Gouvernance, sécurité et cycle de vie

Politique de protection et de gouvernance des renseignements personnels

Cette politique décrit la façon dont SOS Sciatique organise la protection des renseignements personnels : responsabilités, décisions, fournisseurs, contrôles d’accès, conservation, destruction, évaluations des facteurs relatifs à la vie privée et gestion des incidents.

Elle complète la politique de confidentialité, qui explique plutôt aux visiteurs quels renseignements peuvent être recueillis, pourquoi ils le sont et comment exercer leurs droits.

Professionnel examinant la gouvernance et la protection des données de SOS Sciatique
Illustration générée : la personne représentée n’est pas un membre réel de SOS Sciatique.
Portée publique. Cette politique présente les principes et responsabilités de gouvernance. Elle ne publie pas les configurations, adresses, identifiants, plans d’infrastructure ni procédures techniques détaillées qui pourraient réduire la sécurité du site.

Nos quatre principes de gouvernance

1

Responsabilité

Chaque traitement doit avoir une finalité, un responsable, des personnes autorisées et une preuve de la décision.

2

Minimisation

Le site limite la collecte, l’accès, la copie, la communication et la durée de conservation au nécessaire.

3

Protection continue

Les mesures sont adaptées à la sensibilité, au volume, à l’usage, au support et aux risques réels.

4

Amélioration

Les incidents, audits, changements technologiques et demandes des personnes alimentent les corrections.

Portée et documents complémentaires

La présente politique vise les renseignements personnels dont l’exploitant de sossciatique.com a la garde ou le contrôle dans le cadre du site d’information, de son administration et des demandes qui lui sont adressées. Elle couvre leur cycle de vie, quel que soit leur support.

Politique de confidentialité

Elle informe les visiteurs sur la collecte, les finalités, les témoins, les communications, la conservation et leurs droits.

Consulter la politique

Présente politique

Elle encadre la gouvernance interne, les rôles, les évaluations, les fournisseurs, la sécurité et la réponse aux incidents.

Clinique TAGMED

Les rendez-vous, services et dossiers patients relèvent des politiques, systèmes et obligations propres à la clinique et à ses fournisseurs.

Formulaires généraux. SOS Sciatique ne doit pas servir de dépôt de dossiers médicaux. Ne transmettez pas de rapport d’imagerie, de numéro d’assurance maladie, de prescription ou d’historique clinique détaillé par un formulaire éditorial.

Gouvernance et responsable de la protection des renseignements personnels

L’exploitant identifié dans les mentions légales demeure responsable des renseignements personnels placés sous sa garde. Au Québec, la personne exerçant la plus haute autorité au sein de l’entreprise remplit par défaut la fonction de responsable de la protection des renseignements personnels, à moins qu’elle ne délègue cette fonction par écrit, en tout ou en partie, conformément aux exigences applicables.

Responsable à publier

Nom ou titre : à confirmer par l’exploitant avant publication.

Coordonnées professionnelles : à confirmer et à afficher ici avant la mise en ligne.

Le titre et les coordonnées du responsable doivent aussi être faciles à trouver depuis la politique de confidentialité et la page Contact.

Mandat

Le responsable approuve les règles, conseille les projets, participe aux évaluations des facteurs relatifs à la vie privée, traite les demandes et plaintes, coordonne les incidents, documente les décisions et rend compte à la direction.

À compléter obligatoirement. Le nom ou le titre fonctionnel et les coordonnées professionnelles du responsable ne peuvent pas être devinés. Ils doivent être validés par le propriétaire du site avant publication.

