Guide · Mis à jour le 2026-08-17 · 31 min de lecture

Conformité à la LPRPDE (PIPEDA), pour les personnes qui gèrent une entreprise plutôt qu'un service juridique

Par James Frost, Founder, WARDORX

Dernière révision le

31 min de lecture

Les dix principes en langage clair, un auto-audit de 32 points que vous pouvez terminer cet après-midi, trois modèles que vous pouvez remplir, et un compte rendu honnête de ce qui se passe réellement lorsqu'une entreprise canadienne commet une erreur à ce sujet.

Avant de commencer

La plupart des guides sur ce sujet commencent par vous dire que la loi canadienne sur la protection de la vie privée peut vous coûter des millions. Cette affirmation est la raison d'être de ce guide, car elle n'est pas vraie, et un entrepreneur qui la croit finit par acheter les mauvaises choses.

La Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) s'applique à presque toutes les entreprises au Canada qui traitent des renseignements personnels dans le cadre de leurs activités commerciales. Il n'y a pas de seuil de revenus ni d'exemption basée sur le nombre d'employés. Un entrepreneur individuel avec un formulaire de contact est couvert. Ce que la LPRPDE n'a pas, c'est ce que tout le monde suppose qu'elle a : le Commissaire à la protection de la vie privée du Canada ne peut pas vous infliger d'amende. Le Commissaire enquête, publie des conclusions et formule des recommandations. C'est ça, la mécanique.

Les pénalités que les gens citent - jusqu'à 5 % du chiffre d'affaires mondial - proviennent du projet de loi C-27, qui aurait remplacé la LPRPDE (PIPEDA) par la Loi sur la protection de la vie privée des consommateurs et aurait donné de véritables dents au régulateur. Il est mort lorsque le Parlement a été prorogé en janvier 2025 et n'a pas été ré-adopté depuis. Les guides publiés en 2023 le décrivaient comme imminent ; un grand nombre d'entre eux n'ont jamais été mis à jour.

Donc, la version honnête est la suivante. Votre risque d'amende réglementaire en vertu de la LPRPDE (PIPEDA) est faible aujourd'hui. Votre risque lié à un recours collectif après une violation ne l'est pas - les plus grands règlements canadiens en matière de protection de la vie privée proviennent de litiges civils, et non des régulateurs. Votre risque en vertu de la LCAP (CASL), que le CRTC applique avec des pénalités réellement perçues, est réel et immédiat. Votre risque en vertu de la Loi 25 du Québec est réel si vous avez un seul client québécois. Et le coût d'une constatation défavorable publiée, pour une entreprise dont les clients choisissent de lui faire confiance ou non, ne se mesure pas du tout en dollars.

Ce guide couvre ce que la loi exige réellement, vous offre un auto-audit que vous pouvez réaliser sans embaucher personne, et vous fournit trois modèles à remplir. Il est long. Utilisez la table des matières pour aller directement à la partie dont vous avez besoin.

Le cycle de vie selon la PIPEDA
1CollecteBut énoncé d'abord2UtilisationPour ce seul but3ConservationPour une période écrite4SuppressionSelon l'échéancier

La majorité du travail de conformité se situe à l'étape quatre. Les données supprimées selon l'échéancier ne peuvent pas apparaître lors d'une fuite, être produites pour une demande d'accès ou faire l'objet d'un recours collectif.

Le test d'atteinte

Risque réel de préjudice grave

Deux facteurs le déterminent : le degré de sensibilité des renseignements et la probabilité qu'ils aient été, soient ou seront utilisés à mauvais escient. Si les deux indiquent un préjudice, vous devez le signaler au Commissaire et aviser les personnes concernées dès que possible.

Il n'y a pas de délai de 72 heures dans la PIPEDA - ça, c'est le RGPD. Ce que la PIPEDA exige à la place, c'est une norme que vous devez être en mesure de défendre, c'est pourquoi l'évaluation est documentée dans tous les cas.

Accès rapide
Section 01

Ce que la LPRPDE (PIPEDA) exige réellement

Dix principes, une loi, et une portée qui touche plus d'entreprises que les gens ne s'y attendent.

La LPRPDE s'applique aux organisations qui recueillent, utilisent ou communiquent des renseignements personnels dans le cadre d'activités commerciales. Les renseignements personnels désignent les informations concernant une personne identifiable - ce qui est plus large qu'un nom et un courriel, et inclut tout ce qui pourrait raisonnablement être combiné avec d'autres informations disponibles pour identifier quelqu'un. Une adresse IP, un identifiant d'appareil et un historique d'achats sont tous admissibles dans les bonnes circonstances.

La Loi s'applique également aux renseignements personnels sur les employés, mais uniquement aux entreprises, ouvrages et entreprises de compétence fédérale : banques, compagnies aériennes, entreprises de télécommunications, chemins de fer, transport routier interprovincial et radiodiffusion. Pour tous les autres, la protection de la vie privée des employés est provinciale.

Lorsqu’une loi provinciale s’applique plutôt

L’Alberta, la Colombie-Britannique et le Québec ont des lois sur la protection des renseignements personnels dans le secteur privé déclarées essentiellement similaires à la LPRPDE, et dans ces provinces, la loi provinciale régit les organismes qui y opèrent. Plusieurs provinces ont des lois spécifiques à la santé qui ont également été déclarées essentiellement similaires pour les responsables de la santé. Cela ne vous dispense pas de la LPRPDE : la loi fédérale continue de s’appliquer aux renseignements personnels traversant les frontières provinciales ou nationales dans le cadre d’activités commerciales, ce qui, pour toute entreprise dotée d’un site Web, représente la majeure partie de ces renseignements.

