Sentrix

Référentiel · LPRPDE

LPRPDE : dix principes, des obligations exécutoires

Loi fédérale canadienne sur les renseignements personnels dans le secteur privé : dix principes, signalement des atteintes au CPVP et adéquation au RGPD.

La LPRPDE (Loi sur la protection des renseignements personnels et les documents électroniques) régit la façon dont les organisations du secteur privé à travers le Canada recueillent, utilisent et communiquent des renseignements personnels dans le cadre d'activités commerciales. Elle est appliquée par le Commissariat à la protection de la vie privée du Canada (CPVP). Une réforme fédérale, proposée sous l'ancien projet de loi C-27, prévoyait de la remplacer par une Loi sur la protection de la vie privée des consommateurs ; Sentrix suit son évolution.

Repères

  • 10 principes : les principes relatifs à l'équité dans le traitement des renseignements, tirés du code de l'Association canadienne de normalisation.
  • CPVP : le Commissariat à la protection de la vie privée du Canada reçoit les signalements et les plaintes.
  • Risque réel de préjudice grave : seuil de signalement des atteintes au CPVP et d'avis aux personnes, le plus tôt possible.
  • Adéquation RGPD : le Canada bénéficie d'une décision d'adéquation de l'Union européenne pour les organisations assujetties à la LPRPDE.

Ce que la LPRPDE exige

La LPRPDE est fondée sur dix principes. Bien que ces principes soient de haut niveau, le CPVP et les tribunaux ont constamment jugé que la conformité réelle exige des contrôles techniques, pas seulement des énoncés de politique.

  1. Responsabilité : responsable de la protection de la vie privée désigné, gouvernance du programme
  2. Détermination des fins : limitation des fins documentée pour toute collecte
  3. Consentement : mécanismes de consentement valides avec suivi des retraits
  4. Limitation de la collecte, de l'utilisation et de la conservation : contrôles de minimisation et inventaire
  5. Mesures de sécurité : chiffrement, contrôle d'accès et preuves de détection des atteintes
  6. Transparence et accès aux renseignements personnels : avis de confidentialité et traitement des demandes des personnes concernées

Ce que Sentrix fournit pour la LPRPDE

Gouvernance du responsable de la protection de la vie privée

La LPRPDE exige qu'une personne désignée soit responsable de la conformité. Sentrix fournit l'infrastructure de gouvernance dont elle a besoin : documentation du programme, preuves et rapports pour démontrer la responsabilité au CPVP.

Flux de signalement des atteintes

Sentrix automatise la classification des atteintes selon le seuil du risque réel de préjudice grave, la documentation de signalement au CPVP, les dossiers de notification des personnes concernées et le registre des atteintes.

Demandes des personnes concernées

Les personnes ont le droit d'accéder à leurs renseignements personnels et de les faire corriger. Sentrix suit toutes les demandes avec surveillance des délais de réponse et documentation archivée pour examen par le CPVP.

Préparation à la réforme fédérale

Sentrix suit l'évolution de la réforme fédérale de la protection des renseignements personnels et montre vos contrôles LPRPDE actuels par rapport aux exigences proposées, dont le consentement renforcé, le droit à la destruction et la transparence algorithmique.

Correspondances

  • Loi 25 : les organisations actives au Québec et dans d'autres provinces gèrent la LPRPDE et la Loi 25 depuis un seul programme ; le chevauchement du consentement, des droits d'accès et des mesures de sécurité est cartographié.
  • RGPD : le Canada a le statut d'adéquation, mais les organisations doivent démontrer que leurs pratiques y répondent ; Sentrix cartographie les contrôles LPRPDE sur les exigences du RGPD.
  • ISO 27001 : les contrôles de l'Annexe A répondent au principe des mesures de sécurité.
  • SOC 2 : la catégorie protection des renseignements personnels des critères des services de confiance est cartographiée sur les principes de la LPRPDE.

Aller plus loin

Solution Secteur public et solution SaaS et technologie.

Voyez votre posture LPRPDE en direct.

Nous contacter

Questions fréquentes

À qui s'applique la LPRPDE ?
La LPRPDE régit la façon dont les organisations du secteur privé à travers le Canada recueillent, utilisent et communiquent des renseignements personnels dans le cadre d'activités commerciales, y compris lorsque les renseignements traversent les frontières provinciales ou nationales. Elle est appliquée par le Commissariat à la protection de la vie privée du Canada (CPVP). Les provinces dotées d'une loi essentiellement similaire, comme le Québec avec la Loi 25, appliquent la leur aux activités intraprovinciales.
Quand faut-il signaler une atteinte au CPVP ?
La LPRPDE exige de signaler au CPVP toute atteinte aux mesures de sécurité qui présente un risque réel de préjudice grave pour une personne, le plus tôt possible après avoir conclu qu'elle s'est produite, d'aviser les personnes concernées et de tenir un registre de toutes les atteintes. Sentrix automatise la classification des atteintes, la documentation de signalement au CPVP et les dossiers de notification des personnes concernées.
La réforme fédérale remplace-t-elle la LPRPDE ?
Une réforme fédérale de la loi sur la protection des renseignements personnels a été proposée sous l'ancien projet de loi C-27, qui prévoyait une Loi sur la protection de la vie privée des consommateurs avec des exigences de consentement plus strictes, un droit à la destruction et des pénalités plus élevées. Tant qu'une nouvelle loi n'est pas adoptée, la LPRPDE reste en vigueur ; Sentrix suit l'évolution de la réforme et montre vos contrôles actuels par rapport aux exigences proposées.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17