation ou d'encadrement. Nous sommes
plutôt de la deuxième tendance, à notre avis. En matière d'évolution
technologique, en matière d'utilisation de
renseignements génétiques, par exemple, à notre avis, c'est davantage par
l'encadrement de ces mesures-là
plutôt que par une interdiction formelle fondée uniquement sur la foi de
craintes que l'action gouvernementale, l'action législative devrait être
dirigée.
Évidemment, pour aussi soutenir cette
préoccupation-là, je vous soulignerais qu'il est important pour les entreprises
de demeurer compétitives et performantes. Et, à ce sujet-là, les entreprises,
les employeurs ont recours à différentes
technologies. D'une part, bon, ils utilisent une multitude de nouvelles
technologies pour améliorer et adapter leur gestion interne, mais aussi pour satisfaire les besoins toujours
grandissants de leur clientèle. Donc, dans ce contexte-là, il est
particulièrement pertinent de moderniser le concept de consentement, puisque le
modèle actuel est peut-être moins adapté au
rythme aussi auquel les interactions entre les entreprises et ses clients
agissent. Donc, le caractère explicite du consentement lorsqu'il est requis, il y aurait lieu de tendre à la
simplification des formulaires de consentement, comme le souligne la commission, tout en rendant les
politiques de confidentialité disponibles en tout temps aux utilisateurs
s'ils souhaitent obtenir des précisions à un certain moment.
Quant au
consentement implicite, il serait pertinent de sensibiliser et d'éduquer
notamment les consommateurs à ce sujet,
mais nous ne voyons pas la pertinence de modifier la loi à ce niveau-là,
puisque ce type de consentement est tout aussi valable que le consentement explicite. Et donc, à ce niveau-là, nous
soulignons que la commission pourrait jouer un rôle particulièrement
pertinent, et ce rôle pourrait aussi être exercé en collaboration avec le
milieu, avec les entreprises au niveau de l'éducation des consommateurs.
Le CPQ reconnaît aussi que la collecte,
l'utilisation et la communication de renseignements génétiques sont de nature sensible et doivent bénéficier d'un
encadrement légal adéquat afin de protéger les individus. Donc, nous
aurons aussi... nous avons certains
commentaires dans notre mémoire sur l'utilisation des données génétiques, tant
en matière d'emploi qu'en matière d'assurance dans ce contexte-là.
Soulignons,
comme je l'ai dit tout à l'heure, que notre préoccupation n'est pas tellement
de nous assurer d'interdire de telles
utilisations, mais que l'encadrement soit adéquat et inapproprié. Et soulignons
d'emblée ici que le CPQ ne vient pas ici
non plus pour vous dire qu'il favorise l'utilisation de renseignements
génétiques, tant en matière d'emploi qu'en matière d'assurance, pas plus
qu'il ne l'encourage, mais qu'il constate que, dans un contexte d'évolution, un
encadrement adéquat est à privilégier par rapport à une interdiction formelle.
Le Président (M. Girard,
Trois-Rivières) : Merci beaucoup, M. Lamy et M. Lafrance.
Donc, maintenant, nous allons procéder à la
période d'échange avec les membres du gouvernement pour une période de
22 minutes. Donc, je cède la parole à Mme la ministre.
Mme de
Santis : Merci beaucoup, M. le Président. Alors, bienvenue à Me Lamy
et à Me Lafrance. Merci de votre présence
ici aujourd'hui, merci aussi de nous avoir envoyé votre mémoire. À la fois,
vous dites que le monde a changé énormément
depuis 1982 et 1984, et aujourd'hui on se retrouve dans un monde numérique qui
n'existait même pas il y a une dizaine d'années, mais, d'un autre côté,
vous êtes plutôt «on veut le statu quo».
Alors, moi,
j'aimerais regarder vos commentaires concernant la recommandation 20. Et,
à la recommandation 20, on parle
d'inclure une obligation de responsabilité des entreprises dans la
loi sur le
privé. Vous nous dites que vous n'êtes pas favorables à l'inclusion du
principe de la responsabilité des entreprises, car : «Il serait inutile
d'alourdir un texte législatif pour ajouter
ce principe et sa portée.» J'aimerais souligner qu'au fédéral on retrouve ce
principe à l'article 4.1 de la
Loi sur la protection des renseignements personnels et les documents
électroniques. Et là on lit : «Une organisation est responsable des
renseignements personnels dont elle a la gestion et doit désigner une ou des
personnes qui devront s'assurer du respect des principes...» Et on énonce les
principes.
Est-ce que
vous ne croyez pas que le fait d'inclure une obligation de responsabilité des
entreprises et la création d'un
responsable de l'accès et la protection des renseignements personnels aurait
pour effet de favoriser le développement d'une culture — parce qu'ici on parle de changement de culture — de protection des renseignements personnels
au sein des entreprises? Parce que
c'est très, très important, particulièrement dans un monde numérique où, si on
perd contrôle sur nos renseignements personnels, on perd contrôle sur
notre vie privée, on perd contrôle sur la liberté des choix, on peut se faire
attaquer par le vol d'identité, etc. Alors, j'aimerais bien comprendre
qu'est-ce que vous voulez dire là-dedans.
Et ensuite
vous nous dites : Ah! mais, si vous allez nous obliger... Regardez les
entreprises de 100 employés ou plus, vous réalisez qu'au Québec presque
90 % des entreprises ont 10 employés ou moins et que, dans le monde numérique, la portée d'une entreprise dépend
beaucoup moins sur le nombre d'employés, qu'aujourd'hui les compagnies qui ont la plus grande capitalisation sur les
bourses ont très peu d'employés. Alors, je me demande comment vous
arrivez à votre recommandation.
Le Président (M. Girard,
Trois-Rivières) : M. Lamy.
