Politique de protection et de gouvernance des renseignements personnels
Cette politique décrit la façon dont SOS Sciatique organise la protection des renseignements personnels : responsabilités, décisions, fournisseurs, contrôles d’accès, conservation, destruction, évaluations des facteurs relatifs à la vie privée et gestion des incidents.
Elle complète la politique de confidentialité, qui explique plutôt aux visiteurs quels renseignements peuvent être recueillis, pourquoi ils le sont et comment exercer leurs droits.

Portée et documents complémentaires
La présente politique vise les renseignements personnels dont l’exploitant de sossciatique.com a la garde ou le contrôle dans le cadre du site d’information, de son administration et des demandes qui lui sont adressées. Elle couvre leur cycle de vie, quel que soit leur support.
Politique de confidentialité
Elle informe les visiteurs sur la collecte, les finalités, les témoins, les communications, la conservation et leurs droits.
Présente politique
Elle encadre la gouvernance interne, les rôles, les évaluations, les fournisseurs, la sécurité et la réponse aux incidents.
Clinique TAGMED
Les rendez-vous, services et dossiers patients relèvent des politiques, systèmes et obligations propres à la clinique et à ses fournisseurs.
Gouvernance et responsable de la protection des renseignements personnels
L’exploitant identifié dans les mentions légales demeure responsable des renseignements personnels placés sous sa garde. Au Québec, la personne exerçant la plus haute autorité au sein de l’entreprise remplit par défaut la fonction de responsable de la protection des renseignements personnels, à moins qu’elle ne délègue cette fonction par écrit, en tout ou en partie, conformément aux exigences applicables.
Responsable à publier
Nom ou titre : à confirmer par l’exploitant avant publication.
Coordonnées professionnelles : à confirmer et à afficher ici avant la mise en ligne.
Le titre et les coordonnées du responsable doivent aussi être faciles à trouver depuis la politique de confidentialité et la page Contact.
Mandat
Le responsable approuve les règles, conseille les projets, participe aux évaluations des facteurs relatifs à la vie privée, traite les demandes et plaintes, coordonne les incidents, documente les décisions et rend compte à la direction.
Rôles et responsabilités
| Rôle | Responsabilités principales | Preuve à conserver |
|---|---|---|
| Direction ou exploitant | Approuver les règles, fournir les ressources, accepter les risques résiduels et vérifier la reddition de comptes. | Approbations, décisions et revues périodiques. |
| Responsable de la protection | Superviser la conformité, les EFVP, les demandes, les plaintes, les incidents et les communications requises. | Délégation écrite, registres et avis documentés. |
| Administration WordPress | Limiter les comptes, maintenir le site, appliquer les mises à jour, surveiller les événements et protéger les sauvegardes. | Inventaire des comptes, changements et revues d’accès. |
| Équipe éditoriale | Ne pas copier de données personnelles dans les contenus, traiter prudemment les corrections et éviter les détails identifiants. | Formation, règles éditoriales et historique des corrections. |
| Fournisseurs | Traiter uniquement les renseignements nécessaires au mandat, appliquer les mesures convenues et signaler les événements. | Contrats, évaluations, listes de sous-traitants et attestations pertinentes. |
| Utilisateurs autorisés | Employer leur propre compte, protéger leurs accès, respecter les canaux approuvés et signaler rapidement une erreur. | Engagements, formation et retrait des accès en fin de mandat. |

Gérer tout le cycle de vie des renseignements
- Planifier : définir la finalité, la base autorisée, les personnes concernées, les risques et la durée avant d’activer une fonction.
- Collecter : demander le minimum nécessaire, fournir l’information requise et éviter les champs libres excessifs.
- Utiliser : limiter l’usage aux finalités annoncées et documenter toute nouvelle finalité.
- Communiquer : vérifier le destinataire, la nécessité, le consentement ou l’exception applicable et l’encadrement contractuel.
- Conserver : appliquer une durée approuvée, protéger les copies actives, archives, courriels, journaux et sauvegardes.
- Détruire : supprimer de façon sécuritaire les copies devenues inutiles ou appliquer une anonymisation véritable lorsqu’elle est permise et justifiée.
Une nouvelle extension, un formulaire, un outil de mesure, une intégration, un service d’intelligence artificielle ou un fournisseur ne doit pas être activé avant que son traitement de renseignements soit compris et approuvé.
Inventaire et classification des renseignements
Un inventaire interne doit relier chaque catégorie de renseignements à sa source, sa finalité, son lieu de stockage, ses destinataires, ses responsables, sa durée et sa méthode de destruction. Il doit inclure les traitements directs et ceux réalisés par des fournisseurs.
