Skip to main content
CIPP/CCIPP/CPrivacyCanadaPHIPA

L'obligation de rendre compte démontrable : la preuve l'emporte sur les politiques papier

Décision 298 (PHIPA) : l'obligation de rendre compte démontrable est le test — formation, audits et preuves doivent montrer que les politiques marchent.

Lecture de 4 min
ShareLinkedIn

Points clés

  • La décision décrit l’obligation démontrable de rendre compte comme un système de gouvernance des données reproductible et fondé sur des preuves : non pas des formulations aspiratives, mais la preuve du fonctionnement.
  • Ces preuves ont compté. Clinique privée : considérée comme manquant aux obligations de base de la PHIPA en matière de protection des renseignements personnels et de sécurité — le genre de vide où les politiques peuvent exister comme documents, mais pas comme système de gestion.
  • Un programme proportionné de gestion de la protection des renseignements personnels pour une petite clinique a quand même besoin d’un responsable désigné, de règles d’accès, de formation, d’un processus d’incident et de traces démontrant que ces choses ont été faites.

La phrase qui devrait recâbler votre calendrier de conformité

Dans la décision 298 (PHIPA), le Commissaire à l’information et à la protection de la vie privée de l’Ontario (CIPVP) a formulé des attentes que beaucoup d’entre nous prêchaient sans citation de cas parfaite. Lorsque le Commissaire remet en question la conformité des pratiques d’information d’un dépositaire à la PHIPA, le dépositaire devrait produire des renseignements sur les politiques, les pratiques et les procédures — et montrer que ces exigences ont réellement été respectées. La décision décrit l’obligation démontrable de rendre compte comme un système de gouvernance des données reproductible et fondé sur des preuves : non pas des formulations aspiratives, mais la preuve du fonctionnement.

Ce libellé devrait être affiché au-dessus de l’écran de chaque responsable de la protection des renseignements personnels. Lisez-le en parallèle du résumé public du CIPVP sur la première PAP.

Deux organisations, un même schéma factuel, des récits de preuve différents

Le même incident au sens large a produit des portraits d’obligation de rendre compte différents :

  • Milieu hospitalier : des politiques et procédures complètes de protection des renseignements personnels, des habitudes de révision annuelle, des attentes en matière de formation, des ententes de confidentialité pour le personnel professionnel et accrédité, et une réponse de confinement décisive lorsque l’usage abusif a fait surface. Ces preuves ont compté.
  • Clinique privée : considérée comme manquant aux obligations de base de la PHIPA en matière de protection des renseignements personnels et de sécurité — le genre de vide où les politiques peuvent exister comme documents, mais pas comme système de gestion. La clinique a reçu une PAP de 7 500 $, supérieure à celle de 5 000 $ du médecin, ce qui devrait mettre fin à tout fantasme selon lequel « c’est l’individu qui l’a fait, donc l’organisation va bien ».

Cette distinction m’importe parce qu’elle correspond à une réalité canadienne courante en santé : des cliniciens privilégiés exerçant à la fois en hôpital et en clinique privée, avec une maturité de programme inégale. On ne peut pas présumer que le programme de l’hôpital couvre la clinique. La clinique a besoin de sa propre colonne vertébrale en matière d’obligation de rendre compte.

Ce que l’obligation démontrable de rendre compte n’est pas

Ce n’est pas :

  • Une politique approuvée en 2019 et jamais mise à l’épreuve.
  • Un dossier SharePoint nommé « Privacy ».
  • Un module unique à l’embauche, sans renouvellement.
  • Un plan d’intervention en cas d’incident que personne n’a mis à l’épreuve en exercice sur table.
  • Un modèle d’EIVP avec zéro exemple rempli.
  • Un régime fondé sur la bonne foi pour l’accès au dossier médical électronique (DME).
  • Un calendrier de fournisseurs qui dit « conforme à la PHIPA » sans diligence.

Les régulateurs ont appris à demander des artéfacts avec des dates, des noms, des systèmes et des résultats. Si votre preuve ne survit pas à cela, vous n’avez pas de contrôle. Vous avez une histoire.

