Bennett JonesPerspective Un projet de règlement sur la violation des garanties de sécurité en vertu de la LPRPDE a été publiéSebastien Gittens, Stephen Burns, and Martin Kratz QC 7 septembre 2017 Auteur(e)s J. Sébastien A. GittensAssocié, Agent de marques de commerce Stephen D. BurnsAssocié, Agent, Marques de commerce Le gouvernement fédéral canadien a publié le projet de Règlement sur les atteintes aux mesures de sécurité en vertu de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) le 2 septembre 2017. N'est pas encore en vigueur, ce règlement énonce ce qui suit :
IntroductionÀ l'heure actuelle, la LPRPDE définit la « violation des mesures de sécurité » comme la perte ou l'accès ou la communication non autorisés de renseignements personnels qui résulte soit de la violation des mesures de sécurité d'une organisation, soit de l'omission d'une organisation d'établir ces mesures de protection. La LPRPDE et le projet de règlement exigeront que les organisations signalent au commissaire et à la personne en question lorsqu'il est raisonnable, dans les circonstances, de croire que l'atteinte crée un « risque réel de préjudice grave » pour une personne. La LPRPDE énonce les facteurs pertinents à prendre en considération pour déterminer s'il existe un « risque réel de préjudice grave » et ce qui constitue un « préjudice important », y compris la sensibilité des renseignements personnels en cause dans l'atteinte, la probabilité que les renseignements personnels aient été, soient ou seront utilisés à mauvais escient, et d'autres facteurs déterminés par règlement. La LPRPDE prévoit également que l'avis doit être donné dès que possible après que l'organisation a déterminé que l'atteinte s'est produite. Les organisations doivent également aviser d'autres organisations et institutions gouvernementales si ces organisations ou institutions peuvent être en mesure d'atténuer les dommages. Ces obligations et d'autres sont appuyées par des mesures de conformité et d'application de la loi, y compris la capacité du commissaire de conclure des « ententes de conformité » avec des organisations et de demander à la Cour une ordonnance enjoignant à une organisation de s'y conformer. Contenu, forme et modalités d'un rapportLe projet de règlement stipule que tout rapport au commissaire doit contenir :
Contenu et modalités d'une notificationDe même, le projet de règlement exigera que l'avis à une personne touchée contienne :
Le projet de règlement fournit également, entre autres, des détails sur la façon dont les organisations peuvent aviser directement les personnes touchées et sur le moment où les organisations peuvent se fier à un avis indirect. Exigences en matière de tenue de dossiersEnfin, si le Règlement entre en vigueur, les organisations seront tenues de tenir un registre de chaque violation des mesures de sécurité pendant 24 mois après la journée où elles déterminent que l'atteinte s'est produite. Le gouvernement fédéral recueillera des commentaires sur l'ébauche du règlement jusqu'au 2 octobre 2017. La version définitive du Règlement devrait entrer en vigueur une fois que le gouvernement a tenu compte de cette rétroaction. Entre-temps, le projet de règlement donne des précisions très attendues en ce qui concerne les exigences de notification des atteintes envisagées par le gouvernement fédéral en vertu de la LPRPDE. Demandes de republication Pour obtenir l’autorisation de republier la présente publication ou toute autre publication, veuillez communiquer avec Erica Wirthlin à wirthline@bennettjones.com. À titre informatif seulement La présente publication offre un aperçu des tendances juridiques et des mises à jour connexes à titre informatif seulement. Pour obtenir des conseils personnalisés, veuillez communiquer avec l’un des auteurs. Auteur(e)sJ. Sébastien A. Gittens, Associé, Agent de marques de commerce Calgary • 403.298.3409 • gittenss@bennettjones.com Stephen D. Burns, Associé, Agent, Marques de commerce • Cochef, Innovation, technologie et image de marque Calgary • 403.298.3050 • burnss@bennettjones.com |
Bennett Jones