Affichage des articles dont le libellé est Réforme LPRPDÉ. Afficher tous les articles
Affichage des articles dont le libellé est Réforme LPRPDÉ. Afficher tous les articles

1 janvier 2024

Protection des renseignements personnels, de gouvernance des données, d’intelligence artificielle ou encore de cybersécurité

Au Québec, l’année 2023 a été placée sous le signe de la modernisation du cadre juridique applicable à la protection des renseignements personnels. La majeure partie des dispositions issues de la Loi 25 sont entrées en vigueur tant à l’égard des ministères et organismes publics, des entreprises, des ordres professionnels que des partis politiques. Cette modernisation commencée en 2022 se termine en 2024. 

En 2023, ces entités devaient notamment se doter d’un cadre de gouvernance, d’une politique de confidentialité, de mécanismes pour réaliser des évaluations de facteurs relatifs à la vie privée et réviser le consentement à la lumière des nouveaux critères de validité.

Pour les accompagner, la Commission d’accès à l’information du Québec et le Secrétariat à la réforme des institutions démocratiques, à l’accès à l’information et à la laïcité proposent différents outils, par exemple : 

  • Gouvernance

Le SRIDAIL propose un guide d’application, un résumé de la démarche et un outil d’analyse pour la planification de l’élaboration de ces règles 

  • Politique de confidentialité

La CAI propose un guide explicatif pour les entreprises. 

Le SRIDAIL propose un document relatif à l’application du Règlement sur les politiques de confidentialité des organismes publics recueillant des renseignements personnels par un moyen technologique ainsi qu’un outil d’aide à la rédaction et une liste de vérification. 

  • Consentement

La CAI a publié des lignes directrices présentant les critères de validité en la matière et le SRIDAIL propose une infographie sur les nouveautés liées au consentement.

  • Évaluation des facteurs relatifs à la vie privée

La CAI a mis à jour son guide d’accompagnement et propose un modèle générique de rapport permettant de rendre compte des résultats d’une EFVP. 
 
Rappelons que le responsable de la protection des renseignements personnels ou le comité sur l’accès à l’information et la protection des renseignements personnels, a un rôle à jouer dans le développement et la mise en application de ces exigences, tout comme en matière d’incidents de confidentialité depuis septembre 2022.
 
En plus de ces outils, le Gouvernement du Québec vient de publier un projet de règlement relatif à l’anonymisation des renseignements personnels. Ce projet s’il est adopté entrera en vigueur en 2024, tout comme le droit à la portabilité.
 
2023 a aussi été marqué par l’adoption du projet de loi 3 – Loi sur les renseignements de santé et de services sociaux et modifiant diverses dispositions législatives ou encore le projet de loi 38 – Loi modifiant la Loi sur la gouvernance et la gestion des ressources informationnelles des organismes publics et des entreprises du gouvernement et d’autres dispositions législatives pour ne citer que ceux-ci.
 
À l’extérieur du Québec, l’année 2023 a aussi été riche en matière de protection des renseignements personnels. Il suffit de penser, entre autres, aux débats entourant : 

  • Canada – Fédéral : le projet de loi C-27 qui vise à édicter la Loi sur la protection de la vie privée des consommateurs (abrogeant la Loi sur la protection des renseignements personnels et les documents électroniques), mais aussi la Loi sur l’intelligence artificielle et les données.
  •  Europe :
  1. la Règlement sur la gouvernance des données (ou Data Governance Act - DGA) qui « vise à accroître la confiance dans le partage des données, à renforcer les mécanismes permettant d’accroître la disponibilité des données et à surmonter les obstacles techniques à la réutilisation des données ». Entrée en vigueur en mai 2022, la réglementation est applicable depuis le 24 septembre 2023; 
  2. le Règlement concernant des règles harmonisées portant sur l’équité de l’accès aux données et de l’utilisation des données (ou Data Act), 
  3. la Loi sur l’intelligence artificielle (AI Act) pour laquelle un accord est intervenu le 9 décembre 2023 et dont une FAQ a été publiée quelques jours après;
  4. le Cyber Resilience Act sur lequel un accord est intervenu le 30 novembre 2023 et qui introduit des exigences en matière de cybersécurité pour la conception, le développement, la production et la mise à disposition sur le marché européen de produits comportant des éléments numériques; 
  5. le Cyber Solidarity Act qui « vise à renforcer les capacités de cyberrésilience de l’UE afin de détecter et de répondre aux menaces et incidents cybernétiques à grande échelle en établissant une « cyberréserve » de fournisseurs de confiance certifiés pour mener des activités de prévention et de réponse » (Voir notamment: https://www.euractiv.fr/section/cybersecurite/news/cyber-solidarity-act-le-dossier-progresse-au-parlement-europeen/), 
  6. la (nouvelle) décision d’adéquation concernant le cadre de protection des données Europe - États-Unis; 
  7. ou encore la directive NIS2 (Network and Information Security) visant « à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union » et dont les exigences doivent être transposées en droit national au plus tard à la mi-octobre 2024. 

