Retour au blogue
Compliance June 6, 2026 6 min de lecture

Le risque lié aux tiers : pourquoi votre conformité en matière de vie privée ne vaut que celle de vos fournisseurs

Lorsque vous confiez des données de clients à un fournisseur, vous ne lui transmettez pas la responsabilité. Sous la LPRPDE, son atteinte devient votre problème — c'est pourquoi le risque lié aux fournisseurs est un travail de protection de la vie privée, et non de la paperasse d'approvisionnement.

Par Valdra Team

Le risque lié aux tiers : pourquoi votre conformité en matière de vie privée ne vaut que celle de vos fournisseurs

L'entreprise moyenne fonctionne grâce à des dizaines de tiers : le CRM, la plateforme de courriel, le processeur de paiement, l'outil d'analytique, le stockage infonuagique, le service de soutien, l'assistant d'IA. Chacun, pour faire son travail, touche les renseignements personnels de vos clients. Et voici la partie qui prend les gens au dépourvu — sous la LPRPDE, confier des données à un fournisseur ne lui transmet pas votre responsabilité à leur égard.

Si votre processeur de paiement subit une atteinte et que les données de vos clients se répandent, ce n'est pas purement son problème. Vous l'avez choisi, vous lui avez envoyé les données, et le principe de responsabilité de la LPRPDE vous garde sur la sellette quant à leur protection. Le risque lié aux fournisseurs n'est pas le classeur de l'approvisionnement — c'est un travail de première ligne en matière de vie privée.

Le principe de responsabilité, en termes simples

La LPRPDE est explicite : une organisation est responsable des renseignements personnels dont elle a la garde, *y compris les renseignements transférés à un tiers à des fins de traitement.* On attend de vous que vous utilisiez des moyens contractuels ou autres pour assurer un niveau de protection comparable pendant que les données sont traitées par ce tiers.

Traduction : vous pouvez déléguer le travail, mais pas la responsabilité. Ce qui signifie que vous devez réellement savoir qui sont vos fournisseurs, quelles données ils touchent et s'ils les protègent correctement.

Ce que fait une entente de traitement des données

L'instrument contractuel pour cela est l'entente de traitement des données (ETD). Une bonne ETD énonce ce que le fournisseur peut faire avec les données, les mesures de sécurité qu'il maintiendra, ses obligations de notification des atteintes à votre égard, les restrictions sur les sous-traitants (les fournisseurs *qu'il* utilise) et ce qu'il advient des données à la fin de la relation.

Une ETD n'est pas une formalité que l'on signe et oublie. C'est le document qui détermine si, lorsqu'un fournisseur subit une atteinte, vous l'apprenez à temps pour respecter vos propres obligations de notification — ou si vous l'apprenez d'un journaliste.

Les questions auxquelles la diligence raisonnable sur les fournisseurs devrait répondre

Avant et pendant une relation avec un fournisseur, vous devriez pouvoir répondre :

  • Quels renseignements personnels ce fournisseur traite-t-il, et à quel point sont-ils sensibles ?
  • Existe-t-il une ETD signée, et couvre-t-elle la notification des atteintes et les sous-traitants ?
  • Où le fournisseur traite-t-il les données — et cela crée-t-il un problème de transfert transfrontalier ?
  • Quelle est la posture de sécurité propre au fournisseur — détient-il une certification SOC 2, ISO 27001 ou équivalente ?
  • Qui sont ses sous-traitants, et leur utilisation accroît-elle votre exposition ?

Le piège, encore une fois, est de traiter cela comme un exercice ponctuel. Les fournisseurs changent leurs sous-traitants, déplacent les données vers de nouvelles régions et se font acquérir. Un fournisseur à faible risque à la signature peut devenir à risque élevé sans vous le dire.

Garder visible toute la toile

La raison pour laquelle le risque lié aux fournisseurs semble écrasant, c'est qu'il s'agit d'une toile mouvante : des dizaines de fournisseurs, chacun avec ses propres sous-traitants, ententes et flux de données, qui changent tous avec le temps. Le suivre dans un chiffrier signifie qu'il est périmé la semaine après l'avoir bâti.

Valdra tient un inventaire vivant de chaque fournisseur qui touche les données de vos clients — avec des scores de risque, le statut des ETD, des indicateurs transfrontaliers et CLOUD Act, et la gestion des questionnaires — pour que vous puissiez voir votre exposition aux tiers d'un coup d'œil au lieu de la reconstituer après un incident. Cartographiez votre risque lié aux fournisseurs avant que l'un d'eux ne le cartographie pour vous à la dure.

vendor risk management privacyDPA Canadadata processing agreement PIPEDAthird-party risk privacyvendor due diligence privacysubprocessor risk

La conformité IA et vie privée, simplifiée.

Valdra aide les entreprises canadiennes à gouverner l’IA et à respecter PIPEDA et la Loi 25 — hébergé au Canada.

Essayer Valdra

Notre propre conformité

Nous gérons notre propre programme de conformité dans Valdra — le produit que nous vendons. Nos programmes SOC 2, ISO 27001 et ISO 42001 sont en cours; nous ne revendiquons aucune certification que nous ne détenons pas encore.

Badge de conformité Valdra — cliquez pour vérifier
  • LPRPDE
  • Loi 25 (Québec)
  • LCAP
  • Données hébergées au Canada 🇨🇦
  • Gouvernance de l’IA
Voir notre centre de confiance

Auto-déclaré, et non audité par un tiers. Cliquez sur le badge pour vérifier son authenticité et voir ce qu’il couvre.

Le risque lié aux tiers : pourquoi votre conformité en matière de vie privée ne vaut que celle de vos fournisseurs | Valdra