M. Lamy (Guy-François) : Merci,
M. le Président. Alors, dans un premier temps, peut-être commencer, pour répondre à votre question, par expliquer que
notre position est bien sûr que, quant au principe de la responsabilité
des entreprises, et je l'ai dit en introduction, c'est une mesure à laquelle
nous sommes favorables parce qu'il va de soi, comme je vous l'ai dit... Puis c'est la
responsabilité des entreprises. Ça ne peut pas être la responsabilité de
personne d'autre que celui qui
recueille, collecte et utilise les renseignements personnels que d'en assurer
la protection et d'assurer la mise en oeuvre de la loi.
Ce qu'on vous
dit aussi, c'est que, lorsqu'on lit la loi, il y a une succession d'obligations qui sont assez précises, qui s'appliquent
aux entreprises, et donc qui viennent nous dire, quand on lit la loi, que les entreprises
sont responsables, ont donc cette responsabilité.
Alors, notre commentaire, c'est à l'effet qu'on trouve ça assez théorique. Maintenant,
et donc, ultimement, comme c'est
théorique, c'est ce que je vous dis, on ne voit pas la pertinence, mais vous
décideriez de l'intégrer dans la loi qu'on ne se retrouverait pas ici, devant vous, dans le cadre de l'étude d'un projet de loi qui modifierait la
loi sur le privé pour vous expliquer pendant une heure qu'on n'est pas d'accord avec ça, puisque, sur le principe, on est
d'accord sur le fond de la question. On ne comprend simplement pas la
pertinence.
Au niveau de
la question de la culture, du changement de culture, puisque c'est l'argument
que vous avez soulevé, l'impression
et la lecture, en fait, que j'ai de la situation, c'est que, quand on observe,
pour la plupart des organisations qui
sont membres chez nous, lorsqu'on discute avec eux de ces enjeux-là et qu'ils
nous disent : Écoutez, on a procédé à des coupures budgétaires dans à peu près tous les services au sein de
notre organisation au cours des dernières années, sauf un qui est celui de la sécurité des
technologies de l'information, notamment en raison de l'enjeu de la protection
des renseignements personnels, j'ai l'impression
que cet élément de culture là, il s'installe beaucoup. Et il y a des
éléments qui ont amené ça, mais on a aussi
vu des situations qui sont arrivées dans certaines organisations, et ça a été
médiatisé, où il y a eu des failles, où il y a eu des fuites, et ça, ça
a entraîné aussi évidemment...
Vous savez,
ces situations-là, quand il arrive une crise, la première chose qu'un conseil
d'administration fait dans une organisation, même si ce n'est pas chez
elle qu'elle est arrivée, c'est de questionner son organisation, à savoir qu'est-ce qu'on fait pour s'assurer que ça ne nous
arrive pas, à nous, ça. Alors, c'est sûr que ces situations-là ont
entraîné aussi cette prise de conscience
importante au niveau de la culture de la protection des renseignements
personnels au sein des organisations.
Mais, si d'inclure un principe de responsabilité dans la loi pouvait avoir pour
effet d'accentuer ça, si ce n'est
qu'un principe qu'on veut inclure, comme on vous dit, on ne passera pas la
journée à en débattre parce qu'on est d'accord sur le principe à l'effet
que c'est la responsabilité des entreprises.
Quand on
arrive à la création d'une fonction de responsable de l'accès au sein des
entreprises, en même temps, ce que je
vous disais tout à l'heure, c'est qu'on parle de réglementation intelligente.
L'objectif à atteindre pour les entreprises, c'est la protection des renseignements personnels qu'ils recueillent,
c'est donc d'atteindre cet objectif-là et de prendre les moyens nécessaires pour y arriver. Lorsqu'on vient
dire dans la loi : Vous allez implanter une personne responsable de
l'accès qui va devoir faire ça, ça, ça, on
tombe ici dans une création d'obligation de moyens. On vient dire aux
entreprises comment faire pour atteindre
l'objectif, et c'est là où nous, on a une réticence parce que ça, ça semble
aller à l'encontre des principes de
réglementation intelligente. Et c'est dans ce contexte-là qu'on dit : Si
on devait y aller de l'avant quand même,
puisque, là, on nous demande de désigner une ressource, de peut-être former une
ressource ou de s'assurer qu'on a quelqu'un parce que ça prend des
compétences pour faire ça, on ne peut pas juste demander à n'importe qui d'être
responsable de l'accès. Ce qu'on vous dit,
c'est que ça va prendre des entreprises qui sont capables d'organiser leurs
ressources en conséquence. Et, pour
organiser les ressources en conséquence, bien, il y a un seuil critique
d'employés que nous, on vous suggère d'être
à 100. Là non plus, le chiffre 100 n'est pas un chiffre béton ou formel,
c'est la recommandation que nous, on
formule lorsqu'on analyse la situation. Et on se fonde sur des modèles qui
existent déjà, comme, par exemple, le
responsable de la francisation en vertu de la Charte de la langue française,
qui est rencontré à partir d'un certain seuil, comme l'implantation de comités dans certaines autres législations en
matière de travail, par exemple, qui se rencontre à partir d'un certain seuil d'employés aussi. C'est
simplement que ça prend une masse critique. Mais évidemment qu'une entreprise
de 10 employés, selon nous, n'a pas moins d'obligations envers la loi.
C'est juste qu'à 10 employés l'organisation,
la structure est évidemment plus difficile à accomplir qu'avec 100, et donc de
dégager une personne ou d'attitrer une
partie des tâches de quelqu'un à
cette fonction-là à ce moment-là, pour nous, bien, ça prend une masse critique
minimale pour pouvoir accomplir cet objectif-là.
Le Président (M. Ouellette) :
Mme la ministre.