Et ce ne sont que quelques exemples ...

20 avril 2014

Canada: projets de lois (C-580 et S-4) visant notamment les déclarations d'incidents

Comme l'illustre notamment le cas Heartbleed, le risque "zéro" n'existe pas et peu avoir des répercussions sur la protection des renseignements personnels. 

Les organismes publics ou les entreprises qui font l'objet de pareils incidents doivent agir rapidement pour circonscrire et réparer la faille. Il leur revient également d'aviser les personnes concerner pour que celles-ci puissent prendre les mesures nécessaires auprès de leurs institutions financières ou agences de crédit, par exemple.

Si certains pays ou provinces (i.e. l'Alberta) ont légiféré afin que de tels incidents soient déclarés auprès des autorités de protection des renseignements personnels, tel n'est pas le cas du législateur canadien.

En effet, ni la Loi sur la protection des renseignements personnels (visant le secteur public), ni la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ - visant le secteur privé) ne contiennent une telle obligation. La déclaration de ces incidents se fait donc sur une base volontaire au Commissariat à la protection de la vie privée du Canada (CPVPC).

Deux projets de lois viennent d'être déposé au Parlement du Canada afin d'introduire dans ces deux lois une telle obligation.   
Le Projet C-580 a été déposé le 25 mars 2014. Il a pour objet d'obliger toute institution fédérale à aviser le CPVPC "de tout incident ayant entraîné la perte ou la communication non autorisée de renseignements personnels ou l’accès non autorisé à ceux-ci, lorsqu’une personne raisonnable conclurait à l’existence d’un risque de préjudice pour l’individu concerné par cette perte, cette communication ou cet accès" (art. 11.1(2) neau). Pour évaluer le risque de préjudice, les éléments suivants devront être pris en considération: "a) le degré de sensibilité des renseignements personnels en cause; b) le nombre d'individus dont les renseignements personnels ont été touchés" (art. 11.1(3) neau). 
Ce projet vise les institutions fédérales, qui aux termes de l'art. 3 de la Loi sur la protection des renseignements personnels, s'entend comme étant: "a) tout ministère ou département d'État relevant du gouvernement du Canada, ou tout organisme, figurant à l'annexe [de la Loi]; b) toute société d'État mère ou filiale à cent pour cent dune telle société, au sens de l'article 83 de la Loi sur la gestion des finances publiques".
Il convient de remarquer que ce projet fait écho au Projet C-475 visant à modifier la LPRPDÉ et rejeté par la Chambre des communes en janvier dernier (billet)
Le projet S-4 a été déposé le 8 avril 2014. Il a pour objet, entre autres, d'obliger une organisation à déclarer au CPVPC "toute atteinte aux mesures de sécurité qui a trait à des renseignements personnels dont elle a la gestion, s'il est raisonnable de croire, dans les circonstances, que l'atteinte présente un risque réel de préjudice grave à l'endroit d'un individu" (art. 10.1(1) neau). Par "préjudice grave", il convient d'entendre "notamment la lésion corporelle, l'humiliation, le dommage à la réputation ou aux relations, la perte financière, le vol d'identité, l'effet négatif sur le dossier de crédit, le dommage aux biens ou leur perte, et la perte de possibilités d'emploi ou d'occasions d'affaires ou d'activités professionnelles" (art. 10.1(7) neau). Et afin d'évaluer si une telle atteinte "présente un risque réel de préjudice grave à l'endroit de l'intéressé", il conviendra de prendre en considération "notamment le degré de sensibilité des renseignements personnels en cause, la probabilité que les renseignements aient été mal utilisés ou soient en train ou sur le point de l'être et tout autre élément prévu par règlement" (art. 10.1(8) neau). 
Ce projet vise les organisation, qui aux termes de l'art. 2 de la LPRPDÉ, "s'entend notamment des associations, sociétés de personnes, personnes et organisations syndicales".
Il convient de remarquer que les dispositions relatives aux atteintes aux mesures de sécurité et à l'obligation de déclaration au CPVPC prévues par ce projet de loi, ainsi que plusieurs autres, font écho à celles contenues au Projet C-12 mort au feuilleton lors de la prorogation du Parlement en septembre 2013 (billet).


