| P01.01 | Votre organisation dispose d'une politique de protection de la vie privée / protection des renseignements personnels | A.3.3-4 | Politique de vie privee et roles | TGV plus étroit | P01.01 exige une politique de protection de la vie privée/RP; A.3.3-4 impose d'établir cette politique et d'attribuer les rôles. Le critère TGV est l'instance précise de l'exigence de politique du groupe partage. |
| P01.02 | La protection des renseignements personnels est encadrée au sein de votre organisation par des politiques, processus, directives, procédures ou autres instructions. | A.3.3-4 | Politique de vie privee et roles | TGV plus étroit | P01.02 encadre la PRP par politiques/processus/directives/procédures; correspond à l'établissement du dispositif documentaire et de gouvernance des RP de A.3.3-4. |
| P01.03 | La politique de confidentialité régissant la collecte et l'utilisation des renseignements par votre produit ou service technologique est facilement consultable par l'utilisateur. | A.1.3.2-4 | Transparence et information | TGV plus étroit | P01.03 rend la politique de confidentialité facilement consultable par l'utilisateur, ce qui réalisé l'obligation d'information transparente et accessible de A.1.3.2-4. |
| P01.04 | Démontrer que vous avez établi des politiques et des pratiques encadrant la gouvernance des renseignements personnels et publier de l’information détaillée sur celles-ci en termes simples et clairs sur le site Internet de l’entreprise ou, si elle n’a pas de site, par tout autre moyen approprié. | A.1.3.2-4 | Transparence et information | TGV plus étroit | P01.04 publie de l'information détaillée sur la gouvernance des RP en termes simples/clairs sur le site = obligation de transparence (A.1.3.2-4). |
| P01.04 | Démontrer que vous avez établi des politiques et des pratiques encadrant la gouvernance des renseignements personnels et publier de l’information détaillée sur celles-ci en termes simples et clairs sur le site Internet de l’entreprise ou, si elle n’a pas de site, par tout autre moyen approprié. | A.3.3-4 | Politique de vie privee et roles | TGV plus étroit | P01.04 établit des politiques et pratiques encadrant la gouvernance des RP = volet politique et rôles de A.3.3-4. |
| P01.05 | Les politiques de votre entreprise détaillent-elles clairement quelles informations sont collectées, conservées, communiquées et détruites ? | A.1.3.2-4 | Transparence et information | TGV plus étroit | P01.05 détaille dans les politiques ce qui est collecté/conservé/communiqué/détruit = information transparente sur le traitement fournie aux personnes (A.1.3.2-4). |
| P02.01 | Un responsable de la PRP est chargé de la mise en œuvre des politiques, procédures et pratiques en matière de PRP. | A.3.3-4 | Politique de vie privee et roles | TGV plus étroit | P02.01 désigne un responsable de la PRP chargé de la mise en oeuvre = attribution des rôles et responsabilités vie privée de A.3.3-4. |
| P02.02 | Prouver que vous avez appuyé la personne responsable de la PRP avec les ressources nécessaires (humaines, techniques et financières) pour assurer la réussite de votre mise en conformité. | A.3.3-4 | Politique de vie privee et roles | TGV plus étroit | P02.02 dote le responsable des ressources humaines/techniques/financières = engagement de la direction et ressources pour les rôles définis à A.3.3-4. |
| P02.03 | Un responsable de la PRP a été impliqué dans le projet de développement de votre produit ou service technologique. | A.3.3-4 | Politique de vie privee et roles | TGV plus étroit | P02.03 impliqué le responsable PRP dans le projet de développement = exercice concret des rôles/responsabilités vie privée (A.3.3-4). |
| P03.01 | Le projet de développement de votre produit ou service technologique comportait des activités permettant de s'assurer du respect des principes de protection de la vie privée. | A.1.4.2-5 | Minimisation des donnees | Recoupement partiel | P03.01 intègre des activités assurant le respect des principes de PRP dès la conception (privacy by design); recoupe le noyau minimisation/protection des données dès la conception de A.1.4.2-5 sans se limiter à la seule minimisation. |
| P03.02 | Dès les premières étapes du projet et tout au long de celui-ci, vous avez cerné et analysé les risques d'atteinte à la vie privée que pouvait présenter votre produit ou service technologique. | A.3.13-16 | Conformite, audit et revue | TGV plus étroit | P03.02 cerné et analyse les risques d'atteinte à la vie privée des les premières étapes et tout au long du projet = évaluation des risques vie privée alimentant le dispositif de conformité/revue de A.3.13-16. |
| P04.01 | Confirmer la mise en place d’un mécanisme permettant de réaliser une évaluation des facteurs relatifs à la vie privée (ÉFVP) lorsque la Loi l’exige : 1- Évaluer la conformité du projet au regard des lois sur la protection des renseignements personnels; 2- Relever les risques du projet sur la vie privée des personnes concernées; 3- Mettre en place des stratégies et des mesures pour éviter ces risques ou les réduire efficacement; 4- Surveiller le produit ou le service technologique de ces mesures et les réviser. | A.3.13-16 | Conformite, audit et revue | TGV plus étroit | P04.01 réalisé une ÉFVP évaluant la conformité du projet aux lois et relevant les risques = instrument d'évaluation de conformité réglementaire du groupe A.3.13-16. |
| P04.02 | Dans le cas où une ÉFVP a été jugée obligatoire, est-ce que ladite ÉFVP élaborée contient tous les éléments d'informations tel qu'éxigé par la CAI ? | A.3.13-16 | Conformite, audit et revue | TGV plus étroit | P04.02 exige que l'ÉFVP contienne les éléments requis par la CAI = complétude de l'évaluation de conformité couverte par A.3.13-16. |
| P05.01 | Votre personnel est sensibilisé à la protection de la vie privée et aux bonnes pratiques en la matière. | A.3.17-19 | Securite du personnel et bureau range | TGV plus étroit | P05.01 sensibilisé le personnel à la protection de la vie privée et aux bonnes pratiques = sensibilisation/formation du personnel de A.3.17-19. |
| P05.02 | Vous informez l'acquéreur et les utilisateurs de votre produit ou service technologique de l'usage autorisé de votre PST ainsi que de l'existence de mesures de sécurité et de leur rôle quand à l'utilisation appropriée de celles-ci et des renseignements personnels en présence. | A.1.3.2-4 | Transparence et information | TGV plus étroit | P05.02 informe acquéreur et utilisateurs de l'usage autorisé et des mesures de sécurité et de leur rôle = information fournie aux utilisateurs sur le traitement (A.1.3.2-4). |