Public
Contenu destiné à être publié, après validation des droits, de l’exactitude et de l’absence de renseignement privé.
Interne
Procédures et renseignements opérationnels non publics, sans contenu personnel sensible.
Confidentiel
Coordonnées, demandes, journaux techniques et autres renseignements permettant d’identifier une personne.
Sensible
Renseignements dont la nature ou le contexte accroît le risque de préjudice, notamment des données de santé ou d’authentification.
Protection de la vie privée dès la conception et EFVP
La protection de la vie privée doit être intégrée dès le début d’un projet et réévaluée pendant son évolution. Une évaluation des facteurs relatifs à la vie privée, ou EFVP, est réalisée dans les situations où la loi l’exige et utilisée comme pratique de gestion des risques lorsqu’un changement peut avoir un effet important sur les personnes.
Déclencheurs
Nouveau système ou refonte, prestation électronique de services, collecte accrue, données sensibles, profilage, automatisation, nouvel usage, intégration ou transfert hors Québec.
Analyse
Nécessité, proportionnalité, sensibilité, volume, répartition, supports, destinataires, menaces, conséquences et mesures de réduction du risque.
Décision
Mesures obligatoires, responsable, échéance, risque résiduel, approbation, conditions contractuelles et date de réévaluation.
Avant de communiquer des renseignements personnels à l’extérieur du Québec ou d’en confier le traitement hors Québec, l’organisation doit réaliser l’évaluation requise, vérifier la protection adéquate et conclure l’entente écrite applicable.
Choix et surveillance des fournisseurs
L’exploitant demeure responsable lorsqu’un fournisseur traite des renseignements pour son compte. Avant l’activation et pendant le mandat, il doit comprendre le service, les données touchées, les lieux de traitement, les sous-traitants et les mécanismes de retour ou de suppression.
| Étape | Vérifications attendues |
|---|---|
| Avant le choix | Fonction nécessaire, réputation, mesures de protection, localisation, sous-traitance, conservation, portabilité et suppression. |
| Contrat | Finalités et instructions, confidentialité, mesures, accès, incidents, assistance aux droits, audits, retour ou destruction et fin de mandat. |
| Configuration | Paramètres les plus protecteurs appropriés, fonctions inutiles désactivées, comptes nominatifs et accès limités. |
| Surveillance | Changements de conditions, nouveaux sous-traitants, incidents, attestations, durée réelle des données et respect des engagements. |
| Fin du service | Export nécessaire, retrait des accès, suppression des données et des intégrations, confirmation et mise à jour de l’inventaire. |
L’inventaire doit notamment vérifier l’hébergement, les sauvegardes, WordPress, BeTheme, BeBuilder, Slider Revolution, Polylang Pro, Rank Math, Wordfence, le cache, les formulaires, le courriel, l’antispam, le consentement, la mesure d’audience, le CDN et les liens de rendez-vous réellement utilisés.
Mesures administratives, techniques et physiques
Les mesures sont proportionnées à la sensibilité, à la finalité, à la quantité, à la répartition et au support des renseignements. Elles sont révisées après un changement important ou un incident.
- accès selon le besoin de connaître et principe du moindre privilège;
- comptes individuels, authentification renforcée et retrait rapide des accès inutiles;
- connexion chiffrée et canaux adaptés au niveau de sensibilité;
- mises à jour, réduction des extensions, sauvegardes protégées et tests de restauration;
- journalisation et surveillance proportionnées, sans collecte excessive;
- gestion des vulnérabilités, des changements et des appareils autorisés;
- formation, règles de manipulation et signalement rapide des erreurs;
- protection des lieux et documents physiques lorsqu’ils existent.

Conservation, sauvegardes et destruction
Les renseignements sont conservés pendant la période nécessaire à leur finalité et aux obligations applicables, puis détruits de façon sécuritaire. Un calendrier interne doit préciser les catégories, événements de départ, durées, exceptions, responsables et méthodes de destruction.
Durées documentées
Formulaires, courriels, journaux, preuves de consentement, demandes de droits, incidents, archives et sauvegardes doivent avoir une règle vérifiable.
Suspension justifiée
Une suppression peut être suspendue lorsqu’une obligation légale, une enquête, une plainte ou la défense de droits le nécessite. La suspension doit être limitée et documentée.
Destruction vérifiable
La méthode tient compte du support, des copies, des fournisseurs et des sauvegardes. L’accès aux copies en attente d’expiration reste protégé.
