Skip to main content
CIPP/CCIPP/CPrivacyCanadaPHIPA

Décision 298 sur la LPRPS : les premières SAP en santé de l'Ontario

Décision 298 (LPRPS) : premières SAP santé de l'Ontario pour usage commercial abusif du DSE — mobile économique et programmes faibles en cause.

Lecture de 4 min
ShareLinkedIn

Points clés

  • Les sanctions elles-mêmes étaient modestes par rapport au plafond légal :. 5 000 $ contre le médecin. 7 500 $ contre la clinique privée copropriété. Maximums sous la LPRPS : 50 000 $ par individu et 500 000 $ par dépositaire (selon le cadre appliqué par le CIPVP).
  • Le CIPVP a conclu à un accès et une utilisation non autorisés de renseignements personnels sur la santé à des fins économiques du côté du médecin, et à des défaillances fondamentales du programme de vie privée du côté de la clinique.
  • La décision 298 est le premier signal clair de SAP de l’Ontario dans l’espace de la vie privée en santé.

Le jour où les SAP ont cessé d’être hypothétiques

Le 27 août 2025, le Commissaire à l’information et à la protection de la vie privée de l’Ontario (CIPVP) a rendu la décision 298 sur la LPRPS — la première utilisation de sanctions administratives pécuniaires sous la Loi sur la protection des renseignements personnels sur la santé depuis l’entrée en vigueur des pouvoirs de SAP en janvier 2024. Le sommaire public du CIPVP est sans détour : l’accès et l’utilisation non autorisés des dossiers de patients pour un gain commercial privé ne relèvent plus seulement de la discipline professionnelle et de la notification d’incident. C’est une histoire d’argent.

Les sanctions elles-mêmes étaient modestes par rapport au plafond légal :

  • 5 000 $ contre le médecin.
  • 7 500 $ contre la clinique privée copropriété.
  • Maximums sous la LPRPS : 50 000 $ par individu et 500 000 $ par dépositaire (selon le cadre appliqué par le CIPVP).

Si vous ne retenez que les chiffres, vous manquerez l’essentiel. Les premiers cas établissent la doctrine. Les cas suivants l’utilisent.

Ce qui s’est passé, en termes simples

Un médecin détenant des privilèges hospitaliers a utilisé son accès à un environnement partagé de dossier de santé électronique entre hôpitaux pour lancer des recherches ciblées sur des nouveau-nés de sexe masculin, puis a contacté les parents pour offrir des services de circoncision par l’entremise de sa clinique pédiatrique privée. Les hôpitaux ont enquêté après des plaintes de parents, suspendu les privilèges et signalé le cas. Ni le médecin ni la clinique n’avaient avisé le CIPVP de l’incident.

Le CIPVP a conclu à un accès et une utilisation non autorisés de renseignements personnels sur la santé à des fins économiques du côté du médecin, et à des défaillances fondamentales du programme de vie privée du côté de la clinique. Le volet hospitalier des faits est tout aussi important pour les dépositaires : des mesures de protection raisonnables, de la formation et une réponse adéquate ont compté quand le CIPVP a évalué qui devait payer.

Comment le CIPVP conçoit les SAP

Les lignes directrices du commissaire pour le secteur de la santé sur les sanctions administratives pécuniaires présentent les SAP comme un élément de l’application progressive. Ce n’est pas le premier outil pour chaque manquement technique. Elles visent à encourager la conformité et à empêcher qu’on tire un avantage économique des contraventions.

La décision 298 applique cette logique. La conduite constituait un écart grave par rapport aux devoirs de la LPRPS, motivée par une occasion financière, et elle a touché des familles dans un moment postnatal vulnérable. Les facteurs atténuants ont quand même compté — notamment le fait que le médecin a cessé quand on l’a confronté et qu’il n’avait aucun antécédent d’infraction à la vie privée. C’est pourquoi les montants se sont établis dans les milliers, et non au plafond.

Je trouve ce calibrage à la fois rassurant et prudentiel. Rassurant parce que le CIPVP ne frappe pas à l’aveugle au premier cas. Prudentiel parce que le cadre analytique est désormais éprouvé : gravité, motivation économique, préjudice, atténuation, dissuasion.