| P06.01 | Vous informez l'utilisateur de votre produit ou service technologique de la finalité de la collecte et de l'usage des renseignements personnels. | A.1.3.2-4 | Transparence et information | TGV plus étroit | P06.01 informe l'utilisateur de la finalité de la collecte et de l'usage des RP = transparence sur les finalités du traitement (A.1.3.2-4). |
| P06.02 | S'assurer que l'utilisateur a obtenu le consentement de la personne concernée concernant la collecte et l'utilisation de ses renseignements personnels. Aussi que les personnes concernées sont systématiquement informées des motifs de la collecte de leurs renseignements personnels, de l'utilisation prévue, des tiers impliqués, de leur droit de rétractation du consentement, ainsi que de leurs droits d'accès et de rectification ? Que ces informations sont présentées de manière simple, claire et compréhensible pour assurer un consentement manifeste, libre et éclairé ? | A.1.2.2-5 | Base legale et consentement | TGV plus étroit | P06.02 s'assure de l'obtention du consentement et de l'information sur motifs/usage/tiers/droit de retrait = base de consentement geree à A.1.2.2-5. |
| P06.02 | S'assurer que l'utilisateur a obtenu le consentement de la personne concernée concernant la collecte et l'utilisation de ses renseignements personnels. Aussi que les personnes concernées sont systématiquement informées des motifs de la collecte de leurs renseignements personnels, de l'utilisation prévue, des tiers impliqués, de leur droit de rétractation du consentement, ainsi que de leurs droits d'accès et de rectification ? Que ces informations sont présentées de manière simple, claire et compréhensible pour assurer un consentement manifeste, libre et éclairé ? | A.1.3.2-4 | Transparence et information | TGV plus étroit | P06.02 exige, au-delà de l'obtention du consentement (déjà mappé à A.1.2.2-5), que les personnes concernées soient systématiquement informées des motifs de la collecte, de l'utilisation prévue, des tiers impliqués et de leur droit de rétractation. Ce volet information/transparence est une exigence distincte qui réalisé l'obligation de fournir aux personnes une information claire sur le traitement du groupe A.1.3.2-4. Mapping dual justifié (consentement + transparence), ratio maintenu à 2. |
| P06.03 | Votre produit ou service technologique dispose de mécanismes permettant de recueillir et de consigner le consentement à la collecte des renseignements personnels de la personne concernée. | A.1.2.2-5 | Base legale et consentement | TGV plus étroit | P06.03 recueille et consigne le consentement à la collecte = obtention et preuve du consentement (A.1.2.2-5). |
| P06.04 | Votre produit ou service technologique dispose de mécanismes permettant de consigner l'attestation d'un utilisateur (professionnel de la santé) qu'il a bien obtenu le consentement de la personne concernée pour collecter les renseignements personnels la concernant. | A.1.2.2-5 | Base legale et consentement | TGV plus étroit | P06.04 consigne l'attestation que le professionnel à obtenu le consentement pour collecter = preuve du consentement (A.1.2.2-5). |
| P06.05 | Votre produit ou service technologique dispose de mécanismes permettant de recueillir et de consigner le consentement d'un utilisateur à la communication des renseignements personnels le concernant. | A.1.2.2-5 | Base legale et consentement | TGV plus étroit | P06.05 recueille/consigne le consentement à la communication des RP = gestion et preuve du consentement (A.1.2.2-5). |
| P06.06 | Votre produit ou service technologique dispose d'un mécanisme permettant à l'utilisateur de confirmer formellement tout transfert spécifique de renseignements personnels en provenance du DSQ. | A.1.2.2-5 | Base legale et consentement | TGV plus étroit | P06.06 fait confirmer formellement tout transfert spécifique de RP du DSQ = consentement/confirmation propre à une communication (A.1.2.2-5). |
| P06.07 | Votre produit ou service technologique dispose de mécanismes permettant une gestion détaillée du consentement (ex. paramètres d'acceptation, préférences) | A.1.2.2-5 | Base legale et consentement | TGV plus étroit | P06.07 gère finement le consentement (paramètres d'acceptation, préférences) = gestion du consentement incluant préférences et retrait (A.1.2.2-5). |
| P06.08 | Vous êtes en mesure de connaître la provenance des renseignements personnels collectés et utilisés par votre produit ou service technologique. Lorsque la collecte n'a pu être faite directement auprès de la personne concernée, votre produit ou service technologique comporte un mécanisme permettant de consigner une déclaration de l'utilisateur selon laquelle ce consentement a bien été obtenu. | A.1.2.2-5 | Base legale et consentement | TGV plus étroit | P06.08 consigne, en collecte indirecte, une déclaration justifiant la provenance des RP = établissement de la base légale/autorisation de la collecte indirecte (A.1.2.2-5). |
| P06.09 | Votre produit ou service technologique dispose d'un mécanisme permettant de consigner l'acceptation par chacun des utilisateurs du produit ou service technologique des conditions d'utilisation. | A.1.2.2-5 | Base legale et consentement | TGV plus étroit | P06.09 consigne l'acceptation des conditions d'utilisation par chaque utilisateur = preuve d'accord/consentement documenté (A.1.2.2-5). |
| P06.10 | Démontrer que vous avez mis en place des mécanismes permettant de respecter le nouvel encadrement applicable à la communication de renseignements personnels sans le consentement de la personne concernée | A.1.5.2-5 | Transfert et divulgation des RP | TGV plus étroit | P06.10 respecte l'encadrement de la communication de RP sans consentement = règles et registre de divulgation de A.1.5.2-5. |
| P06.11 | Si votre entreprise collecte des renseignements personnels de mineurs de moins de 14 ans , disposez-vous d'un processus pour obtenir le consentement des titulaires de l'autorité parentale ? | A.1.2.2-5 | Base legale et consentement | TGV plus étroit | P06.11 obtient le consentement des titulaires de l'autorité parentale pour les mineurs de moins de 14 ans = condition de consentement spécifique (A.1.2.2-5). |
| P06.12 | Votre application dispose de mécanismes permettant de consigner l'attestation d'un utilisateur (professionnel de la santé) qu'il a bien obtenu le consentement de la personne concernée pour communiquer les renseignements personnels la concernant, lorsque c'est nécessaire. | A.1.2.2-5 | Base legale et consentement | TGV plus étroit | P06.12 consigne l'attestation d'obtention du consentement pour communiquer les RP = preuve du consentement à la communication (A.1.2.2-5). |
