Home
Rapport sur la protection des renseignements personnels dans le
Contents
1. vasion fiscale et dans un deuxi me temps de la n cessit de l obtention de ceux ci COMMENTAIRES DU MRQ Tel que l explique le Minist re dans son rapport d activit 2000 2001 produit en vertu de l article 71 0 6 LMR l impact de l exploitation des extraits de banques de donn es est difficilement mesurable R pondre cette attente de la Commission soul ve des probl mes de faisabilit importants Comme le note le v rificateur le Minist re est en mesure de ventiler les r sultats de r cup ration fiscale selon ses domaines d intervention En outre il distingue la r cup ration fiscale d coulant des budgets de lutte contre l vasion fiscale Un tel portrait a t joint au rapport d activit 2000 2001 Cependant dans plusieurs domaines d intervention l apport des renseignements externes le cas ch ant est difficile quantifier Le Minist re entreprendra d ici la fin de l exercice 2001 2002 une d marche visant mieux r pondre cette attente de la Commission 29 EN TERMINANT La Commission demande au MRQ de lui pr senter dans un d lai de trois mois les mesures qu il entend prendre en rapport avec les constatations et recommandations formul es ainsi qu un ch ancier de l application de celles ci La Commission demande galement au MRQ de lui faire rapport dans un d lai d un an compter du d p t du pr sent document de l tat de la situation en rela
2. de lutte reli s sp cifiquement au secteur de l automobile que dans le projet horizontal profil de richesse CONSTATATIONS Apr s analyse des informations apparaissant au plan d utilisation 1 appert que la pr cision des libell s actuels ne permet pas de bien distinguer les diverses utilisations possibles des renseignements externes que l on veut obtenir En effet le niveau de connaissance des projets sous jacents qu il est possible de retirer de la simple lecture du plan d utilisation est le plus souvent minimal De plus il y a une grande redondance au niveau des textes pr sentant les finalit s recherch es et les usages projet s Donc 6 l avis du v rificateur 16 plan d utilisation est dans sa forme actuelle flou et ce principalement au niveau du texte d crivant l usage projet correspondant chacun des types de fichiers demand s titre d exemple au plan d utilisation actuel pour le fichier des b n ficiaires de la R gie de l assurance maladie du Qu bec la finalit recherch e se lit comme suit Pour d tecter les individus qui n ont pas produit de d claration de revenus Quant l usage projet on retrouve le m me texte que pour la plupart des autres types de fichiers inscrits au plan d utilisation savoir Le minist re effectuera des comparaisons de ce fichier avec ceux dont il dispose et ceux dont il disposera pour extraire les dossiers irr guliers Ces cas s
3. permettant d assurer la gestion des extrants requise et ce pour tous et chacun des niveaux d utilisateurs de renseignements externes En effet tant qu une solution syst mique ne sera pas implant e il y aura un risque accru que pour toutes sortes de raisons des renseignements externes devant tre d truits soient conserv s COMMENTAIRES DU MRQ Le Minist re a mis en place un cadre rigoureux de gestion des extrants des fichiers du plan d utilisation afin de respecter son engagement de mai 1999 de d truire les fichiers externes et les documents et fichiers qui en sont d riv s l expiration du d lai de prescription fiscale La directive DIA 11 sur la gestion des extrants des fichiers du plan d utilisation approuv e en juin 2000 par le comit de direction du Minist re a confirm les principes en cours d implantation Pour appuyer cette mise en uvre un registre informatis des extrants a t rendu disponible aux utilisateurs des renseignements externes Jusqu pr sent trois rondes de destruction des extrants ont t compl t es Les travaux visant am liorer la gestion des extrants d buteront en 2002 et s tendront sur environ 1 an Le Minist re d sire identifier les risques entourant la transmission et la conservation des documents contenant des renseignements externes valuer les m canismes et outils de s curisation actuellement en place la lumi re des risques identifi s puis mettre en p
4. re de s curit telle que l a qualifi e le v rificateur en introduction au chapitre 2 n a pas permis de rendre compte de ces consid rations Par ailleurs les choix de gestion du Minist re en mati re de s curit sont effectu s apr s une valuation des risques encourus Le Minist re a fait les choix appropri s pour assurer une protection ad quate des renseignements de la Centrale de donn es compte tenu des risques envisag s La protection des renseignements confidentiels se situe au premier plan des pr occupations du Minist re Elle constitue l un des fondements de sa relation de confiance avec les citoyens Dans ce contexte le Minist re est constamment l coute de l volution des besoins de protection des renseignements et des moyens disponibles pour y arriver L volution des orientations minist rielles en mati re de protection des renseignements et de choix de s curit fait partie int grante de la planification du Minist re Le processus de gestion des postes de travail est en r valuation Des boucles de v rification p riodiques seront introduites De plus l une des cibles du projet MIGRE tel que mentionn par le v rificateur est la migration de tous les postes de travail du Minist re Windows 2000 Cette plate forme bureautique est consid r e sur le march comme plus s curitaire et plus facile contr ler que la plate forme Windows 95 qu elle remplacera 16 RECOMMAND
5. Une discussion avec une personne responsable la Direction g n rale adjointe de la recherche fiscale DGAREF a galement eu lieu pour explorer globalement les avantages reli s la mise en place d un La centrale de donn es est un entrep t de donn es d velopp sp cifiquement pour assurer la r alisation des objectifs du Plan de lutte contre l vasion fiscale et le travail au noir m canisme permettant ventuellement de rendre compte du rendement d coulant de l obtention de renseignements externes par 16 MRQ 1 LE PLAN D UTILISATION 1 1 Le plan d utilisation initial et ses mises jour L article 71 0 3 de la Loi dicte que le ministre dresse un plan d utilisation de tout fichier de renseignements qu il entend obtenir en vertu de l article 71 des fins de comparaison de couplage ou d appariement et le soumet pour avis la Commission d acc s l information Cet article d crit le contenu de ce plan d utilisation savoir que le plan d utilisation comprend une br ve description a des fichiers de renseignements demand s et de leur provenance b des finalit s recherch es c de l usage projet des modalit s d change et le cas ch ant e des mesures de s curit La Commission d acc s l information met un avis sur ce plan dans les 30 jours de la r ception de celui ci Le plan d utilisation constitue donc de par son contenu un document de r
6. ce qui est des incidents en s curit informatique De plus La Direction de la v rification interne et des enqu tes dont le mandat couvre les enqu tes administratives en mati re de bris de confidentialit effectue un suivi rigoureux de tous les manquements la confidentialit des renseignements de quelque source qu ils soient 2 4 La gestion des extrants Les principes de base visant assurer la confidentialit des renseignements externes apr s le moment o ceux ci ont fait l objet d un traitement informatis la demande d un utilisateur autoris sont pr sent s dans la directive minist rielle sur 165 documents et fichiers d riv s des renseignements du plan d utilisation soit la DIA 11 Tel qu abord au point 1 2 2 du pr sent rapport le personnel de la DGI utilise actuellement une application de gestion d velopp e avec MS Access pour s assurer de l tanch it du processus de destruction des extraits de fichiers re us des minist res et organismes fournisseurs de donn es externes pr vues au plan d utilisation Quant aux groupes d utilisateurs v rifi s la DGCAR et la DGMET ceux ci ont selon les informations obtenues lors de la v rification sur place pris des mesures pour pouvoir identifier en tout temps les demandeurs de leurs r gions respectives ainsi que les documents et les extraits de 25 fichiers qu ils ont fait parvenir ceux ci en r ponse leurs deman
7. ce renseignement est n cessaire l application et l ex cution d une loi fiscale Il est important de souligner qu au niveau du plan d utilisation les finalit s recherch es et les usages projet s sont formul s en termes g n riques et ne fournissent qu un aper u minimal des projets et activit s sp cifiques ayant men l inscription d un type de fichier au plan d utilisation Ainsi le plan d utilisation permet d identifier la provenance des renseignements que le MRQ envisage d obtenir mais ne contient pas d informations pr cises concernant les fichiers et les l ments d information aussi appel s variables qui seront r ellement demand s et obtenus des fournisseurs impliqu s En effet les l ments d information requis concernant les contribuables ou entreprises sont tr s rarement identifi s de fa on pr cise lors de l inscription d un type de fichier au plan d utilisation ces variables font surtout l objet de travaux par les analystes de la DGI impliqu s au moment de l obtention et de la r ception des fichiers externes en collaboration avec les analystes des demandeurs primaires Soulignons aussi qu un m me fichier peut tre utilis dans plusieurs projets et activit s Ceci est vrai tout particuli rement pour les fichiers dits de type horizontal Par exemple un fichier re u de la Soci t de l assurance automobile du Qu bec SAAQ sert aussi bien dans les projets
8. comptabilis s et regroupe la totalit des activit s du MRQ Ce syst me rend donc possible ce que le MRQ appelle la coloration des revenus fiscaux du Minist re Il s agit l simplement de l image obtenue la suite de la r partition des revenus selon le type d activit s ayant men leur comptabilisation On estime environ 98 le taux de coloration atteint actuellement Le syst me PMR permet donc entre autres la mesure des r sultats des efforts consacr s la r cup ration fiscale CONSTATATIONS Les informations obtenues ont permis de confirmer que le syst me utilis actuellement pour effectuer la reddition de compte des revenus fiscaux du MRQ ne permet pas de r pondre l une des interrogations de base de la Commission En effet 1 a t confirm que le tableau pr sentant les r sultats de r cup ration fiscale selon qu ils proviennent des activit s r guli res ou des activit s de lutte contre l vasion fiscale ne peut en aucun temps tre assimil une reddition de comptes en rapport avec les revenus d coulant de l obtention des fichiers externes Les montants d argent qui apparaissent en annexe au rapport d activit produit en vertu de l article 71 0 6 de 18 Loi au 31 mars de chaque exercice budg taire au titre de r cup ration fiscale dans la colonne activit s de lutte contre l vasion fiscale constituent uniquement une reddition de comptes des r sultats d coulant
