|
version imprimable
Questions de vie privée
« On recherche : Directeur de la protection de la vie privée »
Steven Williams, Emond Harnden, LLP
INTRODUCTION
Voici le premier d'une série d'articles qui paraîtront dans Mise à jour cette année. Nous
espérons pouvoir traiter du nombre croissant de problèmes de conformité aux lois sur la
protection des renseignements personnels auxquels fait face votre organisation
maintenant et pour les mois à venir. Dans le présent article, nous abordons le rôle, les
responsabilités et les qualités du directeur de la protection de la vie privée.
La Loi sur la protection des renseignements personnels et les documents électroniques
(LPRPDE) s'applique depuis le 1er janvier 2001 à la collecte, l'utilisation et la
communication de renseignements personnels dans les organisations relevant de la
compétence fédérale. À l'heure actuelle, les organisations sous réglementation
provinciale ne sont pas régies par la LPRPDE à moins qu'elles ne vendent des
renseignements personnels au-delà des frontières provinciales ou nationales. La
LPRPDE s'appliquera, cependant, à la collecte, l'utilisation et la communication de
renseignements personnels dans le cours des activités commerciales des organisations
sous réglementation provinciale en Ontario si le gouvernement provincial n'a pas édicté
une loi « essentiellement similaire » d'ici le 1er janvier 2004. Nous ne pensons pas que le
gouvernement ontarien adoptera une telle loi d'ici là. Il faut bien souligner, toutefois,
que pour une organisation relevant de la compétence provinciale, la LPRPDE ne
s'appliquera pas aux renseignements personnels de ses employés.
Commençons par une brève description de la LPRPDE afin de comprendre pourquoi le
poste de directeur de protection de la vie privée est nécessaire. Essentiellement, la
LPRPDE établit les règles de base qui régissent la façon dont les organisations du secteur
privé collectent, utilisent et communiquent les renseignements personnels. Le but de la
Loi est notamment de fixer,
…dans une ère où la technologie facilite de plus en plus la circulation et
l'échange de renseignements, des règles régissant la collecte, l'utilisation et la
communication de renseignements personnels d'une manière qui tient compte du
droit des individus à la vie privée à l'égard des renseignements personnels qui les
concernent et du besoin des organisations de recueillir, d'utiliser ou de
communiquer des renseignements personnels à des fins qu'une personne
raisonnable estimerait acceptables dans les circonstances.
Toutes les organisations visées par la LPRPDE doivent se conformer aux principes
suivants, que l'on trouve dans la Loi :
- Responsabilité
- Détermination des fins de la collecte des renseignements
- Consentement
- Limitation de la collecte
- Limitation de l'utilisation, de la communication et de la conservation
- Exactitude
- Mesures de sécurité
- Transparence
- Accès aux renseignements personnels
- Possibilité de porter plainte à l'égard du non-respect des principes
Le premier principe est celui de la responsabilité. Dans le contexte de la Loi, cela
signifie qu'il faut désigner une personne (ou plusieurs) responsable d'assurer le respect
des principes. La personne ainsi désignée est le Directeur de la protection de la vie
privée (DPVP). La plupart des organisations ont choisi de donner le rôle de DPVP à un
membre de l'exécutif. D'autres organisations, généralement plus considérables, ont créé
un nouveau poste distinct de DPVP. À vous de décider.
RÔLE
Le DPVP est la personne clé en matière de vie privée dans votre organisation. Le DPVP
illustre concrètement l'engagement de votre organisation quant à la protection de la vie
privée. Dans un récent discours, le Commissaire à la protection de la vie privée
déclarait, « Les DPVP sont à l'avant-garde de la protection de la vie privée. Et ils se
doivent d'être les défenseurs de la vie privée, à l'interne, dans leur organisation ».
RESPONSABILITÉS
La responsabilité principale du DPVP est d'assurer que l'organisation traite les
renseignements personnels conformément aux dix principes énoncés dans la Loi. Pour
ce faire, sa première tâche est de mettre au point pour l'organisation une politique sur la
protection de la vie privée. Puisque cette politique s'appliquera à l'organisation toute
entière, le DPVP devrait travailler avec une équipe de protection de la vie privée dont les
membres proviennent des principaux secteurs de l'organisation.