Les dix principes ci-dessous proviennent de l’Annexe 1 de la Loi, qui intègre le Code type sur la protection des renseignements personnels de l’ACNOR. Ils sont formulés comme des obligations, et les numéros de clause sont indiqués afin que vous puissiez lire la formulation originale plutôt que de vous fier à un résumé.

  1. 01Schedule 1, 4.1

    Responsabilité

    Une personne nommée est responsable, et vous pouvez dire qui.

    La LPRPDE (PIPEDA) vous oblige à désigner une personne responsable de la conformité de l'organisation et à rendre l'identité de cette personne disponible sur demande. Elle vous rend également responsable des renseignements personnels que vous transmettez à un tiers pour traitement - votre fournisseur de paie, votre CRM, votre plateforme de courriels - ce que vous êtes censé couvrir par des moyens contractuels ou autres. L'externalisation du travail n'externalise jamais la responsabilité.

    Ce qui pose problème : Une boutique de cinq personnes s'inscrit à quatre outils SaaS, chacun détenant des dossiers clients, et personne ne peut nommer qui les a approuvés ni ce qu'ils sont autorisés à faire avec les données.

  2. 02Schedule 1, 4.2

    Déterminer les fins

    Décidez pourquoi vous collectez quelque chose avant de le collecter, et écrivez-le.

    Les finalités doivent être identifiées au moment de la collecte ou avant. Si vous souhaitez ultérieurement utiliser l'information à une nouvelle fin, il s'agit d'une nouvelle finalité et elle nécessite un nouveau consentement. Le test pratique est de savoir si une personne qui vous donne son numéro de téléphone reconnaîtrait tout ce que vous en faites par la suite.

    Ce qui pose problème : Vous recueillez des numéros de téléphone pour des rappels de rendez-vous, puis deux ans plus tard, vous chargez la même liste dans un outil de marketing par texto parce qu'elle était là.

  3. 03Schedule 1, 4.3

    Consentement

    Les gens doivent savoir à quoi ils consentent et y consentir en connaissance de cause.

    Le consentement n'est valide que s'il est raisonnable de s'attendre à ce que la personne ait compris ce à quoi elle consentait. La ligne directrice conjointe des commissaires fédéral, de l'Alberta et de la Colombie-Britannique énonce ce qu'une personne doit être en mesure de comprendre : ce qui est recueilli, avec qui c'est partagé, les finalités et le risque de préjudice. Les renseignements sensibles nécessitent un consentement exprès. Vous ne pouvez pas non plus faire du consentement à une collecte inutile une condition de service.

    Ce qui pose problème : Une page de paiement avec une case précochée indiquant « J'accepte les conditions », où les conditions dissimulent la vente de données de navigation à un réseau publicitaire à la page neuf.

  4. 04Schedule 1, 4.4

    Limitation de la collecte

    Ne recueillez que ce dont vous avez besoin pour la finalité indiquée. Rien d'autre.

    La collecte est limitée à ce qui est nécessaire aux finalités identifiées, et elle doit être effectuée par des moyens justes et légaux. En pratique, c'est ce principe qui s'applique au formulaire comportant quatorze champs. Chaque champ que vous ne pouvez pas lier à une finalité déclarée est une responsabilité sans avantage correspondant - vous assumez le risque de violation sans en tirer aucun bénéfice.

    Ce qui pose problème : Un formulaire de soumission demandant la date de naissance et le revenu annuel parce que le modèle était ainsi.

  5. 05Schedule 1, 4.5

    Limitation de l'utilisation, de la communication et de la conservation

    Utilisez-les uniquement pour ce que vous avez déclaré, et jetez-les une fois que vous avez terminé.

    Les informations ne doivent pas être utilisées ou communiquées à des fins autres que celles pour lesquelles elles ont été recueillies, sauf avec consentement ou si la loi l'exige, et elles ne doivent être conservées qu'aussi longtemps que nécessaire pour atteindre ces finalités. Vous êtes tenu d'avoir des lignes directrices et des procédures couvrant les périodes de conservation, y compris les minimums et les maximums. Les données que vous avez supprimées selon le calendrier ne peuvent pas apparaître dans une violation.

    Ce qui pose problème : Un CRM conservant toutes les demandes depuis 2014, y compris celles de personnes qui ne sont jamais devenues des clients, parce que le stockage est peu coûteux et que personne n'a défini de règle.

  6. 06Schedule 1, 4.6

    Exactitude

    Maintenez-les suffisamment exactes pour l'usage que vous en faites.

    Les informations doivent être aussi exactes, complètes et à jour que nécessaire aux fins pour lesquelles elles sont utilisées. Le niveau d'exigence varie en fonction de l'enjeu : une adresse postale pour un bulletin d'information et une adresse postale utilisée pour décider si quelqu'un reçoit un service ne sont pas soumises à la même norme. Il est à noter que vous n'êtes pas tenu de mettre à jour régulièrement les informations, sauf si cela est nécessaire pour atteindre les finalités.