| P07.01 | Votre organisation s'assure que ses partenaires se conforment à ses exigences en matière de protection des renseignements personnels. | A.3.8-10 | Identite, acces et controles fournisseurs | TGV plus étroit | P07.01 s'assure que les partenaires respectent ses exigences PRP = encadrement et contrôle des fournisseurs traitant des RP (A.3.8-10). |
| P07.02 | Vous informez les utilisateurs de votre produit ou service technologique sur l'identité des parties prenantes (fournisseur du produit ou service technologique, établissement acquéreur - client, ministère ou autre). | A.1.3.2-4 | Transparence et information | TGV plus étroit | P07.02 informe les utilisateurs de l'identité des parties prenantes (fournisseur, acquéreur, ministère) = transparence sur l'identité des intervenants au traitement (A.1.3.2-4). |
| P08.01 | Les recours à des identifiants généraux, tel le numéro d'assurance sociale, le numéro d'assurance-maladie, le numéro de permis de conduire, le certificat d’identité électronique ou autre, sont recueillis en vertu de dispositions légales ou d’ententes spécifiques convenues avec l'acquéreur. La personne concernée en est informée. | A.1.2.2-5 | Base legale et consentement | TGV plus étroit | P08.01 ne recueille les identifiants généraux (NAS, NAM...) qu'en vertu de dispositions légales/ententes, la personne informée = base légale de la collecte (A.1.2.2-5). |
| P08.02 | Lors d'une collecte directe de renseignements personnels auprès du patient pour le bénéfice d'un organisme public ou lorsque le patient est utilisateur du produit ou service technologique (pour un organisme public), vous l'Informez préalablement à la collecte de l'utilisation des renseignements personnels le concernant en respectant les exigences de l'article 65 de la Loi sur l’accès aux documents des organismes publics et sur la protection des renseignements personnels. | A.1.3.2-4 | Transparence et information | TGV plus étroit | P08.02 informe préalablement, lors d'une collecte directe, de l'utilisation des RP = information au moment de la collecte (A.1.3.2-4). |
| P08.03 | Vous êtes en mesure de connaître la provenance des renseignements personnels collectés et utilisés par votre produit ou service technologique. Lorsque la collecte n'a pu être faite directement auprès de la personne concernée, votre produit ou service technologique comporte un mécanisme permettant de consigner une confirmation d'autorisation de la part de l'utilisateur ainsi que d'une justification de l'impossibilité d'une collecte directe. | A.1.2.2-5 | Base legale et consentement | TGV plus étroit | P08.03 consigne, en collecte indirecte, une confirmation d'autorisation de la personne = base d'autorisation de la collecte indirecte (A.1.2.2-5). |
| P08.04 | Si votre produit ou service technologique recueille de l'information sur l'équipement de l'utilisateur ou son utilisation (ex. témoin de navigation, information de localisation ou toute autre collecte automatisée d'information sur son poste ou l'utilisation de celui-ci), vous l'en informez, vous obtenez son consentement et vous en justifiez le recours. | A.1.2.2-5 | Base legale et consentement | TGV plus étroit | P08.04 informe, obtient le consentement et justifie la collecte automatisée (témoins de navigation, localisation) = consentement aux identifiants/traceurs (A.1.2.2-5). |
| P08.04 | Si votre produit ou service technologique recueille de l'information sur l'équipement de l'utilisateur ou son utilisation (ex. témoin de navigation, information de localisation ou toute autre collecte automatisée d'information sur son poste ou l'utilisation de celui-ci), vous l'en informez, vous obtenez son consentement et vous en justifiez le recours. | A.1.3.2-4 | Transparence et information | TGV plus étroit | P08.04 impose explicitement d'INFORMER l'utilisateur de la collecte automatisée (témoins de navigation, information de localisation) et d'en justifier le recours, en plus d'obtenir son consentement (déjà mappé à A.1.2.2-5). Le volet 'vous l'en informez' constitue une obligation de transparence propre relevant du groupe A.1.3.2-4, distincte de la gestion du consentement. Correspondance forte et non redondante (l'obligation d'information est énoncée séparément dans le critère). |
| P08.05 | Votre produit ou service technologique dispose de mécanismes permettant de connaître la date de la collecte (réception) des renseignements personnels. | A.1.2.6-9 | Gouvernance de la vie privee et registres | TGV plus étroit | P08.05 permet de connaître la date de collecte (réception) des RP = métadonnée du traitement consignée au registre des traitements (A.1.2.6-9). |
| P08.06 | Les renseignements personnels pris en charge par votre produit ou service technologique en provenance du DSQ font l'objet d'une traçabilité et d'un marquage spécifique tout au long de leur cycle de vie. | A.3.5-7 | Classification de l'information et transfert | TGV plus étroit | P08.06 assure la traçabilité et un marquage spécifique des RP du DSQ tout au long du cycle de vie = classification/marquage de l'information selon sa sensibilité (A.3.5-7). |
| P08.07 | Toute communication de renseignements personnels alimentant votre produit ou service technologique ou toute communication de renseignements personnels en provenance de votre produit ou service technologique est identifiée et fait l'objet de mesures de traçabilité. | A.1.5.2-5 | Transfert et divulgation des RP | TGV plus étroit | P08.07 identifie et trace toute communication de RP entrante/sortante = traçabilité et registre des communications et divulgations (A.1.5.2-5). |
| P08.08 | L'information relative aux renseignements personnels collectés et traités par votre produit ou service technologique reste facilement disponible pour son utilisateur. | A.1.3.2-4 | Transparence et information | TGV plus étroit | P08.08 garde l'information sur les RP collectés/traités facilement disponible pour l'utilisateur = accessibilité de l'information sur le traitement (A.1.3.2-4). |
| P08.09 | Vous informez l'utilisateur sur la durée de conservation des renseignements de santé et des services sociaux au moment de la collecte. | A.1.3.2-4 | Transparence et information | TGV plus étroit | P08.09 informe l'utilisateur de la durée de conservation au moment de la collecte = information sur la conservation fournie à la personne (A.1.3.2-4). |