Mme de Santis : Comment s'assurer
qu'il y a une préoccupation dans les entreprises qui ont 40, 50, 60, 90 employés, qu'il y a vraiment un intérêt
sûr pour la protection des renseignements personnels? Vous dites que ça
va de soi, cette... «you know», en principe,
vous êtes d'accord, mais vous ne voulez pas qu'on légifère là-dessus. Moi,
je veux comprendre comment on peut s'assurer
que quelque chose aussi important que la protection des renseignements
personnels de tous les Québécois et
Québécoises soit respectée. Alors, dites-moi parce que vous dites : On ne
va pas attitrer quelqu'un parce que c'est trop de travail. Alors, dans
le flou des personnes qui sont là, qu'est-ce qu'il se passe?
Le Président (M. Ouellette) :
Me Lamy.
M. Lamy (Guy-François) : Merci.
Ce que j'entends, c'est que vous avez une préoccupation à l'effet que, s'il n'y a
pas un responsable de l'accès, les
entreprises ne mettront pas leurs obligations en oeuvre, même si elles les
ont dans la loi. C'est un peu ça que je comprends de votre préoccupation. À
moins que je fasse erreur.
ce niveau-là, ce que vous dirais, c'est que, comme c'est le cas avec beaucoup
d'autres encadrements normatifs, les
entreprises ont des obligations. Où qu'elles soient, elles doivent les
rencontrer, et il y a des mécanismes de mise en oeuvre, et de surveillance, et de contrôle. Et
vous avez notamment la Commission d'accès à l'information qui a un rôle d'information, d'accompagnement, de surveillance,
et de contrôle, et d'inspection aussi. Et, à ce niveau-là, ce que j'ai
envie de vous dire, c'est : Si telle
est l'importance, et je suis d'accord avec vous sur l'importance de cette
mission-là, la protection des renseignements personnels, la Commission
d'accès à l'information, surtout à l'égard des plus petites entreprises, puisqu'elles ont peut-être moins de ressources
internes pour accomplir ces objectifs-là, devrait avoir un rôle
d'accompagnement, et de soutien, et aussi d'inspection et de surveillance,
comme elle l'a déjà, là.
Le Président
(M. Ouellette) : Mme la ministre.
Mme de
Santis : S'il vous plaît, vous me dites quand il reste cinq ou six
minutes.
Le Président
(M. Ouellette) : Ah! ça va me faire plaisir de vous le dire.
Alors,
il y a une autre recommandation avec laquelle vous n'êtes pas nécessairement
d'accord, c'est la recommandation n° 38 qui parle de l'obligation de
déclarer à la commission les incidents de sécurité, etc. Maintenant, vous dites que la réalité de chaque
organisation est différente. Je suis d'accord, «one size does not fit
all». Et vous parlez... les femmes
connaissent une affaire là-dessus avec nos bas, c'est «one size does not fit
all». Alors, vous dites que vous êtes
d'avis que les moyens à mettre en oeuvre pour atteindre les objectifs devraient
être laissés aux organisations elles-mêmes.
O.K. Alors, vous me dites que vous êtes d'accord avec la situation telle
qu'elle existe aujourd'hui. On ne sait
pas s'il y a eu une brèche de sécurité. Rita peut-être a perdu ses
renseignements quelque part, mais elle ne le saura jamais, même si c'est très important. Vous croyez
que c'est normal de laisser la situation telle qu'elle est aujourd'hui?
M. Lamy
(Guy-François) : Je vous explique notre préoccupation.
Le Président
(M. Ouellette) : Me Lamy.
M. Lamy (Guy-François) : Merci. Je vous explique notre préoccupation
relativement à cette recommandation-là. La déclaration des failles de sécurité, nous ne disons pas que nous ne
sommes pas d'accord avec l'idée de la déclaration des failles de sécurité, et je pense que vous l'avez
compris parce que vous avez dit : «One size does not fit all». Je n'ai
pas d'expertise en bas de nylon, mais il y a
beaucoup d'autres domaines dans lesquels «one size does not fit all», et je
peux aussi en attester. Alors, je comprends
votre préoccupation. Mais la nôtre ici, c'est qu'on ne voudrait pas se
retrouver devant une situation où on
a des obligations législatives qui, soit parce qu'elles sont trop générales ou
soit parce qu'elles ne sont pas assez
claires au niveau de ce qui doit être fait, font en sorte qu'on se retrouve
avec une situation où, chez des entreprises, on pourrait se faire taxer de ne pas avoir déclaré des failles de sécurité
qui n'en sont pas et, à l'inverse, une situation ou une entreprise
aurait pu se retrouver dans une situation où elle aurait dû déclarer une faille
de sécurité qu'elle a jugé ne pas être
pertinente. Et surtout ce qu'on ne veut pas, c'est qu'une entreprise se
retrouve à devoir déclarer chaque bogue informatique. Alors, l'importance ici, c'est de s'assurer... On entend
quoi par faille informatique, qu'est-ce qu'on doit faire dans cette situation-là et comment peut-on
s'assurer que ce soit adapté à la réalité de chaque entreprise? Alors, c'est
pour ça que je vous dis que la crainte,
c'est qu'à chaque fois qu'il y a un bogue informatique on soit obligé de
remplir un rapport.
Je vous parlais de
réglementation intelligente, de fardeau administratif. C'est ça, notre
préoccupation. C'est qu'on se dit :
Derrière ça, est-ce que ça veut dire que, si on prend cette recommandation-là
telle que rédigée actuellement, à
chaque fois qu'il y a un problème, un enjeu, l'ombre du doute d'un soupçon d'un
potentiel problème informatique, il faut
que je remplisse un registre, il faut que j'envoie ça à la commission pour
qu'il y ait une enquête qui soit faite? Ça va aller jusqu'où? Alors, c'est ça, la préoccupation qui est derrière ça.
