Édition

Ceci est une édition permanente. Elle reprend le briefing tel que publié à cette date et ne change pas.

Commentaires sur les lignes directrices du Commissaire à la protection de la vie privée du Canada

4 décembre 2026

Le Commissaire à la protection de la vie privée du Canada, Philippe Dufresne, a publié de nouvelles lignes directrices le 10 septembre 2026 pour aider les entreprises à évaluer les approches des fournisseurs de services tiers en matière de protection de la vie privée. Les organisations assujetties à la Loi sur la protection des renseignements personnels et les documents électroniques (PIPEDA) peuvent soumettre leurs commentaires sur ce projet de lignes directrices jusqu'au 4 décembre 2026. Ces lignes directrices aident à prendre des décisions éclairées concernant la sélection des fournisseurs et à démontrer la responsabilité.

Le projet de lignes directrices du Commissaire à la protection de la vie privée du Canada décrit les meilleures pratiques pour identifier les risques liés à la protection de la vie privée et à la conformité lors de l'engagement de fournisseurs de services tiers. Les organisations sont responsables des renseignements personnels sous leur contrôle, même lorsqu'ils sont collectés ou traités par un tiers en leur nom. Cela inclut les données transférées à un tiers pour traitement, comme indiqué dans les lignes directrices. Le document éclaire également les conditions contractuelles avec les tiers et aide à démontrer la responsabilité envers les organismes de réglementation. La soumission de commentaires permet aux organisations d'influencer la version finale, garantissant qu'elle répond aux défis pratiques et aux réalités opérationnelles. Les professionnels devraient analyser le projet de lignes directrices pour comprendre ses implications pour la gestion des fournisseurs et les accords de traitement des données de leur organisation. Une attention particulière doit être accordée aux sections détaillant la diligence raisonnable, les obligations contractuelles en vertu des dispositions de type Article 28, et les mécanismes pour démontrer une surveillance continue. Les preuves qu'une autorité s'attendrait à voir comprennent des processus de diligence raisonnable documentés pour la sélection des fournisseurs, des accords de traitement des données robustes avec des tiers, et des politiques internes reflétant les principes de responsabilité et de contrôle sur les renseignements personnels partagés avec des fournisseurs externes.

Les lignes directrices pour les entreprises travaillant avec des fournisseurs de services tiers fixent au 4 décembre 2026 la date limite de réception des réponses, et la préparation qu'elles exigent incombe à des équipes qui sont évaluées sur d'autres travaux, c'est pourquoi cette date est reportée plutôt que l'obligation mal interprétée.

Lignes directrices sur l'évaluation des fournisseurs de services tiers

Qui cela engage
Ces lignes directrices sont consultatives pour les organisations assujetties à la Loi sur la protection des renseignements personnels et les documents électroniques (PIPEDA) au Canada.
Ce qui a changé
Le Commissaire à la protection de la vie privée du Canada a publié un nouveau projet de lignes directrices le 10 septembre 2026 pour les entreprises travaillant avec des fournisseurs de services tiers, avec une période de commentaires publics se terminant le 4 décembre 2026.
Ce qu'il faut vérifier
Les organisations devraient examiner le projet de lignes directrices et envisager de soumettre des commentaires au Bureau du Commissaire à la protection de la vie privée du Canada d'ici le 4 décembre 2026.
Ce que cela ne signifie pas
Ces lignes directrices n'introduisent pas de nouvelles obligations légales, mais clarifient plutôt les attentes du Bureau du Commissaire à la protection de la vie privée du Canada en matière de conformité aux exigences existantes de la PIPEDA.

Non tranché: Les lignes directrices sont actuellement sous forme de projet et peuvent être mises à jour après la clôture de la période de commentaires publics le 4 décembre 2026.

À transmettre à votre équipe

Le Commissaire à la protection de la vie privée du Canada a publié un nouveau projet de lignes directrices le 10 septembre 2026 pour les entreprises travaillant avec des fournisseurs de services tiers, avec une période de commentaires publics se terminant le 4 décembre 2026, que les organisations assujetties à la PIPEDA devraient examiner.

La question du jour

Un DPD évalue la nouvelle ébauche de lignes directrices du Commissaire à la protection de la vie privée du Canada concernant les prestataires de services tiers. Quel aspect met en évidence la responsabilité continue d'une organisation pour les données personnelles lors de l'engagement de tiers ?

  1. Les organisations restent responsables des informations personnelles sous leur contrôle, même lorsqu'elles sont traitées par un tiers en leur nom.
  2. Les prestataires de services tiers sont tenus de démontrer leur propre conformité réglementaire indépendamment de l'organisation cliente.
  3. La responsabilité des informations personnelles est transférée au prestataire de services tiers une fois que les données sont partagées pour traitement.
  4. Les lignes directrices exigent que les organisations se fient uniquement aux certifications de conformité des prestataires tiers pour l'évaluation des risques.

Répondre à cette question sur le site

À savoir également

  1. L'examen de l'OAIC australien suggère des moyens d'améliorer la transparence

    Les organisations opérant en Australie devraient examiner les conclusions de l'OAIC pour comprendre les attentes réglementaires futures potentielles concernant la transparence dans le traitement des données et l'accès à l'information.

  2. Le Garante italien inflige une amende de 24 000 EUR à une entreprise de santé d'Udine

    Les prestataires de soins de santé en Italie doivent s'assurer que l'accès aux dossiers de santé des patients est strictement limité au personnel directement impliqué dans le traitement, comme confirmé par la mesure d'exécution du Garante.

  3. La FTC annule sa déclaration de politique de 2021 sur les violations de données des applications de santé

    Les entreprises développant ou exploitant des applications de santé devraient surveiller les futures mesures d'exécution et les lignes directrices de la FTC pour comprendre les implications de ce changement de politique sur leurs obligations de notification de violation de données.

  4. Le Delaware met à jour ses lois sur la confidentialité des consommateurs et les violations de données

    Les entreprises traitant les données personnelles des résidents du Delaware doivent examiner les lois mises à jour pour assurer la conformité avec les nouveaux droits des consommateurs en matière de confidentialité et les exigences de notification de violation de données.

Compilé ce matin là à partir de sources officielles, judiciaires et réglementaires. Les sources primaires sont liées sur chaque sujet.