| P09.01 | Votre produit ou service technologique permet une gestion des accès aux renseignements personnels sur la base de profils d'utilisateurs suivant le principe du moindre privilège. | A.3.8-10 | Identite, acces et controles fournisseurs | TGV plus étroit | P09.01 gère les accès aux RP par profils selon le moindre privilège = gestion de l'identité et des accès aux RP (A.3.8-10). |
| P09.02 | Votre produit ou service technologique dispose ou bénéficie des mécanismes d'authentification des utilisateurs de manière à fournir une assurance raisonnable de l'identité de la personne, et ce, en tenant compte de la sensibilité des renseignements. | A.3.8-10 | Identite, acces et controles fournisseurs | TGV plus étroit | P09.02 authentifie les utilisateurs proportionnellement à la sensibilité des RP = assurance d'identité et contrôle d'accès aux RP (A.3.8-10). |
| P09.03 | Chaque accès aux renseignements personnels répond au principe de nécessité, c’est-à-dire, le besoin de connaître pour son utilisateur dans le cadre de ses fonctions ou de son statut. | A.3.8-10 | Identite, acces et controles fournisseurs | TGV plus étroit | P09.03 fondé chaque accès sur le besoin de connaître = principe de nécessité du contrôle d'accès aux RP (A.3.8-10). |
| P09.04 | Votre produit ou service technologique dispose des mécanismes permettant de journaliser l'ensemble des accès aux renseignements personnels. | A.3.8-10 | Identite, acces et controles fournisseurs | TGV plus étroit | P09.04 journalise l'ensemble des accès aux RP = traçabilité des accès intégrée au dispositif de gestion des accès (A.3.8-10). |
| P09.05 | Vous êtes en mesure de faire le lien entre chacun des renseignements personnels, le type d'accès, les tâches et les profils des utilisateurs de votre produit ou service technologique. | A.3.8-10 | Identite, acces et controles fournisseurs | TGV plus étroit | P09.05 relie chaque RP au type d'accès, aux tâches et aux profils = cartographie des accès aux RP (A.3.8-10). |
| P09.06 | L'ensemble des accès aux renseignements personnels collectés et traités par votre produit ou service technologique fait l'objet d'une journalisation dont l'exploitation est possible par des outils de gestion. | A.3.8-10 | Identite, acces et controles fournisseurs | TGV plus étroit | P09.06 journalise les accès de façon exploitable par des outils de gestion = revue et monitoring des accès aux RP (A.3.8-10). |
| P09.07 | Votre produit ou service technologique dispose de mécanismes permettant de restreindre l'accès aux renseignements personnels selon le moment (ex. accès selon une plage horaire particulière). | A.3.8-10 | Identite, acces et controles fournisseurs | TGV plus étroit | P09.07 restreint l'accès aux RP selon le moment (plage horaire) = mesure de contrôle d'accès aux RP (A.3.8-10). |
| P09.08 | Les accès à privilèges élevés (ex. administrateur de la solution ou profil permettant de gérer les accès) font l'objet d'un contrôle renforcé. | A.3.8-10 | Identite, acces et controles fournisseurs | TGV plus étroit | P09.08 renforcé le contrôle des accès à privilèges élevés = gestion des accès privilégiés aux RP (A.3.8-10). |
| P09.09 | Votre produit ou service technologique dispose de mécanismes permettant la mise à jour des renseignements personnels par les personnes autorisées avec mention des circonstances et de l'origine de cette mise à jour. | A.3.8-10 | Identite, acces et controles fournisseurs | TGV plus étroit | P09.09 reserve la mise à jour des RP aux personnes autorisées avec journalisation des circonstances/origine = contrôle et traçabilité des accès en modification (A.3.8-10). |
| P09.10 | Permettre aux personnes d'identifier les types de renseignements auxquels ils demandent une restriction d'accès, les groupes à qui cette restriction d'accès s'applique et la durée de cette restriction. | A.1.3.5-10 | Droits des personnes concernees | TGV plus étroit | P09.10 permet à la personne de définir les types de RP restreints, les groupes visés et la durée = exercice du droit de restreindre l'accès à ses RP (A.1.3.5-10). |
| P09.11 | Vérifier si la personne qui demande l'accès à des renseignements personnels fait partie des gens restreints par rapport à l'accès à ces renseignements et si on est dans la période de restriction. | A.3.8-10 | Identite, acces et controles fournisseurs | TGV plus étroit | P09.11 vérifié à l'accès si le demandeur est visé par une restriction en vigueur = application opérationnelle du contrôle d'accès aux RP (A.3.8-10). |
| P09.12 | L'accès aux renseignements de santé et de services sociaux peut être refusé momentanément au patient si, de l'avis d'un professionnel de santé ou des services sociaux, il en découlerait vraisemblablement un préjudice grave pour sa santé. Dans ce cas, l’organisme documente les motifs ayant mené à cette décision et détermine, sur la recommandation du professionnel, le moment où ce droit pourra être exercé. Comment faites-vous pour faire respecter ce critère? | A.1.3.5-10 | Droits des personnes concernees | TGV plus étroit | P09.12 permet de refuser temporairement l'accès du patient à ses RP avec motifs documentés = traitement et limitation encadrée du droit d'accès (A.1.3.5-10). |
| P10.01 | Préciser les rôles et responsabilités des membres du personnel participant à la protection des renseignements personnels tout au long de leur cycle de vie. | A.3.3-4 | Politique de vie privee et roles | TGV plus étroit | P10.01 précise les rôles/responsabilités du personnel pour la PRP tout au long du cycle de vie = attribution des rôles et responsabilités (A.3.3-4). |
| P10.02 | La durée de conservation de chacun des renseignements personnels pris en charge par votre produit ou service technologique est déterminée et justifiée. | A.1.4.6-10 | Cycle de vie, conservation et elimination des RP | TGV plus étroit | P10.02 détermine et justifie la durée de conservation de chaque RP = définition des durées de conservation de A.1.4.6-10. |
| P10.03 | Votre produit ou service technologique dispose des mesures de sécurité appropriées pour protéger les renseignements personnels et les renseignements personnels de santé et services sociaux tout au long de leur cycle de vie. | A.3.23-31 | Controles techniques (authentification, chiffrement, developpement) | TGV plus étroit | P10.03 met en place des mesures de sécurité protégeant les RP tout au long du cycle de vie = contrôles techniques de protection des RP (A.3.23-31). |
