Édition

Ceci est une édition permanente. Elle reprend le briefing tel que publié à cette date et ne change pas.

Le Commissaire à la protection de la vie privée du Canada publie des lignes directrices pour les entreprises sur les fournisseurs de services tiers

Le Commissaire à la protection de la vie privée du Canada (CPVP) accepte les commentaires jusqu'au 4 décembre 2026 sur ses nouvelles lignes directrices destinées aux entreprises qui font appel à des fournisseurs de services tiers. Le Commissaire Philippe Dufresne a publié ces lignes directrices le 10 septembre 2026 afin d'aider les organisations à évaluer les approches en matière de protection de la vie privée avant de commencer les travaux. Les organisations demeurent responsables des renseignements personnels sous leur contrôle, même lorsqu'ils sont traités par un tiers.

Les nouvelles lignes directrices du CPVP aident les entreprises assujetties à la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) à évaluer les pratiques potentielles de leurs fournisseurs de services tiers en matière de protection de la vie privée. Elles décrivent les meilleures pratiques pour identifier les risques liés à la vie privée et à la conformité, éclairer les décisions concernant la collaboration avec les fournisseurs, façonner les conditions contractuelles et démontrer la responsabilité envers les organismes de réglementation. Le Commissaire Dufresne a déclaré que la conformité aux lois sur la protection de la vie privée par les organisations et leurs partenaires tiers est essentielle pour protéger la vie privée et les renseignements personnels des individus. Il a également noté que l'investissement dans la protection de la vie privée peut constituer un avantage concurrentiel pour les organisations cherchant à gagner la confiance des Canadiens.

Le Commissaire à la protection de la vie privée du Canada aborde constamment les défis de la gestion des données dans une économie numérique interconnectée, comme en témoignent ces lignes directrices de septembre 2026.

Lignes directrices sur l'évaluation des fournisseurs de services tiers publiées par le Commissaire à la protection de la vie privée du Canada

Qui cela engage
Les organisations assujetties à la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) au Canada sont légalement liées par la Loi, et ces lignes directrices fournissent des meilleures pratiques consultatives pour leur conformité.
Ce qui a changé
Le Commissaire à la protection de la vie privée du Canada a publié de nouvelles lignes directrices le 10 septembre 2026, clarifiant les meilleures pratiques pour les organisations afin d'évaluer les fournisseurs de services tiers.
Ce qu'il faut vérifier
Les organisations devraient examiner les nouvelles lignes directrices pour s'assurer que leurs processus d'évaluation des fournisseurs de services tiers s'alignent sur les meilleures pratiques recommandées.
Ce que cela ne signifie pas
Ces lignes directrices n'introduisent pas de nouvelles obligations légales au-delà de celles déjà établies en vertu de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) pour les organisations au Canada.

Non tranché: Les lignes directrices sont actuellement ouvertes aux commentaires jusqu'au 4 décembre 2026, après quoi le document pourra être mis à jour.

À transmettre à votre équipe

Le Commissaire à la protection de la vie privée du Canada a publié des lignes directrices le 10 septembre 2026 pour les organisations canadiennes assujetties à la LPRPDE, détaillant les meilleures pratiques pour l'évaluation des fournisseurs de services tiers et acceptant les commentaires jusqu'au 4 décembre 2026.

La question du jour

Une organisation canadienne, soumise à la Loi sur la protection des renseignements personnels et les documents électroniques (PIPEDA), envisage de faire appel à un prestataire de services tiers pour traiter des informations personnelles. Conformément aux directives du Commissaire à la protection de la vie privée du Canada, quelle est la responsabilité principale de l'organisation concernant ces informations ?

  1. L'organisation reste responsable des informations personnelles sous son contrôle, même lorsqu'elles sont traitées par un tiers.
  2. La responsabilité des informations personnelles est transférée au prestataire de services tiers une fois le contrat signé.
  3. L'organisation partage la responsabilité des informations personnelles avec le prestataire de services tiers de manière égale.
  4. La responsabilité de l'organisation se limite à s'assurer que le prestataire de services tiers est certifié conforme à la PIPEDA.

Répondre à cette question sur le site

À savoir également

  1. La Corée augmente les amendes pour violation de données à 10 % du chiffre d'affaires

    Les organisations opérant en Corée du Sud doivent réévaluer leur conformité en matière de protection des données et leurs plans de réponse aux incidents, compte tenu de l'augmentation substantielle des sanctions financières potentielles pour les violations de données.

  2. La violation de données d'AdaptHealth touche 4,1 millions de personnes

    La violation d'AdaptHealth, qui a touché 4,1 millions de personnes, indique que même les grands fournisseurs de soins de santé restent des cibles importantes pour les cyberattaques, ce qui exige des professionnels de la protection de la vie privée de ce secteur qu'ils réévaluent régulièrement leurs stratégies de prévention et de réponse aux violations.

  3. L'autorité néerlandaise de protection des données inflige une amende à Uber pour des décisions automatisées affectant les chauffeurs

    Cette action coercitive de l'autorité néerlandaise de protection des données à l'encontre d'Uber démontre que la prise de décision automatisée, en particulier lorsqu'elle affecte l'emploi ou l'accès aux services des individus, demeure un domaine important de surveillance réglementaire en vertu de l'Article 22 du RGPD.

  4. Les organisations de soins de santé abordent la gouvernance de l'IA dans un environnement réglementaire fragmenté

    Ce rapport de l'IAPP sur les organisations de soins de santé abordant la gouvernance de l'IA dans un environnement réglementaire fragmenté démontre les défis spécifiques au secteur dans la mise en œuvre de cadres de gouvernance de l'IA, impactant directement les stratégies de conformité pour les données de santé.

Compilé ce matin là à partir de sources officielles, judiciaires et réglementaires. Les sources primaires sont liées sur chaque sujet.