La liste de vérification de conformité à la LPRPDE dont toute petite entreprise canadienne a besoin
La LPRPDE ne prévoit aucune exemption pour les petites entreprises — si vous traitez des données de clients, elle s'applique. Voici la liste de vérification qui transforme une loi de 30 pages en un après-midi de samedi de travail.
Par Valdra Team
La phrase la plus dangereuse en matière de protection de la vie privée au Canada est « nous sommes trop petits pour que ça s'applique à nous ». La LPRPDE n'a aucun seuil de revenus ni d'exemption fondée sur le nombre d'employés. Si votre entreprise collecte, utilise ou communique des renseignements personnels dans le cadre d'une activité commerciale, vous êtes visé — que vous soyez une société de 200 personnes ou une firme-conseil d'une seule personne avec une boutique Shopify.
La bonne nouvelle : la LPRPDE est fondée sur des principes, et non un règlement de 400 pages. Pour une petite entreprise type, devenir véritablement conforme se résume à une liste de tâches finie. La voici.
Commencez par les 10 principes (toute la loi en une respiration)
Tout ce que la LPRPDE exige de vous se ramène à dix principes relatifs à l'équité dans le traitement de l'information : la responsabilité, la détermination des fins, le consentement, la limitation de la collecte, la limitation de l'utilisation et de la conservation, l'exactitude, les mesures de sécurité, la transparence, l'accès aux renseignements personnels et la possibilité de porter plainte. Vous n'avez pas besoin de les mémoriser — vous devez les rendre opérationnels. La liste de vérification ci-dessous fait exactement cela.
La liste de vérification
1. Désignez un responsable de la protection des renseignements personnels. La LPRPDE vous oblige à rendre quelqu'un responsable de la conformité. Dans une petite entreprise, c'est souvent le propriétaire — ce qui est très bien — mais vous devez réellement désigner ce rôle et pouvoir nommer la personne qui l'occupe.
2. Cartographiez les renseignements personnels que vous collectez. Notez ce que vous collectez (noms, courriels, données de paiement, adresses IP), pourquoi, où c'est stocké, qui peut y accéder et combien de temps vous le conservez. Ce seul document est le fondement de presque toutes les autres obligations.
3. Déterminez vos fins — et limitez la collecte à celles-ci. Vous ne pouvez collecter que ce dont vous avez besoin pour une fin que vous avez déterminée. Le réflexe de « tout collecter, on pourrait en avoir besoin plus tard » est une violation de la LPRPDE qui ne demande qu'à se produire.
4. Obtenez un consentement valable. Les gens doivent savoir à quoi ils consentent. Cela signifie une divulgation en langage clair au point de collecte — pas une politique de 4 000 mots que personne ne lit. Pour tout élément sensible, le consentement devrait être explicite.
5. Publiez une véritable politique de confidentialité. Elle doit expliquer ce que vous collectez, pourquoi, avec qui vous le partagez, combien de temps vous le conservez, comment c'est protégé et comment une personne peut accéder à ses renseignements ou les corriger — et comment porter plainte. Rendez-la facile à trouver.
6. Mettez en place des mesures de sécurité. La LPRPDE exige une protection proportionnelle à la sensibilité des données : mots de passe robustes et contrôles d'accès, chiffrement là où c'est important, classement verrouillé pour le papier, et limitation de l'accès au personnel qui en a réellement besoin. Une atteinte causée par un mot de passe sur un papillon adhésif n'est pas une position défendable.
7. Honorez les demandes d'accès et de correction. Les personnes peuvent demander ce que vous détenez à leur sujet et vous demander de corriger des erreurs. Vous avez besoin d'un moyen de recevoir, vérifier et répondre à ces demandes dans un délai raisonnable.
8. Ayez un plan de réponse aux atteintes. Lorsqu'une atteinte crée un risque réel de préjudice grave, vous devez aviser le commissaire à la protection de la vie privée et les personnes concernées dès que possible — et tenir un registre de toutes les atteintes, déclarables ou non. Décidez qui fait quoi *avant* que cela n'arrive.
9. Surveillez vos tiers — surtout les outils d'IA. Lorsque vous confiez des renseignements personnels à un fournisseur, à un processeur de paiement ou à un outil d'IA, vous en demeurez responsable. C'est là que les petites entreprises sortent discrètement de la conformité : au moment où un employé commence à coller des données de clients dans ChatGPT, vous avez créé un transfert transfrontalier sans consentement ni mesures de sécurité.
L'erreur que presque tout le monde commet
La lacune la plus fréquente que nous voyons n'est pas une politique de confidentialité manquante — c'est l'écart entre la politique et la réalité. La politique dit « nous protégeons vos données », et pendant ce temps les renseignements des clients reposent dans un chiffrier non sécurisé, circulent vers une demi-douzaine d'outils SaaS que personne n'a inventoriés et se font coller dans des robots conversationnels d'IA par un employé bien intentionné sous pression d'échéance.
La conformité n'est pas le document. C'est le document qui dit vrai.
Comment faire tout cela sans consultant
En lisant cette liste, vous avez probablement reconnu le schéma : vous en avez une partie, il vous en manque une partie, et vous n'êtes pas certain à 100 % de laquelle est laquelle. C'est normal, et c'est précisément l'écart qu'il vaut la peine de combler.
Valdra a été conçu pour les petites entreprises canadiennes qui doivent être conformes à la LPRPDE mais ne peuvent justifier un consultant à cinq chiffres. L'évaluation gratuite de la LPRPDE vous guide à travers les 71 questions qui sous-tendent les dix principes, évalue où vous vous situez réellement et vous remet une liste de tâches priorisée en langage clair — avec vos données hébergées au Canada.
Commencez là. Un après-midi avec l'évaluation vaut mieux qu'un mauvais après-midi avec le commissaire à la protection de la vie privée.
La conformité IA et vie privée, simplifiée.
Valdra aide les entreprises canadiennes à gouverner l’IA et à respecter PIPEDA et la Loi 25 — hébergé au Canada.
Essayer Valdra