Référentiel · LPRPDE
LPRPDE : dix principes, des obligations exécutoires
Loi fédérale canadienne sur les renseignements personnels dans le secteur privé : dix principes, signalement des atteintes au CPVP et adéquation au RGPD.
La LPRPDE (Loi sur la protection des renseignements personnels et les documents électroniques) régit la façon dont les organisations du secteur privé à travers le Canada recueillent, utilisent et communiquent des renseignements personnels dans le cadre d'activités commerciales. Elle est appliquée par le Commissariat à la protection de la vie privée du Canada (CPVP). Une réforme fédérale, proposée sous l'ancien projet de loi C-27, prévoyait de la remplacer par une Loi sur la protection de la vie privée des consommateurs ; Sentrix suit son évolution.
Repères
- 10 principes : les principes relatifs à l'équité dans le traitement des renseignements, tirés du code de l'Association canadienne de normalisation.
- CPVP : le Commissariat à la protection de la vie privée du Canada reçoit les signalements et les plaintes.
- Risque réel de préjudice grave : seuil de signalement des atteintes au CPVP et d'avis aux personnes, le plus tôt possible.
- Adéquation RGPD : le Canada bénéficie d'une décision d'adéquation de l'Union européenne pour les organisations assujetties à la LPRPDE.
Ce que la LPRPDE exige
La LPRPDE est fondée sur dix principes. Bien que ces principes soient de haut niveau, le CPVP et les tribunaux ont constamment jugé que la conformité réelle exige des contrôles techniques, pas seulement des énoncés de politique.
- Responsabilité : responsable de la protection de la vie privée désigné, gouvernance du programme
- Détermination des fins : limitation des fins documentée pour toute collecte
- Consentement : mécanismes de consentement valides avec suivi des retraits
- Limitation de la collecte, de l'utilisation et de la conservation : contrôles de minimisation et inventaire
- Mesures de sécurité : chiffrement, contrôle d'accès et preuves de détection des atteintes
- Transparence et accès aux renseignements personnels : avis de confidentialité et traitement des demandes des personnes concernées
Ce que Sentrix fournit pour la LPRPDE
Gouvernance du responsable de la protection de la vie privée
La LPRPDE exige qu'une personne désignée soit responsable de la conformité. Sentrix fournit l'infrastructure de gouvernance dont elle a besoin : documentation du programme, preuves et rapports pour démontrer la responsabilité au CPVP.
Flux de signalement des atteintes
Sentrix automatise la classification des atteintes selon le seuil du risque réel de préjudice grave, la documentation de signalement au CPVP, les dossiers de notification des personnes concernées et le registre des atteintes.
Demandes des personnes concernées
Les personnes ont le droit d'accéder à leurs renseignements personnels et de les faire corriger. Sentrix suit toutes les demandes avec surveillance des délais de réponse et documentation archivée pour examen par le CPVP.
Préparation à la réforme fédérale
Sentrix suit l'évolution de la réforme fédérale de la protection des renseignements personnels et montre vos contrôles LPRPDE actuels par rapport aux exigences proposées, dont le consentement renforcé, le droit à la destruction et la transparence algorithmique.
Correspondances
- Loi 25 : les organisations actives au Québec et dans d'autres provinces gèrent la LPRPDE et la Loi 25 depuis un seul programme ; le chevauchement du consentement, des droits d'accès et des mesures de sécurité est cartographié.
- RGPD : le Canada a le statut d'adéquation, mais les organisations doivent démontrer que leurs pratiques y répondent ; Sentrix cartographie les contrôles LPRPDE sur les exigences du RGPD.
- ISO 27001 : les contrôles de l'Annexe A répondent au principe des mesures de sécurité.
- SOC 2 : la catégorie protection des renseignements personnels des critères des services de confiance est cartographiée sur les principes de la LPRPDE.
Aller plus loin
Solution Secteur public et solution SaaS et technologie.
Voyez votre posture LPRPDE en direct.
Questions fréquentes
- À qui s'applique la LPRPDE ?
- La LPRPDE régit la façon dont les organisations du secteur privé à travers le Canada recueillent, utilisent et communiquent des renseignements personnels dans le cadre d'activités commerciales, y compris lorsque les renseignements traversent les frontières provinciales ou nationales. Elle est appliquée par le Commissariat à la protection de la vie privée du Canada (CPVP). Les provinces dotées d'une loi essentiellement similaire, comme le Québec avec la Loi 25, appliquent la leur aux activités intraprovinciales.
- Quand faut-il signaler une atteinte au CPVP ?
- La LPRPDE exige de signaler au CPVP toute atteinte aux mesures de sécurité qui présente un risque réel de préjudice grave pour une personne, le plus tôt possible après avoir conclu qu'elle s'est produite, d'aviser les personnes concernées et de tenir un registre de toutes les atteintes. Sentrix automatise la classification des atteintes, la documentation de signalement au CPVP et les dossiers de notification des personnes concernées.
- La réforme fédérale remplace-t-elle la LPRPDE ?
- Une réforme fédérale de la loi sur la protection des renseignements personnels a été proposée sous l'ancien projet de loi C-27, qui prévoyait une Loi sur la protection de la vie privée des consommateurs avec des exigences de consentement plus strictes, un droit à la destruction et des pénalités plus élevées. Tant qu'une nouvelle loi n'est pas adoptée, la LPRPDE reste en vigueur ; Sentrix suit l'évolution de la réforme et montre vos contrôles actuels par rapport aux exigences proposées.
Pages liées
Référentiel · Loi 25
Loi 25 : EFVP, incidents, accès et portabilité documentés
Loi québécoise sur les renseignements personnels dans le secteur privé, pleinement en vigueur depuis septembre 2023 : EFVP, incidents, accès, portabilité.
Référentiel · RGPD
RGPD : article 32, AIPD, droits des personnes cartographiés
Règlement de l'UE pour toute organisation traitant des données de résidents européens : base légale, AIPD, droits des personnes, article 32 et sous-traitants.
Référentiel · ISO 27001:2022
ISO 27001:2022 : du SMSI à la certification en un programme
Norme internationale des systèmes de management de la sécurité de l'information : clauses 4 à 10, 93 contrôles en Annexe A, audit en deux phases.
Référentiel · SOC 2
SOC 2 : des preuves continues, pas un audit ponctuel
Référentiel d'attestation de l'AICPA sur cinq catégories de critères des services de confiance, en Type I ou Type II. Preuves continues et accès auditeur.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