| P10.04 | Votre produit ou service technologique dispose des mécanismes permettant une journalisation de toute activité relative à chacun des renseignements personnels et ce, tout au long de leur cycle de vie. | A.3.23-31 | Controles techniques (authentification, chiffrement, developpement) | TGV plus étroit | P10.04 journalise toute activité sur chaque RP durant son cycle de vie = journalisation, mesure technique de A.3.23-31. |
| P10.05 | Les renseignements personnels de votre produit ou service technologique sont protégés de manière adéquate lors de leur archivage. | A.1.4.6-10 | Cycle de vie, conservation et elimination des RP | TGV plus étroit | P10.05 protège adéquatement les RP lors de leur archivage = conservation sécurisée au cours du cycle de vie (A.1.4.6-10). |
| P10.06 | Confirmer la mise en place d’un mécanisme permettant de détruire les renseignements personnels lorsque la finalité de leur collecte est accomplie | A.1.4.6-10 | Cycle de vie, conservation et elimination des RP | TGV plus étroit | P10.06 détruit les RP lorsque la finalité de leur collecte est accomplie = élimination en fin de traitement (A.1.4.6-10). |
| P10.07 | Confirmer la mise en place d’un mécanisme permettant d'anonymiser les renseignements personnels pour les utiliser à des fins sérieuses et légitimes, sous réserve des conditions et d’un délai de conservation prévus par une loi. | A.1.4.6-10 | Cycle de vie, conservation et elimination des RP | TGV plus étroit | P10.07 anonymise les RP à des fins légitimes sous conditions/délai légaux = dépersonnalisation en fin de traitement (A.1.4.6-10). |
| P10.08 | La destruction d'un renseignement personnel de votre produit ou service technologique, lorsque confirmée, est irréversible et entraîne la destruction de toutes ses copies. | A.1.4.6-10 | Cycle de vie, conservation et elimination des RP | TGV plus étroit | P10.08 rend la destruction irréversible et étendue à toutes les copies = élimination sécurisée des RP (A.1.4.6-10). |
| P10.09 | Confirmer la mise en place d’un mécanisme permettant de respecter le droit à la cessation de la diffusion, à la réindexation ou à la désindexation (ou droit à l'oubli). | A.1.3.5-10 | Droits des personnes concernees | TGV plus étroit | P10.09 respecte le droit à la cessation de diffusion/réindexation/désindexation (droit à l'oubli) = droit d'effacement/désindexation des personnes (A.1.3.5-10). |
| P10.10 | Confirmer la mise en place d’un mécanisme permettant de respecter les nouvelles règles de communication des renseignements personnels facilitant le processus de deuil. | A.1.5.2-5 | Transfert et divulgation des RP | TGV plus étroit | P10.10 applique les règles de communication des RP facilitant le processus de deuil (proches d'une personne décédée) = encadrement des divulgations (A.1.5.2-5). |
| P11.01 | Les dispositions légales, réglementaires ou le programme légitimant la collecte et l'utilisation de renseignements personnels sont identifiés et les mesures sont en place pour permettre leur respect lors du déploiement et de l'opération de votre produit ou service technologique. | A.1.2.2-5 | Base legale et consentement | TGV plus étroit | P11.01 identifie les dispositions légales légitimant collecte/usage et en assure le respect = établissement de la base légale du traitement (A.1.2.2-5). |
| P11.02 | Vous destinez chaque renseignement personnel à un usage déterminé et vous reliez cet usage aux fonctionnalités ou services offerts par votre produit ou service technologique. | A.1.4.2-5 | Minimisation des donnees | TGV plus étroit | P11.02 destine chaque RP à un usage déterminé relié aux fonctionnalités = spécification et limitation des finalités, principe couvert par A.1.4.2-5. |
| P11.03 | Vous réduisez au minimum les renseignements personnels utilisés et les personnes à qui sont divulguées les renseignements personnels. | A.1.4.2-5 | Minimisation des donnees | TGV plus étroit | P11.03 réduit au minimum les RP utilisés et le nombre de destinataires = minimisation des données (A.1.4.2-5). |
| P11.04 | Votre produit ou service technologique ne présente que lorsque c'est nécessaire, l'identité des personnes concernées par les renseignements personnels. | A.1.4.2-5 | Minimisation des donnees | TGV plus étroit | P11.04 n'affiche l'identité des personnes concernées que lorsque nécessaire = minimisation/limitation de l'exposition des données (A.1.4.2-5). |
| P11.05 | Chaque renseignement personnel est utilisé pour une finalité autorisée. | A.1.4.2-5 | Minimisation des donnees | TGV plus étroit | P11.05 n'utilise chaque RP que pour une finalité autorisée = limitation des finalités d'utilisation (A.1.4.2-5). |
| P11.06 | Les renseignements personnels recueillis par votre produit ou service technologique sont strictement nécessaires. | A.1.4.2-5 | Minimisation des donnees | TGV plus étroit | P11.06 ne recueille que les RP strictement nécessaires = minimisation de la collecte (A.1.4.2-5). |
| P11.07 | Chaque fichier de renseignements personnels est créé ou maintenu pour une finalité autorisée. | A.1.4.2-5 | Minimisation des donnees | TGV plus étroit | P11.07 créé/maintient chaque fichier de RP pour une finalité autorisée = limitation des finalités (A.1.4.2-5). |
| P11.08 | L'extraction ou la communication des renseignements personnels depuis votre produit ou service technologique ou l'une de ses composantes est contrôlée et s'appuie sur des mesures permettant d'en assurer la confidentialité | A.1.5.2-5 | Transfert et divulgation des RP | TGV plus étroit | P11.08 contrôle l'extraction/communication des RP avec mesures de confidentialité = encadrement des communications/divulgations de RP (A.1.5.2-5). |
| P11.10 | Votre produit ou service technologique dispose de mécanismes permettant à l'acquéreur de savoir quand chacun des renseignements personnels a été utilisé et par qui il l'a été. | A.3.8-10 | Identite, acces et controles fournisseurs | TGV plus étroit | P11.10 permet de savoir quand et par qui chaque RP a été utilisé = journalisation des accès et usages aux RP (A.3.8-10). |
| P11.11 | Votre produit ou service technologique dispose de mécanismes permettant de rendre. facilement accessibles à un utilisateur, tous les renseignements le concernant de façon à lui permettre de les consulter et de les corriger dans la mesure prévue par la loi. | A.1.3.5-10 | Droits des personnes concernees | TGV plus étroit | P11.11 rend accessibles à l'utilisateur les RP le concernant pour consultation/correction = droits d'accès et de rectification (A.1.3.5-10). |