Si on est capables de trouver une solution qui tient compte de cette préoccupation-là dans la matérialisation
d'une obligation pour les entreprises de consigner ou de déclarer ces
failles de sécurité, à ce moment-là,
probablement qu'on peut être capables de trouver une solution. Peut-être qu'on
pourrait parler de faille significative, de faille qui peut avoir une
incidence imminente.
vais faire un parallèle avec la
santé-sécurité du travail. On parle de la notion de risque puis de la notion de
danger en santé-sécurité du travail. Ce
n'est pas la même chose. Alors, ici, on est quoi? On est devant des situations
de danger, ou devant des situations de risque, ou est-ce qu'on est en
principe de précaution, même, où, là, on limite encore plus là où on doit
aller? Elle est là, notre préoccupation ici.
Le Président
(M. Ouellette) : Mme la ministre.
Mme de
Santis : Alors, comme je vous ai dit, vous faites état que le
changement de culture apporté par l'apparition
de l'utilisation des nouvelles technologies nous amenait à de nouveaux modèles
d'affaires. Et vous apportez l'exemple
des mégadonnées, O.K., et vous dites que les mégadonnées sont l'objet d'une
saine gestion par les entreprises et qu'il importe de le reconnaître
dans les choix législatifs à effectuer.
D'abord,
peut-être vous pouvez prendre un instant pour expliquer aux gens qui nous
écoutent qu'est-ce qu'on veut dire par mégadonnées. Mais moi, j'aimerais
comprendre parce qu'encore là vous dites que, «you know», il y a une saine gestion. Moi, j'aimerais comprendre les
éléments qui constituent cette saine gestion. Et est-ce que l'expérience
récente permet de dégager quelles sont les meilleures pratiques dont il y
aurait lieu de s'inspirer?
Le Président
(M. Ouellette) : Me Lamy.
M. Lamy
(Guy-François) : Merci.
Quand on parle de mégadonnées, premièrement, je pense que c'est... vous soulignez un bon point, qui est peut-être celui de
préciser de quoi on parle ici. Quand on parle de mégadonnées,
métadonnées, big data, il y a plusieurs façons de désigner ce type
d'information là, on parle d'informations qui sont colligées à différents endroits à partir d'une masse d'individus et qui
deviennent une donnée de façon plus générale. Dans le fond, on parle de plusieurs données
individuelles, et elles deviennent une grande donnée qui nous permet d'avoir
un renseignement particulier sur un type d'activité.
Par exemple,
une mégadonnée, ça peut être l'âge moyen dans un certain quartier donné, ça
peut être les habitudes de
consommation de l'ensemble des clients d'une entreprise à travers telle région
ou telle succursale, tel endroit. Ce genre de données là, qui partent effectivement
de plusieurs renseignements individualisés et qui n'en deviennent qu'un seul, qui lui, évidemment, n'est pas un renseignement
personnel, la mégadonnée n'est pas un renseignement personnel, mais
qu'elle part de plusieurs renseignements qui, tantôt, peuvent être, au sens de
la loi, des renseignements personnels, et d'autres, non.
Et ça, c'est
utilisé, évidemment, à des fins d'adaptation du service à la clientèle, de
création d'expériences clients qui
sont davantage personnalisées ou ciblées selon les profils de clientèle. Et les
données, les recherches, particulièrement dans le secteur du commerce de détail, tendent à démontrer que c'est
apprécié de la part des clients aussi, ces mesures-là qui sont
maintenant développées à partir de l'utilisation de ces informations-là.
Lorsqu'on parle maintenant de ce qui est fait,
bien, premièrement, comme je l'ai dit, il y a cette idée que la mégadonnée,
lorsqu'elle est utilisée, elle n'est pas un renseignement personnel.
Lorsqu'elle est utilisée en tant que mégadonnée,
il s'agit d'un renseignement qui est général, générique, qui est une donnée
statistique, essentiellement, dans le fond,
si on peut le regarder comme ça. La question, c'est de savoir comment gère-t-on
le transfert de ces informations-là que
nous recueillons petit à petit un peu partout pour construire cette
mégadonnée-là. Et c'est un peu dans l'esprit de ce que je vous disais tout à l'heure, quand je disais que
l'investissement est là, puisque c'est devenu... Les entreprises
comprennent qu'il y a une sensibilité à
l'égard de ces renseignements-là. Et, comme je vous ai dit tout à l'heure,
l'impact d'une faille de sécurité relativement à l'utilisation ou à la
conservation, surtout, de ces renseignements-là, pourrait être tellement important pour une entreprise, il pourrait même,
pour certaines, être fatal, dépendamment de l'ampleur ou de la taille
des entreprises, que c'est de là que vient
cette conscientisation et cette prise de données au niveau de la sécurité de
l'information pour assurer qu'on utilise les données au niveau technologique...
pas les données, mais les outils technologiques de protection et de sécurité
d'information qui sont les plus élevés dans ce domaine-là. Donc, c'est un peu
ça, le portrait, là, de la situation ici.
Le Président
(M. Ouellette) : Est-ce
que M. le député de Maskinongé ferait un petit bout, Mme la ministre?
Non?
Mme de Santis : Non. C'est...
Le Président (M. Ouellette) :
Ah! c'est M. le député de Trois-Rivières.
Président (M. Ouellette) : Bien, M. le député de Trois-Rivières, à vous la parole, en vous disant
qu'il reste 3 min 30 s.
M. Girard
(Trois-Rivières) : Merci beaucoup, M. le Président. Donc, pour les
gens du Conseil du patronat, on a eu
le plaisir de travailler ensemble dans le passé. Ayant été ministre délégué aux
PME, à l'Allègement réglementaire, j'ai eu le privilège de créer ce
comité permanent sur l'allègement réglementaire et j'ai senti, tout à l'heure
dans vos interventions, un certain souci
parce que parle beaucoup d'allègement réglementaire, on exporte de plus en plus
au Québec, nos entreprises doivent
être performantes, nos entreprises doivent être productives, et j'ai senti un
souci d'augmenter une réglementation ou d'ajouter des tâches à des
entreprises qui peuvent avoir un impact sur notre productivité, etc.