9. constituent par la suite l une des r f rences pour contr ler les droits d acc s aux fichiers obtenus La Commission re oit annuellement le d tail des nouveaux l ments d information obtenus pour chaque fichier inscrit au plan Le Minist re rend galement des comptes sur les travaux r alis s dans le rapport d activit pr vu l article 71 0 6 LMR Ce rapport est d pos annuellement l Assembl e nationale depuis 5 ans et comprend un avis de la Commission Bien que le plan d utilisation n a pas pour objet de contenir toutes les informations souhait es par le v rificateur le Minist re projette d en clarifier certaines notions dans une prochaine mise jour afin d en faciliter la lecture et la compr hension dans le sens indiqu par la Commission R ACTION AUX COMMENTAIRES Cette recommandation visait les besoins tant l interne qu l externe au niveau des intervenants jouant un r le de surveillance principalement la DGI Les commentaires du MRQ ne portent que sur les informations achemin es la Commission diverses tapes du plan d utilisation 1 2 Le suivi et le respect du plan d utilisation 1 2 1 Le processus d obtention de r ception ainsi que de destruction des fichiers Le processus d obtention et de r ception des fichiers Des analystes de 18 DGI se sont vu attribuer pour l une et l autre de ces deux premi res tapes la responsabilit de traiter avec un ou pl
10. de ce plan D apr s ce dernier le m me exercice a t effectu par les quipes correspondantes au sein des autres groupes de demandeurs primaires du L objectif poursuivi est de s assurer que les interventions de lutte contre l vasion fiscale s arriment avec les projets prioritaires du MRQ en cette mati re Au niveau de la DGI un dossier physique sous format papier est actuellement constitu pour chaque ronde de destruction de fa on s assurer de l int grit du processus de destruction mis en place En pratique l analyste responsable s appuie habituellement sur une extraction du syst me de gestion des fichiers SGF obtenue en fonction de la date de fin inscrite au plan d utilisation Des informations sp cifiques la gestion des extrants processus qui vise surtout assurer la destruction des fichiers obtenus apparaissent au second volet du pr sent rapport CONSTATATION La qualit des travaux visant assurer le respect du plan d utilisation initial et de ses mises jour repose sur le travail et les connaissances acquises par chacun des analystes de la DGI auxquels sont attribu es des t ches impliquant un r le de surveillance RECOMMANDATION 2 Vu l importance strat gique des fonctions des analystes de la DGI pour assurer le respect du plan d utilisation le MRQ devrait d velopper d s que possible les documents guides de travail et autres outils n cessaires au personnel de l
11. f rence essentiel tant au moment de la cueillette qu au moment de l autorisation des acc s et de l utilisation subs quente des renseignements obtenus Tout d abord mentionnons que le plan d utilisation est labor en tenant compte dans un premier temps du plan strat gique du MRQ Ce document permet entre autres de conna tre les actions envisag es par le MRQ pour r aliser sa mission en mati re de lutte contre l vasion fiscale Dans un second temps chaque unit concern e en cette mati re produit un document appel plan tactique o l on retrouve les l ments correspondant un effort pour contrer l vasion fiscale et le travail au noir Au sein de ces unit s il existe ce qu il est convenu d appeler des groupes de demandeurs primaires Il s agit de personnes impliqu es dans la r alisation des travaux de recherche et de d veloppement portant sur les stratag mes utilis s par des contribuables ou des entreprises pour viter de payer des taxes et des imp ts Les principaux groupes de demandeurs primaires se retrouvent au Bureau de lutte contre l vasion fiscale BLEF de la DGARE Qu bec et Montr al Actuellement on en retrouve aussi quelques uns la Direction g n rale de la capitale et des r gions DGCAR et la Direction g n rale de la m tropole DGMET Cependant il est noter que le BLEF demeure le principal groupe de demandeurs primaires depuis le d but de la p rio
12. le d but des op rations de la centrale de donn es Par ailleurs le MRQ 8 entrepris l laboration d une directive minist rielle concernant la journalisation des acc s aux renseignements confidentiels la DIA 31 Cette nouvelle directive minist rielle vise encadrer la gestion de la journalisation des acc s aux renseignements confidentiels par du personnel du Minist re comme moyen d en prot ger la confidentialit Au moment de la v rification sur place une deuxi me tourn e de consultation tait en cours D apr s le texte pr liminaire de la DIA 31 dont le v rificateur a obtenu copie cette directive s adresse l ensemble des activit s de traitement informatique du MRQ Elle ne couvre donc pas les probl matiques reli es sp cifiquement l utilisation des renseignements externes contenus dans la centrale de donn es CONSTATATIONS Le v rificateur constate que le MRQ ne conserve pas toujours l information permettant de conna tre l identit des contribuables dont le dossier a t acc d la centrale de donn es De plus le MRQ ne peut pas tre assur de reconstituer le r sultat d une requ te dans le cas o une mise jour des fichiers requis pour le traitement de celle ci a t faite depuis ou dans le cas o les fichiers requis pour une r ex cution de la requ te en cause auraient t d truits D autre part pour ce qui concerne la centrale de donn es le MRQ ne dispose pas enco
13. nous appara t n cessaire que le MRQ mette en place une proc dure particuli re accompagn e d un guide de travail destin la personne qui en bout de piste est appel e poser une derni re intervention de contr le du respect du plan d utilisation RECOMMANDATION 8 Le MRQ devrait confier des ressources disposant de l ind pendance et des comp tences n cessaires le mandat de v rifier la conformit de l utilisation r elle des renseignements externes avec les acc s accord s en vertu du plan d utilisation Cette mission devrait tre r alis e titre de contr le a posteriori en plus de l analyse syst matique des journaux d acc s dont il est question la section suivante du pr sent rapport COMMENTAIRES DU MRQ Au Minist re la Direction de la v rification interne et des enqu tes DVIE dispose des comp tences et de l ind pendance n cessaires la r alisation de ce type de mandat de v rification Un mandat relatif la conformit de l utilisation 21 des donn es externes au plan d utilisation a t identifi et sera soumis au Comit de v rification du Minist re pour approbation RECOMMANDATION 9 Le MRQ devrait proc der d s que possible l implantation des m canismes informatis s ou non requis pour compenser le fait qu un nombre important de personnes uvrant en support aux op rations des utilisateurs de la centrale doivent disposer de pro
14. par le MRQ dans le rapport d activit au 31 mars 2001 puisque ces derniers sont bas s uniquement sur le type de fichier 10 juillet 1996 et chacune des trois mises jour qui ont t approuv es jusqu date Il est noter que les chiffres pr sent s ce tableau peuvent diff rer de ceux apparaissant en page 14 du rapport d activit au 31 mars 2001 et ce parce que certains types de fichiers am nent la r ception d extraits de fichiers en provenance de plus d un fournisseur et donc en quelque sorte une double comptabilisation en terme de types de fichiers De l avis du v rificateur ceci ne fausse toutefois pas l image d ensemble de la situation concernant l obtention r elle des fichiers inscrits au plan d utilisation l impact principal de cette situation tant visible au niveau du plan d utilisation de juillet 1998 o le chiffre de 67 types de fichiers compil par le v rificateur passerait 46 avec la m thode de calcul retenue par le MRQ RECOMMANDATION 3 Le MRQ devrait prendre les moyens requis pour n inscrire au plan d utilisation que les types de fichiers n cessaires des projets dont la r alisation est s re et m me imminente En outre le MRQ devrait continuer et m me accro tre ses efforts visant liminer du plan d utilisation actuel tous les types de fichiers d j inscrits qui ne r pondent pas des crit res tr s stricts dont celui de n cessit dans un avenir proch
15. par son sous ministre adjoint et par le gestionnaire responsable des renseignements du plan d utilisation tous g n ralement appuy s par des collaborateurs au fait des dossiers 20 Dans l optique du Minist re ce partage des responsabilit s am ne un partage des pr occupations l gard des renseignements externes et est un gage de continuit dans l application des contr les Les directives mentionn es ont t approuv es par le comit directeur minist riel en juin 2000 On peut les consid rer en phase de consolidation Leur mise en oeuvre ne peut que s am liorer avec le temps ainsi que le partage d expertise et la continuit des contr les qui en d coulent Les efforts de sensibilisation et de formation voqu s dans le contexte de la recommandation 6 de m me que la constitution progressive d une m moire administrative en mati re d administration des renseignements externes devraient aussi contribuer latteinte de ces objectifs Il va de soi que les politiques et directives minist rielles sont implant es dans une perspective de continuit R ACTION AUX COMMENTAIRES Les deux directives auxquelles le MRQ fait r f rence sont tr s importantes pour assurer un partage des responsabilit s entre les diff rents intervenants du MRQ Toutefois compte tenu de la pr occupation exprim e la Commission consid re que ces directives ne permettent pas de r pondre aux besoins pr cis identifi s En effet il