| P11.12 | Votre produit ou service technologique dispose de mécanismes permettant à l'acquéreur de répondre à toute demande d'une personne souhaitant consulter ou corriger les renseignements personnels la concernant, dans la mesure prévue par la loi. | A.2.3.2 | Obligations envers les personnes (sous-traitant) | TGV plus étroit | P11.12 fournit à l'acquéreur des mécanismes pour répondre aux demandes de consultation/correction = aide du sous-traitant au client (responsable) pour répondre aux demandes des personnes (A.2.3.2). |
| P11.13 | Votre produit ou service technologique dispose de mécanismes permettant la propagation des renseignements personnels mis à jour ou ayant fait l'objet d'une rectification. | A.1.3.5-10 | Droits des personnes concernees | TGV plus étroit | P11.13 propage les RP mis à jour ou rectifiés = mise en oeuvre de la rectification et information des tiers (A.1.3.5-10). |
| P11.14 | Il est sous-entendu que l’utilisation secondaire des données, en dehors des cas explicitement prévus par la Loi, est aussi couverte par la protection des renseignements personnels. Ainsi, vous ne pouvez pas créer, exporter, conserver et/ou distribuer des informations (même si les données sont anonymisées, s'il s'agit de résultats d’analyses statistiques ou de mégadonnées) obtenues à partir des données personnelles des patients. | A.1.4.2-5 | Minimisation des donnees | TGV plus étroit | P11.14 interdit l'utilisation secondaire (création/export/conservation/distribution, même anonymisée) hors cas légaux = limitation des finalités (A.1.4.2-5). |
| P11.15 | Chaque panorama de votre produit ou service technologique ne comporte que les renseignements personnels strictement nécessaires à la tâche à accomplir. | A.1.4.2-5 | Minimisation des donnees | TGV plus étroit | P11.15 limite chaque panorama aux RP strictement nécessaires à la tache = minimisation à l'affichage (A.1.4.2-5). |
| P11.16 | Votre produit ou service technologique dispose de mécanismes permettant d'informer l'utilisateur de la nécessité d'une mise à jour de chacun des renseignements personnels selon les règles en vigueur ou en adéquation avec la fréquence d'utilisation. | A.1.4.2-5 | Minimisation des donnees | TGV plus étroit | P11.16 informe de la nécessité de mettre à jour les RP selon les règles/fréquence = maintien de l'exactitude des données (A.1.4.2-5). |
| P11.17 | Les mécanismes de gestion des mises à jour des renseignements personnels de votre produit ou service technologique sont en mesure de tenir compte des duplicatas et des répliques de ces renseignements. | A.1.4.2-5 | Minimisation des donnees | TGV plus étroit | P11.17 tient compte des duplicatas et répliques lors des mises à jour = cohérence/exactitude des données sur toutes les copies (A.1.4.2-5). |
| P11.18 | L'hébergement des renseignements personnels par toute composante de votre produit ou service technologique est fait de manière à en assurer une protection répondant aux exigences de la loi du Québec. L'hébergement des renseignements personnels par toute composante de votre produit ou service technologique (y compris les composantes redondantes et les sauvegardes) se trouve sur le territoire du Québec. À défaut, vous en informez clairement l'acquéreur et les utilisateurs et vous vous assurez qu'ils bénéficient d'un régime juridique offrant une protection adéquate. | A.1.5.2-5 | Transfert et divulgation des RP | TGV plus étroit | P11.18 héberge les RP (y compris composantes redondantes) conformément aux exigences de la loi du Québec = juridiction/localisation d'hébergement encadrée par A.1.5.2-5. |
| P11.19 | En dehors des cas explicitement prévus par la Loi, aucun renseignement personnel n'est utilisé pour des fins d'apprentissage ou de développement de votre produit ou service technologique. | A.2.2.2-7 | Ententes et obligations du sous-traitant | TGV plus étroit | P11.19 interdit l'utilisation de RP pour l'apprentissage ou le développement du produit hors cas légaux = interdiction de l'usage propre des RP par le sous-traitant (A.2.2.2-7). |
| P12.01 | Votre entreprise a-t-elle défini ce qui constitue un incident de confidentialité et dispose-t-elle d'une procédure pour traiter ces incidents? | A.3.11-12 | Gestion des incidents de vie privee | TGV plus étroit | P12.01 définit l'incident de confidentialité et une procédure de traitement = gestion des incidents de vie privée (A.3.11-12). |
| P12.02 | Les procédures de notification interne et externe en cas d'incident de confidentialité sont-elles clairement établies? | A.3.11-12 | Gestion des incidents de vie privee | TGV plus étroit | P12.02 établit les procédures de notification interne et externe en cas d'incident = notification des atteintes aux RP (A.3.11-12). |
| P12.03 | Démontrer que vous avez mis en place des mesures pour prévenir ou limiter les conséquences d’un incident de confidentialité impliquant un renseignement personnel. | A.3.11-12 | Gestion des incidents de vie privee | TGV plus étroit | P12.03 met en place des mesures pour prévenir ou limiter les conséquences d'un incident = volet réponse/limitation de la gestion des incidents (A.3.11-12). |
| P12.04 | Démontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant de prendre les mesures raisonnables pour diminuer les risques qu’un préjudice soit causé aux personnes concernées et éviter que de nouveaux incidents de même nature se produisent. | A.3.11-12 | Gestion des incidents de vie privee | TGV plus étroit | P12.04 diminue les risques de préjudice et prévient la récurrence des incidents = gestion et suivi post-incident (A.3.11-12). |
| P12.05 | Démontrer que vous avez instauré des pratiques qui vous permettront de réagir adéquatement et rapidement en cas d’incident de confidentialité impliquant un renseignement personnel (ex. : plan de réponse aux incidents et directive au personnel). | A.3.11-12 | Gestion des incidents de vie privee | TGV plus étroit | P12.05 instauré un plan de réponse et des directives pour réagir rapidement = préparation à la gestion des incidents (A.3.11-12). |
| P12.06 | Démontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant d’aviser le Bureau de certification ainsi que la Commission et la personne concernée si l’incident présente un risque de préjudice sérieux. Aussi, que vous avez mis en place un registre des incidents dont une copie devra être transmise au Bureau de certification ainsi qu’à la Commission d'accès à l'information à sa demande. Que votre entreprise dispose d'un processus défini pour la mise à jour régulière des registres des incidents de confidentialité ? | A.3.11-12 | Gestion des incidents de vie privee | TGV plus étroit | P12.06 avise le Bureau, la Commission et la personne en cas de risque sérieux et tient un registre des incidents = notification aux autorités et tenue du registre (A.3.11-12). |
