Protéger les personnes
Limiter la collecte, sécuriser les renseignements et respecter les droits des personnes concernées.
La conformité ne se limite pas à une politique Web. Elle doit se refléter dans la collecte, les accès, les fournisseurs, les systèmes, les incidents et la gouvernance quotidienne.
Une organisation qui sait quelles données elle détient, pourquoi elle les conserve et qui peut y accéder réduit simultanément son risque juridique, opérationnel et cyber.
Limiter la collecte, sécuriser les renseignements et respecter les droits des personnes concernées.
Réduire la probabilité et l’impact d’une fuite, d’un accès abusif ou d’une conservation excessive.
Être en mesure d’expliquer, de démontrer et de corriger ses pratiques avant qu’un incident ne devienne une crise.
La Commission d’accès à l’information peut imposer des sanctions administratives pouvant atteindre 10 millions de dollars ou 2 % du chiffre d’affaires mondial. Une poursuite pénale peut mener, pour une entreprise, à une amende pouvant atteindre le montant le plus élevé entre 25 millions de dollars et 4 % du chiffre d’affaires mondial.
À cela peuvent s’ajouter l’interruption des activités, l’enquête, la notification des personnes, la restauration des systèmes, la perte de contrats, l’atteinte à la réputation et, selon les circonstances, des recours civils.
Consulter les sanctions — Commission d’accès à l’information ↗La portée exacte dépend de vos activités et des renseignements traités, mais ces éléments forment un point de départ concret.
Désigner le responsable de la protection des renseignements personnels, publier ses coordonnées et documenter les rôles, politiques et pratiques.
Inventorier les renseignements, justifier la collecte, limiter l’usage, définir la conservation et assurer une destruction sécurisée.
Informer clairement les personnes, demander les consentements requis et offrir des choix réels pour les technologies de suivi.
Appliquer des mesures proportionnées, tenir un registre des incidents et notifier ceux qui présentent un risque de préjudice sérieux.
Évaluer les projets technologiques concernés et les communications de renseignements hors Québec avant de procéder.
Prévoir des processus vérifiables pour l’accès, la rectification, la portabilité et les autres droits applicables.
La Commission indique notamment que les organisations doivent signaler les incidents présentant un risque de préjudice sérieux, tenir un registre des incidents et publier les coordonnées du responsable de la protection des renseignements personnels. Voir les principaux changements officiels ↗
Ces régimes partagent plusieurs objectifs, mais leurs champs d’application, bases juridiques, procédures et sanctions ne sont pas interchangeables.
| Régime | Territoire et logique | Points communs importants | Particularités à surveiller |
|---|---|---|---|
| Loi 25 Québec |
Modernise les règles québécoises applicables aux renseignements personnels. | Transparence, sécurité, gouvernance, droits, incidents et responsabilité démontrable. | EFVP, transferts hors Québec, responsable désigné, paramètres de confidentialité et sanctions liées au chiffre d’affaires mondial. |
| RGPD Union européenne |
Cadre général fondé sur la protection des données comme droit fondamental. | Responsabilisation, minimisation, droits, sécurité, notification et protection dès la conception. | Bases juridiques détaillées, portée extraterritoriale et amendes pouvant atteindre 20 M€ ou 4 % du chiffre d’affaires mondial. |
| CCPA/CPRA Californie |
Loi de protection des consommateurs applicable aux entreprises qui atteignent ses critères. | Transparence, accès, correction, suppression et contrôle de certaines communications. | Droit de refuser la vente ou le partage, signal Global Privacy Control et limites concernant les renseignements sensibles. |
| LGPD Brésil |
Cadre national régissant le traitement des données personnelles par des acteurs publics et privés. | Finalités, droits d’accès et de correction, sécurité, responsabilité et rôle du contrôleur. | Bases légales propres au Brésil, exercice des droits auprès du contrôleur et surveillance par l’ANPD. |
Cartographiez les collectes, les systèmes, les accès, les fournisseurs et les risques. Vous pourrez ensuite prioriser les correctifs et produire une preuve cohérente de vos pratiques.
Cette page fournit de l’information générale et ne constitue pas un avis juridique. Les obligations applicables dépendent notamment de votre secteur, de vos activités, des territoires concernés et des renseignements traités. Consultez les textes officiels et, lorsque nécessaire, un conseiller juridique qualifié.