Donc, est-ce
que... parce que, bon, tantôt on
parlait d'avoir vraiment un responsable d'accès à l'information pour les petites PME, je suis entièrement conscient que ça peut être extrêmement difficile. Vous avez parlé de 100 employés et plus. Avez-vous des propositions ou est-ce qu'il n'y a pas un organisme comme vous, soit Conseil du patronat ou
fédération de chambres de commerce, etc., quelque chose, un organisme qui pourrait venir en aide à nos PME pour pouvoir
gérer ce souci? Je comprends que le principe, vous êtes en accord avec le
principe que l'on parle aujourd'hui, mais c'est sur l'application au sein des
différentes entreprises. Est-ce
qu'il n'y aurait pas des organismes
présents, est-ce qu'il n'y a pas un moyen de faciliter le travail de nos PME afin de répondre aux
attentes du gouvernement, aux attentes de la ministre tout en
gardant le souci d'allègement réglementaire et le souci d'une certaine
flexibilité pour que nos entreprises puissent répondre aux attentes?
Le Président (M. Ouellette) :
Me Lamy.
M. Lamy (Guy-François) : Merci, M. le Président. C'est une proposition qui
est fort intéressante, en ce sens qu'au Conseil du patronat, au CPQ, c'est un modèle qu'on a déjà adopté avec
d'autres organismes, puis je pense à l'Office de la langue française, particulièrement, où on a
développé des projets avec eux au niveau de l'accompagnement, de l'information, de la
sensibilisation des organisations, et je sais que je peux d'emblée vous dire
que vous auriez, en tout cas, à tout
le moins chez nous, une oreille très attentive à l'idée de développer des
projets comme ça, peut-être justement en partenariat avec la Commission
d'accès à l'information. Il pourrait y avoir certainement une matière. Et,
comme une organisation comme la nôtre
rejoint l'ensemble des employeurs du Québec, il y aurait certainement matière à
trouver ici une solution qui soit
pertinente. Je parlais tout à l'heure du rôle de la commission d'information et
de sensibilisation et je disais que
le milieu, les entreprises pouvaient collaborer à ça. Et ça vaut aussi pour les
organisations d'entreprises. Et je sais que ça fait
partie de l'ADN du CPQ de développer des projets comme
ceux-là, effectivement. Il y aurait certainement matière à en discuter.
Le Président
(M. Ouellette) : M. le député de Trois-Rivières, une minute.
M. Girard
(Trois-Rivières) : Donc, le défi est vraiment de répondre à la
sécurité de l'information dans nos entreprises
au niveau du privé, mais de la façon, je dirais, la plus simple possible pour
nos entreprises. Mais le défi va être vraiment de trouver une façon
efficace, soit informatique, etc., de sorte que nos PME vont pouvoir répondre à
notre demande de sécurité d'information sans
pour autant générer des coûts énormes supplémentaires, sans générer du
temps supplémentaire non plus dans ces entreprises-là et voir comment on peut,
avec les outils actuels, avec ce qui existe, comment
on peut mettre tout ça ensemble pour que nos entreprises demeurent productives,
demeurent efficaces, demeurent des
bons exportateurs, etc., mais en ne perdant pas de vue la sécurité de
l'information. Donc, il y aura peut-être un travail à faire
éventuellement, si je comprends bien, là.
M. Lamy (Guy-François) : Vous avez absolument bien compris notre point.
Tous les objectifs qui sont visés par le
régime actuel, nous les partageons. Nous comprenons que l'évolution
technologique fait en sorte qu'il y a de nouvelles préoccupations au
niveau de la protection de l'information, mais ce que nous disons, et je tiens
peut-être à préciser certains commentaires
que la ministre a faits tout à l'heure à cet effet-là, nous ne disons pas que
nous sommes pour le statu quo, nous disons que nous avons des réticences
face à certaines recommandations qui sont formulées par la commission pour atteindre ces objectifs-là. Mais
nous sommes tout à fait ouverts à travailler avec la commission et le gouvernement, et le législateur pour essayer de
tenter de trouver les solutions qui sont les plus adéquates pour
Le Président
(M. Ouellette) : Merci. Mme la députée de Pointe-aux-Trembles.
Mme Léger :
Merci, M. le Président. Vous avez fait une belle... Ce serait presque votre
conclusion, avec la réponse au
député. Bienvenue, monsieur, ici, en commission parlementaire. Je me suis
demandé : Qu'est-ce que le Conseil du patronat va venir nous dire
en commission? On lit votre mémoire, on voit que vous avez quand même
sélectionné vraiment des éléments, que vous
êtes en accord dans le sens qu'il faut moderniser la loi, avec les informations
que vous... les commentaires que vous
avez... que vous venez juste de dire, entre autres. Les nouvelles technologies,
il faut se mettre au goût du jour
quand même malgré tout, on évolue, mais, en même temps, effectivement, on voit
certaines réticences sur certains éléments parce que, dans le fond, on
ne peut pas être contre la vertu de vouloir moderniser la loi.
veux revenir sur le principe de responsabilité des entreprises. La commission,
la CAI, dit, entre autres, que la loi
sur le privé prévoit quand même des responsabilités aux entreprises, d'avoir
des obligations pour les entreprises parce qu'elles... entre autres : «...elles recueillent, utilisent,
communiquent [et] détruisent des renseignements personnels, [et] la mise en oeuvre de telles obligations requiert des
mesures concrètes par lesquelles elles sont intégrées à la gestion quotidienne
de leurs activités...» Vous, vous dites que
c'est plutôt théorique, ça, parce qu'en général, normalement, les
entreprises prévoient... savent quoi faire
ou font ce qu'il faut pour s'assurer de ça. Mais, au point de vue, dans le
fond, du rapport tel quel,
quinquennal, qu'on est en train d'étudier, pourquoi vous pensez que la CAI
croit que c'est pertinent de ramener ça? Parce que vous avez l'air à dire que ce n'est peut-être nécessaire, ce
qui est actuellement en cours est suffisant. Mais on s'interroge sur,
quand même, cette recommandation du commissaire, de la CAI, par rapport à... et
que c'est pertinent pour eux. Alors, je veux comprendre pourquoi vous ne le
trouvez pas pertinent.