    Ce qui pose problème : Un dossier d'adresse obsolète qui envoie la facture de quelqu'un d'autre, contenant son nom et son solde, à un ancien locataire.

  7. 07Schedule 1, 4.7

    Mesures de sécurité

    Protégez-les proportionnellement à leur sensibilité.

    Les mesures de sécurité doivent être appropriées à la sensibilité des informations, et la LPRPDE (PIPEDA) en nomme trois types : physiques, organisationnelles et technologiques. Organisationnelles signifie des contrôles d'accès et qui est autorisé à voir quoi. C'est celle que les petites entreprises négligent, et c'est celle qui apparaît dans les conclusions - la plupart des cas canadiens de violation interne sont l'histoire d'un employé qui avait un accès dont il n'avait pas besoin.

    Ce qui pose problème : Tout le monde dans l'entreprise partage un identifiant administrateur unique pour le système de réservation, de sorte qu'une exportation à 2 h du matin ne peut être attribuée à personne.

  8. 08Schedule 1, 4.8

    Transparence

    Vos pratiques en matière de confidentialité doivent être faciles à trouver et à lire.

    Vous devez rendre disponibles et facilement accessibles des informations spécifiques sur vos politiques et pratiques, sous une forme généralement compréhensible. Cela inclut le nom et l'adresse de la personne responsable, la manière d'accéder à vos informations, ce que vous détenez et à quoi cela sert, et ce qui est mis à la disposition des organisations liées. « Facilement accessibles » ne signifie pas que cela existe quelque part ; cela signifie qu'une personne peut le trouver sans le demander.

    Ce qui pose problème : Une politique de confidentialité qui n'apparaît qu'après la création d'un compte, ou une politique rédigée en copiant un modèle américain qui fait référence à la Californie.

  9. 09Schedule 1, 4.9

    Accès individuel

    Sur demande, indiquez à la personne ce que vous détenez et permettez-lui de le corriger.

    Sur demande écrite, une personne doit être informée si vous détenez des renseignements personnels à son sujet, à quelles fins ils sont utilisés, et à qui ils ont été communiqués - et avoir accès à ceux-ci. Vous avez trente jours pour répondre, prolongeable dans des circonstances limitées si vous les informez dans les trente jours originaux. L'accès doit être à un coût minimal ou nul, et vous devez leur indiquer le coût avant de procéder. Les refus doivent indiquer les motifs et les recours disponibles.

    Ce qui pose problème : Une demande arrive dans une boîte de réception générique en juillet, personne ne la reconnaît comme une demande d'accès, et le délai expire avant que quiconque ne la lise.

  10. 10Schedule 1, 4.10

    Contestation de la conformité

    Il doit y avoir un moyen de vous adresser une plainte, et vous devez enquêter.

    Une personne doit pouvoir adresser une contestation concernant la conformité à la personne responsable. Vous êtes tenu d'avoir des procédures pour recevoir et répondre aux plaintes, les rendre facilement accessibles et simples à utiliser, et d'enquêter sur toutes les plaintes reçues. Lorsqu'une plainte est jugée justifiée, vous devez prendre les mesures appropriées - y compris modifier vos politiques si cela est nécessaire.

    Ce qui pose problème : Une plainte à laquelle on a répondu par « notre politique est notre politique » et aucune trace qu'elle ait été enquêtée.

Section 02

L’auto-audit en 32 points

Passez-le une fois, honnêtement. Tout ce que vous ne pouvez pas cocher est une décision que vous n’avez pas encore prise.

Chaque élément renvoie à l'un des dix principes, il ne s'agit donc pas d'une liste inventée par quelqu'un pour paraître exhaustive. Cochez ce qui est vrai aujourd'hui, et non ce que vous avez l'intention de faire. Vos progrès sont sauvegardés dans ce navigateur uniquement - rien n'est envoyé nulle part, ce qui est le moins que nous puissions faire sur une page concernant la minimisation des données.

0/32

Enregistré dans ce navigateur seulement. Rien n'est envoyé nulle part.

Responsabilité et gouvernance

0/6

Qui est responsable, et pouvez-vous le prouver un mardi après-midi sans préavis ?

Savoir ce que vous détenez

0/5

Vous ne pouvez pas limiter, sécuriser ou supprimer des données que vous n’avez jamais inventoriées.

Consentement et avis

0/6

La partie qui cause des problèmes aux petites entreprises, car les paramètres par défaut sont erronés.

Mesures de sécurité

0/7

Proportionnel à la sensibilité - ce qui signifie qu'une clinique et un paysagiste diffèrent.

Droits des personnes

0/4

Trente jours, c'est plus court qu'il n'y paraît quand personne ne surveille la boîte de réception.

Préparation aux brèches

0/4

Les obligations ici sont la seule partie de la LPRPDE comportant une disposition pénale.

Section 03

Trois modèles à remplir

Une politique de confidentialité, une politique de témoins et un plan de réponse aux atteintes. Les champs entre crochets sont à remplir par vous.

Ce sont des points de départ adaptés à une petite entreprise canadienne, pas des documents juridiques finis. La façon la plus courante dont un modèle vous nuit est en décrivant des contrôles que vous n'avez pas : une politique qui prétend un accès basé sur les rôles et une formation annuelle devient une preuve contre vous si un organisme de réglementation demande à les voir. Supprimez ce qui n'est pas vrai.