16. s selon les principes tablis Le BMOD participe aussi la reddition de comptes sur les privil ges d acc s accord s Ces responsabilit s sont exerc es tant pour les utilisateurs des renseignements externes que pour les autres personnes agissant titre de support ces utilisateurs Pour bien saisir l envergure du travail r aliser mentionnons que au 31 mars 2001 on comptait 82 utilisateurs de donn es parmi lesquels se trouvaient 73 personnes ayant acc s aux renseignements externes De plus 126 personnes effectuant des activit s de soutien disposaient aussi d un acc s autoris la centrale de donn es et 107 d entre elles avaient acc s aux renseignements externes Les activit s de soutien dont il est question ici sont de deux ordres soit celles de nature purement technique et celles de nature plut t administrative telles les fonctions de r ception et d obtention des fichiers ainsi que de pr paration des donn es pour leur exploitation En r sum parmi les 208 personnes disposant d acc s autoris s la centrale de donn es 180 avaient acc s aux renseignements externes du plan d utilisation Le personnel du BMCD dont tout particuli rement le coordonnateur de la protection des renseignements a am lior et d velopp le cas ch ant divers outils pour rencontrer les objectifs de contr le fix s par le MRQ Il s agit principalement des formulaires et annexes utilis s pour les demandes d acc s a
17. ATION 6 Les gestionnaires d utilisateurs de la centrale devraient mettre plus d emphase sur l tude des besoins sp cifiques de chacun de leurs employ s en mati re d acc s aux renseignements externes de mani re personnaliser encore plus les profils d acc s accord s et ce dans l optique o le nombre d utilisateurs de la centrale est appel augmenter en particulier la DGCAR et la DGMET et o la nature des finalit s poursuivies devrait se diversifier Vu que le nombre de gestionnaires exer ant un r le de surveillance des actions d employ s ayant acc s aux renseignements externes devrait augmenter dans un avenir prochain le MRQ devrait mettre en uvre un programme de formation destin ceux ci en mati re de s curit et de protection des renseignements personnels Les gestionnaires touch s sans devenir n cessairement des experts en s curit informatique seraient alors plus m me de comprendre l importance des contr les qu ils doivent exercer sur le travail de leurs employ s acc dant la centrale de donn es ainsi que l impact direct de leurs actions pour contrer les probl matiques qui sont de leur ressort en mati re de protection des renseignements personnels COMMENTAIRES DU MRQ La gestion des acc s aux renseignements externes est principalement encadr e par la directive interne d administration DIA 10 sur les profils d acc s la Centrale de don
18. RAPPORT DE V RIFICATION LA PROTECTION DES RENSEIGNEMENTS PERSONNELS DANS LE CADRE DE LA R ALISATION DU PLAN D UTILISATION DES FICHIERS GOUVERNEMENTAUX AU MINIST RE DU REVENU DU QU BEC D CEMBRE 2001 TABLE DES MATI RES INTRODUCTION 1 LE PLAN D UTILISATION 1 1 Le plan d utilisation initial et 565 mises jour 1 2 Le suivi et le respect du plan d utilisation 1 2 1 Le processus d obtention de r ception ainsi que de destruction des fichiers 1 2 2 Le syst me de gestion des fichiers 1 2 3 L obtention r elle des fichiers inscrits au plan d utilisation 1 2 4 Le registre public 1 3 Le projet Profil de richesse 2 LA S CURIT ET LA PROTECTION DES RENSEIGNEMENTS OBTENUS 2 1 La s curit des postes de travail des utilisateurs 2 2 La gestion des acc s 2 3 La journalisation 2 4 La gestion des extrants 3 LES REVENUS D COULANT DE L OBTENTION DES FICHIERS EXTERNES 3 1 Le rendement et le syst me Portrait minist riel des revenus CONCLUSION 13 14 18 22 25 28 28 30 INTRODUCTION Le pr sent rapport de v rification vise r pondre la demande de la Commission d acc s l information Commission de r aliser une v rification de la conformit quant au respect de la protection des renseignements personnels dans le cadre de la r alisation du plan d utilisation des fichiers gouvernementaux au minist re du Revenu du Qu bec MRQ Les r ponses
19. a Commission prend acte de l int r t et de la grande sensibilit que les autorit s du MRQ accordent la confidentialit des renseignements recueillis aupr s des citoyens des entreprises des minist res et des organismes Cependant la Commission est d avis que le MRQ doit compte tenu du caract re exceptionnel de l obtention de nombreux fichiers externes de minist res et d organismes s assurer que la centrale de donn es dispose de mesures de protection hors du commun C est pourquoi elle invite le MRQ continuer tre vigilant et proactif dans la gestion des risques informatiques et autres inh rents la d tention dans la centrale de donn es d une quantit exceptionnelle de 30 renseignements concernant les Qu b cois Elle l invite aussi v rifier de fa on exhaustive l ensemble de ses mesures visant assurer la s curit de la centrale de donn es En ce qui concerne le rendement r sultant de la mise en place de la centrale de donn es soit les revenus et les recettes d coulant de l obtention des fichiers externes et en r ponse aux demandes r p t es du V rificateur g n ral du Qu bec ainsi que de la Commission le MRQ devrait proc der d s que possible l tude de faisabilit et aux travaux requis pour apporter des r ponses pr cises et v rifiables la question de l impact r el en termes mon taires de l obtention des renseignements provenant de fichiers de minist res et d organismes go
20. a DGI assumant des t ches impliquant un r le de surveillance Ceci permettrait d appuyer concr tement leurs efforts en vue d assumer pleinement ce r le primordial COMMENTAIRES DU MRQ Les r les principaux en mati re de contr le du plan d utilisation sont exerc s par les responsables mentionn s dans les directives internes d administration DIA touchant la protection des renseignements externes soit la DIA 10 sur les profils d utilisateurs de la Centrale de donn es et la DIA 11 sur la gestion des documents et fichiers d riv s des fichiers du plan d utilisation Il y est pr vu que le gestionnaire de la Direction de la gestion de l information DGI s assure de la conformit de l usage des renseignements annonc lors de l octroi des privil ges d acc s coordonne la reddition de comptes sur l utilisation de ces renseignements et coordonne leur destruction Le r le des analystes de la DGI est surtout de proc der la demande des fichiers inscrits au plan d utilisation et d en effectuer le traitement en vue de les rendre disponibles aux utilisateurs cet effet un guide sommaire leur est destin La DGI proc de actuellement la r vision de ses processus ainsi que des documents qui les supportent La recommandation de la Commission sera prise en compte au cours de l exercice pour ce qui est des aspects de leur t che pouvant toucher la surveillance 1 2 2 Le syst me de gestion
21. ade du d veloppement informatique Certaines de celles ci permettraient d automatiser la production de rapports pr sentant un int r t soit pour la gestion interne des renseignements obtenus la suite de l adoption du plan d utilisation soit pour la Commission soit pour tout autre intervenant externe qui y aurait l galement droit titre d exemple l une de ces fonctionnalit s vise la production d un registre des fichiers d truits la Commission 1 2 3 L obtention r elle des fichiers inscrits au plan d utilisation Lors de la v rification sur place le v rificateur a obtenu des informations compil es partir des donn es disponibles au SGF en f vrier 2001 Ce dernier 8 pu par la suite tablir des statistiques concernant la r ception des types de fichiers inscrits au plan d utilisation initial ainsi qu chacune des mises jour de ce plan d utilisation approuv es de m me que concernant le nombre d extraits de fichiers correspondants Les extraits de fichiers dont il est question ici sont en fait le ou les fichiers qui en pratique permettent au minist re ou l organisme d tenteur des informations de satisfaire la demande du MRQ Le nombre d extraits de fichiers requis pour r pondre une demande du MRQ d pend surtout de l organisation des donn es dans les syst mes informatiques du fournisseur en cause CONSTATATIONS En ce qui concerne le plan d utilisation de juillet 1996 le
22. apport es par le v rificateur ces pr occupations proviennent de l observation directe des faits de m me que de l analyse des informations issues des discussions tenues et des documents obtenus sur place de janvier mai 2001 Les travaux r alis s ont consist examiner les principaux l ments d organisation du travail et de s curit reli s l obtention et la protection des renseignements externes mis en place par le MRQ la suite des modifications apport es l article 71 de la Loi sur le minist re du Revenu ci apr s appel e la Loi par le projet de loi n 32 adopt en juin 1996 Le premier volet de la v rification a port sur le plan d utilisation pr vu l article 71 0 3 de la Loi Il consiste en une analyse des tapes menant l tablissement de ce plan La seconde partie de ce volet est en fait un examen des principaux syst mes et contr les mis en place pour assurer le suivi et le respect de ce m me plan Enfin une derni re partie contient des informations au sujet du projet profil de richesse et ce dans 16 but d valuer sommairement les risques qu il repr sente pour la protection des renseignements personnels et confidentiels des Qu b cois Le second volet a t ax sur la s curit et la protection des renseignements externes obtenus Le v rificateur 8 d abord examin quelques l ments reli s la s curit des postes de travail des utilisateurs de la centra
23. ar le professionnel auquel on a confi cette responsabilit majeure De plus les mandats actuellement confi s au personnel en place ne comprennent pas de volet visant s assurer tel un mandat de v rification de la conformit de l utilisation r elle des renseignements externes avec les acc s accord s en vertu du plan d utilisation Finalement aux yeux du v rificateur le degr de contr le r el exerc par le personnel du BMCD et de la DGI est beaucoup plus limit pour le second groupe de personnes disposant de privil ges 19 d acc s aux renseignements externes En effet il est difficile pour les intervenants en contr le de bien cerner les besoins r els de ces utilisateurs indirects et ce fait 8 un impact notable sur 18 capacit d analyse de la justification des privil ges d acc s demand s Toujours selon le v rificateur le nombre relativement grand de personnes effectuant des activit s de soutien pourrait tre d en partie la probl matique habituelle dans les syst mes informatiques qui est d accorder une priorit absolue au d lai de r ponse et au service la client le au d triment bien souvent de la s curit et de la protection des renseignements d tenus Mentionnons toutefois que lors d une discussion ce sujet avec le gestionnaire du BMCD le v rificateur 8 pu comprendre que celui ci tait d j pr occup par cet tat de fait et qu il avait entrepris de limiter le p