Une fois élaborée la politique de protection de la vie privée, le DPVP devra alors la
mettre en œuvre. Afin d'assurer le respect et la compréhension de la politique, le DPVP
devra faire en sorte que tous les employés comprennent et appliquent bien la politique.
Le DPVP doit également s'assurer que les clients de l'organisation sont au courant de
leurs droits quant à la protection de leurs renseignements personnels. Les entrepreneurs
et les fournisseurs qui traitent avec l'organisation sont tenus de protéger les
renseignements personnels provenant de l'organisation. En renseignant les employés, les
clients, les entrepreneurs et les fournisseurs, le DPVP est en mesure d'assurer que les
pratiques relatives à la protection des renseignements personnels sont appliquées
uniformément à l'échelle de l'organisation, dans le respect de la LPRPDE.
Mises à part quelques exceptions, la LPRPDE permet aux particuliers d'avoir accès à
tout renseignement personnel que l'organisation détient à leur sujet. Idéalement, la
politique sur la protection des renseignements personnels exigera du particulier qu'il
dépose une demande d'accès par écrit auprès du DPVP. Le DPVP doit répondre à la
demande dans un délai de trente jours, selon ce que prévoit la LPRPDE, sous peine de
contrevenir à la Loi. Nombre d'organisations ont été jugées en contravention de cette
disposition par le Commissaire à la protection de la vie privée.
Le DPVP est également chargé de mettre en place un processus interne de résolution des
plaintes. Si une plainte et déposée, le DPVP doit faire enquête. Si la plainte est fondée,
le DPVP doit prendre les mesures nécessaires pour modifier toute politique ou toute
procédure dans la politique de protection de la vie privée, ou toute pratique de
l'organisation dans le traitement des renseignements personnels, qui contrevient à la Loi.
Le DPVP doit également faire en sorte que les renseignements personnels qui ne sont
plus nécessaires sont détruits.
Outre ses responsabilités quotidiennes pour assurer la conformité à la Loi, le DPVP joue
un rôle critique au cours d'une enquête menée par le Commissaire à la protection de la
vie privée, notamment par les moyens suivants :
- établir auprès de l'enquêteur qu'il est la principale personne ressource;
- tenir un dossier des échanges, conversations et correspondance avec le Bureau du
Commissaire à la protection de la vie privée;
- tenir un dossier ou garder une copie de tous les dossiers consultés par l'enquêteur;
- participer directement à tout processus de résolution des différends;
- demander d'être tenu au courant de l'enquête;
- en tout temps, traiter de façon courtoise et professionnelle avec le Bureau du
Commissaire à la protection de la vie privée; et
- travailler pour résoudre le problème avec le plaignant le plus rapidement et le
plus efficacement possible.
QUALITÉS
Pour être un directeur de la protection de la vie privée qui remplit bien son rôle, la
personne choisie doit avoir une bonne compréhension des règles relatives à la protection
des renseignements personnels.
Les DPVP sont souvent appelés à prendre des décisions difficiles, qui risquent de
déplaire à certaines personnes de l'organisation. Le DPVP doit donc avoir le pouvoir
inhérent à un poste de la haute direction. Un poste de cadre supérieur donne au DPVP
accès aux plus hauts échelons de l'organisation et aux ressources nécessaires pour bien
faire son travail.
La personne choisie comme DPVP doit avoir de la crédibilité dans l'organisation.
Comme nous l'avons déjà dit, le DPVP ne peut accomplir seul son travail. Il doit
pouvoir diriger une équipe de protection de la vie privée et montrer à l'organisation
comment relever les défis parfois lourds que pose la protection de la vie privée.
Tous les DPVP semblent d'accord pour dire que la qualité la plus essentielle à ce poste
est la patience. Les exigences des diverses lois en matière de protection des
renseignements personnels sont complexes, et obligeront nombre d'organisations à
changer leur façon de traiter les renseignements personnels, et même, dans certains cas,
leur façon de fonctionner. Il peut arrive que l'organisation soit réticente à faire les
changements qui sont nécessaires pour se conformer à la LPRPDE. Un chef crédible,
doté de pouvoirs suffisants et armé de beaucoup de patience sera sans doute le mieux en
mesure de réussir comme DPVP.
|