Rôles et responsabilités

RôleResponsabilités principalesPreuve à conserver
Direction ou exploitantApprouver les règles, fournir les ressources, accepter les risques résiduels et vérifier la reddition de comptes.Approbations, décisions et revues périodiques.
Responsable de la protectionSuperviser la conformité, les EFVP, les demandes, les plaintes, les incidents et les communications requises.Délégation écrite, registres et avis documentés.
Administration WordPressLimiter les comptes, maintenir le site, appliquer les mises à jour, surveiller les événements et protéger les sauvegardes.Inventaire des comptes, changements et revues d’accès.
Équipe éditorialeNe pas copier de données personnelles dans les contenus, traiter prudemment les corrections et éviter les détails identifiants.Formation, règles éditoriales et historique des corrections.
FournisseursTraiter uniquement les renseignements nécessaires au mandat, appliquer les mesures convenues et signaler les événements.Contrats, évaluations, listes de sous-traitants et attestations pertinentes.
Utilisateurs autorisésEmployer leur propre compte, protéger leurs accès, respecter les canaux approuvés et signaler rapidement une erreur.Engagements, formation et retrait des accès en fin de mandat.

Équipe organisant le cycle de vie sécurisé des renseignements personnels
Chaque étape, de la collecte à la destruction, doit être justifiée et encadrée.

Gérer tout le cycle de vie des renseignements

  1. Planifier : définir la finalité, la base autorisée, les personnes concernées, les risques et la durée avant d’activer une fonction.
  2. Collecter : demander le minimum nécessaire, fournir l’information requise et éviter les champs libres excessifs.
  3. Utiliser : limiter l’usage aux finalités annoncées et documenter toute nouvelle finalité.
  4. Communiquer : vérifier le destinataire, la nécessité, le consentement ou l’exception applicable et l’encadrement contractuel.
  5. Conserver : appliquer une durée approuvée, protéger les copies actives, archives, courriels, journaux et sauvegardes.
  6. Détruire : supprimer de façon sécuritaire les copies devenues inutiles ou appliquer une anonymisation véritable lorsqu’elle est permise et justifiée.

Une nouvelle extension, un formulaire, un outil de mesure, une intégration, un service d’intelligence artificielle ou un fournisseur ne doit pas être activé avant que son traitement de renseignements soit compris et approuvé.

Inventaire et classification des renseignements

Un inventaire interne doit relier chaque catégorie de renseignements à sa source, sa finalité, son lieu de stockage, ses destinataires, ses responsables, sa durée et sa méthode de destruction. Il doit inclure les traitements directs et ceux réalisés par des fournisseurs.

Public

Contenu destiné à être publié, après validation des droits, de l’exactitude et de l’absence de renseignement privé.

Interne

Procédures et renseignements opérationnels non publics, sans contenu personnel sensible.

Confidentiel

Coordonnées, demandes, journaux techniques et autres renseignements permettant d’identifier une personne.

Sensible

Renseignements dont la nature ou le contexte accroît le risque de préjudice, notamment des données de santé ou d’authentification.

Renseignements de santé. Leur sensibilité exige une prudence renforcée. Le formulaire général de SOS Sciatique ne doit pas devenir un canal clinique ni une copie parallèle d’un dossier patient.

Protection de la vie privée dès la conception et EFVP

La protection de la vie privée doit être intégrée dès le début d’un projet et réévaluée pendant son évolution. Une évaluation des facteurs relatifs à la vie privée, ou EFVP, est réalisée dans les situations où la loi l’exige et utilisée comme pratique de gestion des risques lorsqu’un changement peut avoir un effet important sur les personnes.

Déclencheurs

Nouveau système ou refonte, prestation électronique de services, collecte accrue, données sensibles, profilage, automatisation, nouvel usage, intégration ou transfert hors Québec.

Analyse

Nécessité, proportionnalité, sensibilité, volume, répartition, supports, destinataires, menaces, conséquences et mesures de réduction du risque.

Décision

Mesures obligatoires, responsable, échéance, risque résiduel, approbation, conditions contractuelles et date de réévaluation.

Avant de communiquer des renseignements personnels à l’extérieur du Québec ou d’en confier le traitement hors Québec, l’organisation doit réaliser l’évaluation requise, vérifier la protection adéquate et conclure l’entente écrite applicable.

Pas d’affirmation fictive. La publication de cette politique ne prouve pas qu’une EFVP a été réalisée. Chaque évaluation doit exister dans un dossier interne daté et adapté au projet réel.

