Il est temps de réfléchir aux procédures de confidentialité de votre organisation

L’avocat d’Ottawa Kris Klein conseille les organisations canadiennes sur la façon de mettre en place des politiques et des procédures pour se conformer aux obligations légales fédérales et provinciales en matière de confidentialité des données.

Plus tôt ce mois-ci, il a été confronté à la collecte de données en tant que consommateur. « Je garais ma voiture dans une épicerie », se souvient-il dans une interview, « et pour obtenir les 30 minutes de stationnement gratuit, j’ai dû enregistrer ma voiture sur une application. J’ai donc dû télécharger l’application, entrer mes informations personnelles – mon nom, mon adresse de courriel, mon numéro de plaque d’immatriculation et un mot de passe ».

« Est-ce que j’ai vraiment confiance que cette petite, petite application de stationnement pas très sophistiquée protégera mes informations personnelles ? Non », a déclaré Klein, associé du cabinet d’avocats nNovation et directeur général de l’International Association of Privacy Professionals Canada. « Mais je n’avais pas le choix. »

Il aurait été préférable que l’application mobile ait au moins une petite explication de la politique de confidentialité du fournisseur de services, a-t-il déclaré.

Des incidents comme celui-ci avec de petites entreprises, a-t-il ajouté, « sont les domaines qui, selon moi, présentent le plus grand risque pour nous maintenant ».

Quelle est l’ampleur du problème de confidentialité des données d’une application de stationnement ? Cela dépend de l’étendue de son utilisation. L’année dernière, la ville de Calgary a découvert que des informations personnelles sur près de 146 000 personnes utilisant l’application ParkPlus de la ville de Calgary étaient accessibles au public sur un serveur exposé pendant plus de deux mois.

C’est une chose à laquelle les chefs d’entreprise et les chefs de file de la technologie devraient penser pendant la semaine de la confidentialité des données, qui commence aujourd’hui. Cela a commencé par la Journée de la protection des données chaque 28 janvier, une commémoration de la signature en 1981 de la Convention 108 du Conseil de l’Europe, le premier traité international juridiquement contraignant traitant de la vie privée et de la protection des données. Plus récemment, il s’est étendu à une semaine de réflexion pour les particuliers et les entreprises

La confidentialité des données et la cybersécurité sont les deux faces d’une même médaille : une organisation ne peut pas avoir de confidentialité des données sans cybersécurité.

Notez que la loi fédérale sur la protection des renseignements personnels du Canada stipule que les entreprises ne peuvent recueillir, utiliser ou divulguer des renseignements personnels qu’à des fins qu’une personne raisonnable jugerait appropriées dans les circonstances.

La loi stipule également que les informations personnelles doivent être protégées par des mesures de sécurité adaptées à la sensibilité de l’information.

De nombreux responsables informatiques et d’entreprise pensent que la confidentialité des informations personnelles qu’ils détiennent est un problème pour les grandes entreprises et les gouvernements. Mais des incidents comme celui auquel Klein a été confronté – une pression exercée par une petite ou moyenne entreprise – rappellent que la confidentialité des données concerne toutes les organisations.

Klein a déclaré que si elles ne l’ont pas déjà fait, les organisations devraient demander cette semaine si ce qu’elles font implique des informations personnelles sensibles – et cela peut concerner des consommateurs, des partenaires et des employés – et s’il existe des risques pour les individus. Si la réponse est oui, « vous devriez en faire plus pour vous assurer que vous respectez les obligations en matière de confidentialité. Il n’y a pas une seule solution qui convient à tous », a-t-il averti. « Vous devez déterminer où vous vous situez sur le spectre [des risques] et développer un programme qui convient à votre organisation. »

D’après l’expérience de Klein, les grandes entreprises canadiennes sont celles qui dépensent le plus de temps, de ressources et d’argent pour s’assurer qu’elles se conforment aux réglementations fédérales et provinciales. « Les petites et moyennes entreprises ont plus de mal à prioriser cela. »