24. as jusqu maintenant un risque majeur d utilisation non autoris e en vertu du plan d utilisation tel qu approuv En effet les requ tes pr programm es sont d velopp es par le personnel du BLEF et la programmation de celles ci demeure sous leur contr le direct De plus l utilisation de ces requ tes est limit e un nombre d utilisateurs potentiels assez restreint et une journalisation sp cifique ce projet est en place permettant un contr le strict RECOMMANDATION 4 Le MRQ devrait maintenir un contr le serr de l utilisation du projet Profil de richesse COMMENTAIRES DU MRQ Le Minist re exerce d j un contr le serr du projet Profil de richesse et dans ce sens appuie cette recommandation 2 LA S CURIT ET LA PROTECTION DES RENSEIGNEMENTS OBTENUS M me si tel que sp cifi dans l introduction du pr sent rapport les travaux de v rification r alis s ne constituent aucunement une v rification compl te de la s curit de l environnement informatique de la centrale de donn es le v rificateur a quand m me examin sommairement certains l ments de la s curit touchant de pr s les utilisateurs de la centrale De plus une rencontre concernant l architecture de s curit de la centrale de donn es a eu lieu le 3 avril dernier avec quelques uns des principaux responsables minist riels en cette mati re Les 13 r ponses obtenues lors de cette re
25. de d intensification de la lutte contre l vasion fiscale en 1996 A ce titre il est l origine de l inscription de la plus grande partie des fichiers de renseignements des finalit s recherch es ainsi que des usages projet s figurant au plan d utilisation initial et ses mises jour En pratique le bureau du BLEF Qu bec assure la coordination de la lutte contre l vasion fiscale la fois pour le bureau de Qu bec et pour celui de Montr al Une personne de ce bureau assume la fonction visant s assurer que seulement les projets correspondant aux orientations strat giques et aux plans tactiques approuv s sont achemin s au responsable du plan d utilisation la Direction de la gestion de l information DGI L tablissement du plan d utilisation La DGI de la DGARF est responsable de l tablissement du plan d utilisation Le coordonnateur du plan d utilisation la DGI est la personne qui exerce les principales t ches permettant d assurer la conformit des demandes d obtention de types de fichiers externes Il doit donc s assurer que les renseignements apparaissant au plan d utilisation initial et ses mises jour respectent 165 dispositions de la Loi et en particulier celle du premier alin a de l article 71 o l on retrouve le texte suivant Tout organisme public au sens de l article 31 1 4 doit fournir au ministre tout renseignement que celui ci indique lorsque
26. de l octroi au MRQ de budgets suppl mentaires par le Conseil du tr sor et ce annuellement depuis 1996 D ailleurs ce fait est corrobor par l affirmation du MRQ apparaissant la page 16 du rapport d activit identifi pr c demment du 31 mars 2000 l effet que la r cup ration fiscale ne peut tre directement mesur e partir de l utilisation des renseignements externes 28 RECOMMANDATION 13 Le MRQ devrait proc der aux travaux n cessaires pour se doter d un syst me permettant d valuer les r sultats des activit s de lutte contre l vasion fiscale d coulant de l obtention des fichiers externes et ce en termes mon taires Bien entendu tel qu il ressort des discussions tenues avec des gestionnaires en poste au MRQ le syst me en question pourrait commencer par permettre d identifier les sommes r clam es des individus et entreprises qui taient inconnues au MRQ avant l obtention des fichiers de renseignements externes pr sent s au plan d utilisation Aussi le MRQ pourrait produire des informations statistiques portant par exemple sur le nombre de cas de non production identifi s et sur l autocotisation qui en d coule dans les ann es ult rieures Les personnes int ress es disposeraient ainsi d une base d valuation des retomb es mon taires court et long terme d coulant de l obtention de renseignements externes dans le cadre de la lutte contre l
27. des Un registre d une forme sp cifique chaque groupe est tenu et est utilis principalement en vue du processus de destruction annuel au 31 d cembre de chaque ann e De fa on tendre la possibilit d utiliser des fonctionnalit s similaires celles du syst me de gestion des extrants actuellement utilis la DGI le MRQ 8 r alis en novembre dernier une analyse pr liminaire visant compl ter le registre informatis de gestion des documents d riv s extrants Un document d appel d offre a d ailleurs t mis r cemment et les fournisseurs avaient jusqu au 23 avril dernier pour pr senter leur offre de service correspondante 1 est noter que l implantation de la solution retenue est pr vue pour le 8 mars 2002 CONSTATATIONS Le syst me de gestion des extrants utilis la DGI permet de g rer ad quatement le processus de destruction annuel pr vu Ainsi les producteurs ou autres utilisateurs de premier niveau de la centrale de donn es sont formellement avis s de voir la destruction des documents et fichiers d riv s qui leur ont t transmis par le personnel de la DGI Pour le second niveau d utilisateurs qui sont eux m mes les b n ficiaires des r sultats des travaux de ces producteurs d extraits de fichiers les registres actuellement utilis s semblent habituellement moins structur s et peu m canis s Ce fait n emp che pas n cessairement de rencontrer les attentes n
28. des fichiers Outre l tablissement du plan d utilisation la DGI de la DGARF s assure aussi du respect du plan d utilisation apr s son approbation par les autorit s tant minist rielles que gouvernementales Cette direction a aussi un r le majeur jouer lors de la reddition de comptes inscrite l article 71 et suivants de la Loi Il s agit principalement ici de la production des rapports d activit au 31 mars de chaque ann e Apr s l approbation du plan d utilisation la DGI est responsable de 18 mise jour du SGF Ce syst me sert principalement au suivi des travaux effectuer pour compl ter les tapes d obtention et de r ception des fichiers Ainsi d s la r ception des fichiers les analystes de 18 DGI mettent le SGF jour De plus le SGF permet de conna tre entre autres l tat de situation concernant la r ception de chacun des types de fichiers inscrits au plan d utilisation initial ou une mise jour subs quente de m me que le nombre r el d extraits de fichiers re us en rapport avec un type de fichier donn Une autre fonction importante du SGF est qu il est aussi utilis pour d clencher le processus de rafra chissement des fichiers qui est effectu selon la fr quence pr vue aux modalit s d change apparaissant au plan d utilisation Soulignons que lors d un rafra chissement le nombre de variables obtenues peut varier sensiblement Cette variation est habituellement d
29. e COMMENTAIRES DU MRQ Le Minist re inscrit au plan d utilisation les fichiers qu il consid re n cessaires sur un horizon de trois ans et en retire les fichiers pour lesquels aucun besoin n a t identifi sur une p riode quivalente Cette port e concorde avec celle de sa planification strat gique et est usuelle dans l administration gouvernementale en mati re de planification Lors de la mise jour du plan d utilisation de l automne 2000 le Minist re a inform la Commission dans un document que celle ci a joint son avis de l effort de rationalisation des activit s de lutte contre l vasion fiscale qui venait d tre entrepris Il y tait entre autres mentionn que plus de 160 projets de lutte avaient vu le jour entre 1996 et 2000 et que le Minist re se concentrait d sormais sur une trentaine de dossiers La mise jour du plan d utilisation a permis le retrait de 17 types de fichiers comme premier r sultat de la rationalisation Cet effort se poursuivra au cours des prochaines mises jour 1 2 4 Le registre public Le registre public des fichiers obtenus est pr vu l article 71 0 8 et est tenu jour par une analyste responsable la DGI Le libell de cet article de 18 Loi est le suivant le ministre inscrit dans un registre appropri toute communication de fichier de renseignements vis e aux 11 articles 71 0 2 et 71 0 3 Ce registre public appara t habituellement en
30. enants occupant une fonction de contr le visant s assurer de la conformit des gestes concrets pos s avec le plan d utilisation autoris d effectuer leur travail efficacement Plus pr cis ment le texte d crivant les finalit s recherch es et plus particuli rement celui plac au niveau de l usage projet devrait tre assez explicite pour que les personnes qui ont un r le de surveillance jouer puissent r aliser pleinement leur mission pour chacun des fichiers de renseignements obtenir D autre part vu l importance des liens tablir entre le plan d utilisation et les acc s aux donn es externes obtenues le texte apparaissant ce document devrait permettre aux gestionnaires et aux autres personnes impliqu es d attribuer les profils d acc s en conformit avec les projets de lutte contre l vasion fiscale n cessitant l acc s ces donn es COMMENTAIRES DU MRQ Le plan d utilisation consigne les besoins en fichiers de renseignements externes du minist re du Revenu pour des activit s qui sont en grande partie l tape de la planification Lorsque le Minist re en pr pare une mise jour il collige des informations additionnelles sur la nature des projets qui requi rent des renseignements externes Ces informations confidentielles en vertu de l article 77 05 LMR servent notamment pr parer des documents compl mentaires achemin s la Commission pour appuyer la mise jour Elles
31. eront v rifi s afin de valider les r sultats de la comparaison Ce texte est lui m me suivi d un autre lui aussi standard d crivant sommairement la comparaison envisag e pour rechercher les cas de d linquance de d claration des individus et donnant un aper u de la comparaison envisag e entre autres pour le projet appel Profil de richesse Le lecteur du pr sent rapport trouvera en annexe quelques extraits du plan d utilisation illustrant la redondance des textes employ s Selon le v rificateur il est difficile de v rifier sans disposer d l ments d information suppl mentaires si les projets de lutte contre l vasion fiscale r alis s taient inscrits comme tels au plan d utilisation approuv En effet le lien entre les projets de lutte contre l vasion fiscale et le plan d utilisation est souvent difficile reconstituer Ainsi seules des personnes uvrant l interne et impliqu es de pr s dans les activit s de lutte contre l vasion fiscale pourraient effectuer une v rification ad quate sur cette question Le plan d utilisation n est donc pas suffisant en lui m me pour assurer la r alisation d analyses approfondies ou l exercice de contr les ventuels par des intervenants internes ou externes au MRQ et visant se prononcer sur le caract re n cessaire des fichiers externes obtenus Des connaissances additionnelles sont requises pour exercer un contr le r el sur l obtent