Choix et surveillance des fournisseurs

L’exploitant demeure responsable lorsqu’un fournisseur traite des renseignements pour son compte. Avant l’activation et pendant le mandat, il doit comprendre le service, les données touchées, les lieux de traitement, les sous-traitants et les mécanismes de retour ou de suppression.

ÉtapeVérifications attendues
Avant le choixFonction nécessaire, réputation, mesures de protection, localisation, sous-traitance, conservation, portabilité et suppression.
ContratFinalités et instructions, confidentialité, mesures, accès, incidents, assistance aux droits, audits, retour ou destruction et fin de mandat.
ConfigurationParamètres les plus protecteurs appropriés, fonctions inutiles désactivées, comptes nominatifs et accès limités.
SurveillanceChangements de conditions, nouveaux sous-traitants, incidents, attestations, durée réelle des données et respect des engagements.
Fin du serviceExport nécessaire, retrait des accès, suppression des données et des intégrations, confirmation et mise à jour de l’inventaire.

L’inventaire doit notamment vérifier l’hébergement, les sauvegardes, WordPress, BeTheme, BeBuilder, Slider Revolution, Polylang Pro, Rank Math, Wordfence, le cache, les formulaires, le courriel, l’antispam, le consentement, la mesure d’audience, le CDN et les liens de rendez-vous réellement utilisés.

Mesures administratives, techniques et physiques

Les mesures sont proportionnées à la sensibilité, à la finalité, à la quantité, à la répartition et au support des renseignements. Elles sont révisées après un changement important ou un incident.

  • accès selon le besoin de connaître et principe du moindre privilège;
  • comptes individuels, authentification renforcée et retrait rapide des accès inutiles;
  • connexion chiffrée et canaux adaptés au niveau de sensibilité;
  • mises à jour, réduction des extensions, sauvegardes protégées et tests de restauration;
  • journalisation et surveillance proportionnées, sans collecte excessive;
  • gestion des vulnérabilités, des changements et des appareils autorisés;
  • formation, règles de manipulation et signalement rapide des erreurs;
  • protection des lieux et documents physiques lorsqu’ils existent.
Aucune organisation ne peut garantir un risque nul. La politique expose les familles de mesures sans révéler les paramètres précis qui doivent demeurer dans la documentation interne.
Administrateur utilisant une authentification renforcée pour protéger l’accès aux données
Les accès doivent être individuels, limités, révisés et retirés dès qu’ils ne sont plus nécessaires.

Conservation, sauvegardes et destruction

Les renseignements sont conservés pendant la période nécessaire à leur finalité et aux obligations applicables, puis détruits de façon sécuritaire. Un calendrier interne doit préciser les catégories, événements de départ, durées, exceptions, responsables et méthodes de destruction.

Durées documentées

Formulaires, courriels, journaux, preuves de consentement, demandes de droits, incidents, archives et sauvegardes doivent avoir une règle vérifiable.

Suspension justifiée

Une suppression peut être suspendue lorsqu’une obligation légale, une enquête, une plainte ou la défense de droits le nécessite. La suspension doit être limitée et documentée.

Destruction vérifiable

La méthode tient compte du support, des copies, des fournisseurs et des sauvegardes. L’accès aux copies en attente d’expiration reste protégé.

L’anonymisation ne doit pas être confondue avec la dépersonnalisation. Elle ne peut remplacer la destruction que dans les circonstances permises et lorsqu’il est raisonnable de prévoir que la personne ne peut plus être identifiée, directement ou indirectement, de façon irréversible.

Équipe coordonnant une procédure de réponse à un incident de confidentialité
Une réponse structurée vise à contenir l’événement, protéger les personnes et prévenir sa répétition.

Gestion des incidents de confidentialité

Une procédure interne doit permettre à toute personne autorisée de signaler rapidement une perte, un accès, une utilisation ou une communication non autorisée, ainsi que toute autre atteinte à la protection d’un renseignement personnel.

