La LPRPDE — Loi sur la protection des renseignements personnels et les documents électroniques — est la loi fédérale canadienne sur la protection de la vie privée dans le secteur privé. Elle régit la façon dont les organisations du secteur privé collectent, utilisent et divulguent les renseignements personnels dans le cadre d’activités commerciales.
Les dix principes équitables de traitement de l’information
La LPRPDE est fondée sur dix principes dérivés du Code type de l’Association canadienne de normalisation (CSA) :
- Responsabilité — une organisation est responsable des renseignements personnels qu’elle détient
- Détermination des finalités — les finalités doivent être identifiées avant ou lors de la collecte
- Consentement — le consentement est requis pour la collecte, l’utilisation ou la divulgation
- Limitation de la collecte — ne collecter que ce qui est nécessaire
- Limitation de l’utilisation, de la divulgation et de la conservation — utiliser les données uniquement aux fins déclarées
- Exactitude — les renseignements doivent être exacts et à jour
- Mesures de sécurité — protéger les renseignements par des mesures appropriées
- Transparence — les politiques et pratiques doivent être accessibles
- Accès individuel — les individus peuvent accéder à leurs renseignements et les corriger
- Possibilité de porter plainte — les individus peuvent déposer des plaintes
Certaines provinces ont leurs propres lois sur la protection de la vie privée qui peuvent s’appliquer à la place de la LPRPDE. Le Québec (Loi 25), l’Alberta (PIPA) et la Colombie-Britannique (PIPA) ont des lois provinciales considérées comme « essentiellement similaires » à la LPRPDE.
Notification des atteintes
Depuis 2018, la LPRPDE exige que les organisations notifient le Commissariat à la protection de la vie privée du Canada et les individus touchés en cas d’atteinte à la sécurité des renseignements personnels qui présente un risque réel de préjudice grave.
Terminez le parcours avec les Meilleures pratiques en matière de confidentialité.