32. et sur les cons quences des manquements observ s par rapport la protection des renseignements externes le v rificateur ne peut que constater la pr sence de risques reli s la configuration des postes de travail dits s curis s pour les utilisateurs acc dant la centrale Mentionnons ici que la configuration particuli re ces postes de travail n est qu un l ment de s curit parmi d autres mis en place au niveau de l acc s la centrale de donn es Quant aux points touchant les gestionnaires 1l appert que les chefs d quipe et chefs de service rencontr s sont bien sensibilis s l importance de leur fonction de contr le lors de l attribution des profils d acc s leurs utilisateurs De plus ils semblent tre en mesure d exercer une supervision concr te du travail effectu car normalement ils demeurent inform s des r sultats des acc s de leurs employ s Bien entendu le faible niveau actuel d appropriation de la centrale de donn es par les groupes d utilisateurs de la DGCAR et de la DGMET facilite la t che des gestionnaires rencontr s et ceux ci ne semblent pas prouver une grande difficult g rer le risque inh rent aux acc s aux renseignements externes par leurs employ s Il est important de mentionner que cette situation est appel e voluer dans un avenir prochain RECOMMANDATION 5 Le MRQ devrait proc der une r vision des mesures de s curit qui doivent tre imp
33. fils d acc s larges leur permettant d avoir par le fait m me acc s aux donn es externes elles m mes Un des m canismes envisager serait de r aliser des contr les a posteriori telle une analyse d taill e des journaux concernant les acc s effectu s par le personnel de soutien informatique COMMENTAIRES DU MRQ La directive interne d administration DIA 10 sur les profils d acc s la Centrale de donn es pr voit que les privil ges d acc s sont r vis s annuellement y compris pour le personnel de support Cet exercice permet au Minist re de s assurer que le nombre de personnes disposant d acc s largis pour des motifs de support est restreint au minimum La gamme de services administratifs et techniques offerts aux utilisateurs d une centrale de donn es justifie le nombre de personnes d di es au support Le support requiert en effet des efforts importants qu il s agisse de l alimentation continue en information de la pr paration des informations re ues du maintien d une performance ad quate etc 2 3 La journalisation Le MRQ enregistre et conserve plusieurs l ments d information essentiels concernant les acc s la centrale de donn es Toutefois m me si l envergure de la v rification en cours ne permet pas de disposer de tous les renseignements n cessaires pour se prononcer de fa on d finitive sur la suffisance et l int gralit de la journalisation r alis e pour
34. ichesse est donc transparent pour les analystes de la DGI responsables de l obtention et de la r ception des fichiers requis Le processus de destruction des fichiers Chacun des analystes de 18 DGI impliqu s dans le processus d obtention et de r ception d un fichier donn est aussi responsable du processus de destruction physique et logique des fichiers re us ainsi que des extrants en d coulant Cette action vise surtout assurer le respect du calendrier de destruction approuv par la Commission Pour le b n fice du lecteur il convient de rappeler que le BLEF Qu bec et Montr al est la principale entit minist rielle impliqu e lors de l inscription et de la radiation de types de fichiers de m me que pour la description des finalit s recherch es et de l usage projet D autre part le MRQ est actuellement en p riode de rationalisation en rapport avec les projets de lutte contre l vasion fiscale ce qui am ne le retrait de fichiers externes qui ne sont plus ou pas requis les fichiers identifi s comme n tant plus n cessaires en fonction des crit res tablis sont eux aussi d truits selon le processus en place En ce sens les quipes du BLEF ont d j effectu un travail important pour identifier les projets conserver Les r sultats de ce travail ont t achemin s au coordonnateur du plan d utilisation la DGI pour tre pris en consid ration au niveau de la prochaine mise jour
35. ichesse vise principalement d tecter les cas risque en v rifiant la coh rence des d clarations de revenus des m nages 1 e les individus et leur famille ou autres personnes li es Les cas recherch s sont ceux qui pr sentent des signes de sous d claration ou de non production Ce projet est bas sur la recherche d indices de richesse Il vise essentiellement identifier les m nages qui ont vu leurs actifs cro tre de fa on significativement plus rapide que semblent le permettre les revenus que le MRQ conna t pour ces contribuables et pour les membres de leur m nage Pour cette client le d j s lectionn e partir des donn es fiscales disponibles au MRQ pr alablement l obtention des renseignements externes le but est de tracer un portrait des individus et de leur famille en terme d acquisition d actifs par rapport aux revenus du m nage et ce au cours des trois derni res ann es Selon les informations obtenues le MRQ s est limit jusqu maintenant exploiter les fichiers externes uniquement pour des travaux de s lection de dossiers risque partir d indices de richesse ainsi que pour des travaux de recherche et de d veloppement Ainsi des acc s restreints ont t accord s surtout au personnel du BLEF et les r sultats des requ tes ont tr s occasionnellement t transf r s aux op rations De plus toujours selon les informations obtenues une journalisation sp cifique ce pro
36. insi que des guides et instructions de travail au regard des acc s la centrale de donn es 18 Le BMCD dispose aussi d un syst me appel le syst me de gestion de la s curit ainsi que d un manuel d utilisation et de r f rence aff rent Un calendrier des activit s de renouvellement des acc s la centrale de donn es compl t par un tableau identifiant les utilisateurs pour lesquels le coordonnateur n a pas obtenu de r ponse dans le cadre du processus de renouvellement est aussi utilis Des rapports mensuels et un rapport annuel cumulatif sur les acc s accord s sont galement produits Un autre intervenant majeur au regard de la gestion des acc s uvre 8 la DGI Il s agit d un professionnel disposant d une vue d ensemble des travaux de lutte contre l vasion fiscale et auquel le gestionnaire responsable des renseignements externes du MRQ a confi une t che importante visant s assurer que chacun des profils d acc s demand est justifi en vertu du plan d utilisation approuv En bout de piste apr s que les autres mesures pr vues en terme de conformit aient t prises cette personne est appel e poser une derni re intervention de contr le avant que les profils d acc s demand s soient implant s r ellement et deviennent fonctionnels Ce professionnel proc de l analyse des profils d acc s demand s et l examen de la justification les appuyant en se r f rant
37. ion et l utilisation des fichiers jug s n cessaires la r alisation des projets de lutte contre l vasion fiscale La m me situation existe pour ce qui concerne les l ments d information variables obtenus des fournisseurs de renseignements externes RECOMMANDATION 1 Un plan d utilisation renouvel ou tout autre document contenant les informations suppl mentaires n cessaires aux personnes devant assurer un r le de surveillance au regard de l tablissement et du respect du plan d utilisation devrait tre produit et mis leur disposition De l avis du v rificateur on devrait retrouver au moins dans la partie confidentielle du plan d utilisation ou dans tout autre document officiel disponible des fins de contr le une description compl te des l ments d information que le MRQ d sire obtenir ainsi qu une pr sentation d taill e de ce qu il veut en faire concr tement La formulation adopt e pour la description de l usage projet devrait permettre d viter que les textes utilis s ouvrent la porte une interpr tation trop lib rale aux divers usages possibles des fichiers externes obtenus En effet vu qu il constitue le principal l ment formel disponible sur lequel peuvent s appuyer les personnes responsables de l application du plan d utilisation approuv le texte apparaissant ce dernier devrait tre assez clair pour permettre aux employ s de la DGI et aux autres interv
38. ion obligatoire de l identit de l utilisateur gr ce au logiciel de gestion du r seau Banyan Vines ainsi que la v rification de la pr sence d un cran de veille obligatoire avec mot de passe correspondant celui de l utilisateur du r seau sans possibilit de le d sactiver De plus une prise de connaissance du r le des gestionnaires dans le processus d autorisation des acc s et de la supervision exerc e sur les travaux des utilisateurs 8 t effectu e la m me occasion aupr s des chefs d quipe et chefs de service impliqu s 14 CONSTATATIONS Les r sultats des tests d montrent que pour les deux premiers l ments de s curit pr vus au moins un des quatre postes de travail chantillonn s n tait pas configur conform ment aux attentes exprim es En outre il appert que pour un utilisateur plus connaissant du fonctionnement du logiciel Windows l cran de veille obligatoire peut tre d sactiv du moins de fa on temporaire Cet cran de veille est toutefois r install automatiquement lors du d marrage subs quent du poste de travail s curis M me si l chantillon retenu n a rien de scientifique il demeure que les mesures de s curit mises en place pour les postes de travail des utilisateurs n assurent pas que tous les postes de travail sont s curis s conform ment aux normes pr vues Sans vouloir tirer de conclusions h tives sur la s curit des postes de travail
39. is en place pour analyser les journaux de la Centrale de donn es Il est noter que le Minist re d veloppe et exploite d j de fa on r guli re des programmes informatis s qui permettent l analyse des donn es journalis es dans ses syst mes op rationnels afin d identifier les acc s non autoris s des renseignements confidentiels 24 Enfin la directive pr voit qu la suite d un contr le effectu par la Direction de la v rification interne et des enqu tes des informations seront mises la disposition des gestionnaires afin qu ils s assurent que leur personnel consulte uniquement les renseignements n cessaires l exercice de ses fonctions RECOMMANDATION 11 Le MRQ devrait tenir un registre concernant tout incident ou toute probl matique mettant en cause la s curit de la centrale de donn es ainsi que la confidentialit et de fa on g n rale la protection des renseignements externes de fa on ce que ces cas soient rapport s officiellement et que les informations requises soient accessibles dans les plus courts d lais aux hautes autorit s du Minist re COMMENTAIRES DU MRQ L architecture cible du plan triennal de gestion de la s curit informatique du Minist re pr voit une fonction de SUIVI qui supporte la R ponse aux incidents et la Gestion des vuln rabilit s Cette fonction devrait permettre de rencontrer les attentes exprim es dans la recommandation pour
