LPRPDE pour les SaaS canadiens — Meilleures pratiques
Conformité à la Loi sur la protection des renseignements personnels et les documents électroniques pour les fournisseurs SaaS
La LPRPDE (Loi sur la protection des renseignements personnels et les documents électroniques) est la loi fédérale canadienne sur la vie privée du secteur privé, s'appliquant à toutes les activités commerciales à travers le pays. Combinée avec les lois provinciales (Loi 25 du Québec, LPRPSP CB, LPRPSP Alberta), elle forme le cadre de protection de la vie privée du Canada.
Portée de la LPRPDE et 10 principes d'information équitable
La LPRPDE s'applique aux organisations du secteur privé collectant des renseignements personnels dans le cadre d'activités commerciales. Les 10 principes : responsabilité, identification des fins, consentement, limitation de la collecte, limitation de l'utilisation/divulgation/conservation, exactitude, mesures de sécurité, ouverture, accès individuel, contestation de la conformité. Rôle du fournisseur SaaS : sous-traitant pour les données du client.
Consentement sous la LPRPDE
Le consentement doit être significatif — l'individu comprend ce à quoi il accepte. Consentement tacite acceptable pour usages à faible sensibilité liés au produit/service. Consentement exprès nécessaire pour informations sensibles (financières, santé, biométriques) et pour toute utilisation secondaire. Le retrait doit être possible et traité rapidement.
Notification obligatoire de violation (depuis novembre 2018)
Les violations impliquant un risque réel de préjudice important (RRPI) doivent être : (1) signalées au Commissariat à la protection de la vie privée dès que possible, (2) notifiées aux personnes concernées dès que possible, (3) enregistrées dans le journal des violations de l'entreprise (conservé 24 mois minimum).
Droits d'accès individuels
Les individus peuvent demander : confirmation que leurs données sont détenues, copie des données, compte rendu de l'utilisation, compte rendu des divulgations. Réponse dans 30 jours (prolongation de 30 jours possible si nécessaire). Motifs de refus limités : secret professionnel avocat-client, procédures judiciaires en cours, etc.
Conservation et élimination des données
Les renseignements personnels devraient être conservés 'seulement aussi longtemps que nécessaire' pour les fins de la collecte. Doit avoir un calendrier de conservation documenté. Dossiers fiscaux liés à l'ARC : 6 ans. Dossiers d'emploi : selon le code du travail provincial (typiquement 3-7 ans).
Comment 4b2b aide
Questions fréquentes
Suis-je responsable ou sous-traitant des données ?
Habituellement sous-traitant des données — votre client (l'utilisateur SaaS) est le responsable des données de ses utilisateurs finaux. Vous traitez selon ses instructions selon l'entente de traitement signée.
Ai-je besoin de consentement pour toute collecte de données ?
Le consentement tacite est acceptable pour les utilisations commerciales typiques. Consentement exprès requis pour les données sensibles et toute utilisation secondaire.
Qu'est-ce qu'une 'violation à signaler' ?
Risque réel de préjudice important (RRPI) pour les individus : vol d'identité, perte financière, perte d'emploi, embarras, atteinte à la réputation. Si incertain, péchez par excès en signalant.
En quoi la LPRPDE diffère-t-elle du RGPD ?
La LPRPDE est généralement moins stricte : consentement tacite souvent acceptable, pas de droit à la portabilité des données ou à l'effacement (bien que les droits d'accès soient similaires), responsable de la vie privée non obligatoire (contrairement à la Loi 25 du Québec).
Loi 25 du Québec vs LPRPDE ?
La Loi 25 du Québec est généralement plus stricte et s'applique aux résidents québécois. Si vous avez des clients québécois, conformez-vous à la Loi 25 (qui subsume la LPRPDE fédérale au Québec).
Solutions et secteurs connexes
Mettez en pratique ce guide avec des solutions 4b2b concrètes et des exemples sectoriels.