Il conviendra de s'intéresser aux différentes étapes entourant les projets C-580 et S-4. À suivre donc ...

2 février 2014

Canada: rejet du Projet de loi C-475 visant à modifier la Loi sur la protection des renseignements personnels et les documents électroniques

Le 29 janvier 2014, la Chambre des communes a rejeté (133 pour / 150 contre) le Projet de loi C-475 visant à modifier la Loi sur la protection des renseignements personnels et les documents électroniques ("LPRPDÉ").  

Ce Projet de loi avait pour objet: 
- d'ajouter une obligation selon laquelle toute "organisation qui a la gestion de renseignements personnels avise le [Commissariat à la protection de la vie privée du Canada ou CPVPC] de tout incident ayant entraîné la perte ou la communication de renseignements personnels ou l'accès non autorisé à ceux-ci, lorsqu'une personne raisonnable conclurait à l'existence d'un risque de préjudice pour une personne en raison de cette perte ou communication ou de cet accès non autorisé" (Projet de loi, art. 1);
- de reconnaître au CPVPC la possibilité d'"ordonner [à la fin de l'examen d'une plainte] à l'organisation visée par la plainte de prendre toutes les mesures nécessaires afin de se conformer à la [LPRPDÉ]" (Projet de loi, art. 2); 
- de conférer à la Cour fédérale le pouvoir d'imposer des amendes en cas de non-conformité. 

Ce Projet de loi avait été déposé en février 2013. Lors de la prorogation du Parlement en septembre 2013, il est devenu mort au feuilleton. Il avait été rétabli en octobre 2013 à l'ouverture de la 2° session de la 41° législature.  

Il est à noter que ce projet de loi s'inscrivait dans le sens du Projet de loi C-12 (déposé en septembre 2011 et mort au feuilleton lors de la prorogation du Parlement en septembre 2013) et des recommandations mises de l'avant par le CPVPC en mai 2013 pour réformer la LPRPDÉ (billet). 

9 juin 2013

CPVPC: Rapport annuel 2012

Le 6 juin dernier, le Commissariat à la protection de la vie privée du Canada (CPVPC) a rendu public son Rapport annuel 2012 insistant sur "l'importance de contrôler sa propre réputation dans les médias sociaux" (p. 3) et sur la responsabilité des organisations au regard de l'application de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ).

Ainsi, dans le chapitre Pleins feux sur les citoyens, le CPVPC revient sur certaines enquêtes (par ex. création d'un faux compte Facebook au nom d'une adolescente, divulgation des profils d'un site de rencontre sur d'autres sites de rencontre sans le consentement des personnes concernées), sur certaines ressources en matière de protection de la vie privée pour les jeunes (par ex. publication d'une bande dessinée intitulée Branchés et futés: Internet et vie privée) et pour les joueurs (par ex. fiche d'information intitulée Consoles de jeu et renseignements personnels: la vie privée en jeu). 

Le CPVPC rappelle notamment que 
"les individus ont le droit de façonner leur réputation et d'être ce qu'ils veulent en ligne. Il est toutefois essentiel que les sites Web soient transparents au sujet de leurs activités; ainsi, les personnes qui les utilisent pourront comprendre, prendre des décisions et exprimer leur consentement pour ce qui est du traitement de leurs renseignements personnels." (p. 7)
Dans le chapitre Pleins feux sur les entreprises, le CPVPC insiste sur la nécessité pour les organisations d'agir de manière responsable. À ce propos, le CPVPC fait état du guide développé en collaboration avec l'Alberta et la Colombie-Britannique et intitulé Un programme de gestion de la protection de la vie privée: la clé de la responsabilité. 

Il fait aussi mention de certaines enquêtes (par ex. utilisation de logiciel espions pour retracer des ordinateurs portables, recours aux cotes de crédit pour fixer des primes d'assurance, collecte de renseignements personnels par une société de prêts hypothécaires ... le tout sans le consentement des personnes concernées, ou encore quant à l'application WhatsApp (billet)) et actions menées au Canada (billet) et ailleurs (billets Europe, Hong Kong, États-Unis, par ex.) auprès de Google lors de l'entrée en vigueur de la nouvelle politique de confidentialité.

