Sentrix

Décryptage · Santé

Renseignements de santé au Québec : la loi et la sécurité

En vigueur depuis le 1er juillet 2024, la loi québécoise sur les renseignements de santé encadre gouvernance, sécurité, incidents et contrats des fournisseurs.

Par Sentrix · Publié le 2026-10-01

Un éditeur de logiciel signe avec une clinique, une pharmacie ou un établissement du réseau de la santé. Depuis le 1er juillet 2024, ce contrat n'est plus seulement une affaire commerciale : s'il donne accès à des renseignements de santé, il doit être écrit et contenir les clauses que la loi énumère, sous peine de nullité. La Loi sur les renseignements de santé et de services sociaux fait porter une part de la sécurité par ceux qui servent le réseau.

Ce que dit la loi

Sanctionnée le 4 avril 2023, la loi (RLRQ, chapitre R-22.1) est entrée en vigueur le 1er juillet 2024, selon le gouvernement du Québec. Elle vise tout renseignement qui permet, même indirectement, d'identifier une personne et qui concerne notamment son état de santé ou les services qu'elle a reçus (article 2). Elle s'applique aux « organismes du secteur de la santé et des services sociaux » (article 4) : le ministère et les établissements, mais aussi, selon le guide du ministère, les cabinets privés de professionnels (une pharmacie communautaire, par exemple), les laboratoires et les résidences privées pour aînés.

Gouvernance. La personne ayant la plus haute autorité dans l'organisme est responsable de la protection des renseignements et ne délègue cette fonction que par écrit (article 100). L'organisme adopte et publie une politique de gouvernance qui fixe notamment les mécanismes de journalisation, les mesures de sécurité et le traitement des incidents (article 105).

Sécurité. L'article 99 exige des mesures de sécurité raisonnables compte tenu notamment de la sensibilité, de la quantité et du support des renseignements. Le Règlement sur la gouvernance, en vigueur depuis le 1er juillet 2024, y ajoute un rythme : formation dès l'entrée en fonction et mise à jour annuelle, évaluation annuelle de l'efficacité des mesures de sécurité, évaluation des produits ou services technologiques au moins tous les deux ans.

Accès et journalisation. Un professionnel accède aux renseignements qui lui sont nécessaires pour offrir des services (article 38) ; les autres intervenants, aux conditions fixées par règlement (article 39). L'article 103 impose de journaliser tous les accès, utilisations et communications : quel renseignement, qui, à quelle date et à quelle heure. Selon le guide du ministère et la version codifiée à jour au 10 juin 2026, il n'est pas encore en vigueur. D'ici là, l'organisme tient un registre des communications (article 265) et analyse les accès chaque mois, comme l'exige le règlement (une fois par an pour l'annexe II).

Incidents. Un incident de confidentialité couvre l'accès, l'utilisation ou la communication non autorisés par la loi, la perte et toute autre atteinte à la protection d'un renseignement. L'organisme prend les mesures raisonnables pour diminuer le risque de préjudice ; si ce risque est sérieux, il avise avec diligence le ministre, la Commission d'accès à l'information et les personnes concernées (article 108), et il tient un registre des incidents (article 110). Omettre une déclaration obligatoire expose une organisation à une amende de 3 000 $ à 30 000 $ (article 159).

Pourquoi ça compte pour un fournisseur

L'article 77 fait entrer le fournisseur dans le régime par le contrat. Lorsque l'organisme communique des renseignements à un mandataire ou à un prestataire qui n'est pas lui-même un organisme, l'écrit doit prévoir les dispositions de la loi qui s'appliquent, les mesures de protection (conformes aux règles de gouvernance et aux règles particulières du dirigeant réseau de l'information) et six obligations :

  • transmettre à l'organisme, avant toute communication, un engagement de confidentialité complété par chaque personne qui pourra utiliser le renseignement ;
  • n'utiliser, à distance, que des produits ou services technologiques autorisés par l'organisme ;
  • aviser sans retard le responsable de la protection des renseignements de toute violation ou tentative de violation ;
  • permettre toute vérification ou enquête de l'organisme ;
  • transmettre sans frais, sur demande, tout renseignement obtenu ou produit ;
  • ne rien conserver au terme du contrat et détruire de façon sécuritaire.

Le tiers que le fournisseur s'adjoint est soumis aux mêmes obligations, et l'organisme doit en être avisé. Si des renseignements sortent du Québec, une évaluation des facteurs relatifs à la vie privée précède le contrat (article 78). L'organisme en réalise aussi une pour tout projet d'acquisition, de développement ou de refonte (article 106). Le ministre peut réserver par règlement certains usages aux produits certifiés (article 92) ; le fournisseur d'un produit certifié doit en maintenir la conformité pendant toute la durée du contrat (article 94), sous peine, pour une entreprise, d'une amende de 15 000 $ à 150 000 $ (article 160).

Quoi faire, dans l'ordre

  1. Savoir si vous êtes visé. La définition est large : un nom accolé à un rendez-vous médical suffit, et selon le guide un renseignement dépersonnalisé reste visé.
  2. Relire le contrat avec l'article 77 à côté, puis faire remplir les engagements de confidentialité avant le premier accès.
  3. Tracer le chemin de l'avis. Une tentative de violation se signale sans retard au responsable de l'organisme, qui a ses propres avis à donner.
  4. Produire des journaux utilisables. Quel renseignement, qui, quand : c'est ce que l'article 103 exigera et ce que l'analyse mensuelle de l'organisme demande déjà.
  5. Préparer le dossier d'évaluation. Flux hors Québec, sous-traitants, fin de service : l'organisme en a besoin pour son évaluation et son calendrier des fins de service.
  6. Prévoir la sortie. Restitution, destruction sécuritaire, et la preuve de destruction que le règlement oblige l'organisme à conserver.

La prochaine étape

Prenez votre contrat le plus récent avec un organisme de santé québécois et cochez les six obligations de l'article 77. Notre page Loi 25 décrit le régime général voisin, qui continue de régir les autres renseignements personnels.

Sources

Questions fréquentes

À qui la Loi sur les renseignements de santé et de services sociaux s'applique-t-elle ?
Aux organismes du secteur de la santé et des services sociaux énumérés à l'article 4 : le ministère, les établissements, les organismes de l'annexe I comme la Régie de l'assurance maladie du Québec, et ceux de l'annexe II, dont les cabinets privés de professionnels, les laboratoires et les résidences privées pour aînés. La loi est en vigueur depuis le 1er juillet 2024. Un fournisseur technologique y entre par le contrat que prévoit l'article 77.
L'obligation de journaliser tous les accès est-elle en vigueur ?
Pas encore. L'article 103, qui impose de journaliser tous les accès, utilisations et communications, est marqué « Non en vigueur » dans la version codifiée à jour au 10 juin 2026. Dans l'intervalle, l'article 265 exige un registre des communications, et le Règlement sur la gouvernance demande une analyse mensuelle des accès et des utilisations, annuelle pour les organismes de l'annexe II, ainsi qu'une évaluation annuelle des mécanismes de journalisation.
Que doit faire un fournisseur qui constate un incident ?
L'article 77 l'oblige à aviser sans retard le responsable de la protection des renseignements de l'organisme de toute violation ou tentative de violation des obligations de protection prévues au contrat. C'est ensuite l'organisme qui, selon l'article 108, prend les mesures pour diminuer le risque et avise avec diligence le ministre, la Commission d'accès à l'information et les personnes concernées lorsque l'incident présente un risque de préjudice sérieux.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-10-01