Politique de confidentialité

Structurée autour des dix principes, parce que c'est l'ordre dans lequel un enquêteur les lit.

Où ça va : Publiez à /confidentialite et liez-la à partir du pied de page de chaque page et à côté de chaque formulaire. Remplacez chaque champ entre crochets. Supprimez toute section décrivant quelque chose que vous ne faites pas réellement - une politique ambitieuse est pire qu'une courte, car elle documente une pratique que vous ne respectez pas.

Politique de témoins

Les catégories qu'une bannière de consentement doit faire correspondre, rédigées de manière à ce qu'une personne puisse agir en conséquence.

Où ça va : Publiez à /temoins. Cela ne fonctionne que si la bannière filtre réellement ce que cette page décrit - une politique nommant trois catégories devant une bannière qui charge tout dès l'arrivée documente votre propre violation. Remplissez le tableau à partir d'une analyse réelle de votre site, et non de mémoire.

Plan d'intervention en cas d'atteinte à la sécurité

Une seule page, car un plan que personne ne peut lire à minuit n'est pas un plan. Couvre les dispositions relatives aux infractions.

Où ça va : Imprimez-le. Placez un exemplaire là où quelqu'un peut l'atteindre sans se connecter au système qui vient de tomber en panne. Remplissez les numéros de téléphone maintenant - le but de ce document est qu'il contient des décisions déjà prises.

Section 04

Ce qui diffère par secteur

Les principes sont les mêmes partout. La façon dont les gens les enfreignent ne l'est pas.

Quatre secteurs, choisis parce que chacun présente une défaillance caractéristique que les conseils génériques ne couvrent pas. Si vous n'êtes dans aucun d'entre eux, lisez quand même la section sur le commerce électronique - le problème de la « pile marketing » qu'elle décrit est presque universel.

Commerce électronique et vente au détail

Votre processus de commande est correct. Votre pile marketing est le problème.

Presque tous les échecs de confidentialité du commerce électronique canadien ont la même forme : les données collectées légitimement pour une transaction sont acheminées vers une plateforme publicitaire à des fins auxquelles le client n'a jamais consenti. Les API de conversion, les téléchargements d'événements hors ligne et l'appariement d'audiences prennent tous les dossiers des clients et les envoient à un tiers, et aucun d'eux n'est couvert par le consentement donné par quelqu'un pour que sa commande soit expédiée. Si vous téléchargez une liste de clients pour créer une audience similaire, il s'agit d'une divulgation, et elle nécessite son propre consentement.

Points à surveiller

  • Le balisage côté serveur et les API de conversion, qui déplacent les données sans témoin de navigateur et sont invisibles pour une bannière de témoins
  • Les courriels de confirmation de commande qui contiennent des pixels de suivi marketing
  • Les flux de paniers abandonnés basés sur une adresse courriel collectée avant que le consentement ne soit donné
  • Programmes de fidélité qui lient discrètement les identités en magasin et en ligne
  • Données de paiement que vous n'avez jamais eu besoin de stocker parce que le processeur les détient déjà

S'applique aussi : La LCAP (CASL) s'applique à chaque message électronique commercial, et le CRTC impose de réelles amendes. Conservez la preuve du consentement pour chaque adresse, y compris quand et comment il a été obtenu.

SaaS et technologie

Vous êtes un sous-traitant pour vos clients et un contrôleur pour vos propres utilisateurs.

Les deux rôles ont des obligations différentes et les entreprises SaaS appliquent systématiquement une seule politique aux deux. Les données que vos clients mettent dans votre produit leur appartiennent ; vous les gérez sous contrat et ne devez pas les exploiter à des fins non approuvées par eux, y compris l'entraînement de modèles. Les données concernant vos clients - facturation, billets de soutien, analyses de produit - sont sous votre responsabilité. Lorsque vous vendez au Québec, dans l'UE ou en Californie, vos clients vous transmettront leurs propres obligations par le biais du contrat, de sorte que votre addenda sur le traitement des données devient le document qui dicidera de votre feuille de route d'ingénierie.

Points à surveiller

  • Analyses de produit et relecture de sessions capturant des champs de formulaire contenant des données client
  • Outils de soutien où chaque agent peut lire chaque compte
  • Utiliser les données client pour entraîner des modèles sans un accord spécifique et distinct
  • Sous-traitants ajoutés par un fournisseur sans préavis répercuté à vos clients
  • Essais gratuits et environnements de démonstration alimentés par de vraies données de production

S'applique aussi : Si vous proposez des services à des résidents de l'UE ou surveillez leur comportement, le RGPD s'applique, quel que soit l'endroit où vous êtes incorporé. La Loi 25 du Québec exige une évaluation d'impact sur la vie privée avant de communiquer des renseignements personnels à l'extérieur du Québec.

Soins de santé et cliniques

La LPRPDE (PIPEDA) pourrait ne pas être votre statut principal, ce qui surprend plusieurs personnes.

Les informations sur la santé sont parmi les catégories les plus sensibles qui soient, et plusieurs provinces ont leur propre législation sur la protection des renseignements personnels sur la santé qui régit les dépositaires - la PHIPA de l'Ontario est la plus connue. Selon l'endroit où vous pratiquez et ce que vous faites, vous pourriez être soumis à la loi provinciale sur la protection des renseignements personnels sur la santé, à la LPRPDE, ou aux deux, et une clinique qui suppose qu'une seule loi fédérale couvre tout le domaine découvre généralement le contraire lors d'un audit. Le consentement exprès est la norme ici, pas l'exception, et la barre des mesures de protection s'élève avec la sensibilité.