M. Lamy (Guy-François) : Comme je disais, je ne dis pas que ce n'est pas
pertinent, hein, on dit surtout qu'on trouve que c'est théorique. Donc,
on se demande, dans le fond, dans l'éventail des mesures qu'on peut prendre,
quelle est la véritable valeur ajoutée de celle-là. Autrement dit, ce qu'on
dit, c'est : Moi, je suis une entreprise, j'ai des obligations dans la
Loi sur le privé, j'ai des obligations en vertu
de la
Loi sur les normes du travail, j'ai des obligations en vertu de la Charte de la langue française, j'ai
une multitude d'obligations qui s'appliquent à moi. J'ai la
responsabilité de mettre en oeuvre ces
obligations-là. J'ai des obligations, donc je suis responsable, donc j'ai cette
responsabilité-là. Alors, c'est
peut-être qu'on a de la difficulté à saisir ici la portée, l'essence,
justement. Alors, malheureusement, j'ai peut-être moi-même envie de poser la question à la
commission : Pourquoi souhaitez-vous mettre de l'avant cette mesure-là,
puisque nous, on a de la difficulté à la comprendre lorsqu'on la lit? On a de
la difficulté, on se demande pourquoi. Donc, je trouverais ça périlleux de m'avancer et de prêter des intentions à la
Commission d'accès à l'information sur la raison de cette intégration, de ce principe-là qu'elle
souhaite pourtant... Je me pose la question : Si je suis commissaire à
l'accès à l'information, qu'est-ce que ça me donne de plus quand je rends mes
décisions? C'est un peu ça, la question qu'on se pose ici, en fait.
Mme Léger : Oui. Là, je
comprends que c'est plus un questionnement maintenant, mais dans le sens que,
pour le législateur, bien, particulièrement pour le rapport qu'on a devant
nous, c'est dans la
section Renforcement de la
protection des renseignements personnels dans les secteurs public et privé .
C'est dans cette section-là. Donc, la recommandation,
dans le fond, c'est d'inclure une obligation de responsabilité des entreprises.
Donc, ils trouvent nécessaire qu'il y
ait une obligation parce que la modernisation de ce qu'on est aujourd'hui,
l'évolution... je pense qu'on peut tous être à même de le dire, que vous ne savez pas vous-même aujourd'hui vos
propres renseignements personnels, votre propre situation personnelle,
c'est où.
Si on regarde 30 ans, 40 ans, 50 ans avant, on
n'avait pas les réseaux sociaux qu'on a là, on n'avait pas le numérique qu'il y a là aujourd'hui, on n'avait pas
tout ce qui est des nouvelles technologies. Évidemment, on
s'interrogeait moins à ce niveau-là. Mais,
depuis plusieurs années, on s'y interroge, évidemment, et il y a une
responsabilité du législateur de
s'assurer qu'on protège les renseignements personnels. Alors, vous
considérez... parce que vous représentez quand même 70 000 employeurs, c'est quand même beaucoup d'employeurs. Je
comprends l'idée de ne pas alourdir, de ne pas avoir une bureaucratie à n'en plus finir pour les entreprises parce
qu'effectivement on veut alléger les choses, mais, en même temps, il y a
une interrogation sur la pertinence, dans le fond, d'ajouter ça. Je ne sais pas
si... Vous avez l'air à vouloir rajouter quelque chose.
M. Lamy
(Guy-François) : Bien, en
fait, c'est que j'ai envie de formuler la préoccupation qu'on a de la
façon suivante. Je vous l'ai formulée en
disant... Je me suis mis dans la peau d'un commissaire à l'accès à
l'information pour dire : Comment
je mets ça en oeuvre quand je rends une décision? Mais je vais... C'est la
deuxième étape parce que la première question
qu'on se pose, nous, c'est : Si on avait une disposition dans la
loi sur
le privé qui vient dire : Les entreprises sont responsables, ont la responsabilité, là, un
article 1, là, qui dit que l'entreprise a la responsabilité de protéger, de
prendre les moyens nécessaires pour assurer
la protection des renseignements personnels, ma question serait la suivante, et
comme employeur, et comme conseiller
juridique, et comme gestionnaire, ce serait de dire : Alors, qu'est-ce que
je fais maintenant pour rencontrer
cette obligation-là autre que de commencer par lire l'article 2, 3, 4, et 5 et
6, et suivants, qui, dans le fond, viennent la mettre en oeuvre? C'est
pour ça qu'on vous dit qu'on la qualifie de théorique. À moins que vous nous disiez — et ça, ce serait de la réglementation
intelligente poussée au maximum, mais je ne suis pas sûr qu'on soit
rendu là — que de dire qu'on va garder juste un
principe, qui est la responsabilité des entreprises, puis après ça on va laisser toutes les obligations, les laisser se
mettre en oeuvre, là. Comme je vous dis, ça, c'est de la réglementation intelligente poussée au maximum,
là, et je ne pense pas que ce soit là non plus que la commission souhaite aller
non plus.
Alors, c'est ça,
notre question, c'est de se dire : Qu'est-ce qu'il y a de différent là-dedans, dans
ce principe-là, que toutes les
autres? Puis je fais encore la comparaison avec d'autres lois. Je vous ai parlé
de santé-sécurité, c'est un autre domaine
avec lequel je suis assez familier. Effectivement, dans la
Loi sur la santé et
sécurité du travail, on commence en disant
que l'objectif de la loi, c'est d'assurer la protection de la santé et de la
sécurité des travailleurs dans les milieux de travail et de déterminer
les mécanismes, les moyens de participation des employeurs et des travailleurs
pour atteindre cet objectif-là. On comprend ça, mais après ça on découle aussi
le reste de la loi pour comprendre nos obligations.