L’anonymisation ne doit pas être confondue avec la dépersonnalisation. Elle ne peut remplacer la destruction que dans les circonstances permises et lorsqu’il est raisonnable de prévoir que la personne ne peut plus être identifiée, directement ou indirectement, de façon irréversible.

Gestion des incidents de confidentialité
Une procédure interne doit permettre à toute personne autorisée de signaler rapidement une perte, un accès, une utilisation ou une communication non autorisée, ainsi que toute autre atteinte à la protection d’un renseignement personnel.
- Détecter et signaler : préserver les faits utiles et alerter le responsable sans délai inutile.
- Contenir : limiter l’accès ou la diffusion, sans détruire les éléments nécessaires à l’analyse.
- Évaluer : déterminer les renseignements, personnes, causes, conséquences, protections et probabilités d’utilisation préjudiciable.
- Notifier : lorsqu’un risque de préjudice sérieux est établi, aviser avec diligence la Commission d’accès à l’information et les personnes concernées selon les règles applicables.
- Consigner : inscrire l’incident au registre, même lorsque la conclusion n’entraîne pas une notification publique.
- Corriger : traiter la cause, surveiller les effets, documenter les décisions et vérifier l’efficacité des mesures.
Demandes de droits et traitement des plaintes
Le processus doit permettre de recevoir, authentifier, acheminer, rechercher, décider et répondre de façon sécurisée aux demandes d’accès, de rectification, de retrait applicable et aux plaintes. La vérification d’identité doit être proportionnée au risque et ne doit pas créer inutilement une nouvelle copie de pièce sensible.
Réception
Un motif distinct « Confidentialité et données » doit être offert sur la page Contact et dirigé vers le responsable.
Traitement
La demande, les recherches, la décision, les communications et l’échéance applicable sont documentées dans un dossier protégé.
Réponse
La réponse utilise un canal adapté, explique toute limite ou tout refus et indique les recours applicables.
Pour comprendre les renseignements pouvant être détenus et les droits offerts aux visiteurs, consultez la section Vos droits de la politique de confidentialité.
Formation, contrôles et amélioration continue
La conformité ne repose pas uniquement sur une page publique. Elle exige des pratiques suivies, des preuves et une révision régulière.
Formation
À l’arrivée, lors d’un changement de rôle et périodiquement selon les risques : confidentialité, hameçonnage, accès, formulaires et incidents.
Revue des accès
Vérification périodique des comptes WordPress, hébergement, courriel, fournisseurs, sauvegardes et outils externes.
Audit
Contrôle des formulaires, témoins, domaines tiers, durées, contrats, traductions, extensions, journaux et configurations.
Indicateurs
Demandes, plaintes, incidents, délais, accès retirés, fournisseurs revus, mesures complétées et risques encore ouverts.
La présente politique est révisée au moins périodiquement et après un changement significatif de technologie, fournisseur, finalité, flux de données, loi ou risque. Les versions importantes et leur approbation doivent être conservées.
Transparence et limites de la publication
Ce qui doit être public
Les règles de gouvernance en termes simples, le titre et les coordonnées du responsable, la politique de confidentialité, le processus de plainte et les moyens d’exercer ses droits.
Ce qui reste interne
L’inventaire détaillé, l’architecture, les comptes, les adresses techniques, les règles de détection, les vulnérabilités, les clés, les emplacements de sauvegarde et les plans d’intervention complets.
Questions fréquentes sur la protection des données
Cette page remplace-t-elle la politique de confidentialité?
Non. La politique de confidentialité informe les visiteurs sur les collectes et leurs droits. La présente politique explique comment l’organisation encadre les responsabilités, risques, fournisseurs, accès, durées et incidents.
Qui est responsable de la protection des renseignements personnels?
La personne exerçant la plus haute autorité au sein de l’entreprise assume cette fonction par défaut, sauf délégation écrite conforme. Le titre et les coordonnées exacts doivent être confirmés et publiés avant la mise en ligne de cette page.
SOS Sciatique conserve-t-il des dossiers patients?
Le site d’information ne doit pas servir de dossier patient. Les rendez-vous et dossiers cliniques relèvent de la Clinique TAGMED et de ses propres systèmes et politiques.
Pourquoi un inventaire des fournisseurs est-il nécessaire?
Parce que l’hébergement, le courriel, la sécurité, les formulaires, les sauvegardes et d’autres outils peuvent traiter des renseignements. L’exploitant doit savoir lesquels, pourquoi, où, pendant combien de temps et selon quelles protections.