Points à surveiller

  • Outils de prise de rendez-vous et de rappel qui placent les motifs de rendez-vous dans un SMS ou un titre de calendrier
  • Écrans de réception et imprimantes visibles depuis la salle d'attente
  • Personnel accédant aux dossiers de personnes qu'ils connaissent - la plainte la plus fréquente en matière de confidentialité des données sur la santé
  • Fournisseurs de stockage infonuagique ou de transcription détenant des données de santé à l'extérieur de la province ou du pays
  • Conservation des dossiers bien au-delà de la période requise par l'ordre professionnel

S'applique aussi : Vérifiez d'abord la loi provinciale sur la protection des renseignements personnels sur la santé et les exigences de votre ordre professionnel en matière de dossiers. Elles sont généralement plus strictes que la LPRPDE et ce sont elles qui vous disciplineront.

Services financiers et assurances

Vous êtes probablement réglementé au niveau fédéral pour les données des employés aussi.

La LPRPDE couvre l'activité commerciale en général, mais pour les entreprises et ouvrages de compétence fédérale - les banques et les secteurs réglementés au niveau fédéral comme les compagnies aériennes, les télécommunications et le transport interprovincial - elle couvre également les renseignements personnels des employés, ce qui est autrement une question provinciale. Les informations financières sont sensibles par défaut, ce qui élève à la fois la norme de consentement et la norme de protection, et le secteur est soumis à des obligations de lutte contre le blanchiment d'argent qui vous obligent à recueillir et à conserver des informations d'identité que vous seriez autrement prié de minimiser. Ces deux pressions s'exercent dans des directions opposées et la résolution doit être documentée.

Points à surveiller

  • Pièces d'identité conservées indéfiniment parce que les règles AML exigeaient leur collecte
  • Courtiers et agents détenant des données clients dans des courriels personnels ou des feuilles de calcul
  • Vérifications de crédit effectuées sans consentement exprès pour cette fin spécifique
  • Appels enregistrés qui capturent les numéros de carte dans un système que personne n'a considéré comme sensible
  • Accès interne aux comptes de la famille, des voisins ou des personnalités publiques

S'applique aussi : Les obligations de tenue de dossiers de FINTRAC établissent des seuils de conservation qui l'emportent sur votre instinct de suppression. Documentez pourquoi une obligation légale est la raison pour laquelle vous conservez quelque chose.

Section 05

Ce qui arrive réellement quand ça tourne mal

De vrais cas canadiens, avec les résultats énoncés avec précision plutôt que de manière dramatique.

La LPRPDE (PIPEDA) contient des infractions, et elles sont limitées. Ne pas signaler sciemment une violation au commissaire, ne pas aviser sciemment les personnes concernées, ne pas conserver sciemment des registres de violation, faire obstruction à une enquête ou congédier un employé lanceur d’alerte - ces infractions sont passibles d’amendes pouvant aller jusqu’à 100 000 dollars sur acte d’accusation. Elles sont poursuivies par la Couronne, non imposées par le commissaire, et les poursuites sont rares.

Tout le reste de la Loi est appliqué par le biais d’enquêtes, de constatations publiées, d’accords de conformité et de demandes à la Cour fédérale. C’est un coût réel lorsque vos clients peuvent lire la constatation, et ce n’est pas une amende.

  1. Home Depot du Canada

    2023

    Résultat
    Le Commissariat à la protection de la vie privée (CPVP) a constaté une contravention. Aucune amende - le Commissaire ne peut en imposer.

    Ce qui s'est passé
    Des clients demandant un reçu par courriel à la caisse avaient des versions encodées de leur adresse courriel, ainsi que les détails de leur achat en magasin, envoyées à Meta pour la mesure de la publicité.
    Ce qui a mal tourné
    La pratique n'était divulguée que dans un avis de confidentialité que les clients n'ont jamais vu à la caisse. Personne demandant un reçu n'aurait compris que l'historique de ses achats allait être transmis à Facebook, ce qui est le test exact auquel s'applique le consentement significatif.
    La leçon
    Une divulgation qui existe mais qui n'est pas rencontrée n'est pas un consentement. Si le moment de la collecte est un comptoir de caisse, l'explication doit se trouver au comptoir de caisse.
  2. Tim Hortons

    2022

    Résultat
    Constatation conjointe des commissaires fédéral, québécois, albertain et britanno-colombien. Recommandations acceptées ; données supprimées. Séparément, un recours collectif s’est réglé pour un café gratuit et une viennoiserie.

    Ce qui s'est passé
    L’application mobile collectait en continu des données de localisation granulaires - et pas seulement lorsque l’application était ouverte - déduisant les lieux de résidence et de travail ainsi que les visites chez des concurrents.
    Ce qui a mal tourné
    Les utilisateurs ont consenti à l’accès à la localisation pour un objectif déclaré qui ne correspondait pas au suivi continu, et l’objectif lui-même a été jugé inapproprié par une personne raisonnable.
    La leçon
    La permission accordée à votre application n’est pas un consentement pour toutes les utilisations que vous pouvez techniquement en faire. Et le coût de réputation a éclipsé le coût juridique - le règlement est devenu une blague nationale.
  3. Clearview AI

    2021

    Résultat
    Constatation conjointe de contravention. Clearview a cessé d’offrir son service au Canada, mais a contesté la constatation et a refusé de supprimer les images des Canadiens. Le Commissariat à la protection de la vie privée du Canada (CPVP) n’a pas pu l’y contraindre.