  1. Détecter et signaler : préserver les faits utiles et alerter le responsable sans délai inutile.
  2. Contenir : limiter l’accès ou la diffusion, sans détruire les éléments nécessaires à l’analyse.
  3. Évaluer : déterminer les renseignements, personnes, causes, conséquences, protections et probabilités d’utilisation préjudiciable.
  4. Notifier : lorsqu’un risque de préjudice sérieux est établi, aviser avec diligence la Commission d’accès à l’information et les personnes concernées selon les règles applicables.
  5. Consigner : inscrire l’incident au registre, même lorsque la conclusion n’entraîne pas une notification publique.
  6. Corriger : traiter la cause, surveiller les effets, documenter les décisions et vérifier l’efficacité des mesures.

Signaler une préoccupation

Demandes de droits et traitement des plaintes

Le processus doit permettre de recevoir, authentifier, acheminer, rechercher, décider et répondre de façon sécurisée aux demandes d’accès, de rectification, de retrait applicable et aux plaintes. La vérification d’identité doit être proportionnée au risque et ne doit pas créer inutilement une nouvelle copie de pièce sensible.

Réception

Un motif distinct « Confidentialité et données » doit être offert sur la page Contact et dirigé vers le responsable.

Traitement

La demande, les recherches, la décision, les communications et l’échéance applicable sont documentées dans un dossier protégé.

Réponse

La réponse utilise un canal adapté, explique toute limite ou tout refus et indique les recours applicables.

Pour comprendre les renseignements pouvant être détenus et les droits offerts aux visiteurs, consultez la section Vos droits de la politique de confidentialité.

Formation, contrôles et amélioration continue

La conformité ne repose pas uniquement sur une page publique. Elle exige des pratiques suivies, des preuves et une révision régulière.

Formation

À l’arrivée, lors d’un changement de rôle et périodiquement selon les risques : confidentialité, hameçonnage, accès, formulaires et incidents.

Revue des accès

Vérification périodique des comptes WordPress, hébergement, courriel, fournisseurs, sauvegardes et outils externes.

Audit

Contrôle des formulaires, témoins, domaines tiers, durées, contrats, traductions, extensions, journaux et configurations.

Indicateurs

Demandes, plaintes, incidents, délais, accès retirés, fournisseurs revus, mesures complétées et risques encore ouverts.

La présente politique est révisée au moins périodiquement et après un changement significatif de technologie, fournisseur, finalité, flux de données, loi ou risque. Les versions importantes et leur approbation doivent être conservées.

Transparence et limites de la publication

Ce qui doit être public

Les règles de gouvernance en termes simples, le titre et les coordonnées du responsable, la politique de confidentialité, le processus de plainte et les moyens d’exercer ses droits.

Ce qui reste interne

L’inventaire détaillé, l’architecture, les comptes, les adresses techniques, les règles de détection, les vulnérabilités, les clés, les emplacements de sauvegarde et les plans d’intervention complets.

Date d’entrée en vigueur : à inscrire après l’approbation de l’exploitant, la confirmation du responsable et la validation de l’inventaire réel. Dernière vérification rédactionnelle : 19 juillet 2026.

Questions fréquentes sur la protection des données

Cette page remplace-t-elle la politique de confidentialité?

Non. La politique de confidentialité informe les visiteurs sur les collectes et leurs droits. La présente politique explique comment l’organisation encadre les responsabilités, risques, fournisseurs, accès, durées et incidents.

Qui est responsable de la protection des renseignements personnels?

La personne exerçant la plus haute autorité au sein de l’entreprise assume cette fonction par défaut, sauf délégation écrite conforme. Le titre et les coordonnées exacts doivent être confirmés et publiés avant la mise en ligne de cette page.

SOS Sciatique conserve-t-il des dossiers patients?

Le site d’information ne doit pas servir de dossier patient. Les rendez-vous et dossiers cliniques relèvent de la Clinique TAGMED et de ses propres systèmes et politiques.

Pourquoi un inventaire des fournisseurs est-il nécessaire?

Parce que l’hébergement, le courriel, la sécurité, les formulaires, les sauvegardes et d’autres outils peuvent traiter des renseignements. L’exploitant doit savoir lesquels, pourquoi, où, pendant combien de temps et selon quelles protections.