Alors, c'est un peu ça, la question qu'on se
pose. C'est pour ça que je vous dis : Pour nous, ce n'est pas une objection, c'est davantage, vous l'avez souligné
en disant un questionnement, mais c'est davantage une préoccupation de dire un peu : Mais quelle est la valeur
ajoutée de ce principe-là puisque, pour nous, il apparaît évident que c'est
exactement ce que c'est actuellement,
qu'actuellement il n'y a pas vraiment d'autres responsabilités? Contrairement à
la santé-sécurité du travail, je ne peux même pas vous dire que c'est
une responsabilité partagée, ici, en matière de protection des renseignements
personnels, alors que la santé-sécurité du travail, c'est une responsabilité
partagée entre l'employeur et le travailleur,
alors qu'ici c'est l'entreprise qui collecte, utilise, et conserve, et
ultimement détruit les renseignements personnels, qui est la seule à
avoir la responsabilité. Alors, c'est un peu ça, notre question.
Mme Léger :
Je comprends bien. Maintenant, au niveau du responsable de l'accès à
l'information, vous l'avez abordé un peu tout à l'heure, vous dites que
chaque entreprise est maître de son organisation puis doit gérer cette situation-là, bien, en tout cas, organiser sa
structure en fonction de comment elle voit pour répondre à cette demande-là.
Vous parliez un peu plus tôt de
100 employés et plus. Pourquoi 100? Pourquoi pas 50? Pourquoi pas 25?
Pourquoi vous dites 100?
M. Lamy
(Guy-François) : En fait, on
s'est inspirés un peu de ce qu'on voit ailleurs, donc, dans d'autres
pièces législatives, là où on a des
obligations, par exemple, d'avoir des responsables, comme en francisation,
entre autres, Charte de la langue
française. Il y a différents niveaux de responsabilité qui cheminent, hein?
Vous savez que, si je prends la Charte de
la langue française, par exemple, là, donc, à 100, on va avoir un comité, on va
avoir un responsable, bon, et puis, si on est 100, on va avoir un programme à mettre en oeuvre, etc. Alors, c'est
un peu ce modèle-là qu'on a pris. Alors, pourquoi pas 50? Bien, parce que ça ressemble plus à ce
qu'on voit. Je vous dis, vraiment, notre source d'inspiration ressemble beaucoup à la Charte de la langue française parce
qu'on considère que c'est des lois qui ont peut-être des statuts qui se ressemblent quand même, là, au niveau de leur
place, là, dans le portrait, dans le catalogue législatif, si je peux le
dire comme ça. Donc, c'est pour ça qu'on s'est arrêtés à ce seuil-là. Donc,
c'est pour ça qu'on l'a ciblé à 100. Le principe derrière ça étant, comme je
l'ai expliqué tout à l'heure, de s'assurer qu'on a une certaine masse critique
de ressources pour pouvoir mettre cette obligation-là en oeuvre.
Mme Léger : Mais si je
me mets dans la peau du citoyen, où il y a une responsabilité gouvernementale
de s'assurer que le citoyen, ses renseignements soient protégés et, en même
temps, qu'il ait accès à l'information, donc qu'il
y ait un responsable de l'accès à l'information dans les entreprises, là n'est
pas si on devrait en avoir un dans chacun, malgré que c'est ça, la recommandation, puis on pourrait en rediscuter
avec aussi d'autres groupes et la CAI elle-même, il n'en reste pas moins qu'il faut se soucier autant
qu'il y a d'entreprises autant qu'il y a peut-être des façons d'organiser.
Ce qui est important, je pense, dans la
recommandation, c'est de s'assurer que le citoyen, peu importe le citoyen x, y,
z, puisse avoir accès à des informations et puisse être protégé par les
renseignements personnels.
Donc, je
crois qu'il faut voir les choses aussi de l'autre sens, pas juste dans le sens
de l'entreprise qui dit : Bon, bien,
100 employés et plus, on va mettre un responsable d'accès à l'information.
Peut-être que 100 employés et plus, c'est peut-être correct d'avoir
un responsable, il y a assez de monde puis il y a assez... c'est normalement
une plus grosse entreprise, en tout cas, une
moyenne entreprise, puis c'est peut-être important d'avoir un responsable
d'accès pour le citoyen ou pour la
personne qui a à faire affaire avec l'entreprise en question, mais il n'en
reste pas moins que le gouvernement n'a pas à s'adapter nécessairement à chacune de ces entreprises-là. Je
comprends qu'on ne peut pas avoir tout le monde égal, tout le monde la
même chose, mais, dans la peau du citoyen, il faut être capable, comme
législateur, de répondre à sa protection et à l'accès à l'information. Alors,
je vous le mets de l'autre bord, là.
M. Lamy
(Guy-François) : Je pense
que, dans des situations comme celle-là, si le citoyen sait qu'il a un
droit d'accès... Ça, c'est une autre chose,
c'est important aussi qu'il sache qu'il a ce droit-là. Et là je reviens sur le
rôle de la commission aussi au niveau
de la sensibilisation auprès du citoyen, là, mais, si le citoyen sait qu'il a ce droit-là puis qu'on est devant une entreprise de cinq employés, comme
on prenait comme exemple tout à
l'heure, il y a de fortes chances
que le responsable de l'accès, par
définition, va être une de ces cinq personnes-là au moment où la demande va
rentrer dans le sens que, si j'ai
deux personnes au service à la clientèle, ça va peut-être être le président de
l'entreprise qui va s'en occuper.