    Ce qui s'est passé
    Des milliards d’images ont été extraites de sites Web publics et de médias sociaux pour créer une base de données de reconnaissance faciale vendue aux forces de l’ordre.
    Ce qui a mal tourné
    Collecte sans consentement, à des fins que les commissaires ont jugées inappropriées, indépendamment du consentement - certaines fins ne vous sont tout simplement pas accessibles.
    La leçon
    C’est l’illustration la plus claire du déficit d’application de la loi. Une constatation de contravention n’est pas une ordonnance, et une entreprise prête à absorber le coup de réputation peut refuser de s’y conformer.
  4. Desjardins

    2020

    Résultat
    L’enquête du CPVP a révélé des défaillances en matière de mesures de protection et de reddition de comptes. La conséquence financière est venue d’un règlement de recours collectif et des coûts de réparation, et non d’un organisme de réglementation.

    Ce qui s'est passé
    Un employé a copié des renseignements personnels sur environ 9,7 millions de personnes pendant plus de deux ans et les a transmis à l’extérieur de l’organisation.
    Ce qui a mal tourné
    Contrôles d’accès, surveillance et formation - un employé avait un accès bien au-delà de son rôle, pendant une longue période, sans détection. Il s’agissait d’une défaillance organisationnelle des mesures de protection, et non d’une histoire de piratage.
    La leçon
    Les incidents de confidentialité canadiens les plus coûteux ont été des problèmes d’accès interne. L’accès au moindre privilège et les comptes individuels ne coûtent rien et sont le contrôle qui aurait raccourci cela de plusieurs années.
  5. Application de la loi anti-pourriel du CRTC

    À partir de 2015

    Résultat
    Pénalités réelles perçues : Compu-Finder a été pénalisé de 1,1 million de dollars ; Rogers Media de 200 000 dollars ; Porter Airlines de 150 000 dollars ; Kellogg Canada de 60 000 dollars.

    Ce qui s'est passé
    Messages électroniques commerciaux envoyés sans consentement valide, ou sans mécanisme de désabonnement fonctionnel et identification requise.
    Ce qui a mal tourné
    Le consentement a été présumé d’une relation commerciale qui avait expiré, ou n’avait jamais été documentée, et les demandes de désabonnement n’ont pas été respectées dans le délai requis.
    La leçon
    Si vous établissez un budget pour le risque lié à la confidentialité au Canada, incluez la LCAP (CASL). C’est le régime où un organisme de réglementation canadien inscrit un chiffre sur une page et le perçoit.
Section 06

LPRPDE (PIPEDA) vs Loi 25 vs CCPA vs RGPD

Quatre régimes auxquels vous pouvez être assujetti en même temps, et où ils diffèrent véritablement.

Vous ne choisissez pas laquelle de ces lois s’applique. Elles s’appliquent en fonction de l’emplacement de la personne, et une seule entreprise canadienne dotée d’un site Web public peut facilement être soumise aux quatre. La bonne nouvelle, c’est qu’elles se chevauchent énormément : conformez-vous à la plus stricte qui vous touche et les autres vous seront principalement gratuites.

L’ordre pratique de travail

Commencez par la LPRPDE (PIPEDA) parce que c’est votre référence et qu’elle s’applique toujours. Ajoutez ensuite la Loi 25 si vous avez des clients au Québec - c’est le régime le plus strict au Canada, il prévoit de véritables pénalités, et ses obligations en matière de responsable de la protection des renseignements personnels et d’évaluations sont structurelles plutôt que cosmétiques. Ajoutez le RGPD si vous vendez en Europe ou surveillez les visiteurs européens. Traitez la CCPA en dernier, à moins que vous ne dépassiez ses seuils de revenus ou de volume, car la plupart des petites entreprises canadiennes ne le font pas.

