Nommer un responsable RPP
Désigner une personne responsable de la protection des renseignements personnels au sein de votre organisation.
- Par défaut, c'est la personne ayant la plus haute autorité
- La fonction peut être déléguée par écrit
- Publier le titre et les coordonnées sur votre site web
- Le RPP supervise la conformité globale de l'organisation
Phase 1 · Priorité Critique
Publier une politique de confidentialité
Rédiger et publier une politique de confidentialité claire et accessible en termes simples.
- Langage clair et simple, sans jargon juridique
- Types de renseignements collectés et finalités
- Droits des personnes concernées
- Coordonnées du responsable RPP
Phase 2 · Priorité Critique
Tenir un registre des incidents
Consigner tout incident de confidentialité et signaler ceux présentant un risque de préjudice sérieux.
- Documenter chaque incident dans un registre
- Évaluer le risque de préjudice sérieux
- Aviser la CAI et les personnes concernées si nécessaire
- Conserver le registre pendant 5 ans minimum
Phase 1 · Priorité Critique
Quelles sanctions en cas de non-conformité ?
La Loi 25 prévoit des amendes pouvant atteindre 10 M$ (sanction administrative CAI) ou 25 M$ (sanction pénale).
Pour une PME, le risque réel dépend de la gravité et de la récidive.