Il existe trois grands problèmes de confidentialité pour les professionnels des données et de la sécurité :

  • Obtenir le consentement valable des individus pour collecter et utiliser leurs données personnelles. La Loi fédérale sur la protection des renseignements personnels et les documents électroniques (LPRPDE) exige que les particuliers sachent ce qui est recueilli, à quoi il servira et avec qui il sera partagé..
  • La conservation des données. Les lois obligent les entreprises à ne conserver les données que le temps nécessaire. Combien de temps est-ce ? Prenons l’exemple du vol de données sur 9,7 millions de clients par un employé de la Caisse populaire Desjardins. Sur ce total, environ la moitié étaient d’anciens clients de l’institution.
  • Informer les victimes et les autorités de réglementation fédérales ou provinciales des violations de données. La loi fédérale sur la protection de la vie privée, qui peut être similaire aux lois provinciales, exige la notification des victimes si la violation peut impliquer un risque réel de préjudice important pour une personne. Cela dépendra de la sensibilité des informations personnelles impliquées dans la violation et de la probabilité que les informations personnelles aient été, soient ou seraient utilisées à mauvais escient par l’attaquant.

L’article original (en anglais) est disponible sur IT World Canada, une publication sœur de Direction informatique.

Adaptation et traduction française par Renaud Larue-Langlois.

Howard Solomon
Howard Solomon
Actuellement rédacteur pigiste, Howard est l'ancien rédacteur en chef de ITWorldCanada.com et de Computing Canada. Journaliste informatique depuis 1997, il a écrit pour plusieurs publications sœurs d'ITWC, notamment ITBusiness.ca et Computer Dealer News. Avant cela, il était journaliste au Calgary Herald et au Brampton Daily Times en Ontario. Il peut être contacté à [email protected].

Articles connexes

Les responsables de la protection de la vie privée exhortent les sites Web à bloquer le moissonnage de données

Les commissaires à la protection de la vie privée et à l'information de 12 pays, dont le Canada, le Royaume-Uni, la Chine et l'Australie, ont exhorté les sociétés de médias sociaux à faire davantage pour empêcher les acteurs de la menace de récupérer les données personnelles de leurs systèmes informatiques.

Un groupe de défense soulève des problèmes de confidentialité alors que l’utilisation de reconnaissance faciale explose

La sécurité, l'efficacité et la rentabilité sont présentées comme les principaux moteurs de la popularité croissante des technologies d'identification numérique comme la reconnaissance faciale, mais elles présentent d'importants risques pour la vie privée, révèle dans un nouveau rapport l'organisation de défense juridique Justice Centre for Constitutional Freedoms (JCCF) de Calgary.

Les Canadiens choisissent le contrôle des données et la confidentialité avant tout, selon une enquête d’Okta

Près de 90 % des Canadiens estiment qu'il est important qu'ils aient le contrôle de leurs informations personnelles lorsqu'ils interagissent avec une marque en ligne, selon le tout premier rapport sur les tendances mondiales de l'identité client d'Okta, publié hier.

Nouvelle technologie mobile pour surveiller et contrôler l’accès aux dossiers médicaux

Portable EHR est une entreprise de Montréal  fondée par le Dr Luc Bessette qui propose une technologie mobile permettant aux citoyens du Québec de surveiller et de contrôler l'accès à leurs dossiers médicaux.

Les Québécois préoccupés par la protection de leurs données personnelles sur Internet

L'Académie de la transformation numérique (ATN) de l'Université Laval vient de publier les résultats d’une étude NETendances intitulée Services gouvernementaux en ligne, données citoyennes et cybersécurité. On y découvre qu’une forte proportion des internautes québécois (75 %) ont une perception positive des sites Web du gouvernement du Québec et que 72 % sont, par ailleurs, préoccupés par l'utilisation et la sécurité de leurs données personnelles sur Internet.  

Emplois en vedette

Les offres d'emplois proviennent directement des employeurs actifs. Les détails de certaines offres peuvent être soit en français, en anglais ou bilinguqes.