Vous savez, on dit souvent, quand on parle des
PME, que le président, c'est aussi le directeur des ressources humaines,
c'est aussi le chef des finances. Bon, il serait peut-être aussi par défaut, de toute façon, le responsable de l'accès s'il y a ce genre de demande là qui rentre ou, comme je vous dis, ça
sera une des personnes qui est là parce que, dans le fond, la nature de
l'entreprise va faire en sorte qu'ils vont devoir la traiter, la demande. Ça,
c'est une obligation. On veut avoir accès. On va devoir la traiter, la demande.
Donc, est-ce que ça ne serait pas une procédure
à implanter au sein du service à la clientèle, par exemple, de s'assurer que... Comme j'entendais nos
prédécesseurs, là, qui disaient qu'eux, ils ont un processus à ce niveau-là qui passe généralement par le service à la clientèle. Dans les cas plus
complexes, ça peut aller aux services juridiques. Donc, est-ce qu'une entreprise ne pourrait pas simplement se doter d'un processus, si elle a
cette obligation-là, et que la clientèle, par exemple, qui est visée sache, par exemple, à travers le site Internet, à
travers les démarches... parce que, quand on appelle, s'il y a une réponse interactive qui nous
dit : Bon, si vous voulez accéder à votre dossier, appuyez sur tel bouton,
il y a différentes façons de
s'assurer qu'on atteint cette mission-là, puis qu'on l'adapte, puis qu'on
agisse. Puis c'est un petit peu la
discussion qu'on a eue, la brève discussion qu'on a eue avec le député de
Trois-Rivières quand on disait : Bien, il y a peut-être aussi des façons de s'assurer de
procéder à l'accompagnement dans la mesure où l'objectif ultime, c'est
que le citoyen, lui — parce que votre question porte sur le regard
du citoyen — que le
citoyen, lui, sait qu'il a le droit d'accès à ces renseignements et qu'il peut formuler une demande. Après ça,
l'entreprise, elle a l'obligation, elle a l'obligation, de répondre à
cette demande-là. Donc, elle va prendre les mesures nécessaires pour le faire.
Le Président (M. Ouellette) : Merci,
Mme la députée Pointe-aux-Trembles.
Mme Léger : Parce qu'on...
Le Président (M. Ouellette) : M.
le député de Borduas.
M. Jolin-Barrette : Merci,
M. le Président. Bonjour, messieurs.
Merci d'être présents aujourd'hui pour participer aux travaux de la commission. J'aimerais qu'on aborde la question
des renseignements génétiques. Dans le fond, dans votre mémoire, c'est sur deux volets. Premier volet, c'est au niveau de l'emploi puis deuxième volet, c'est au niveau des assurances. Ça fait que j'aimerais ça qu'on
décortique tout ça pour avoir la position du Conseil du patronat, dans un
premier temps, au niveau de l'emploi. Donc,
vous voulez avoir un certain accès aux renseignements génétiques. Les employeurs pourraient
avoir un certain accès sous réserve des chartes. C'est ce que je comprends.
M. Lamy
(Guy-François) : Ça résume
bien notre position, sauf peut-être une nuance que je voudrais apporter face à l'affirmation comme vous la formulez. C'est que
c'est davantage ici une préoccupation, comme je l'ai mentionné en commentaire d'introduction, à l'effet qu'on a un
régime assez serré avec les chartes. Même si la charte, ce n'est pas une
pièce législative volumineuse, on a un
régime très serré ici sur les questions, et les formulaires, et tout ce qu'on
peut faire à l'embauche. Donc, actuellement les employeurs sont très restreints. Test génétique ou pas, là, actuellement les employeurs sont très restreints dans ce qu'ils peuvent faire
au niveau de la cueillette d'informations de renseignements de nature médicale,
là, on va parler au sens large, là. Et donc c'est très, très limité, ce qui se
fait.
Donc,
l'examen total complet de santé, là, ce n'est pas légal dans la très vaste
majorité des cas. On peut spécifier certaines
demandes au niveau médical, souvent on va faire un examen qui va avoir lieu
préembauche, mais souvent suivant une offre conditionnelle d'embauche
où, là, on va être vraiment, vraiment très limités dans ce qu'on fait. Et, de
façon générale, ce qu'on observe, la
recherche qu'on a faite, nous, la consultation ici, auprès de nos membres,
qu'on a faite, c'est qu'à l'heure actuelle il n'y a pas vraiment
d'employeurs qui sont dans des situations où ils passeraient le test pour obtenir les résultats de tests génétiques
dans les faits, là, avec ce qui est actuellement en cours. Est-ce que l'évolution de la science ne fera pas qu'un jour on ne réussira pas à avoir, par un simple
test génétique, par exemple, un échantillon de salive ou un
échantillon de tissus, être capables de cibler précisément si le travailleur
potentiel est porteur de tel gène, telle pathologie qui a un lien avec l'emploi? Et, à ce moment-là, on passerait le même test. Mais, pour l'instant, on est
encore... Et ce serait d'ailleurs
moins intrusif à ce moment-là que si on allait vers l'examen médical, comme ça
peut être parfois le cas, ou le questionnaire médical, comme on
l'utilise actuellement.
Donc, pour
nous, ce qu'on voit, c'est que le régime de la charte, il passe assez bien le
test, si bien que, dans la plupart
des cas, les renseignements génétiques, les employeurs ne sont pas en mesure
de le faire. D'ailleurs, c'est ce qui est écrit dans le rapport aussi parce que, quand on lit le rapport de la commission,
ce qu'on comprend c'est que la commission fait, elle, une crainte qui a été soulevée que des employeurs pourraient
utiliser ça pour procéder à des mesures relatives à l'embauche ou au congédiement. Mais on parle ici
vraiment... on légifère sur une base de craintes. Alors, nous, le
Conseil du patronat, légiférer sur la base de craintes comme ça, qui sont
simplement des craintes formulées un peu en l'air comme ça, on n'est pas certains que ce soit nécessairement
adéquat puis approprié dans les circonstances actuelles quand on regarde
l'état de la situation puis l'état des choses. Donc, c'est davantage ça.
Alors, on aurait l'impression