Le CPVPC rappelle également que
"le principe de responsabilité oblige les organisations confrontées à une atteinte à la protection des données à prendre toutes les mesures possibles pour en limiter l'incidence. À cette fin, elles doivent intervenir d'une manière rapide et globale pour mettre fin aux dommages, alerter les autorités, communiquer avec les personnes concernées et prêter assistance à celles-ci. 
Une fois la situation d'urgence passée, il faut aussi examiner les politiques et processus internes, et prendre toutes les mesures nécessaires pour assurer leur renforcement en cas d'incidents futurs. 
Le Commissariat encourage les organisations à signaler volontairement les atteintes à la protection des données qui impliquent des renseignements personnels." (p. 44)
Dans les chapitres Pleins feux sur les institutions et L'année à venir, le CPVPC réitère ce qu'il a avancé le 23 mai dernier (billet), à savoir que: 
"le Commissariat a préconisé l'octroi de pouvoirs accrus en vertu de la LPRPDÉ, notamment le signalement obligatoire des atteintes, les conséquences financières en cas de non conformité et d'autres changements au modèle d'application." (p. 74)
"[le Commissariat] est en faveur d'un renforcement des pouvoirs d'application de la loi, comme le pouvoir de prendre des ordonnances et d'imposer des sanctions financières en cas d'infraction à la Loi. Nous sommes également favorables à une obligation de signalement des atteintes, à un rapport public des divulgations à l'insu de la personne ou sans son consentement en vertu de la disposition d'"autorité légitime" et à un renforcement des obligations de responsabilité pour les organisations.
En 2013, nous continuerons de faire pression pour amener les changements nécessaires à la LPRPDÉ et aux autres lois, afin de veiller à ce que les renseignements personnels des Canadiennes et Canadiens soient protégés et que leur confiance soit assurée dans cette économie numérique complexe et en pleine expansion." (p. 90-91)
Par ailleurs, le CPVPC précise qu'il s'intéressera notamment aux enjeux inhérents aux "paiements mobiles", aux "logiciels de reconnaissance faciale", aux "meilleures façons d'obtenir le consentement pour la collecte des renseignements personnels dans un environnement en ligne" ou encore aux "sites Web de "vengeance", qui permettent aux personnes de publier des informations et des photos insultantes et humiliantes à propos d'autres personnes" (p. 92) ... à suivre donc.

Pour aller plus loin, voir

26 mai 2013

Canada: pour une réforme de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ)

[Publié le 26 mai 2013 - Mis à jour le 30 mai 2013]

Le 23 mai 2013, dans le cadre du Symposium sur la protection de la vie privée 2013 organisé par l'International Association of Privacy Professionals (IAPP), Jennifer Stoddart, commissaire à la protection de la vie privée du Canada, a présenté les recommandations mises de l'avant dans le document publié le même jour par le Commissariat et intitulé Arguments en faveur de la réforme de la Loi sur la protection des renseignements personnels et les documents électroniques. 

Avant de présenter les arguments mis de l'avant par le Commissariat à la protection de la vie privée du Canada (CPVPC), il convient de rappeler que la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ) a été adoptée en avril 2000, notamment pour répondre aux exigences de l'Union européenne et de la Directive 95/46/CE relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (voir la décision 2002/2/CE constatant le niveau de protection adéquat de la LPRPDÉ à la D95/46/CE)

La LPRPDÉ a pour objet 
"de fixer, dans une ère où la technologie facilite de plus en plus la circulation et l’échange de renseignements, des règles régissant la collecte, l’utilisation et la communication de renseignements personnels d’une manière qui tient compte du droit des individus à la vie privée à l’égard des renseignements personnels qui les concernent et du besoin des organisations de recueillir, d’utiliser ou de communiquer des renseignements personnels à des fins qu’une personne raisonnable estimerait acceptables dans les circonstances" (art. 3)
Les principes de protection des renseignements personnels reconnus dans la LPRPDÉ s'appliquent aux entreprises fédérales. Ils s'appliquent également dans le cadre de communications interprovinciales et internationales de renseignements personnels. Ils s'appliquent aussi aux organisations qui collectent, utilisent ou communiquent des renseignements personnels dans le cadre de leurs activités commerciales dans des provinces/territoires qui n'ont pas de loi essentiellement similaire. La LPRPDÉ ne s'applique donc pas en Alberta, en Colombie-Britannique et au Québec, le gouverneur en conseil ayant reconnu, par décret, que les lois de ces provinces sur la protection des renseignements personnels dans le secteur privé offrent un niveau de protection essentiellement similaire à la LPRPDÉ (Il en est de même pour l'Ontario, le Nouveau-Brunswick et Terre-Neuve-et-Labrador pour ce qui est des renseignements personnels sur la santé).