Pourquoi les dépositaires de santé devraient s’en soucier au-delà du « ce n’est pas notre clinique »

Trois leçons structurelles voyagent bien :

  1. Les individus et les organisations peuvent tous deux payer. La conduite du médecin n’a pas protégé la clinique de ses défaillances de programme, et l’existence de la clinique n’a pas absorbé la responsabilité personnelle du médecin.
  2. Les plafonds créent un risque visible au conseil. Même si les premières sanctions sont basses, une exposition de 500 000 $ pour un dépositaire change les conversations sur le risque résiduel pour les exploitants multisites.
  3. La qualité de la réponse aux incidents est une variable des SAP. La rapidité avec laquelle vous détectez, contenez, signalez et documentez influencera la perception du régulateur : acteur isolé ou système qui invite l’abus.

Les hôpitaux devraient aussi noter la dimension du DSE partagé. Des privilèges qui couvrent plusieurs sites créent une portée technique bien au-delà d’un seul cercle de soins. Si votre modèle d’accès suppose encore que « accrédité égale cliniquement approprié », la décision 298 est votre réveil.

Ce que je mettrais dans un plan de 90 jours

  • Cartographiez les mandataires et les médecins qui peuvent accéder à des DSE partagés au-delà d’un seul site.
  • Vérifiez que les cliniques privées affiliées à du personnel accrédité ont de véritables programmes de gestion de la vie privée — pas des politiques d’hôpital empruntées qu’elles n’opérationnalisent jamais.
  • Répétez les arbres de décision de signalement d’incident quand l’acteur est un médecin privilégié, et pas seulement un employé.
  • Briefez le conseil sur les plafonds de SAP et la décision 298 comme le début d’une série, pas comme une curiosité isolée.
  • Alignez les RH, la pratique professionnelle et la vie privée pour que l’utilisation abusive économique des RPS soit explicitement interdite et auditable.
  • Testez sous pression vos preuves d’« obligation de rendre compte démontrable » : journaux de formation, attestations de politiques, échantillons d’audits d’accès et chronologies d’incidents que vous pouvez produire en jours, pas en semaines.
  • Révisez les règlements du personnel professionnel pour que les devoirs de vie privée fassent partie de l’accréditation, pas seulement des manuels d’employés. Les conseillers juridiques et les responsables de la vie privée devraient aussi cesser de traiter le quantum des SAP comme la seule mesure de risque. L’exposition parallèle comprend toujours les plaintes aux ordres professionnels, la perte de privilèges, les poursuites civiles et le préjudice réputationnel tant pour l’hôpital que pour toute clinique affiliée. La SAP est le nouveau poste budgétaire, pas toute la facture.

Comment je briefe les dirigeants hors santé

Si vous siégez dans un réseau de santé parent ou un fournisseur de santé numérique, traduisez la décision 298 en langage produit : l’utilisation secondaire commerciale d’un accès clinique est un aimant d’application; les programmes faibles côté clinique ne sont pas des passagers clandestins de la maturité hospitalière; et les sanctions pécuniaires rejoignent désormais la notification et la discipline dans le tableau du risque résiduel. Dirigez les gens vers les sources primaires sur ipc.on.ca avant qu’ils n’inventent des versions folkloriques des faits.

Mesure concrète à retenir

La décision 298 est le premier signal clair de SAP de l’Ontario dans l’espace de la vie privée en santé. Les chiffres étaient mesurés. Le message n’était pas doux : la LPRPS a désormais une voie d’application pécuniaire, et le CIPVP l’utilisera quand un accès pour gain privé rencontre des contrôles organisationnels faibles. Lisez la décision. Lisez les lignes directrices sur les SAP. Demandez-vous ensuite si vos preuves survivraient à la même analyse d’application progressive. Si le CIPVP vous demandait demain pourquoi une SAP n’est pas nécessaire dans votre dernier incident d’accès grave, quelle preuve lui remettriez-vous?

Related services

Practical consulting aligned to this article’s focus—program design, controls, and operational delivery.

Browse all services