Qu’est-ce qu’une EFVP?

Une évaluation des facteurs relatifs à la vie privée est une démarche préventive et évolutive qui analyse les effets d’un projet sur la vie privée, les risques et les mesures permettant de les éviter ou de les réduire.

Quand faut-il réaliser une EFVP?

Notamment dans les situations prévues par la loi, comme certains projets de système d’information ou de prestation électronique impliquant des renseignements personnels et avant une communication à l’extérieur du Québec. Elle est aussi utile lorsqu’un changement présente un risque important.

Combien de temps les renseignements sont-ils conservés?

Seulement pendant la période nécessaire à la finalité et aux obligations applicables. Les durées exactes doivent figurer dans un calendrier interne concordant avec WordPress, les courriels, les journaux, les sauvegardes et les fournisseurs.

Que se passe-t-il lors d’un incident de confidentialité?

L’organisation doit contenir l’événement, évaluer le risque, prendre des mesures pour réduire le préjudice, tenir un registre et, en présence d’un risque de préjudice sérieux, aviser avec diligence la CAI et les personnes concernées selon les règles applicables.

Puis-je demander l’accès ou une rectification?

Oui, selon les conditions prévues par la loi. Utilisez la page Contact et le motif lié à la confidentialité, sans envoyer immédiatement une pièce d’identité complète ni un dossier médical.

Cette politique garantit-elle qu’aucun incident n’arrivera?

Non. Elle définit un cadre de prévention, de détection, de réponse et d’amélioration. Aucune mesure ne supprime tous les risques, d’où l’importance des contrôles, des sauvegardes, des revues et d’une procédure d’incident.

Une question ou une préoccupation?

Communiquez avec le responsable de la protection

Présentez une demande, une plainte ou un signalement par le canal confidentialité. Décrivez le contexte sans joindre de dossier médical ni de pièce d’identité complète à votre premier message.

Dr Sylvain Desforges, B.Sc., D.O., N.D., ostéopathe

Informations éditoriales, sources et limites

Ce contenu vise à informer les patients sur la sciatique, ses causes possibles, ses signes d’alerte et les options de prise en charge. Il ne remplace pas une évaluation individualisée.

AuteurDr Sylvain Desforges, B.Sc., D.O., N.D., ostéopathe
Révision médicale ou éditorialeÉquipe éditoriale SOS Sciatique / TAGMED
Date de publication7 août 2024
Dernière révision19 juillet 2026

Sources de référence

Les références sont sélectionnées selon le sujet de la page : guidelines, revues systématiques, puis ressources institutionnelles.

Ressources complémentaires du réseau TAGMED

Ces ressources internes complètent l’information clinique et le maillage thématique. Elles ne remplacent pas les guidelines nationales ni les revues systématiques.

Note éditoriale sur l’imagerie

Imagerie surtout si la présentation est compliquée, prolongée ou susceptible de changer la prise en charge. L’imagerie de routine n’est généralement pas nécessaire pour toute douleur sciatique simple et récente.

Note éditoriale sur les traitements

Les traitements non chirurgicaux doivent être décrits avec prudence. Éviter les formulations absolues comme « meilleure solution », « guérison garantie » ou « solution définitive », sauf lorsqu’une source externe directe et solide appuie précisément l’affirmation.

Limites de l’information

Les informations présentées sur cette page sont générales. Elles ne constituent pas un diagnostic, une prescription ou une garantie de résultat. Une douleur irradiant dans la jambe peut avoir plusieurs causes; l’évaluation doit tenir compte de l’histoire clinique, de l’examen, de l’évolution et, au besoin, des examens complémentaires.

Quand consulter en urgence ?

Consultez rapidement un service médical d’urgence en cas de perte de contrôle urinaire ou intestinal, anesthésie de la selle, faiblesse importante ou progressive de la jambe, fièvre inexpliquée, douleur après un traumatisme important, ou douleur intense qui s’aggrave rapidement.