Comparaison de la LPRPDE, de la Loi 25 du Québec, du CCPA de la Californie et du RGPD de l'UE sur la portée, les pénalités, le consentement, la notification de violation, les droits individuels, le responsable de la protection de la vie privée et les évaluations.
ComparerLPRPDE (PIPEDA)Canada, fédéralLe CPVP enquête et formule des recommandations. Il ne peut pas imposer d’amendes. La Cour fédérale peut ordonner des mesures correctives.Loi 25 du QuébecQuébecLa CAI peut imposer des pénalités administratives pécuniaires. Droit d’action privé avec dommages-intérêts punitifs minimaux.CCPA / CPRACalifornieLa CPPA et le procureur général évaluent les sanctions civiles par violation.RGPDUE / EEELes autorités de surveillance émettent des amendes contraignantes et des ordonnances correctives.
Qui est couvertToute organisation du secteur privé qui gère des renseignements personnels dans le cadre d’une activité commerciale. Aucun seuil de taille ou de revenu.Toute entreprise exerçant des activités au Québec, y compris les entrepreneurs individuels. Aucun seuil de taille ou de revenu.Organismes à but lucratif respectant un seuil : revenu de plus de 25 millions de dollars environ, ou plus de 100 000 consommateurs, ou 50 % et plus des revenus provenant de la vente ou du partage de données.Toute personne traitant les données de résidents de l’Union européenne tout en leur offrant des biens ou des services, ou en surveillant leur comportement.
Exposition maximaleJusqu’à 100 000 $ par infraction, et seulement pour des infractions spécifiques telles que le fait de ne pas signaler sciemment une violation ou d’entraver une enquête.Sanctions administratives pouvant atteindre 10 millions de dollars ou 2 % du chiffre d’affaires mondial ; infractions pénales pouvant atteindre 25 millions de dollars ou 4 %.2 500 $ par violation, 7 500 $ si intentionnel ou impliquant un consommateur de moins de 16 ans. Comptabilisé par consommateur.Jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, selon le montant le plus élevé.
Modèle de consentementConnaissance et consentement, exprès pour les informations sensibles. Consentement implicite disponible dans des cas limités.Le consentement doit être clair, libre, éclairé et donné à des fins spécifiques, séparément des autres conditions.Avis lors de la collecte, plus un droit de refuser la vente ou le partage. Consentement préalable requis pour les mineurs.Une des six bases légales. Lorsque le consentement est utilisé, il doit être librement donné, spécifique, éclairé et univoque.
Notification d’atteinte à la confidentialitéSignaler au Commissariat à la protection de la vie privée du Canada et aviser les personnes dès que possible lorsqu’il existe un risque réel de préjudice grave. Les dossiers de toutes les violations sont conservés pendant 24 mois.Aviser la Commission d’accès à l’information et les personnes concernées lorsqu’il y a un risque de préjudice grave. Tenir un registre d’incidents.Aucune obligation générale de notification au régulateur en vertu de la CCPA elle-même ; la loi distincte de la Californie sur les atteintes à la confidentialité s’applique, et les atteintes à la confidentialité entraînent un droit d’action privé.Notifier l’autorité de contrôle dans les 72 heures lorsqu’il y a un risque pour les droits et libertés.
Droits des personnesAccès et correction. Aucun droit général de suppression ou de portabilité.Accès, correction, désindexation, cessation de la diffusion et portabilité des données depuis septembre 2024.Connaître, supprimer, corriger, refuser la vente ou le partage, limiter l’utilisation des informations sensibles, non-discrimination.Accès, rectification, effacement, limitation, portabilité, opposition et droits concernant les décisions automatisées.
Responsable de la protection des renseignements personnelsUne personne responsable désignée est requise. Aucun titre officiel n’est exigé.Obligatoire ; par défaut, il s’agit de la personne ayant la plus haute autorité, sauf délégation écrite, et le titre doit être publié.Non requis.Un délégué à la protection des données est requis pour les organismes publics, la surveillance à grande échelle ou les données sensibles à grande échelle.
Évaluations avant de nouveaux projetsNon exigé par la loi. Attendu comme une bonne pratique pour le traitement à risque élevé.Évaluations des facteurs relatifs à la vie privée requises pour les projets de systèmes d’information et avant le transfert de données à l’extérieur du Québec.Évaluations des risques et audits de cybersécurité pour le traitement à risque plus élevé, en vertu de la réglementation de la CPPA.Une évaluation d’impact sur la protection des données est requise lorsque le traitement est susceptible d’entraîner un risque élevé.

Faites défiler le tableau latéralement sur un cellulaire. Les chiffres sont des maximums, pas des résultats attendus.