Bâtir un programme de gestion de la protection des renseignements personnels fondé sur des preuves

J’utilise une échelle simple avec mes clients en santé :

  1. Gouvernance. Obligation de rendre compte nominative, ligne hiérarchique, calendrier de révision des politiques, procès-verbaux montrant de vraies décisions.
  2. Inventaire. Les systèmes détenant des renseignements personnels sur la santé, y compris les DME partagés, la messagerie, la facturation et les outils des fournisseurs.
  3. Preuve du contrôle d’accès. Conception des rôles, journaux des arrivées-mouvements-départs, revues des accès privilégiés, résultats d’échantillonnage des audits.
  4. Preuve de la formation. Programmes, taux d’achèvement, modules propres aux rôles pour l’inscription et les cliniciens, mesures correctives en cas de non-achèvement.
  5. Preuve relative aux fournisseurs. Contrats, revues de sécurité, clauses de notification d’incident et acceptation du risque résiduel.
  6. Preuve relative aux incidents. Délais de la détection à la clôture, décisions de notification et approbation de la direction.
  7. Preuve de la surveillance. Des indicateurs que la direction voit chaque trimestre — et pas seulement après une crise.

Chaque échelon a besoin d’un responsable et d’un objectif de délai de récupération. Si l’assemblage des preuves prend trois semaines, cela ne vous aidera pas en pleine enquête.

Les PAP rendent les programmes faibles coûteux

Le guide sur les PAP de l’Ontario et les premières décisions sur les PAP montrent ensemble une direction : les écarts graves, les avantages économiques, l’atténuation faible et l’obligation de rendre compte ténue invitent des sanctions pécuniaires. L’obligation démontrable de rendre compte est la façon de plaider l’atténuation organisationnelle lorsqu’un agent sort du cadre. C’est aussi la façon d’éviter de devenir la clinique qui sert d’exemple.

Des politiques sur papier sans mise en œuvre sont pires qu’une analyse franche des écarts. Elles créent un faux sentiment de sécurité et donnent au régulateur un dossier de crédibilité à instruire.

Un exercice de preuve de 30 jours

Choisissez une affirmation que vous faites à votre conseil — par exemple, « tous les agents suivent une formation annuelle sur la protection des renseignements personnels » ou « nous auditons mensuellement les accès à haut risque ». Puis :

  • Récupérez les douze derniers mois de preuves brutes en une seule séance de travail.
  • Notez chaque contournement manuel requis.
  • Corrigez le chemin de récupération (exportation, tableau de bord, responsable).
  • Documentez une amélioration que vous pouvez terminer en trente jours.

Répétez chaque trimestre. Voilà l’obligation démontrable de rendre compte comme habitude, et non comme slogan.

Les petites cliniques me disent parfois que cette norme est injuste parce qu’elles n’ont pas de bureau de la protection des renseignements personnels d’hôpital. Je comprends les contraintes de ressources, mais je ne tolère pas l’absence totale de programme. Un programme proportionné de gestion de la protection des renseignements personnels pour une petite clinique a quand même besoin d’un responsable désigné, de règles d’accès, de formation, d’un processus d’incident et de traces démontrant que ces choses ont été faites. La pénalité infligée à la clinique dans la décision 298 est un coup de semonce contre le « nous sommes trop petits pour la gouvernance ».

La portabilité de l’idée au-delà de la PHIPA

Les équipes du secteur privé assujetties à la PIPEDA et les organisations québécoises assujetties à la Loi 25 font face au même test culturel : pouvez-vous montrer que le contrôle a fonctionné, ou seulement que vous avez écrit à son sujet? L’obligation démontrable de rendre compte n’est pas du jargon ontarien. C’est ainsi que l’application moderne de la protection des renseignements personnels réfléchit. Le secteur de la santé vient d’obtenir une citation de cas saisissante.

Point d’action

L’héritage le plus portable de la décision 298 n’est peut-être pas les montants en dollars. C’est l’insistance sur le fait que la conformité à la PHIPA se démontre, et ne se déclare pas. Les hôpitaux dotés de programmes vivants et les cliniques qui n’en ont pas ne seront pas jugés de la même façon lorsque quelque chose tourne mal. Constituez des preuves au fur et à mesure que vous bâtissez des contrôles — ou préparez-vous à expliquer l’écart sous serment, en entrevue ou dans des observations sur les PAP. Gardez la décision, l’annonce de la première PAP et le guide sur les PAP dans votre trousse de la direction. Lequel de vos contrôles de protection des renseignements personnels « verts » passerait au jaune si vous deviez en prouver le fonctionnement cette semaine?

Related services

Practical consulting aligned to this article’s focus—program design, controls, and operational delivery.

Browse all services