| P13.01 | Si votre produit ou service technologique permet de prendre en charge des renseignements provenant de plusieurs clients, assurez-vous de respecter le cloisonnement des fichiers. | A.3.23-31 | Controles techniques (authentification, chiffrement, developpement) | TGV plus étroit | P13.01 cloisonne les fichiers de RP provenant de plusieurs clients = ségrégation/isolation technique des données multi-clients (A.3.23-31). |
| P13.02 | Si vous créez un entrepôt de données à partir notamment de fichiers de renseignements personnels, assurez-vous de respecter le cloisonnement des fichiers qui comportent des finalités distinctes. | A.1.4.2-5 | Minimisation des donnees | TGV plus étroit | P13.02 cloisonne dans un entrepôt les fichiers à finalités distinctes = séparation selon les finalités, application de la limitation des finalités (A.1.4.2-5). |
| P14.01 | Votre entreprise a-t-elle dressé un inventaire complet des renseignements personnels qu'elle détient, y compris dans ses systèmes TI et autres sources d'information? L'inventaire inclut-il des détails sur les endroits où sont stockés les renseignements personnels? L'inventaire inclut-il des détails sur les types d'informations stockées par l'entreprise? L'inventaire inclut-il des détails sur les informations collectées par l'entreprise ? | A.1.2.6-9 | Gouvernance de la vie privee et registres | TGV plus étroit | P14.01 dressé un inventaire complet des RP (lieux de stockage, types d'informations) = registre des traitements (A.1.2.6-9). |
| P14.02 | Vous tenez à jour un inventaire des renseignements personnels recueillis ou utilisés par votre produit ou service technologique, y compris ceux figurant dans les données de journalisation ou de surveillance. L’inventaire des renseignements personnels étant évolutif, il importe de le tenir à jour pour rendre compte des changements susceptibles d’être survenus au sein de votre entreprise (ex. : nouvelle collecte de renseignements personnels pour un projet) et de vous assurer de planifier adéquatement vos actions et de respecter toutes vos obligations. | A.1.2.6-9 | Gouvernance de la vie privee et registres | TGV plus étroit | P14.02 tient à jour l'inventaire évolutif des RP (y compris journalisation) = maintien du registre des traitements (A.1.2.6-9). |
| P14.03 | Existe-t-il un contrôle efficace de l'accès et du transfert des renseignements personnels en accord avec les politiques de l'entreprise? | A.1.5.2-5 | Transfert et divulgation des RP | TGV plus étroit | P14.03 assure un contrôle efficace du transfert des RP conforme aux politiques = encadrement des transferts/divulgations (A.1.5.2-5). |
| P14.03 | Existe-t-il un contrôle efficace de l'accès et du transfert des renseignements personnels en accord avec les politiques de l'entreprise? | A.3.8-10 | Identite, acces et controles fournisseurs | TGV plus étroit | P14.03 assure un contrôle efficace de l'accès aux RP conforme aux politiques = gestion des accès aux RP (A.3.8-10). |
| P14.04 | Votre entreprise a-t-elle un processus clair pour le transfert de renseignements personnels à des tiers? | A.1.5.2-5 | Transfert et divulgation des RP | TGV plus étroit | P14.04 dispose d'un processus clair de transfert de RP à des tiers = encadrement documenté des transferts/divulgations (A.1.5.2-5). |
| P14.05 | En cas d'incident, votre entreprise est-elle capable d'identifier rapidement quelles données sont mises en cause? | A.3.11-12 | Gestion des incidents de vie privee | TGV plus étroit | P14.05 identifie rapidement les données mises en cause lors d'un incident = qualification et portée de l'atteinte, volet de la gestion des incidents (A.3.11-12). |
| P15.01 | La politique de l'entreprise en matière de conservation et de destruction des données personnelles est-elle clairement définie et documentée? | A.1.4.6-10 | Cycle de vie, conservation et elimination des RP | TGV plus étroit | P15.01 définit et documente la politique de conservation et de destruction des données personnelles = règles de conservation et d'élimination (A.1.4.6-10). |
| P15.03 | L'entreprise suit-elle un calendrier de conservation des données conforme à sa politique et adapté aux types de données collectées? | A.1.4.6-10 | Cycle de vie, conservation et elimination des RP | TGV plus étroit | P15.03 suit un calendrier de conservation conforme à la politique et adapte aux types de données = durées/calendrier de conservation (A.1.4.6-10). |
| P15.04 | L'entreprise révise-t-elle régulièrement sa politique de données en tenant compte des changements législatifs et des meilleures pratiques? | A.3.13-16 | Conformite, audit et revue | TGV plus étroit | P15.04 révise régulièrement la politique de données selon les changements législatifs = revue périodique et maintien de la conformité réglementaire (A.3.13-16). |
| P16.01 | L'entreprise a-t-elle une stratégie clairement définie pour le traitement des plaintes relatives à la protection des renseignements personnels? | A.1.3.5-10 | Droits des personnes concernees | TGV plus étroit | P16.01 définit une stratégie de traitement des plaintes relatives à la PRP = traitement des demandes/plaintes des personnes concernées (A.1.3.5-10). |
| P16.02 | Des personnes spécifiques sont-elles désignées et formées pour répondre aux plaintes en matière de protection des renseignements personnels? | A.1.3.5-10 | Droits des personnes concernees | TGV plus étroit | P16.02 désigne et forme des personnes pour répondre aux plaintes = capacité de traitement des demandes des personnes (A.1.3.5-10). |
| P16.03 | Le processus de traitement des plaintes intègre-t-il des méthodes d'authentification adéquates pour toutes les formes de requêtes? | A.1.3.5-10 | Droits des personnes concernees | TGV plus étroit | P16.03 intègre une authentification adéquate des requérants pour toute forme de requête = vérification de l'identité des demandeurs avant traitement (A.1.3.5-10). |
| P16.04 | Le processus de traitement des plaintes est-il décrit de manière simple et claire pour les utilisateurs? Est-il accessible publiquement sur le site Web de l'entreprise? | A.1.3.2-4 | Transparence et information | TGV plus étroit | P16.04 décrit simplement le processus de plainte et le publie sur le site Web = transparence et information accessible au public (A.1.3.2-4). |