40. jet est r alis e de mani re assurer que les personnes utilisant les requ tes pr programm es d indices de richesse puissent faire l objet d un contr le a posteriori efficace 12 Actuellement m me si le projet profil de richesse est pleinement op rationnel et qu il est donc disponible grande chelle pour l ensemble du personnel autoris du MRQ il n y aurait qu une trentaine de v rificateurs qui s en servent dans tout le Minist re Plus pr cis ment d apr s le rapport sur les acc s autoris s obtenus aupr s du personnel du Bureau du mandataire de la centrale de donn es BMCD il y avait seulement 25 utilisateurs des indices de richesse autoris s en date du 31 mars 2001 Selon les informations obtenues les acc s restreints visant les cas de sous d clarations sont utilis s dans seulement 50 des r gions Ces r gions seraient aliment es en dossiers sur des bases continues Par contre pour la recherche de cas de non production toutes les r gions auraient recours aux requ tes pr programm es acc s restreints disponibles Aussi selon les informations obtenues en ce qui concerne les projets et activit s reli es la recherche et au d veloppement la DGCAR et la DGMET se serviraient du projet profil de richesse uniquement sur une base ad hoc pour le moment du moins CONSTATATION Selon le v rificateur l utilisation actuelle du projet Profil de richesse ne repr sente p
41. l ensemble des acc s aux donn es de la centrale de donn es le v rificateur 8 quand m me obtenu des informations sur quelques points d int r t Ainsi 1 convient de signaler que vu l espace m moire qu exigent les divers journaux et les co ts associ s leur conservation pour la p riode de cinq ans jug e n cessaire le MRQ conserve uniquement la copie int grale de chaque requ te effectu e la centrale de donn es et non pas les r sultats de ces m mes requ tes Il est quand m me possible par exemple en cas de doute pr cis sur les acc s d un employ en particulier de reprendre le traitement de requ tes la centrale de 22 donn es Donc la condition que les fichiers vis s n aient pas t d truits ou mis jour depuis le traitement original de la requ te en cause on disposerait nouveau des r sultats de cette requ te et ceux ci pourraient faire l objet d une analyse sp cifique relativement aux cas douteux Signalons que selon les informations obtenues aupr s du BMCD un processus de journalisation semblable celui en usage pour les requ tes du projet indices de richesse est envisag de mani re faciliter le contr le a posteriori requis pour les autres types de requ tes Mentionnons aussi que les donn es journalis es n ont pas encore fait l objet d une analyse syst mique et r guli re En outre aucune demande de traitement des journaux n aurait t initi e depuis
42. lace l infrastructure et les processus qui permettront d am liorer la s curit le cas ch ant Il importe de souligner que l engagement pris par le Minist re de g rer les extrants d un syst me informatique contenant des renseignements confidentiels comme mesure particuli re de protection des renseignements ne semble pas avoir de pr c dent au gouvernement du Qu bec ni dans les gouvernements similaires Il n existe pas d exemple dont le Minist re puisse s inspirer Les fa ons de faire sont inventer et ne peuvent s implanter que progressivement 27 3 LES REVENUS D COULANT DE L OBTENTION DES FICHIERS EXTERNES 3 1 Le rendement et le syst me Portrait minist riel des revenus Le pr sent mandat de v rification comprenait aussi un troisi me volet Il s agit d un examen des m canismes d information disponibles au MRQ permettant d identifier et de comptabiliser les revenus d coulant de la cueillette des renseignements provenant des fichiers externes obtenus par le MRQ la suite de l adoption du projet de loi n 32 1996 chapitre 33 modifiant la Loi Pour ce dernier volet le v rificateur a surtout proc d une analyse des documents et des informations obtenus lors d une entrevue avec un professionnel responsable du syst me appel PMR Succinctement le syst me PMR du MRQ est un outil corporatif permettant une reddition de comptes des revenus fiscaux En fait le PMR porte sur les revenus
43. lant es lors de la configuration de chacun des postes de travail des utilisateurs de la centrale de donn es puisque celles ci constituent un des maillons importants de la cha ne de s curit visant assurer la protection des renseignements externes obtenus Par exemple lors de l implantation de Windows 2000 pour l ensemble des postes de travail du MRQ projet MIGRE les postes de travail permettant l acc s la centrale devraient tre configur s de fa on conforme aux exigences de protection des renseignements externes obtenus et ce d s que possible En ce sens il serait sans doute de mise de faire b n ficier prioritairement 15 les utilisateurs de la centrale de donn es des fonctions de s curit additionnelles rendues disponibles gr ce cette nouvelle version du logiciel Windows COMMENTAIRES DU MRQ Les probl mes li s au d marrage non s curis observ s par le v rificateur sur un poste de travail ont t corrig s Il faut souligner que les renseignements confidentiels de la Centrale de donn es sont prot g s par un minimum de quatre barri res de s curit Dans le domaine des entrep ts de donn es ce niveau d exigence du Minist re est hors du commun La s curit des postes de travail n est que l une de ces barri res Pour porter atteinte la s curit des renseignements les autres barri res doivent aussi tre franchies Le caract re sommaire de la v rification en mati
44. le de donn es 1 8 ensuite analys les principaux contr les mis en place au MRQ concernant la gestion des acc s aux renseignements externes la journalisation de ceux ci et finalement la gestion des extrants Les contr les dont il est question ici sont ceux visant g rer et rendre compte des acc s autoris s aux renseignements et des contr les exerc s sur les fichiers et documents r sultant de ces acc s Il est tr s important de retenir que les travaux de v rification r alis s pour ce second volet ne peuvent en aucun temps tre assimil s une v rification exhaustive de la s curit de l environnement informatique de la centrale de donn es La pr sente v rification ne permet donc pas de s assurer de l existence et de l efficacit des mesures destin es d tecter et emp cher les acc s non autoris s aux renseignements contenus dans la centrale de donn es Le troisi me et dernier volet de la pr sente v rification 8 consist en un examen sommaire des m canismes d information disponibles au MRQ et permettant d identifier de comptabiliser et de rendre compte des revenus d coulant de la cueillette des renseignements provenant des fichiers externes obtenus La prise de connaissance relative ce sujet a t effectu e principalement aupr s du personnel de la Direction de la comptabilisation des revenus qui est l utilisateur principal du syst me appel Portrait minist riel des revenus PMR
45. lus possible les cons quences de ce probl me g n ralement assez r pandu dans les milieux informatiques RECOMMANDATION 7 Le MRQ devrait prendre les mesures appropri es pour s assurer de la continuit requise dans application des contr les visant la protection des renseignements personnels et en particulier de ceux touchant la justification des privil ges d acc s demand s par rapport au plan d utilisation Ceci pourrait mener l tablissement d une proc dure et d un guide de travail ad quat pour permettre une personne nouvellement en poste de disposer assez rapidement des comp tences et des connaissances requises Id alement une personne devrait tre identifi e pour seconder le professionnel de la DGI actuellement responsable de la r alisation des contr les en cause et acqu rir ainsi une formation pratique appropri e COMMENTAIRES DU MRQ Les contr les visant la protection des renseignements externes sont principalement encadr s par les deux directives pr cit es DIA 10 et DIA 11 Ces directives pr voient que les responsabilit s en mati re de protection des renseignements externes sont partag es entre plusieurs intervenants de plusieurs niveaux de gestion de la sous ministre aux utilisateurs imm diats des renseignements externes En particulier la justification des privil ges d acc s aux renseignements externes est approuv e par le gestionnaire imm diat du demandeur
46. n es Celle ci pr voit d j qu il existe un profil d acc s personnalis et justifi pour chaque utilisateur parce que chacun est susceptible d exercer des fonctions distinctes En outre les privil ges d acc s aux renseignements externes doivent tre autoris s par les sous ministres adjoints La directive doit s appliquer avec la m me rigueur quel que soit le nombre d utilisateurs D autres mesures d j en place vont dans le sens de la recommandation de la Commission Ainsi lors de l autorisation des demandes d acc s la Centrale de donn es ou leur renouvellement il est rappel aux utilisateurs et leurs gestionnaires leurs obligations en mati re de protection des renseignements externes Ces obligations incluent la non divulgation le respect des finalit s et des usages d clar s au plan d utilisation et dans la demande d acc s ainsi que le suivi et la destruction des documents et fichiers d riv s Le Minist re proc de galement des exercices de sensibilisation ad hoc grande chelle Enfin le Minist re adaptera le contenu de ses programmes de formation en mati re de s curit et de protection des renseignements confidentiels aux 17 particularit s du plan d utilisation Par la suite le Minist re int grera sa campagne annuelle de sensibilisation thique confidentialit et s curit informatique un programme de formation sp cifique aux gestionnaires responsables de l utilisatio