Questions
La LPRPDE (PIPEDA) s’applique-t-elle à mon entreprise individuelle ?
Presque certainement oui. La LPRPDE (PIPEDA) s’applique aux organisations qui gèrent des renseignements personnels dans le cadre d’une activité commerciale, et il n’y a aucune exemption basée sur le revenu, le nombre d’employés ou le fait d’être un entrepreneur individuel. Ce qui varie en fonction de votre taille, c’est ce qui constitue des mesures de protection appropriées, et non si les principes s’appliquent. Si vous êtes en Alberta, en Colombie-Britannique ou au Québec, la loi provinciale peut régir votre activité au sein de la province, tandis que la LPRPDE (PIPEDA) continue de couvrir tout ce qui traverse une frontière.
Le Commissaire à la protection de la vie privée peut-il me donner une amende en vertu de la LPRPDE ?
Non. Le Commissariat à la protection de la vie privée du Canada mène des enquêtes sur les plaintes, publie des conclusions, négocie des accords de conformité et peut s’adresser à la Cour fédérale, mais il n’a pas le pouvoir d’imposer des sanctions pécuniaires administratives en vertu de la LPRPDE. Il existe des dispositions relatives aux infractions prévoyant des amendes allant jusqu’à 100 000 $, mais celles-ci couvrent un ensemble étroit d’actes - le fait de ne pas signaler ou d’enregistrer une atteinte en connaissance de cause, d’entraver une enquête, de prendre des mesures de représailles contre un dénonciateur - et elles sont poursuivies par la Couronne. Le projet de loi C-27 aurait changé cela et il est mort en janvier 2025.
Ai-je besoin d’une bannière de témoins au Canada ?
La LPRPDE ne nomme pas les bannières de témoins, mais elle exige la connaissance et le consentement avant de recueillir des renseignements personnels, et les identifiants d’analyse et de publicité se qualifient généralement. En pratique, cela signifie que les pisteurs non essentiels ne devraient pas se déclencher tant que le visiteur n’a pas donné son accord. L’échec que nous observons le plus souvent n’est pas une bannière manquante - c’est une bannière qui apparaît alors que les pisteurs ont déjà été chargés, ce qui n’enregistre rien et crée un dossier écrit de la violation.
Combien de temps ai-je pour répondre à une demande d’accès ?
Trente jours à compter de la réception. Vous pouvez prolonger ce délai d’un maximum de trente jours supplémentaires dans des circonstances limitées - par exemple, si le respect du délai entraverait déraisonnablement les opérations ou si plus de temps est nécessaire pour convertir l’information - mais vous devez informer la personne de la prolongation, de la raison et de son droit de porter plainte, dans les trente jours originaux. L’accès devrait être à peu ou pas de frais, et vous devez fournir une estimation des coûts avant de procéder.
Quand dois-je signaler une atteinte à la protection des données ?
Lorsqu’une atteinte aux mesures de sécurité crée un risque réel de préjudice grave à une personne, vous devez la signaler au Commissaire et en aviser les personnes touchées dès que possible. Un préjudice grave comprend l’humiliation, l’atteinte à la réputation, la perte financière et le vol d’identité. Vous l’évaluez selon deux facteurs : la sensibilité des renseignements et la probabilité qu’ils soient utilisés à mauvais escient. Séparément, vous devez conserver un registre de chaque atteinte pendant 24 mois, y compris celles que vous décidez de ne pas signaler.
Puis-je stocker les données de clients canadiens aux États-Unis ?
Oui. La LPRPDE n’interdit pas les transferts transfrontaliers, mais le transfert est une utilisation et vous demeurez responsable des renseignements. Vous devez les protéger par des moyens contractuels ou autres, et vous devriez informer les personnes dans votre politique de confidentialité que leurs données peuvent être traitées à l’extérieur du Canada et pourraient être accessibles aux tribunaux et aux autorités chargées de l’application de la loi étrangers. Le Québec est plus strict : la Loi 25 exige une évaluation des facteurs relatifs à la vie privée avant de communiquer des renseignements personnels à l’extérieur de la province.
Quelle est la différence entre la LPRPDE et la LCAP ?
La LPRPDE régit la manière dont vous traitez les renseignements personnels. La LCAP régit les messages électroniques commerciaux - courriels, messages texte (SMS) et similaires. Elles se chevauchent parce qu’il faut le consentement en vertu des deux, mais la LCAP a ses propres règles de consentement, ses propres exigences d’identification et de désabonnement, et contrairement à la LPRPDE, elle est appliquée par le CRTC avec des sanctions pécuniaires administratives qui sont perçues. Si vous envoyez des courriels marketing au Canada, la LCAP représente le risque financier le plus immédiat.
Un générateur de politiques de confidentialité est-il suffisant ?
Il vous procure un document, ce qui est mieux que rien, mais il ne vous donnera pas un document conforme. Les générateurs produisent des politiques décrivant des pratiques génériques plutôt que les vôtres, généralement ancrées dans le droit américain, et une politique revendiquant des garanties que vous n’avez pas est pire qu’une politique courte et exacte. Utilisez le modèle de ce guide comme structure, puis assurez-vous que chaque clause est véridique. Le travail réside dans la décision, non dans la rédaction.
Sources

Chacune des affirmations importantes ci-dessus provient de l'une de ces sources. Il s'agit de sources primaires - la loi, l'organisme de réglementation, le législateur - plutôt que des résumés d'autres personnes, vous pouvez donc tout vérifier par vous-même au lieu de nous croire sur parole.

Testez votre propre site

Notre audit analyse votre page côté serveur et signale quels scripts de suivi sont chargés, si un outil de consentement les bloque réellement et quelles politiques y sont liées. Il mesure au lieu de deviner, et c'est gratuit.

Lancer l'analyse gratuite

Suivez ce site sur Google

Google vous permet de désigner les sites que vous souhaitez voir plus souvent. Désignez-nous, et nos articles auront plus de chances d'apparaître dans vos Actualités à la une (Top Stories) et d'être identifiés comme une source de votre choix dans les réponses de l'IA. Ça ne prend qu'un instant ; c'est votre préférence, pas la nôtre, et vous pouvez l'annuler au même endroit.

Ajouter WARDORX comme source préférée

Environ 7 238 mots, dernière révision le 2026-08-17. Si une information n'est plus à jour, dites-le-nous et nous la corrigerons.

Montrez-nous votre site. Repartez avec un plan clair.

Trente minutes avec James. On regarde votre site actuel, le marché que vous voulez aller chercher, et on vous dit franchement si la bonne décision est un nouveau site, du référencement, ou rien du tout pour l’instant.

Les appels se font en anglais ou en français, selon ce qui fait votre affaire.

Dites-nous ce qu’il vous faut

On s’en parle.

Pas de formulaire qui se perd dans le vide. Si notre envoi de courriels est en panne, la page vous le dit et vous donne un lien pour l’envoyer de votre propre courriel.

On utilise ces renseignements seulement pour répondre à votre demande, et on les conserve 24 mois après le dernier contact. Consultez notre politique de confidentialité (en anglais).