| P16.05 | Existe-t-il un registre des plaintes et celui-ci contient-il les réponses apportées par l'entreprise aux plaintes? Est-il régulièrement mis à jour? | A.1.3.5-10 | Droits des personnes concernees | TGV plus étroit | P16.05 tient un registre des plaintes et des réponses, régulièrement mis à jour = suivi et traçabilité du traitement des demandes des personnes (A.1.3.5-10). |
| P17.01 | Votre entreprise a-t-elle établi un processus formel pour recevoir ainsi que pour traiter les demandes de désindexation des renseignements personnels? | A.1.3.5-10 | Droits des personnes concernees | TGV plus étroit | P17.01 établit un processus formel de réception et de traitement des demandes de désindexation = mise en oeuvre du droit de désindexation (A.1.3.5-10). |
| P17.02 | Avez-vous un mécanisme en place pour vérifier si des exigences légales, réglementaires ou normatives empêchent l'agrément à une demande de désindexation? | A.1.3.5-10 | Droits des personnes concernees | TGV plus étroit | P17.02 vérifié les empêchements légaux à une demande de désindexation = traitement encadre du droit de désindexation (A.1.3.5-10). |
| P17.03 | Votre entreprise a-t-elle développé des processus spécifiques pour la destruction, l'anonymisation et la désindexation des renseignements personnels ? | A.1.3.5-10 | Droits des personnes concernees | TGV plus étroit | P17.03 développé des processus de destruction/anonymisation/désindexation pour répondre aux demandes = exercice des droits d'effacement/désindexation (A.1.3.5-10). |
| P17.03 | Votre entreprise a-t-elle développé des processus spécifiques pour la destruction, l'anonymisation et la désindexation des renseignements personnels ? | A.1.4.6-10 | Cycle de vie, conservation et elimination des RP | TGV plus étroit | P17.03 met en oeuvre les mécanismes de destruction et d'anonymisation des RP = élimination/dépersonnalisation au cycle de vie (A.1.4.6-10). |
| P17.04 | Dans les cas où il est impossible d'appliquer le droit à la désindexation, disposez-vous d'un protocole pour informer la personne requérante des raisons de cette impossibilité? | A.1.3.5-10 | Droits des personnes concernees | TGV plus étroit | P17.04 informe le requérant des raisons d'impossibilité de désindexation = information de la personne sur le traitement de sa demande (A.1.3.5-10). |
| P17.05 | Lorsque c'est possible, votre entreprise utilise-t-elle des techniques d'anonymisation ou de destruction des renseignements personnels pour répondre aux demandes de désindexation? | A.1.4.6-10 | Cycle de vie, conservation et elimination des RP | TGV plus étroit | P17.05 recourt à des techniques d'anonymisation ou de destruction pour répondre aux demandes = mise en oeuvre de l'élimination/dépersonnalisation des RP (A.1.4.6-10). |
| P18.01 | Disposez-vous d'un processus structuré permettant aux personnes concernées de demander une copie de leurs renseignements personnels détenus par l'entreprise? | A.1.3.5-10 | Droits des personnes concernees | TGV plus étroit | P18.01 permet à la personne de demander une copie de ses RP = droit d'accès et de portabilité (A.1.3.5-10). |
| P18.02 | Votre entreprise est capable de les communiquer dans un format technologique structuré et couramment utilisé? | A.1.3.5-10 | Droits des personnes concernees | TGV plus étroit | P18.02 communique les RP dans un format technologique structuré et couramment utilisé = droit à la portabilité (A.1.3.5-10). |
| P18.03 | Les personnes responsables de répondre aux demandes de portabilité des données au sein de votre entreprise ont-elles reçu la formation nécessaire pour communiquer ces informations de manière sécuritaire et dans un délai raisonnable? | A.1.3.5-10 | Droits des personnes concernees | TGV plus étroit | P18.03 forme les responsables à communiquer les RP de façon sécuritaire et dans un délai raisonnable = traitement des demandes de portabilité (A.1.3.5-10). |
| S05.05 | Votre application et les différents actifs permettant son exploitation sont classifiés (catégorisés) en matière de disponibilité, d'intégrité et de confidentialité. | A.3.5-7 | Classification de l'information et transfert | TGV plus étroit | S05.05 classifie/catégorise l'application et ses actifs = classification de l'information selon sa sensibilité (A.3.5-7), contrôle partage protégeant les RP. |
| S07.01 | L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications). | A.3.23-31 | Controles techniques (authentification, chiffrement, developpement) | TGV plus étroit | S07.01 chiffre l'ensemble des données sensibles dont les RP et RP de santé = chiffrement, contrôle technique protégeant les RP (A.3.23-31). |
| S07.02 | Toutes les communications entre les composantes de votre application sont chiffrées et font l'objet d'une authentification de part et d'autre. | A.3.23-31 | Controles techniques (authentification, chiffrement, developpement) | TGV plus étroit | S07.02 chiffre et authentifie les communications entre composantes = chiffrement et authentification, contrôles techniques de A.3.23-31. |
| S08.02 | Les locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées. | A.3.20-22 | Securite physique, des supports et des terminaux | TGV plus étroit | S08.02 protège physiquement les locaux hébergeant les composantes traitant les RP = sécurité physique des installations et supports (A.3.20-22). |
| S09.01 | Adopter une politique du bureau propre et de l'écran vide applicable au personnel impliqué dans le développement et le soutien de votre application. | A.3.17-19 | Securite du personnel et bureau range | TGV plus étroit | S09.01 adopte une politique du bureau propre et de l'écran vide = mesures bureau/écran propres du personnel (A.3.17-19). |
| S13.06 | Avoir des ententes contractuelles avec chacun de ces fournisseurs. | A.3.8-10 | Identite, acces et controles fournisseurs | TGV plus étroit | S13.06 exige des ententes contractuelles avec chaque fournisseur = encadrement contractuel des fournisseurs traitant des RP (A.3.8-10). |
| S14.03 | Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application. | A.3.11-12 | Gestion des incidents de vie privee | TGV plus étroit | S14.03 arrimé le processus de gestion des incidents avec celui des clients = gestion coordonnée des incidents touchant les RP (A.3.11-12). |
| S14.04 | Avertir les clients de votre application de tout incident portant sur les données dans les meilleurs délais, selon un processus établi. | A.3.11-12 | Gestion des incidents de vie privee | TGV plus étroit | S14.04 avertit les clients de tout incident portant sur les données dans les meilleurs délais = notification des atteintes aux RP (A.3.11-12). |