Depuis l'entrée en vigueur de la LPRPDÉ (soit par étape de janvier 2001 à janvier 2004), force est de constater comme l'indique la commissaire Stoddart que beaucoup de choses ont changé: 
"Facebook, Twitter et l'application Street View de Google n'existaient pas. Les téléphone n'étaient pas intelligents. Le "nuage" ne faisait que bouleverser nos projets de pique-nique. Et l'analyse prédictive relevait en grande partie du domaine du tarot".
(Source: Discours J. Stoddart, 23 mai 2013)
"Nous vivons à l'époque des "mégadonnées". [...] Les renseignements personnels sont au coeur de l'économie numérique mondiale. [...] Les risques en matière de protection de la vie privée croissent avec l'évolution de l'environnement. Les organisations utilisent les renseignements personnels de façons antérieurement inimaginables. Même si bon nombre de ces nouvelles utilisations pourraient profiter aux personnes et à la société, le risque que les renseignements personnels puissent être utilisés de façons extrêmement intrusives et qui heurtent notre sentiment de vie privée est réel. Même si les renseignements ne sont pas utilisés à mauvais escient, ils pourraient être perdus, consultés sans autorisation ou volés par des pirates informatiques expérimentés".
(Source: CPVPC, Arguments en faveur de la réforme de la LPRPDÉ, mai 2013, p. 4-5)
Partant la commissaire Stoddart met de l'avant des pistes de réflexion / points de pression pour moderniser la LPRPDÉ "afin de permettre de s'attaquer plus efficacement aux problèmes actuels et futurs dans le domaine" de la protection des renseignements personnels. (Source: CPVPC, Communiqué, 23 mai 2013) 

Ces points contenus dans le document intitulé Arguments en faveur de la réforme de la LPRPDÉ sont les suivants:

1. Renforcer l'application de la LPRPDÉ et encourager une plus grande conformité à celle-ci

Actuellement, la commissaire a le pouvoir de mener des enquêtes (de sa propre initiative ou à la suite d'une plainte) et de procéder à la vérification des pratiques d'une organisation en matière de gestion des renseignements personnels. Elle "peut chercher à régler une plainte par le biais de la négociation, de la persuasion et de la médiation" (p. 6), ce qu'elle fait régulièrement ... mais "elle n'a aucun pouvoir exécutoire direct" (p. 6). 

Dans ces circonstances, la commissaire estime que 
"les recommandations "douces" assorties de peu de conséquences en cas de manquement à la loi ne sont plus efficaces dans un environnement qui évolue rapidement et où les risques pour la vie privée sont à la hausse. Il est temps de mettre en place des mesures incitatives financières pour veiller à ce que les organisations assument de plus grandes responsabilités en ce qui à trait à l'adoption, dès le départ, de mesures de protection adéquates, et de prévoir des sanctions pour les organisations qui ne le font pas. En l'absence de telles mesures, [elle] aura une capacité limitée pour ce qui est de s'assurer que les organisations protègent les renseignements personnels adéquatement à l'ère des mégadonnées" (p. 7).
Et, en considérant ce qui se fait ailleurs - États-Unis (rôle de la FTC), Europe (rôle des autorités de contrôle et modernisation de la Directive 95/46/CE), Australie -, la commissaire indique que "le Canada ne peut se permettre d'accuser de retard et de ne pouvoir imposer que des conséquences minimales aux organisations qui ne respectent par les lois fédérales sur la protection des renseignements personnels" (p. 9). 

Elle recommande donc 
  • de "conférer à un tribunal le pouvoir d'ordonner des dommages-intérêts dans le cas de certaines infractions", étant entendu que ces dommages-intérêts légaux sont "appropriés dans les cas où il est difficile ou impossible pour le plaignant de prouver une perte quantifiable en raison de la violation de la loi". Et, "une fourchette de dommages-intérêts pourrait être établie, et des montants minimum et maximum pourraient être prévus" ce qui profiterait aux plaignants mais aussi aux organisations "car elles sauraient ce à quoi elles peuvent s'exposer et seraient mieux à même d'évaluer les risques et de prévoir les résultats" (p. 9); 
  • de lui reconnaître le pouvoir de rendre des ordonnances de faire ou de ne pas faire comme en Alberta, en Colombie-Britannique et au Québec. Ainsi, "dans le cas où une ordonnance ne serait pas respectée, le plaignant ou la commissaire pourrait enregistrer l'ordonnance auprès de la Cour fédérale et veiller à ce qu'elle soit exécutée comme une ordonnance de la Cour, conformément aux pouvoirs liés à la sanction d'un outrage de la Cour. Pour sa part, l'organisation pourrait demander un contrôle judiciaire" (p. 10);  
  • de lui reconnaître le pouvoir d'imposer des sanctions administratives pécuniaires en cas de non-conformité à la loi (p. 11). 
2. Mettre en lumière les atteintes à la sécurité des données