Qu’est-ce qu’une EFVP?
Une évaluation des facteurs relatifs à la vie privée est une démarche préventive et évolutive qui analyse les effets d’un projet sur la vie privée, les risques et les mesures permettant de les éviter ou de les réduire.
Quand faut-il réaliser une EFVP?
Notamment dans les situations prévues par la loi, comme certains projets de système d’information ou de prestation électronique impliquant des renseignements personnels et avant une communication à l’extérieur du Québec. Elle est aussi utile lorsqu’un changement présente un risque important.
Combien de temps les renseignements sont-ils conservés?
Seulement pendant la période nécessaire à la finalité et aux obligations applicables. Les durées exactes doivent figurer dans un calendrier interne concordant avec WordPress, les courriels, les journaux, les sauvegardes et les fournisseurs.
Que se passe-t-il lors d’un incident de confidentialité?
L’organisation doit contenir l’événement, évaluer le risque, prendre des mesures pour réduire le préjudice, tenir un registre et, en présence d’un risque de préjudice sérieux, aviser avec diligence la CAI et les personnes concernées selon les règles applicables.
Puis-je demander l’accès ou une rectification?
Oui, selon les conditions prévues par la loi. Utilisez la page Contact et le motif lié à la confidentialité, sans envoyer immédiatement une pièce d’identité complète ni un dossier médical.
Cette politique garantit-elle qu’aucun incident n’arrivera?
Non. Elle définit un cadre de prévention, de détection, de réponse et d’amélioration. Aucune mesure ne supprime tous les risques, d’où l’importance des contrôles, des sauvegardes, des revues et d’une procédure d’incident.
Références officielles
- Loi sur la protection des renseignements personnels dans le secteur privé.
- Commission d’accès à l’information — responsabilité des entreprises et EFVP.
- Commission d’accès à l’information — conservation et destruction.
- Commission d’accès à l’information — incidents de confidentialité et mesures de sécurité.
- Commission d’accès à l’information — utilisation, communication et traitement hors Québec.
Les textes officiels et les pratiques réelles de l’exploitant prévalent sur ce résumé. Une validation juridique québécoise est recommandée avant publication.
Communiquez avec le responsable de la protection
Présentez une demande, une plainte ou un signalement par le canal confidentialité. Décrivez le contexte sans joindre de dossier médical ni de pièce d’identité complète à votre premier message.
Dr Sylvain Desforges, B.Sc., D.O., N.D., ostéopathe
Informations éditoriales, sources et limites
Ce contenu vise à informer les patients sur la sciatique, ses causes possibles, ses signes d’alerte et les options de prise en charge. Il ne remplace pas une évaluation individualisée.
Sources de référence
Les références sont sélectionnées selon le sujet de la page : guidelines, revues systématiques, puis ressources institutionnelles.
- NICE NG59 – Low back pain and sciatica in over 16s — Guideline nationale
- HAS – Prise en charge du patient présentant une lombalgie commune — Guideline nationale francophone
- BMJ – Traitement chirurgical versus non chirurgical de la sciatique — Revue systématique et méta-analyse
- AAOS OrthoInfo – Sciatica — Ressource institutionnelle patient
Ressources complémentaires du réseau TAGMED
Ces ressources internes complètent l’information clinique et le maillage thématique. Elles ne remplacent pas les guidelines nationales ni les revues systématiques.
Note éditoriale sur l’imagerie
Imagerie surtout si la présentation est compliquée, prolongée ou susceptible de changer la prise en charge. L’imagerie de routine n’est généralement pas nécessaire pour toute douleur sciatique simple et récente.
Note éditoriale sur les traitements
Les traitements non chirurgicaux doivent être décrits avec prudence. Éviter les formulations absolues comme « meilleure solution », « guérison garantie » ou « solution définitive », sauf lorsqu’une source externe directe et solide appuie précisément l’affirmation.
Limites de l’information
Les informations présentées sur cette page sont générales. Elles ne constituent pas un diagnostic, une prescription ou une garantie de résultat. Une douleur irradiant dans la jambe peut avoir plusieurs causes; l’évaluation doit tenir compte de l’histoire clinique, de l’examen, de l’évolution et, au besoin, des examens complémentaires.
Quand consulter en urgence ?
Consultez rapidement un service médical d’urgence en cas de perte de contrôle urinaire ou intestinal, anesthésie de la selle, faiblesse importante ou progressive de la jambe, fièvre inexpliquée, douleur après un traumatisme important, ou douleur intense qui s’aggrave rapidement.