47. n ou de l exploitation de la Centrale de donn es 2 2 La gestion des acc s Une v rification des contr les mis en place pour assurer la gestion des acc s aux renseignements de la centrale de donn es a aussi t r alis e Vous trouverez ici un aper u des principaux contr les exerc s par 16 MRQ Deux groupes distincts interviennent dans les principales op rations relatives cette gestion Il s agit du BMCD pour l aspect fonctionnel des demandes et du responsable minist riel des renseignements externes la DGI pour la justification des demandes d acc s en vertu du plan d utilisation Au BMOD le coordonnateur de la protection des renseignements s assure de la conformit des demandes d acc s re ues avec les points de contr le pr vus la directive sur les profils d utilisateurs de la centrale de donn es la DIA 10 Ces points de contr le visent tout particuli rement l obtention des signatures requises en fonction de la source des renseignements concern s par la demande d acc s Rappelons qu il peut s agir soit de renseignements externes obtenus en vertu du plan d utilisation soit de renseignements internes d j disponibles au MRQ ou encore de renseignements provenant du gouvernement f d ral Le coordonnateur veille aussi implanter les privil ges d acc s aux sources d information de la centrale Une autre de ses responsabilit s est de s assurer de la r vision des privil ges d acc
48. ncontre ainsi qu au cours de la v rification sur place de m me que l analyse des documents re us ont mis en lumi re certains choix de gestion allant dans le sens de ne pas implanter certaines mesures de s curit initialement pr vues Dans l optique de la Commission la centrale de donn es devrait b n ficier d une s curit optimale en raison du d cloisonnement autoris par le gouvernement du Qu bec qui fait en sorte que le MRQ d tient une quantit exceptionnelle de renseignements personnels particuli rement sensibles concernant tous les citoyens du Qu bec Les principaux points de questionnement de la Commission concernent la s curit des postes de travail le contr le des extrants la s curit des t l communications et le cloisonnement de l environnement de la centrale de donn es Vu le caract re exceptionnel de la situation la Commission demande au MRQ de r viser l ensemble des mesures visant assurer la protection des renseignements externes obtenus et de les bonifier le cas ch ant D autre part pour mieux informer le lecteur en rapport avec la centrale de donn es mentionnons que celle ci contient en plus des renseignements externes obtenus en vertu du plan d utilisation des renseignements internes d j disponibles dans le cadre des activit s r guli res du MRQ ainsi que des renseignements obtenus du gouvernement f d ral Cette situation entra ne une augmentation importante du nombre de person
49. nes devant disposer d un acc s la centrale de donn es Ceci affecte aussi la complexit du choix des moyens mettre en place pour assurer la s curit et la confidentialit des renseignements qui y sont entrepos s Toutefois les l ments de s curit examin s pour le pr sent rapport de v rification s appliquent que la source de renseignements impliqu e soit de nature externe ou autre Ceci est vrai sauf pour le point 2 4 du pr sent rapport touchant la gestion des extrants laquelle ne concerne que les renseignements externes obtenus en vertu du plan d utilisation 2 1 La s curit des postes de travail des utilisateurs Le v rificateur a d abord proc d la v rification de quelques uns des l ments de s curit dont devaient b n ficier les postes de travail s curis s mis la disposition des utilisateurs de la centrale de donn es Rappelons ici qu il s agit l uniquement des personnes devant n cessairement acc der aux renseignements externes pour accomplir leur travail et non pas du personnel de support aux utilisateurs qui lui n a acc s ces m mes renseignements que de fa on accessoire Les l ments suivants ont fait l objet de tests aupr s de quatre utilisateurs de la DGCAR et de la DGMET la possibilit de d marrer l ordinateur partir d une disquette de d marrage la possibilit d interrompre le d marrage et de d marrer l appareil en mode sans chec la v rificat
50. on des donn es devenues fiscalis es Ainsi c est seulement au niveau des utilisateurs des unit s op rationnelles qu on peut obtenir des informations sur le nombre et la proportion de ces donn es le moment o la fiscalisation se produit en r alit les m canismes mis en place pour assurer leur conservation ad quate ainsi que la gestion de l acc s celles ci et la protection des renseignements externes CONSTATATIONS Le SGF repr sente un actif majeur pour soutenir les personnes dont le r le est d assurer la conformit de l obtention et de l utilisation des extraits de fichiers re us avec le plan d utilisation approuv Selon la d finition du MRQ apparaissant la page 16 du rapport d activit au 31 mars 2001 les donn es externes devenues fiscalis es sont celles incluses aux dossiers des contribuables ou des mandataires achemin es aux unit s de r cup ration fiscale et faisant l objet d une v rification ou d une nouvelle cotisation ce sont aussi celles qui sont int gr es dans certains syst mes op rationnels du MRQ titre de donn es r f rentielles d identification notamment l adresse le num ro de t l phone et le num ro d assurance sociale La plupart des fonctionnalit s du SGF sont actuellement disponibles Cependant au moment de notre v rification sur place quelques unes des fonctionnalit s pr vues dans la section requ tes particuli res taient encore au st
51. ormales du processus de destruction Il suffit sans doute de compenser le manque d uniformit des processus de contr le sp cifiques par exemple par une plus grande implication du personnel en place L appel d offre visant la mise en uvre de la DIA 11 devrait permettre au MRQ de disposer de l outil requis pour prot ger ad quatement les documents et fichiers d riv s des renseignements du plan d utilisation en s assurant qu ils se retrouvent dans un environnement technologique minist riel s curitaire ce moment ci il convient de rappeler que dans les mois et les ann es venir le MRQ d sire augmenter l utilisation des renseignements inscrits au plan d utilisation dans le cadre de ses activit s de lutte contre l vasion fiscale La cons quence directe de cette volution souhait e par le MRQ est une augmentation importante du nombre de demandeurs d extrants et d utilisateurs ce qui entra ne aussi une augmentation correspondante du risque global de non respect du processus de destruction tabli affectant ainsi la protection des renseignements externes obtenus 26 RECOMMANDATION 12 Le MRQ devrait en attendant la mise en uvre de la solution retenue pour la gestion compl te des extrants continuer fournir les efforts requis pour assurer la confidentialit des documents et fichiers d riv s De plus le MRQ devrait proc der le plus rapidement possible l implantation des mesures
52. ormelle de destruction de renseignements externes pr cisant les extraits de fichiers qu ils ont eu en leur possession et qu ils doivent d truire Le document en question comporte aussi des informations concernant la destruction des extrants g n r s partir des fichiers identifi s ainsi que la d finition des donn es externes devenues fiscalis es Un formulaire d attestation sp cifique la demande de destruction est joint en annexe cette demande Ce formulaire doit tre retourn d ment rempli l analyste de la DGI en cause La DGI se charge des producteurs d extrants soit le premier niveau de la client le de la centrale de donn es Pour leur part les producteurs doivent s occuper de coordonner la destruction chez leurs demandeurs d extrants Ce point de contr le sera trait dans le deuxi me volet du pr sent rapport au niveau de la gestion des extrants En ce qui concerne les donn es externes devenues fiscalis es telles que d finies par le MRQ le SGF n accumule aucune information sur ce sujet L impact de ces donn es se situe au niveau du processus de destruction principalement lors du d clenchement des rondes de destruction Le SGF ne permet donc en aucune fa on de rendre compte de la situation r elle en ce qui concerne les donn es externes devenues fiscalis es Il faut se pencher sur la gestion des extrants pour se faire une id e de cette r alit que repr sente la non destructi
53. principalement au plan d utilisation Outre ce plan d utilisation son principal outil de travail est constitu des connaissances qu il 8 accumul es depuis le d but de sa participation aux projets de lutte contre l vasion fiscale en cours au Sa compr hension globale d coulant de son implication dans l tude des documents connexes aux demandes d acc s et des avis de la Commission en g n ral est donc essentielle la r alisation des objectifs de contr le qui lui sont confi s En cas de doute concernant une demande d acc s en particulier le professionnel de la DGI a aussi le loisir de recourir au personnel disponible cet effet la Direction g n rale de la l gislation et des enqu tes Ce professionnel a inform le v rificateur qu il a recours aux services juridiques du MRQ chaque fois qu il le juge n cessaire CONSTATATIONS L analyse des informations et documents disponibles au dossier de v rification am ne le v rificateur conclure que le personnel en place et les outils de contr le utilis s au BMCD assurent de fa on satisfaisante la r alisation des t ches requises en ce qui concerne les privil ges d acc s des utilisateurs directs de la centrale de donn es Toutefois la DGI la r alisation des contr les visant la justification des demandes d acc s des utilisateurs directs repose en grande partie sur les connaissances et les comp tences personnelles acquises p
54. re de programmes informatis s permettant l analyse syst matique et r guli re des donn es jJournalis es Le MRQ ne dispose donc pas actuellement des m canismes qui lui permettraient d effectuer un contr le a posteriori satisfaisant sur les acc s autoris s la centrale de donn es Cette situation combin e au fait que le nombre de personnes travaillant en support aux utilisateurs et pouvant acc der aux donn es externes est relativement lev repr sente un potentiel de non d tection d une utilisation non autoris e des renseignements externes De l avis du v rificateur ce potentiel existe m me en tenant compte des efforts r els du BMCD pour restreindre ce nombre le plus possible 23 RECOMMANDATION 10 Le MRQ devrait d velopper les m canismes requis pour assurer une journalisation du type de celle effectu e pour les requ tes du projet indices de richesse De plus le MRQ devrait faire en sorte que les journaux logs des acc s la centrale fassent l objet le plus t t possible d une analyse syst matique du type de celle r alis e par les employ s de la Direction de la v rification interne et des enqu tes et permettant de d celer les cas d utilisation abusive ou non conforme au plan d utilisation des renseignements externes obtenus Enfin les gestionnaires d utilisateurs de la centrale de donn es devraient eux aussi exercer un contr le a posteriori sur les acc s effectu s par leur
55. ro 138 Ces extraits de fichiers n avaient pas t re us Les chiffres pr sent s dans le pr sent tableau sont ceux qui taient disponibles au syst me SGF en f vrier 2001 la diff rence des chiffres diffus s dans le rapport d activit au 31 mars 2001 le d compte du v rificateur inclut un m me type de fichier autant de fois qu il provient de minist res et organismes diff rents
56. s employ s et ce d s que des rapports d analyse des journaux de la centrale leur seront rendus disponibles pour ce faire COMMENTAIRES DU MRQ Le Minist re journalise d j les acc s la Centrale de donn es Dans le cadre des travaux de recherche et d veloppement exigeant de traiter des ensembles de renseignements en vue de cerner des sous populations risque la journalisation permet de conna tre pour chaque personne qui a acc d la Centrale de donn es les requ tes soumises les populations sur lesquelles ces requ tes portaient et les l ments d information consult s Pour ce qui est des travaux r alis s par le milieu op rationnel lors du traitement des cas risque du type profil de richesse la journalisation est r alis e dossier par dossier Le journal informatique contient l identification de l employ ayant consult ou imprim les renseignements l identification du dossier extrait ainsi que le moment o cet acc s a t fait Pour r pondre aux besoins sp cifiques de consultation des dossiers par le milieu op rationnel l orientation du Minist re est de d velopper des applications incluant une journalisation au cas par cas du type de celle du projet profil de richesse Par ailleurs le Minist re pr pare une directive interne d administration portant sur la journalisation des acc s aux renseignements confidentiels Dans ce cadre un processus particulier sera m
57. tant que tel en annexe au rapport d activit pr vu l article 71 0 6 de 18 1 01 produit au 31 mars de chaque ann e budg taire par le MRQ Il s agit pour l instant d un document compl t gr ce un logiciel de traitement de texte Word Le v rificateur 8 t inform que dans un avenir prochain des requ tes programm es d velopp es m me le SGF devraient tre utilis es pour que le registre des fichiers re us en vertu du plan d utilisation soit produit automatiquement par ce syst me Deux rapports r pondant l obligation l gale en cause devraient bient t tre disponibles la suite de l implantation des nouvelles fonctionnalit s du SGF un sous une forme g n rale ainsi qu un autre sous forme d taill e Celui sous forme g n rale constituera l quivalent du registre public actuellement tenu manuellement la DGI CONSTATATIONS Les ent tes des colonnes du registre des fichiers re us en vertu du plan d utilisation sont le num ro et le nom du minist re de l organisme ou de la municipalit fournisseur de l information le num ro et l identification sommaire des extraits de banques de donn es re us ainsi que la p riode vis e dans ceux ci La Loi ne donnant aucune pr cision sur les qualit s d un registre appropri le v rificateur ne peut que constater la pr sence des renseignements fournis par le MRQ 13 Le projet Profil de richesse Le projet Profil de r
58. tion avec les constatations et recommandations formul es dans le pr sent rapport de v rification CONCLUSION La v rification a port sur le plan d utilisation des donn es obtenues la suite de l adoption du projet de loi no 32 en juin 1996 ainsi que sur les mesures assurant son respect sur la s curit et la protection des renseignements personnels entrepos s et utilis s dans la centrale de donn es et finalement sur le rendement d coulant de l obtention des fichiers de renseignements externes dans le cadre de la lutte contre le travail au noir et l vasion fiscale Les constats et recommandations qui constituent les r sultats de la v rification permettent de mieux saisir l envergure et la port e des l ments de contr le mis en place par le MRQ en vue d assumer les responsabilit s qui lui incombent titre de d tenteur et d utilisateur des fichiers de renseignements externes Tout d abord la Commission souligne les efforts consentis par le MRQ pour mettre en place l organisation du travail et les ressources requises en vue d assurer l tablissement et le suivi du plan d utilisation Les principales constatations portent sur l am lioration et la mise en place des guides de travail et autres outils n cessaires au personnel assumant des t ches impliquant un r le de surveillance du respect de ce plan et ceci principalement l interne Quant aux l ments touchant la s curit et la protection des renseignements l
59. ue la connaissance acquise l interne du MRQ la suite de la r ception de l extrait de fichier initial En effet l expertise des analystes de la DGI se d veloppe avec l usage des extraits de fichiers tout comme celle des utilisateurs Cette variation peut aussi tre due au besoin d acc der un niveau de d tails suppl mentaires ou des variables compl mentaires disponibles aupr s du fournisseur D autre part le SGF contribue assurer la fiabilit du processus de destruction en ce sens qu une liste des fichiers d truire est produite par ce syst me afin de supporter la pr paration du calendrier de destruction la fin du processus de destruction les informations pertinentes sont collig es dans le SGF pour documenter la destruction effectu e Il est noter que les fichiers concernant des transactions s chelonnant sur plusieurs ann es sont autant que possible subdivis s en fonction des ann es civiles en cause et ce d s leur r ception Cette proc dure vise faciliter le respect du calendrier de destruction approuv par la Commission Une fois le calendrier de destruction tabli la personne de la DGI qui coordonne la destruction des fichiers recueille aupr s des utilisateurs des renseignements externes et dans les registres de gestion des extrants auxquels elle a acc s la liste des extrants en circulation Ceci permet le moment venu d adresser aux personnes responsables une demande f
60. usieurs minist res ou organismes fournisseurs de renseignements en vertu de l article 71 de 18 1 01 Chacun de ces analystes est responsable des d marches aupr s de fournisseurs sp cifiques et 11 value 18 demande d extraits de fichiers attendue de ceux ci Ce travail est souvent r alis avec la participation d un analyste travaillant pour le ou les demandeurs primaires impliqu s dans la demande concernant le type de fichier externe en cause Les analystes de la DGI d terminent aussi les variables correspondant aux besoins des utilisateurs BLEF DGCAR et DGMET en cause en fonction des finalit s recherch es et des usages projet s apparaissant au plan d utilisation Les analystes de la DGI jouent donc un r le de surveillance pour ce qui est du respect du plan d utilisation Pour ce qui concerne le projet Profil de richesse les analystes de 18 DGI travaillent uniquement sur la base des fichiers d tenus par les minist res et organismes qui font partie de leur champ de sp cialisation En cons quence les fichiers n cessaires l tablissement des indices de richesse provenant de divers fournisseurs plusieurs analystes de la DGI sont appel s travailler l obtention des fichiers requis par ce projet horizontal Les analystes de 18 DGI suivent un processus qui n est pas directement affect par les projets qui sont eux m mes la source de l inscription des fichiers au plan d utilisation Le projet Profil de r
61. uvernementaux COMMENTAIRES DU MRQ La protection des renseignements confidentiels se situe au premier plan des pr occupations du Minist re Elle constitue l un des fondements de sa relation de confiance avec les citoyens Dans ce contexte le Minist re est constamment l coute de l volution des besoins de protection des renseignements et des moyens disponibles pour y arriver il demeure vigilant et proactif dans la gestion des m canismes de s curit en place afin d assurer le maximum de protection aux renseignements qu il d tient En terminant nous tenons remercier toutes les personnes du MRQ qui ont collabor la r alisation de cette v rification Leur ouverture d esprit face l volution requise en termes de protection des renseignements personnels dans le contexte de la mise en place d un entrep t telle la centrale de donn es a t grandement appr ci e 31 ANNEXE MENTIONN E LA PAGE 10 DATE_D BUT_PU DATE FIN PU TYPES DE FICHIERS TYPES DE EXTRAITS DE TYPES DE FICHIERS INSCRITS AU PU FICHIERS RE US FICHIERS RE US RETIRES DU PU CUMULATIF RECEPTION INITIALE RE US OU NON 01 91 96 01 91 98 7 43 170 6 01 19 98 01 56800 67 14 75 17 01 mars 00 2 1 1 01 sept 00 5 0 0 TOTAL 145 58 246 23 moins 23 6 12 RETRAITS DU PU SOLDE 122 52 234 NOTE Un des 17 types de fichiers retir s du PU de septembre 2000 tait constitu de 4 extraits de fichiers Il s agit du type de fichier portant le num
62. v rificateur constate que sur les 71 types de fichiers inscrits le MRQ n en avait re u que 43 Il appert aussi que ces 43 types de fichiers ont donn lieu la r ception de 170 extraits de fichiers Ceci illustre la distinction entre un type de fichier et un extrait de fichier ainsi que le fait pour un type de fichier inscrit ce plan d utilisation que 16 MRQ 8 re u assez souvent plus d un extrait de fichiers du fournisseur de renseignements en cause Par exemple le type de fichier inscrit pour obtenir les renseignements sur l immatriculation des v hicules routiers au Qu bec 8 donn lieu la r ception de 21 extraits de fichiers en provenance de la SAAQ Le v rificateur constate aussi que au moment de la v rification sur place sur les 71 types de fichiers inscrits au plan d utilisation de 1996 six ont t retir s par le MRQ lors de la mise jour de juillet 1998 ind pendamment du fait que les extraits de fichiers correspondants aient t re us ou non Un tableau est disponible en annexe au pr sent rapport pour permettre au lecteur de visualiser pour les m mes questionnements l tat de situation correspondant au plan d utilisation initial de La m thode de calcul utilis e par le v rificateur lors de la v rification sur place prend en compte 18 fois la provenance ainsi que le type de fichier lui m me Les chiffres obtenus ne sont pas du m me ordre de grandeur que ceux pr sent s
Download Pdf Manuals
Related Search
Related Contents
Mode d`emploi AXIS P7214/P7210 - Axis Communications Samsung 460UX-2 Käyttöopas BF-346P 取扱説明書 Hydraulic Anti-Lock Braking Systems (HABS) for KitchenAid KBNS271TSS User's Manual Untitled manuel d`installation et mode d`emploi des ventilateurs Hunter Copyright © All rights reserved.
Failed to retrieve file