Au regard des différentes atteintes qui ont fait la une des journaux ces dernières années (par ex. Ressources humaines et Développement des compétences Canada (RHDCC) (billet), Sony au Royaume-Uni (billet), Facebook (billet)), de l'entrée en vigueur de l'obligation de déclaration obligatoire de ces atteintes en Alberta, dans la majorité des États américains ou encore en Europe (billet concernant la transposition en France et au Luxembourg par ex.), la commissaire considère que "l'adoption de dispositions rendant obligatoire le signalement des atteintes mettrait donc la LPRPDÉ au diapason des lois de nombreuses autres juridictions" (p. 14).

Il convient de rappeler que la recommandation visant à "obliger les organisations à signaler les atteintes à la sécurité des renseignements personnels à la commissaire et à aviser les personnes concernées, s'il y a lieu, afin que les mesures d'atténuation appropriées puissent être prises en temps opportun" (p. 13) trouve écho dans deux projets de lois, à savoir le Projet de loi C-12 (déposé à la Chambre des communes le 29 septembre 2011) et le Projet de loi C-475 (déposé à la Chambre des communes le 26 février 2013). 

3. Lever le voile sur les communications autorisées 

Devant les inquiétudes exprimées "au sujet de l'accès sans mandat aux renseignements personnels par les organismes chargés de l'application de la loi" (notamment eu égard à l'art. 7(3)c.1 de la LPRPDÉ qui autorise la communication de renseignements personnels sans le consentement des personnes concernées pour des raisons liées à la sécurité nationale, à la défense du Canada, à la conduite des affaires internationales ou à des fins de contrôle d’application du droit canadien, provincial ou étranger), la commissaire estime que "les organisations devraient, à tout le moins, être obligées de tenir un registre des données de base se rapportant à ces communications, et elles devraient être tenus de rendre public le nombre de communications qu'elles effectuent chaque trimestre. Cette information pourrait être affichée sur le site Web des organisations" (p. 16).   

4. Faire preuve de responsabilité ou encore joindre le geste à la parole

Se basant sur le document produit en partenariat avec l'Alberta et la Colombie-Britannique en avril 2012, la commissaire recommande de renforcer le principe de responsabilité notamment 
  • en exigeant "des organisations qu'elles démontrent, [à sa demande] qu'elle ont mis en place un programme de protection de la vie privée" (p. 19); 
  • en intégrant "le concept d'"ententes exécutoires", qui ferait en sorte qu'une organisation, au terme d'une enquête, accepterait de se conformer aux recommandations de la commissaire et de démontrer qu'elle s'y est conformée dans un laps de temps déterminé" (p. 20); 
  • en veillant "à ce que certaines dispositions relatives à la responsabilité puissent être soumises à un contrôle judiciaire par une cour fédérale" (Source: Discours Stoddart)
En conclusion, il est mis l'accent sur le fait que "compte tenu des changements remarquables dans la façon dont les renseignements personnels sont recueillis, utilisés et communiqués par les organisations, ainsi que de la dimension mondiale de l'économie numérique d'aujourd'hui, il faut renforcer la loi fédérale de protection des renseignements personnels dans le secteur privé pour la rendre semblable aux lois sur la protection des renseignements personnels qui ont été adoptées ailleurs au Canada et dans le monde" (p. 21). 

Et dans son discours, la commissaire, tout en reconnaissant que "la perspective d'un modèle d'application plus stricte peut susciter un certain inconfort dans les milieux d'affaires", insiste sur le fait que "toutes ces mesures aideront à doter le Canada d'un cadre de protection de la vie privée moderne et équilibré. Des mesures de protection plus vigoureuses renforceraient la confiance des consommateurs à l'égard de l'économie numérique et stimuleraient la croissance économique du pays. Et elles ne freineraient pas l'innovation. Loin de là."

Reste à voir la suite qui sera donnée à ces pistes de réflexion ... à suivre donc. 

Pour aller plus loin, voir notamment: