| P01.01 | Votre organisation dispose d'une politique de protection de la vie privée / protection des renseignements personnels | 24.2 | Where proportionate in relation to processing activities, the measures referred to in paragraph 1 shall include the implementation of appropriate data protection policies by the controller. | TGV plus étroit | La politique de protection des renseignements personnels de l'organisation constitue la « data protection policy » dont l'art. 24.2 exige la mise en œuvre par le responsable. |
| P01.02 | La protection des renseignements personnels est encadrée au sein de votre organisation par des politiques, processus, directives, procédures ou autres instructions. | 24.1 | Taking into account the nature, scope, context and purposes of processing as well as the risks of varying likelihood and severity for the rights and freedoms of natural persons, the controller shall implement appropriate technical and organisational measures to ensure and to be able to demonstrate that processing is performed in accordance with this Regulation. Those measures shall be reviewed and updated where necessary. | TGV plus étroit | L'encadrement documenté (politiques, processus, procédures) fournit les mesures organisationnelles que l'art. 24.1 impose pour assurer et démontrer la conformité. |
| P01.03 | La politique de confidentialité régissant la collecte et l'utilisation des renseignements par votre produit ou service technologique est facilement consultable par l'utilisateur. | 12.1 | The controller shall take appropriate measures to provide any information referred to in Articles 13 and 14 and any communication under Articles 15 to 22 and 34 relating to processing to the data subject in a concise, transparent, intelligible and easily accessible form, using clear and plain language, in particular for any information addressed specifically to a child. The information shall be provided in writing, or by other means, including, where appropriate, by electronic means. When requested by the data subject, the information may be provided orally, provided that the identity of the data subject is proven by other means. | TGV plus étroit | La consultabilité facile de la politique de confidentialité par l'utilisateur correspond à l'exigence de forme « aisément accessible » de l'information de l'art. 12.1. |
| P01.04 | Démontrer que vous avez établi des politiques et des pratiques encadrant la gouvernance des renseignements personnels et publier de l’information détaillée sur celles-ci en termes simples et clairs sur le site Internet de l’entreprise ou, si elle n’a pas de site, par tout autre moyen approprié. | 12.1 | The controller shall take appropriate measures to provide any information referred to in Articles 13 and 14 and any communication under Articles 15 to 22 and 34 relating to processing to the data subject in a concise, transparent, intelligible and easily accessible form, using clear and plain language, in particular for any information addressed specifically to a child. The information shall be provided in writing, or by other means, including, where appropriate, by electronic means. When requested by the data subject, the information may be provided orally, provided that the identity of the data subject is proven by other means. | Recoupement partiel | Le volet « publier de l'information détaillée en termes simples et clairs sur le site » recoupe l'exigence de transparence et d'accessibilité de l'art. 12.1. |
| P01.04 | Démontrer que vous avez établi des politiques et des pratiques encadrant la gouvernance des renseignements personnels et publier de l’information détaillée sur celles-ci en termes simples et clairs sur le site Internet de l’entreprise ou, si elle n’a pas de site, par tout autre moyen approprié. | 24.2 | Where proportionate in relation to processing activities, the measures referred to in paragraph 1 shall include the implementation of appropriate data protection policies by the controller. | Recoupement partiel | Le volet « politiques et pratiques de gouvernance des RP » de ce critère recoupe la mise en œuvre de politiques de protection des données de l'art. 24.2. |
| P01.05 | Les politiques de votre entreprise détaillent-elles clairement quelles informations sont collectées, conservées, communiquées et détruites ? | 13.2.a | the period for which the personal data will be stored, or if that is not possible, the criteria used to determine that period; | Recoupement partiel | Le volet « conservées/détruites » du détail exigé des politiques correspond à l'information sur la durée de conservation prévue à l'art. 13.2.a. |
| P02.01 | Un responsable de la PRP est chargé de la mise en œuvre des politiques, procédures et pratiques en matière de PRP. | 37.1 | The controller and the processor shall designate a data protection officer in any case where: | Recoupement partiel | La désignation d'un responsable chargé de la mise en œuvre des politiques et pratiques de PRP recoupe la désignation d'un délégué à la protection des données de l'art. 37.1, sans en reprendre les conditions de déclenchement. |
| P02.02 | Prouver que vous avez appuyé la personne responsable de la PRP avec les ressources nécessaires (humaines, techniques et financières) pour assurer la réussite de votre mise en conformité. | 38.2 | The controller and processor shall support the data protection officer in performing the tasks referred to in Article 39 by providing resources necessary to carry out those tasks and access to personal data and processing operations, and to maintain his or her expert knowledge. | TGV plus étroit | La preuve d'allocation de ressources humaines, techniques et financières au responsable satisfait l'obligation de fournir au délégué les ressources nécessaires à ses missions (art. 38.2). |
| P02.03 | Un responsable de la PRP a été impliqué dans le projet de développement de votre produit ou service technologique. | 38.1 | The controller and the processor shall ensure that the data protection officer is involved, properly and in a timely manner, in all issues which relate to the protection of personal data. | TGV plus étroit | L'implication du responsable de la PRP dès le projet de développement illustre l'implication « en temps utile » du délégué dans les questions de protection des données de l'art. 38.1. |
| P03.01 | Le projet de développement de votre produit ou service technologique comportait des activités permettant de s'assurer du respect des principes de protection de la vie privée. | 25.1 | Taking into account the state of the art, the cost of implementation and the nature, scope, context and purposes of processing as well as the risks of varying likelihood and severity for rights and freedoms of natural persons posed by the processing, the controller shall, both at the time of the determination of the means for processing and at the time of the processing itself, implement appropriate technical and organisational measures, such as pseudonymisation, which are designed to implement data-protection principles, such as data minimisation, in an effective manner and to integrate the necessary safeguards into the processing in order to meet the requirements of this Regulation and protect the rights of data subjects. | TGV plus étroit | Intégrer au projet des activités garantissant le respect des principes de protection de la vie privée met en œuvre la protection des données dès la conception de l'art. 25.1. |
| P03.02 | Dès les premières étapes du projet et tout au long de celui-ci, vous avez cerné et analysé les risques d'atteinte à la vie privée que pouvait présenter votre produit ou service technologique. | 35.1 | Where a type of processing in particular using new technologies, and taking into account the nature, scope, context and purposes of the processing, is likely to result in a high risk to the rights and freedoms of natural persons, the controller shall, prior to the processing, carry out an assessment of the impact of the envisaged processing operations on the protection of personal data. A single assessment may address a set of similar processing operations that present similar high risks. | Recoupement partiel | L'identification et l'analyse continues des risques d'atteinte à la vie privée recoupent l'analyse d'impact relative à la protection des données de l'art. 35.1, sans son caractère formel déclenché par un risque élevé. |
| P04.01 | Confirmer la mise en place d’un mécanisme permettant de réaliser une évaluation des facteurs relatifs à la vie privée (ÉFVP) lorsque la Loi l’exige : 1- Évaluer la conformité du projet au regard des lois sur la protection des renseignements personnels; 2- Relever les risques du projet sur la vie privée des personnes concernées; 3- Mettre en place des stratégies et des mesures pour éviter ces risques ou les réduire efficacement; 4- Surveiller le produit ou le service technologique de ces mesures et les réviser. | 35.1 | Where a type of processing in particular using new technologies, and taking into account the nature, scope, context and purposes of the processing, is likely to result in a high risk to the rights and freedoms of natural persons, the controller shall, prior to the processing, carry out an assessment of the impact of the envisaged processing operations on the protection of personal data. A single assessment may address a set of similar processing operations that present similar high risks. | Équivalent | Le mécanisme d'ÉFVP (évaluer la conformité, relever les risques, définir les mesures) correspond directement à l'analyse d'impact relative à la protection des données prévue à l'art. 35.1. |
| P04.02 | Dans le cas où une ÉFVP a été jugée obligatoire, est-ce que ladite ÉFVP élaborée contient tous les éléments d'informations tel qu'éxigé par la CAI ? | 35.7.a | a systematic description of the envisaged processing operations and the purposes of the processing, including, where applicable, the legitimate interest pursued by the controller; | Recoupement partiel | L'exigence que l'ÉFVP contienne tous les éléments requis recoupe l'obligation d'y inclure une description systématique du traitement (art. 35.7.a). |
| P04.02 | Dans le cas où une ÉFVP a été jugée obligatoire, est-ce que ladite ÉFVP élaborée contient tous les éléments d'informations tel qu'éxigé par la CAI ? | 35.7.d | the measures envisaged to address the risks, including safeguards, security measures and mechanisms to ensure the protection of personal data and to demonstrate compliance with this Regulation taking into account the rights and legitimate interests of data subjects and other persons concerned. | Recoupement partiel | L'exigence que l'ÉFVP contienne tous les éléments requis recoupe l'obligation d'y inclure les mesures envisagées pour faire face aux risques (art. 35.7.d). |
| P05.01 | Votre personnel est sensibilisé à la protection de la vie privée et aux bonnes pratiques en la matière. | 24.1 | Taking into account the nature, scope, context and purposes of processing as well as the risks of varying likelihood and severity for the rights and freedoms of natural persons, the controller shall implement appropriate technical and organisational measures to ensure and to be able to demonstrate that processing is performed in accordance with this Regulation. Those measures shall be reviewed and updated where necessary. | Recoupement partiel | La sensibilisation du personnel aux bonnes pratiques de protection de la vie privée constitue une mesure organisationnelle démontrant la conformité au sens de l'art. 24.1. |
| P06.01 | Vous informez l'utilisateur de votre produit ou service technologique de la finalité de la collecte et de l'usage des renseignements personnels. | 13.1.c | the purposes of the processing for which the personal data are intended as well as the legal basis for the processing; | TGV plus étroit | Informer l'utilisateur de la finalite de la collecte et de l'usage des RP correspond au seul volet 'finalites' de l'art. 13.1.c, lequel exige aussi la base juridique; le critere TGV en est donc un sous-ensemble (subset), non une equivalence. |
| P06.02 | S'assurer que l'utilisateur a obtenu le consentement de la personne concernée concernant la collecte et l'utilisation de ses renseignements personnels. Aussi que les personnes concernées sont systématiquement informées des motifs de la collecte de leurs renseignements personnels, de l'utilisation prévue, des tiers impliqués, de leur droit de rétractation du consentement, ainsi que de leurs droits d'accès et de rectification ? Que ces informations sont présentées de manière simple, claire et compréhensible pour assurer un consentement manifeste, libre et éclairé ? | 13.1.c | the purposes of the processing for which the personal data are intended as well as the legal basis for the processing; | Recoupement partiel | Le volet « personnes informées des motifs de la collecte et de l'utilisation prévue » recoupe l'information sur les finalités du traitement de l'art. 13.1.c. |
| P06.02 | S'assurer que l'utilisateur a obtenu le consentement de la personne concernée concernant la collecte et l'utilisation de ses renseignements personnels. Aussi que les personnes concernées sont systématiquement informées des motifs de la collecte de leurs renseignements personnels, de l'utilisation prévue, des tiers impliqués, de leur droit de rétractation du consentement, ainsi que de leurs droits d'accès et de rectification ? Que ces informations sont présentées de manière simple, claire et compréhensible pour assurer un consentement manifeste, libre et éclairé ? | 7.1 | Where processing is based on consent, the controller shall be able to demonstrate that the data subject has consented to processing of his or her personal data. | Recoupement partiel | Le volet « s'assurer que le consentement de la personne concernée a été obtenu » recoupe l'obligation de pouvoir démontrer le consentement de l'art. 7.1. |
| P06.03 | Votre produit ou service technologique dispose de mécanismes permettant de recueillir et de consigner le consentement à la collecte des renseignements personnels de la personne concernée. | 7.1 | Where processing is based on consent, the controller shall be able to demonstrate that the data subject has consented to processing of his or her personal data. | Équivalent | Le mécanisme de recueil et de consignation du consentement fournit précisément la démonstration du consentement exigée par l'art. 7.1. |
| P06.04 | Votre produit ou service technologique dispose de mécanismes permettant de consigner l'attestation d'un utilisateur (professionnel de la santé) qu'il a bien obtenu le consentement de la personne concernée pour collecter les renseignements personnels la concernant. | 7.1 | Where processing is based on consent, the controller shall be able to demonstrate that the data subject has consented to processing of his or her personal data. | Recoupement partiel | La consignation de l'attestation de l'utilisateur professionnel qu'il a obtenu le consentement recoupe l'obligation de démontrer le consentement (art. 7.1), ici par preuve indirecte. |
| P06.05 | Votre produit ou service technologique dispose de mécanismes permettant de recueillir et de consigner le consentement d'un utilisateur à la communication des renseignements personnels le concernant. | 7.1 | Where processing is based on consent, the controller shall be able to demonstrate that the data subject has consented to processing of his or her personal data. | Recoupement partiel | La consignation du consentement de l'utilisateur à la communication de ses RP correspond à la démonstration du consentement (art. 7.1) appliquée à la divulgation. |
| P06.06 | Votre produit ou service technologique dispose d'un mécanisme permettant à l'utilisateur de confirmer formellement tout transfert spécifique de renseignements personnels en provenance du DSQ. | 9.2.a | the data subject has given explicit consent to the processing of those personal data for one or more specified purposes, except where Union or Member State law provide that the prohibition referred to in paragraph 1 may not be lifted by the data subject; | Recoupement partiel | La confirmation formelle de chaque transfert de renseignements de santé (DSQ) recoupe le consentement explicite requis pour les données de santé par l'art. 9.2.a. |
| P06.07 | Votre produit ou service technologique dispose de mécanismes permettant une gestion détaillée du consentement (ex. paramètres d'acceptation, préférences) | 7.3 | The data subject shall have the right to withdraw his or her consent at any time. The withdrawal of consent shall not affect the lawfulness of processing based on consent before its withdrawal. Prior to giving consent, the data subject shall be informed thereof. It shall be as easy to withdraw as to give consent. | Recoupement partiel | La gestion détaillée du consentement (préférences, paramètres d'acceptation) permet notamment le retrait du consentement aussi aisé que son octroi exigé par l'art. 7.3. |
| P06.08 | Vous êtes en mesure de connaître la provenance des renseignements personnels collectés et utilisés par votre produit ou service technologique. Lorsque la collecte n'a pu être faite directement auprès de la personne concernée, votre produit ou service technologique comporte un mécanisme permettant de consigner une déclaration de l'utilisateur selon laquelle ce consentement a bien été obtenu. | 14.2.f | from which source the personal data originate, and if applicable, whether it came from publicly accessible sources; | Recoupement partiel | La capacité de connaître la provenance des RP collectés indirectement recoupe l'obligation relative à la source des données de l'art. 14.2.f. |
| P06.10 | Démontrer que vous avez mis en place des mécanismes permettant de respecter le nouvel encadrement applicable à la communication de renseignements personnels sans le consentement de la personne concernée | 6.1 | Processing shall be lawful only if and to the extent that at least one of the following applies: | Recoupement partiel | Les mécanismes encadrant la communication de RP sans consentement s'appuient sur l'existence d'une base de licéité autre que le consentement (art. 6.1). |
| P06.11 | Si votre entreprise collecte des renseignements personnels de mineurs de moins de 14 ans , disposez-vous d'un processus pour obtenir le consentement des titulaires de l'autorité parentale ? | 8.2 | The controller shall make reasonable efforts to verify in such cases that consent is given or authorised by the holder of parental responsibility over the child, taking into consideration available technology. | Recoupement partiel | Le processus d'obtention du consentement du titulaire de l'autorité parentale pour les mineurs recoupe l'obligation de vérifier ce consentement parental (art. 8.2). |
| P06.12 | Votre application dispose de mécanismes permettant de consigner l'attestation d'un utilisateur (professionnel de la santé) qu'il a bien obtenu le consentement de la personne concernée pour communiquer les renseignements personnels la concernant, lorsque c'est nécessaire. | 7.1 | Where processing is based on consent, the controller shall be able to demonstrate that the data subject has consented to processing of his or her personal data. | Recoupement partiel | La consignation de l'attestation du professionnel qu'il a obtenu le consentement à la communication recoupe la démonstration du consentement (art. 7.1) pour la divulgation. |
| P07.01 | Votre organisation s'assure que ses partenaires se conforment à ses exigences en matière de protection des renseignements personnels. | 28.1 | Where processing is to be carried out on behalf of a controller, the controller shall use only processors providing sufficient guarantees to implement appropriate technical and organisational measures in such a manner that processing will meet the requirements of this Regulation and ensure the protection of the rights of the data subject. | Recoupement partiel | S'assurer que les partenaires respectent les exigences de PRP recoupe l'obligation de ne recourir qu'à des sous-traitants présentant des garanties suffisantes (art. 28.1). |
| P07.02 | Vous informez les utilisateurs de votre produit ou service technologique sur l'identité des parties prenantes (fournisseur du produit ou service technologique, établissement acquéreur - client, ministère ou autre). | 13.1.a | the identity and the contact details of the controller and, where applicable, of the controller's representative; | Recoupement partiel | Informer les utilisateurs de l'identité des parties prenantes (fournisseur) recoupe l'obligation de communiquer l'identité du responsable du traitement (art. 13.1.a). |
| P07.02 | Vous informez les utilisateurs de votre produit ou service technologique sur l'identité des parties prenantes (fournisseur du produit ou service technologique, établissement acquéreur - client, ministère ou autre). | 13.1.e | the recipients or categories of recipients of the personal data, if any; | Recoupement partiel | Informer sur les parties prenantes destinataires des RP (établissement acquéreur, ministère) recoupe l'information sur les destinataires de l'art. 13.1.e. |
| P08.01 | Les recours à des identifiants généraux, tel le numéro d'assurance sociale, le numéro d'assurance-maladie, le numéro de permis de conduire, le certificat d’identité électronique ou autre, sont recueillis en vertu de dispositions légales ou d’ententes spécifiques convenues avec l'acquéreur. La personne concernée en est informée. | 6.1 | Processing shall be lawful only if and to the extent that at least one of the following applies: | Recoupement partiel | La collecte d'identifiants généraux « en vertu de dispositions légales ou d'ententes spécifiques » recoupe l'exigence d'une base de licéité pour le traitement (art. 6.1). |
| P08.02 | Lors d'une collecte directe de renseignements personnels auprès du patient pour le bénéfice d'un organisme public ou lorsque le patient est utilisateur du produit ou service technologique (pour un organisme public), vous l'Informez préalablement à la collecte de l'utilisation des renseignements personnels le concernant en respectant les exigences de l'article 65 de la Loi sur l’accès aux documents des organismes publics et sur la protection des renseignements personnels. | 13.1 | Where personal data relating to a data subject are collected from the data subject, the controller shall, at the time when personal data are obtained, provide the data subject with all of the following information: | Recoupement partiel | Informer le patient préalablement à la collecte directe de l'utilisation de ses RP correspond à l'information à fournir au moment où les données sont obtenues auprès de la personne (art. 13.1). |
| P08.03 | Vous êtes en mesure de connaître la provenance des renseignements personnels collectés et utilisés par votre produit ou service technologique. Lorsque la collecte n'a pu être faite directement auprès de la personne concernée, votre produit ou service technologique comporte un mécanisme permettant de consigner une confirmation d'autorisation de la part de l'utilisateur ainsi que d'une justification de l'impossibilité d'une collecte directe. | 14.2.f | from which source the personal data originate, and if applicable, whether it came from publicly accessible sources; | Recoupement partiel | La capacité de connaître la provenance lors d'une collecte indirecte recoupe l'obligation relative à la source des données de l'art. 14.2.f. |
| P08.03 | Vous êtes en mesure de connaître la provenance des renseignements personnels collectés et utilisés par votre produit ou service technologique. Lorsque la collecte n'a pu être faite directement auprès de la personne concernée, votre produit ou service technologique comporte un mécanisme permettant de consigner une confirmation d'autorisation de la part de l'utilisateur ainsi que d'une justification de l'impossibilité d'une collecte directe. | 7.1 | Where processing is based on consent, the controller shall be able to demonstrate that the data subject has consented to processing of his or her personal data. | Recoupement partiel | La consignation d'une confirmation de l'autorisation de la personne lors d'une collecte indirecte recoupe l'obligation de démontrer le consentement (art. 7.1). |
| P08.04 | Si votre produit ou service technologique recueille de l'information sur l'équipement de l'utilisateur ou son utilisation (ex. témoin de navigation, information de localisation ou toute autre collecte automatisée d'information sur son poste ou l'utilisation de celui-ci), vous l'en informez, vous obtenez son consentement et vous en justifiez le recours. | 13.1.c | the purposes of the processing for which the personal data are intended as well as the legal basis for the processing; | Recoupement partiel | Informer l'utilisateur de la collecte automatisée d'informations sur son poste recoupe l'information sur les finalités du traitement (art. 13.1.c). |
| P08.04 | Si votre produit ou service technologique recueille de l'information sur l'équipement de l'utilisateur ou son utilisation (ex. témoin de navigation, information de localisation ou toute autre collecte automatisée d'information sur son poste ou l'utilisation de celui-ci), vous l'en informez, vous obtenez son consentement et vous en justifiez le recours. | 6.1.a | the data subject has given consent to the processing of his or her personal data for one or more specific purposes; | Recoupement partiel | Obtenir le consentement pour la collecte automatisée d'informations sur l'équipement/usage (témoins, localisation) correspond au consentement comme base de licéité (art. 6.1.a). |
| P08.07 | Toute communication de renseignements personnels alimentant votre produit ou service technologique ou toute communication de renseignements personnels en provenance de votre produit ou service technologique est identifiée et fait l'objet de mesures de traçabilité. | 32.1 | Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate: | Recoupement partiel | L'identification et la tracabilite (journalisation) de toute communication entrante/sortante de RP constituent une mesure technique de securite garantissant la tracabilite des flux au sens de l'art. 32.1 (remplace le renvoi errone au registre 30.1.d). |
| P08.09 | Vous informez l'utilisateur sur la durée de conservation des renseignements de santé et des services sociaux au moment de la collecte. | 13.2.a | the period for which the personal data will be stored, or if that is not possible, the criteria used to determine that period; | TGV plus étroit | Informer l'utilisateur au moment de la collecte de la durée de conservation des renseignements de santé correspond, pour ce sous-ensemble de données, à l'information sur la durée de conservation de l'art. 13.2.a. |
| P09.01 | Votre produit ou service technologique permet une gestion des accès aux renseignements personnels sur la base de profils d'utilisateurs suivant le principe du moindre privilège. | 32.1 | Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate: | Recoupement partiel | La gestion des accès par profils selon le moindre privilège constitue une mesure technique de sécurité au sens de l'art. 32.1. |
| P09.02 | Votre produit ou service technologique dispose ou bénéficie des mécanismes d'authentification des utilisateurs de manière à fournir une assurance raisonnable de l'identité de la personne, et ce, en tenant compte de la sensibilité des renseignements. | 32.1 | Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate: | Recoupement partiel | Les mécanismes d'authentification proportionnés à la sensibilité des renseignements constituent une mesure de sécurité de l'art. 32.1. |
| P09.03 | Chaque accès aux renseignements personnels répond au principe de nécessité, c’est-à-dire, le besoin de connaître pour son utilisateur dans le cadre de ses fonctions ou de son statut. | 25.2 | The controller shall implement appropriate technical and organisational measures for ensuring that, by default, only personal data which are necessary for each specific purpose of the processing are processed. That obligation applies to the amount of personal data collected, the extent of their processing, the period of their storage and their accessibility. In particular, such measures shall ensure that by default personal data are not made accessible without the individual's intervention to an indefinite number of natural persons. | Recoupement partiel | Limiter chaque accès au strict besoin de connaître recoupe la limitation de l'accessibilité des données par défaut de l'art. 25.2. |
| P09.04 | Votre produit ou service technologique dispose des mécanismes permettant de journaliser l'ensemble des accès aux renseignements personnels. | 32.1 | Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate: | Recoupement partiel | La journalisation de l'ensemble des accès aux RP est une mesure de sécurité assurant la traçabilité (art. 32.1). |
| P09.05 | Vous êtes en mesure de faire le lien entre chacun des renseignements personnels, le type d'accès, les tâches et les profils des utilisateurs de votre produit ou service technologique. | 32.1 | Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate: | Recoupement partiel | Relier chaque RP au type d'accès, aux tâches et aux profils des utilisateurs soutient la traçabilité des accès, mesure de sécurité de l'art. 32.1. |
| P09.06 | L'ensemble des accès aux renseignements personnels collectés et traités par votre produit ou service technologique fait l'objet d'une journalisation dont l'exploitation est possible par des outils de gestion. | 32.1 | Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate: | Recoupement partiel | La journalisation exploitable de tous les accès par des outils de gestion constitue une mesure de sécurité et de surveillance de l'art. 32.1. |
| P09.07 | Votre produit ou service technologique dispose de mécanismes permettant de restreindre l'accès aux renseignements personnels selon le moment (ex. accès selon une plage horaire particulière). | 32.1 | Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate: | Recoupement partiel | Restreindre l'accès aux RP selon des plages horaires est une mesure de contrôle d'accès relevant de la sécurité du traitement (art. 32.1). |
| P09.08 | Les accès à privilèges élevés (ex. administrateur de la solution ou profil permettant de gérer les accès) font l'objet d'un contrôle renforcé. | 32.1 | Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate: | Recoupement partiel | Le contrôle renforcé des accès à privilèges élevés est une mesure de sécurité de l'art. 32.1. |
| P09.09 | Votre produit ou service technologique dispose de mécanismes permettant la mise à jour des renseignements personnels par les personnes autorisées avec mention des circonstances et de l'origine de cette mise à jour. | 5.1.d | accurate and, where necessary, kept up to date; every reasonable step must be taken to ensure that personal data that are inaccurate, having regard to the purposes for which they are processed, are erased or rectified without delay (‘accuracy’); | Recoupement partiel | La mise à jour contrôlée des RP par des personnes autorisées, avec mention de l'origine, soutient le principe d'exactitude imposant des données à jour (art. 5.1.d). |
| P09.10 | Permettre aux personnes d'identifier les types de renseignements auxquels ils demandent une restriction d'accès, les groupes à qui cette restriction d'accès s'applique et la durée de cette restriction. | 18.1 | The data subject shall have the right to obtain from the controller restriction of processing where one of the following applies: | Recoupement partiel | Permettre à la personne de demander une restriction d'accès à certains renseignements, envers certains groupes et pour une durée, recoupe le droit à la limitation du traitement (art. 18.1). |
| P09.11 | Vérifier si la personne qui demande l'accès à des renseignements personnels fait partie des gens restreints par rapport à l'accès à ces renseignements et si on est dans la période de restriction. | 18.1 | The data subject shall have the right to obtain from the controller restriction of processing where one of the following applies: | Recoupement partiel | Vérifier si le demandeur fait partie des personnes restreintes et si l'on est dans la période de restriction opérationnalise l'application de la limitation du traitement (art. 18.1). |
| P09.12 | L'accès aux renseignements de santé et de services sociaux peut être refusé momentanément au patient si, de l'avis d'un professionnel de santé ou des services sociaux, il en découlerait vraisemblablement un préjudice grave pour sa santé. Dans ce cas, l’organisme documente les motifs ayant mené à cette décision et détermine, sur la recommandation du professionnel, le moment où ce droit pourra être exercé. Comment faites-vous pour faire respecter ce critère? | 15.1 | The data subject shall have the right to obtain from the controller confirmation as to whether or not personal data concerning him or her are being processed, and, where that is the case, access to the personal data and the following information: | Recoupement partiel | Le refus temporaire d'accès du patient en cas de risque de préjudice grave pour sa santé encadre l'exercice du droit d'accès, susceptible de restriction (art. 15.1). |
| P10.01 | Préciser les rôles et responsabilités des membres du personnel participant à la protection des renseignements personnels tout au long de leur cycle de vie. | 24.1 | Taking into account the nature, scope, context and purposes of processing as well as the risks of varying likelihood and severity for the rights and freedoms of natural persons, the controller shall implement appropriate technical and organisational measures to ensure and to be able to demonstrate that processing is performed in accordance with this Regulation. Those measures shall be reviewed and updated where necessary. | Recoupement partiel | Préciser les rôles et responsabilités du personnel en matière de protection des RP fait partie des mesures organisationnelles de l'art. 24.1. |
| P10.02 | La durée de conservation de chacun des renseignements personnels pris en charge par votre produit ou service technologique est déterminée et justifiée. | 5.1.e | kept in a form which permits identification of data subjects for no longer than is necessary for the purposes for which the personal data are processed; personal data may be stored for longer periods insofar as the personal data will be processed solely for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes in accordance with Article 89(1) subject to implementation of the appropriate technical and organisational measures required by this Regulation in order to safeguard the rights and freedoms of the data subject (‘storage limitation’); | TGV plus étroit | Déterminer et justifier la durée de conservation de chaque RP met en œuvre le principe de limitation de la conservation de l'art. 5.1.e. |
| P10.03 | Votre produit ou service technologique dispose des mesures de sécurité appropriées pour protéger les renseignements personnels et les renseignements personnels de santé et services sociaux tout au long de leur cycle de vie. | 32.1 | Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate: | TGV plus étroit | Disposer de mesures de sécurité appropriées protégeant les RP tout au long de leur cycle de vie correspond à la sécurité du traitement de l'art. 32.1. |
| P10.04 | Votre produit ou service technologique dispose des mécanismes permettant une journalisation de toute activité relative à chacun des renseignements personnels et ce, tout au long de leur cycle de vie. | 32.1 | Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate: | Recoupement partiel | La journalisation de toute activité relative à chaque RP est une mesure de sécurité assurant la traçabilité (art. 32.1). |
| P10.05 | Les renseignements personnels de votre produit ou service technologique sont protégés de manière adéquate lors de leur archivage. | 32.1 | Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate: | Recoupement partiel | Protéger adéquatement les RP lors de leur archivage relève des mesures de sécurité de l'art. 32.1. |
| P10.06 | Confirmer la mise en place d’un mécanisme permettant de détruire les renseignements personnels lorsque la finalité de leur collecte est accomplie | 17.1.a | the personal data are no longer necessary in relation to the purposes for which they were collected or otherwise processed; | TGV plus étroit | Détruire les RP lorsque la finalité de leur collecte est accomplie correspond au motif d'effacement « données non nécessaires au regard des finalités » de l'art. 17.1.a. |
| P10.06 | Confirmer la mise en place d’un mécanisme permettant de détruire les renseignements personnels lorsque la finalité de leur collecte est accomplie | 5.1.e | kept in a form which permits identification of data subjects for no longer than is necessary for the purposes for which the personal data are processed; personal data may be stored for longer periods insofar as the personal data will be processed solely for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes in accordance with Article 89(1) subject to implementation of the appropriate technical and organisational measures required by this Regulation in order to safeguard the rights and freedoms of the data subject (‘storage limitation’); | TGV plus étroit | La destruction des RP à l'accomplissement de la finalité met en œuvre le principe de limitation de la conservation de l'art. 5.1.e. |
| P10.08 | La destruction d'un renseignement personnel de votre produit ou service technologique, lorsque confirmée, est irréversible et entraîne la destruction de toutes ses copies. | 17.1 | The data subject shall have the right to obtain from the controller the erasure of personal data concerning him or her without undue delay and the controller shall have the obligation to erase personal data without undue delay where one of the following grounds applies: | Recoupement partiel | La destruction irréversible entraînant la suppression de toutes les copies met en œuvre l'effacement complet exigé par le droit à l'effacement de l'art. 17.1. |
| P10.09 | Confirmer la mise en place d’un mécanisme permettant de respecter le droit à la cessation de la diffusion, à la réindexation ou à la désindexation (ou droit à l'oubli). | 17.1 | The data subject shall have the right to obtain from the controller the erasure of personal data concerning him or her without undue delay and the controller shall have the obligation to erase personal data without undue delay where one of the following grounds applies: | Recoupement partiel | Le mécanisme de droit à l'oubli (cessation de diffusion, désindexation) opérationnalise le droit à l'effacement de l'art. 17.1. |
| P10.09 | Confirmer la mise en place d’un mécanisme permettant de respecter le droit à la cessation de la diffusion, à la réindexation ou à la désindexation (ou droit à l'oubli). | 17.2 | Where the controller has made the personal data public and is obliged pursuant to paragraph 1 to erase the personal data, the controller, taking account of available technology and the cost of implementation, shall take reasonable steps, including technical measures, to inform controllers which are processing the personal data that the data subject has requested the erasure by such controllers of any links to, or copy or replication of, those personal data. | Recoupement partiel | La cessation de la diffusion et la désindexation recoupent l'obligation d'informer les responsables de supprimer les liens et copies des données rendues publiques (art. 17.2). |
| P11.01 | Les dispositions légales, réglementaires ou le programme légitimant la collecte et l'utilisation de renseignements personnels sont identifiés et les mesures sont en place pour permettre leur respect lors du déploiement et de l'opération de votre produit ou service technologique. | 6.1 | Processing shall be lawful only if and to the extent that at least one of the following applies: | TGV plus étroit | Identifier les dispositions légales légitimant la collecte et l'utilisation, et mettre en place les mesures de respect, correspond à l'exigence d'une base de licéité de l'art. 6.1. |
| P11.02 | Vous destinez chaque renseignement personnel à un usage déterminé et vous reliez cet usage aux fonctionnalités ou services offerts par votre produit ou service technologique. | 5.1.b | collected for specified, explicit and legitimate purposes and not further processed in a manner that is incompatible with those purposes; further processing for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes shall, in accordance with Article 89(1), not be considered to be incompatible with the initial purposes (‘purpose limitation’); | TGV plus étroit | Destiner chaque RP à un usage déterminé relié aux fonctionnalités met en œuvre la limitation des finalités de l'art. 5.1.b. |
| P11.03 | Vous réduisez au minimum les renseignements personnels utilisés et les personnes à qui sont divulguées les renseignements personnels. | 25.2 | The controller shall implement appropriate technical and organisational measures for ensuring that, by default, only personal data which are necessary for each specific purpose of the processing are processed. That obligation applies to the amount of personal data collected, the extent of their processing, the period of their storage and their accessibility. In particular, such measures shall ensure that by default personal data are not made accessible without the individual's intervention to an indefinite number of natural persons. | Recoupement partiel | Réduire au minimum les personnes à qui les RP sont divulgués recoupe la limitation de l'accessibilité des données par défaut de l'art. 25.2. |
| P11.03 | Vous réduisez au minimum les renseignements personnels utilisés et les personnes à qui sont divulguées les renseignements personnels. | 5.1.c | adequate, relevant and limited to what is necessary in relation to the purposes for which they are processed (‘data minimisation’); | Recoupement partiel | Réduire au minimum les RP utilisés met en œuvre la minimisation des données de l'art. 5.1.c. |
| P11.04 | Votre produit ou service technologique ne présente que lorsque c'est nécessaire, l'identité des personnes concernées par les renseignements personnels. | 25.2 | The controller shall implement appropriate technical and organisational measures for ensuring that, by default, only personal data which are necessary for each specific purpose of the processing are processed. That obligation applies to the amount of personal data collected, the extent of their processing, the period of their storage and their accessibility. In particular, such measures shall ensure that by default personal data are not made accessible without the individual's intervention to an indefinite number of natural persons. | Recoupement partiel | N'afficher l'identité des personnes concernées que lorsque c'est nécessaire correspond à la protection des données par défaut limitant les données traitées (art. 25.2). |
| P11.05 | Chaque renseignement personnel est utilisé pour une finalité autorisée. | 5.1.b | collected for specified, explicit and legitimate purposes and not further processed in a manner that is incompatible with those purposes; further processing for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes shall, in accordance with Article 89(1), not be considered to be incompatible with the initial purposes (‘purpose limitation’); | TGV plus étroit | N'utiliser chaque RP que pour une finalité autorisée met en œuvre la limitation des finalités de l'art. 5.1.b. |
| P11.06 | Les renseignements personnels recueillis par votre produit ou service technologique sont strictement nécessaires. | 5.1.c | adequate, relevant and limited to what is necessary in relation to the purposes for which they are processed (‘data minimisation’); | TGV plus étroit | Ne recueillir que les RP strictement nécessaires met en œuvre la minimisation des données de l'art. 5.1.c. |
| P11.07 | Chaque fichier de renseignements personnels est créé ou maintenu pour une finalité autorisée. | 30.1.b | the purposes of the processing; | Recoupement partiel | Maintenir chaque fichier de RP pour une finalité autorisée recoupe la consignation des finalités du traitement au registre des activités (art. 30.1.b). |
| P11.08 | L'extraction ou la communication des renseignements personnels depuis votre produit ou service technologique ou l'une de ses composantes est contrôlée et s'appuie sur des mesures permettant d'en assurer la confidentialité | 5.1.f | processed in a manner that ensures appropriate security of the personal data, including protection against unauthorised or unlawful processing and against accidental loss, destruction or damage, using appropriate technical or organisational measures (‘integrity and confidentiality’). | Recoupement partiel | Contrôler l'extraction et la communication des RP par des mesures de confidentialité met en œuvre le principe d'intégrité et de confidentialité de l'art. 5.1.f. |
| P11.10 | Votre produit ou service technologique dispose de mécanismes permettant à l'acquéreur de savoir quand chacun des renseignements personnels a été utilisé et par qui il l'a été. | 32.1 | Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate: | Recoupement partiel | Permettre à l'acquéreur de savoir quand et par qui chaque RP a été utilisé relève de la journalisation, mesure de sécurité de l'art. 32.1. |
| P11.11 | Votre produit ou service technologique dispose de mécanismes permettant de rendre. facilement accessibles à un utilisateur, tous les renseignements le concernant de façon à lui permettre de les consulter et de les corriger dans la mesure prévue par la loi. | 15.1 | The data subject shall have the right to obtain from the controller confirmation as to whether or not personal data concerning him or her are being processed, and, where that is the case, access to the personal data and the following information: | Recoupement partiel | Rendre facilement accessibles à la personne tous les renseignements la concernant pour les consulter correspond au droit d'accès de l'art. 15.1. |
| P11.12 | Votre produit ou service technologique dispose de mécanismes permettant à l'acquéreur de répondre à toute demande d'une personne souhaitant consulter ou corriger les renseignements personnels la concernant, dans la mesure prévue par la loi. | 12.2 | The controller shall facilitate the exercise of data subject rights under Articles 15 to 22. In the cases referred to in Article 11(2), the controller shall not refuse to act on the request of the data subject for exercising his or her rights under Articles 15 to 22, unless the controller demonstrates that it is not in a position to identify the data subject. | Recoupement partiel | Disposer de mécanismes pour répondre à toute demande de consultation ou de correction correspond à l'obligation de faciliter l'exercice des droits des personnes (art. 12.2). |
| P11.13 | Votre produit ou service technologique dispose de mécanismes permettant la propagation des renseignements personnels mis à jour ou ayant fait l'objet d'une rectification. | 5.1.d | accurate and, where necessary, kept up to date; every reasonable step must be taken to ensure that personal data that are inaccurate, having regard to the purposes for which they are processed, are erased or rectified without delay (‘accuracy’); | Recoupement partiel | Propager les RP mis à jour ou ayant fait l'objet d'une rectification met en œuvre le principe d'exactitude imposant la rectification des données inexactes (art. 5.1.d). |
| P11.14 | Il est sous-entendu que l’utilisation secondaire des données, en dehors des cas explicitement prévus par la Loi, est aussi couverte par la protection des renseignements personnels. Ainsi, vous ne pouvez pas créer, exporter, conserver et/ou distribuer des informations (même si les données sont anonymisées, s'il s'agit de résultats d’analyses statistiques ou de mégadonnées) obtenues à partir des données personnelles des patients. | 5.1.b | collected for specified, explicit and legitimate purposes and not further processed in a manner that is incompatible with those purposes; further processing for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes shall, in accordance with Article 89(1), not be considered to be incompatible with the initial purposes (‘purpose limitation’); | Recoupement partiel | Interdire l'utilisation secondaire des données hors des cas prévus par la Loi met en œuvre la limitation des finalités interdisant tout traitement ultérieur incompatible (art. 5.1.b). |
| P11.15 | Chaque panorama de votre produit ou service technologique ne comporte que les renseignements personnels strictement nécessaires à la tâche à accomplir. | 25.2 | The controller shall implement appropriate technical and organisational measures for ensuring that, by default, only personal data which are necessary for each specific purpose of the processing are processed. That obligation applies to the amount of personal data collected, the extent of their processing, the period of their storage and their accessibility. In particular, such measures shall ensure that by default personal data are not made accessible without the individual's intervention to an indefinite number of natural persons. | Recoupement partiel | N'afficher dans chaque panorama que les RP strictement nécessaires à la tâche correspond à la minimisation par défaut de l'art. 25.2. |
| P11.16 | Votre produit ou service technologique dispose de mécanismes permettant d'informer l'utilisateur de la nécessité d'une mise à jour de chacun des renseignements personnels selon les règles en vigueur ou en adéquation avec la fréquence d'utilisation. | 5.1.d | accurate and, where necessary, kept up to date; every reasonable step must be taken to ensure that personal data that are inaccurate, having regard to the purposes for which they are processed, are erased or rectified without delay (‘accuracy’); | Recoupement partiel | Informer l'utilisateur de la nécessité de mettre à jour chaque RP soutient le principe d'exactitude imposant des données à jour (art. 5.1.d). |
| P11.17 | Les mécanismes de gestion des mises à jour des renseignements personnels de votre produit ou service technologique sont en mesure de tenir compte des duplicatas et des répliques de ces renseignements. | 5.1.d | accurate and, where necessary, kept up to date; every reasonable step must be taken to ensure that personal data that are inaccurate, having regard to the purposes for which they are processed, are erased or rectified without delay (‘accuracy’); | Recoupement partiel | Tenir compte des duplicatas et des répliques lors des mises à jour assure l'exactitude de toutes les instances des RP (art. 5.1.d). |
| P11.18 | L'hébergement des renseignements personnels par toute composante de votre produit ou service technologique est fait de manière à en assurer une protection répondant aux exigences de la loi du Québec. L'hébergement des renseignements personnels par toute composante de votre produit ou service technologique (y compris les composantes redondantes et les sauvegardes) se trouve sur le territoire du Québec. À défaut, vous en informez clairement l'acquéreur et les utilisateurs et vous vous assurez qu'ils bénéficient d'un régime juridique offrant une protection adéquate. | 32.1 | Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate: | Recoupement partiel | Héberger les RP en assurant une protection conforme aux exigences légales relève de la sécurité du traitement de l'art. 32.1. |
| P11.19 | En dehors des cas explicitement prévus par la Loi, aucun renseignement personnel n'est utilisé pour des fins d'apprentissage ou de développement de votre produit ou service technologique. | 5.1.b | collected for specified, explicit and legitimate purposes and not further processed in a manner that is incompatible with those purposes; further processing for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes shall, in accordance with Article 89(1), not be considered to be incompatible with the initial purposes (‘purpose limitation’); | Recoupement partiel | Ne pas utiliser les RP à des fins d'apprentissage ou de développement hors cadre légal met en œuvre la limitation des finalités de l'art. 5.1.b. |
| P12.01 | Votre entreprise a-t-elle défini ce qui constitue un incident de confidentialité et dispose-t-elle d'une procédure pour traiter ces incidents? | 33.1 | In the case of a personal data breach, the controller shall without undue delay and, where feasible, not later than 72 hours after having become aware of it, notify the personal data breach to the supervisory authority competent in accordance with Article 55, unless the personal data breach is unlikely to result in a risk to the rights and freedoms of natural persons. Where the notification to the supervisory authority is not made within 72 hours, it shall be accompanied by reasons for the delay. | TGV plus large | La définition d'un incident de confidentialité et la procédure de traitement englobent, au-delà de la notification à l'autorité (art. 33.1), l'ensemble de la gestion de la violation. |
| P12.02 | Les procédures de notification interne et externe en cas d'incident de confidentialité sont-elles clairement établies? | 33.1 | In the case of a personal data breach, the controller shall without undue delay and, where feasible, not later than 72 hours after having become aware of it, notify the personal data breach to the supervisory authority competent in accordance with Article 55, unless the personal data breach is unlikely to result in a risk to the rights and freedoms of natural persons. Where the notification to the supervisory authority is not made within 72 hours, it shall be accompanied by reasons for the delay. | Recoupement partiel | L'établissement de procédures de notification externe en cas d'incident recoupe l'obligation de notifier la violation à l'autorité de contrôle (art. 33.1). |
| P12.02 | Les procédures de notification interne et externe en cas d'incident de confidentialité sont-elles clairement établies? | 34.1 | When the personal data breach is likely to result in a high risk to the rights and freedoms of natural persons, the controller shall communicate the personal data breach to the data subject without undue delay. | Recoupement partiel | L'établissement de procédures de notification en cas d'incident recoupe l'obligation de communiquer la violation à la personne concernée (art. 34.1). |
| P12.03 | Démontrer que vous avez mis en place des mesures pour prévenir ou limiter les conséquences d’un incident de confidentialité impliquant un renseignement personnel. | 32.1 | Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate: | Recoupement partiel | Mettre en place des mesures pour prévenir ou limiter les conséquences d'un incident relève des mesures de sécurité assurant la protection des données (art. 32.1). |
| P12.04 | Démontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant de prendre les mesures raisonnables pour diminuer les risques qu’un préjudice soit causé aux personnes concernées et éviter que de nouveaux incidents de même nature se produisent. | 33.3.d | describe the measures taken or proposed to be taken by the controller to address the personal data breach, including, where appropriate, measures to mitigate its possible adverse effects. | Recoupement partiel | Prendre des mesures raisonnables pour diminuer les risques de préjudice et éviter la récurrence correspond aux mesures d'atténuation de la violation exigées à l'art. 33.3.d. |
| P12.05 | Démontrer que vous avez instauré des pratiques qui vous permettront de réagir adéquatement et rapidement en cas d’incident de confidentialité impliquant un renseignement personnel (ex. : plan de réponse aux incidents et directive au personnel). | 33.1 | In the case of a personal data breach, the controller shall without undue delay and, where feasible, not later than 72 hours after having become aware of it, notify the personal data breach to the supervisory authority competent in accordance with Article 55, unless the personal data breach is unlikely to result in a risk to the rights and freedoms of natural persons. Where the notification to the supervisory authority is not made within 72 hours, it shall be accompanied by reasons for the delay. | TGV plus large | Le plan de réponse aux incidents permettant de réagir rapidement soutient et dépasse l'obligation de notifier la violation sans retard indu à l'autorité (art. 33.1). |
| P12.06 | Démontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant d’aviser le Bureau de certification ainsi que la Commission et la personne concernée si l’incident présente un risque de préjudice sérieux. Aussi, que vous avez mis en place un registre des incidents dont une copie devra être transmise au Bureau de certification ainsi qu’à la Commission d'accès à l'information à sa demande. Que votre entreprise dispose d'un processus défini pour la mise à jour régulière des registres des incidents de confidentialité ? | 33.1 | In the case of a personal data breach, the controller shall without undue delay and, where feasible, not later than 72 hours after having become aware of it, notify the personal data breach to the supervisory authority competent in accordance with Article 55, unless the personal data breach is unlikely to result in a risk to the rights and freedoms of natural persons. Where the notification to the supervisory authority is not made within 72 hours, it shall be accompanied by reasons for the delay. | Recoupement partiel | Aviser la Commission d'un incident présentant un risque de préjudice sérieux correspond à la notification de la violation à l'autorité de contrôle (art. 33.1). |
| P12.06 | Démontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant d’aviser le Bureau de certification ainsi que la Commission et la personne concernée si l’incident présente un risque de préjudice sérieux. Aussi, que vous avez mis en place un registre des incidents dont une copie devra être transmise au Bureau de certification ainsi qu’à la Commission d'accès à l'information à sa demande. Que votre entreprise dispose d'un processus défini pour la mise à jour régulière des registres des incidents de confidentialité ? | 33.5 | The controller shall document any personal data breaches, comprising the facts relating to the personal data breach, its effects and the remedial action taken. That documentation shall enable the supervisory authority to verify compliance with this Article. | Recoupement partiel | Tenir un registre des incidents dont une copie est transmise à la Commission recoupe l'obligation de documenter les violations de données (art. 33.5). |
| P12.06 | Démontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant d’aviser le Bureau de certification ainsi que la Commission et la personne concernée si l’incident présente un risque de préjudice sérieux. Aussi, que vous avez mis en place un registre des incidents dont une copie devra être transmise au Bureau de certification ainsi qu’à la Commission d'accès à l'information à sa demande. Que votre entreprise dispose d'un processus défini pour la mise à jour régulière des registres des incidents de confidentialité ? | 34.1 | When the personal data breach is likely to result in a high risk to the rights and freedoms of natural persons, the controller shall communicate the personal data breach to the data subject without undue delay. | Recoupement partiel | Aviser la personne concernée lorsque l'incident présente un risque de préjudice sérieux correspond à la communication de la violation à la personne concernée (art. 34.1). |
| P13.01 | Si votre produit ou service technologique permet de prendre en charge des renseignements provenant de plusieurs clients, assurez-vous de respecter le cloisonnement des fichiers. | 32.1 | Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate: | Recoupement partiel | Assurer le cloisonnement des fichiers de plusieurs clients est une mesure technique de sécurité garantissant l'isolation des données (art. 32.1). |
| P13.02 | Si vous créez un entrepôt de données à partir notamment de fichiers de renseignements personnels, assurez-vous de respecter le cloisonnement des fichiers qui comportent des finalités distinctes. | 5.1.b | collected for specified, explicit and legitimate purposes and not further processed in a manner that is incompatible with those purposes; further processing for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes shall, in accordance with Article 89(1), not be considered to be incompatible with the initial purposes (‘purpose limitation’); | Recoupement partiel | Cloisonner les fichiers ayant des finalités distinctes dans un entrepôt de données met en œuvre la limitation des finalités de l'art. 5.1.b. |
| P14.01 | Votre entreprise a-t-elle dressé un inventaire complet des renseignements personnels qu'elle détient, y compris dans ses systèmes TI et autres sources d'information? L'inventaire inclut-il des détails sur les endroits où sont stockés les renseignements personnels? L'inventaire inclut-il des détails sur les types d'informations stockées par l'entreprise? L'inventaire inclut-il des détails sur les informations collectées par l'entreprise ? | 30.1 | Each controller and, where applicable, the controller's representative, shall maintain a record of processing activities under its responsibility. That record shall contain all of the following information: | Recoupement partiel | Dresser un inventaire complet des RP détenus, de leurs emplacements et de leurs types recoupe la tenue d'un registre des activités de traitement (art. 30.1). |
| P14.02 | Vous tenez à jour un inventaire des renseignements personnels recueillis ou utilisés par votre produit ou service technologique, y compris ceux figurant dans les données de journalisation ou de surveillance. L’inventaire des renseignements personnels étant évolutif, il importe de le tenir à jour pour rendre compte des changements susceptibles d’être survenus au sein de votre entreprise (ex. : nouvelle collecte de renseignements personnels pour un projet) et de vous assurer de planifier adéquatement vos actions et de respecter toutes vos obligations. | 30.1 | Each controller and, where applicable, the controller's representative, shall maintain a record of processing activities under its responsibility. That record shall contain all of the following information: | Recoupement partiel | Tenir à jour un inventaire évolutif des RP recueillis ou utilisés, y compris les données de journalisation, recoupe la tenue à jour du registre des activités de traitement (art. 30.1). |
| P14.03 | Existe-t-il un contrôle efficace de l'accès et du transfert des renseignements personnels en accord avec les politiques de l'entreprise? | 32.1 | Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate: | Recoupement partiel | Un contrôle efficace de l'accès et du transfert des RP relève des mesures techniques et organisationnelles de sécurité de l'art. 32.1. |
| P14.04 | Votre entreprise a-t-elle un processus clair pour le transfert de renseignements personnels à des tiers? | 28.3 | Processing by a processor shall be governed by a contract or other legal act under Union or Member State law, that is binding on the processor with regard to the controller and that sets out the subject-matter and duration of the processing, the nature and purpose of the processing, the type of personal data and categories of data subjects and the obligations and rights of the controller. That contract or other legal act shall stipulate, in particular, that the processor: | Recoupement partiel | Disposer d'un processus clair de transfert des RP à des tiers recoupe l'encadrement contractuel régissant le recours aux sous-traitants (art. 28.3). |
| P14.05 | En cas d'incident, votre entreprise est-elle capable d'identifier rapidement quelles données sont mises en cause? | 33.3.a | describe the nature of the personal data breach including where possible, the categories and approximate number of data subjects concerned and the categories and approximate number of personal data records concerned; | Recoupement partiel | Pouvoir identifier rapidement les données mises en cause lors d'un incident correspond à la description des catégories et du volume de données concernées dans la notification de violation (art. 33.3.a). |
| P15.01 | La politique de l'entreprise en matière de conservation et de destruction des données personnelles est-elle clairement définie et documentée? | 5.1.e | kept in a form which permits identification of data subjects for no longer than is necessary for the purposes for which the personal data are processed; personal data may be stored for longer periods insofar as the personal data will be processed solely for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes in accordance with Article 89(1) subject to implementation of the appropriate technical and organisational measures required by this Regulation in order to safeguard the rights and freedoms of the data subject (‘storage limitation’); | Recoupement partiel | Une politique de conservation et de destruction clairement définie et documentée met en œuvre le principe de limitation de la conservation de l'art. 5.1.e. |
| P15.03 | L'entreprise suit-elle un calendrier de conservation des données conforme à sa politique et adapté aux types de données collectées? | 30.1.f | where possible, the envisaged time limits for erasure of the different categories of data; | Recoupement partiel | Suivre un calendrier de conservation par type de données correspond à la consignation des délais prévus pour l'effacement des différentes catégories au registre (art. 30.1.f). |
| P15.04 | L'entreprise révise-t-elle régulièrement sa politique de données en tenant compte des changements législatifs et des meilleures pratiques? | 24.1 | Taking into account the nature, scope, context and purposes of processing as well as the risks of varying likelihood and severity for the rights and freedoms of natural persons, the controller shall implement appropriate technical and organisational measures to ensure and to be able to demonstrate that processing is performed in accordance with this Regulation. Those measures shall be reviewed and updated where necessary. | Recoupement partiel | Réviser régulièrement la politique de données en fonction des évolutions législatives correspond à l'obligation de revoir et d'actualiser les mesures de l'art. 24.1. |
| P16.01 | L'entreprise a-t-elle une stratégie clairement définie pour le traitement des plaintes relatives à la protection des renseignements personnels? | 12.2 | The controller shall facilitate the exercise of data subject rights under Articles 15 to 22. In the cases referred to in Article 11(2), the controller shall not refuse to act on the request of the data subject for exercising his or her rights under Articles 15 to 22, unless the controller demonstrates that it is not in a position to identify the data subject. | Recoupement partiel | Disposer d'une stratégie de traitement des plaintes relatives aux RP recoupe l'obligation de faciliter l'exercice des droits des personnes concernées (art. 12.2). |
| P16.03 | Le processus de traitement des plaintes intègre-t-il des méthodes d'authentification adéquates pour toutes les formes de requêtes? | 12.6 | Without prejudice to Article 11, where the controller has reasonable doubts concerning the identity of the natural person making the request referred to in Articles 15 to 21, the controller may request the provision of additional information necessary to confirm the identity of the data subject. | Recoupement partiel | Intégrer des méthodes d'authentification adéquates au traitement des demandes correspond à la vérification de l'identité du demandeur en cas de doute raisonnable (art. 12.6). |
| P16.04 | Le processus de traitement des plaintes est-il décrit de manière simple et claire pour les utilisateurs? Est-il accessible publiquement sur le site Web de l'entreprise? | 12.1 | The controller shall take appropriate measures to provide any information referred to in Articles 13 and 14 and any communication under Articles 15 to 22 and 34 relating to processing to the data subject in a concise, transparent, intelligible and easily accessible form, using clear and plain language, in particular for any information addressed specifically to a child. The information shall be provided in writing, or by other means, including, where appropriate, by electronic means. When requested by the data subject, the information may be provided orally, provided that the identity of the data subject is proven by other means. | Recoupement partiel | Décrire le processus de traitement des plaintes de manière simple, claire et publiquement accessible correspond à l'exigence de transparence et d'accessibilité de l'information de l'art. 12.1. |
| P16.05 | Existe-t-il un registre des plaintes et celui-ci contient-il les réponses apportées par l'entreprise aux plaintes? Est-il régulièrement mis à jour? | 5.2 | The controller shall be responsible for, and be able to demonstrate compliance with, paragraph 1 (‘accountability’). | Recoupement partiel | Tenir un registre des plaintes et des réponses apportées, régulièrement mis à jour, soutient l'obligation de responsabilité de démontrer la conformité (art. 5.2). |
| P17.01 | Votre entreprise a-t-elle établi un processus formel pour recevoir ainsi que pour traiter les demandes de désindexation des renseignements personnels? | 17.1 | The data subject shall have the right to obtain from the controller the erasure of personal data concerning him or her without undue delay and the controller shall have the obligation to erase personal data without undue delay where one of the following grounds applies: | Recoupement partiel | Établir un processus formel de réception et de traitement des demandes de désindexation opérationnalise le droit à l'effacement de l'art. 17.1. |
| P17.02 | Avez-vous un mécanisme en place pour vérifier si des exigences légales, réglementaires ou normatives empêchent l'agrément à une demande de désindexation? | 17.3 | Paragraphs 1 and 2 shall not apply to the extent that processing is necessary: | Recoupement partiel | Vérifier si des exigences légales ou réglementaires empêchent d'accéder à une demande de désindexation correspond à l'examen des exceptions au droit à l'effacement de l'art. 17.3. |
| P17.03 | Votre entreprise a-t-elle développé des processus spécifiques pour la destruction, l'anonymisation et la désindexation des renseignements personnels ? | 17.1 | The data subject shall have the right to obtain from the controller the erasure of personal data concerning him or her without undue delay and the controller shall have the obligation to erase personal data without undue delay where one of the following grounds applies: | Recoupement partiel | Développer des processus spécifiques de destruction, d'anonymisation et de désindexation des RP opérationnalise le droit à l'effacement de l'art. 17.1. |
| P17.04 | Dans les cas où il est impossible d'appliquer le droit à la désindexation, disposez-vous d'un protocole pour informer la personne requérante des raisons de cette impossibilité? | 12.4 | If the controller does not take action on the request of the data subject, the controller shall inform the data subject without delay and at the latest within one month of receipt of the request of the reasons for not taking action and on the possibility of lodging a complaint with a supervisory authority and seeking a judicial remedy. | Recoupement partiel | Disposer d'un protocole pour informer le requérant des raisons de l'impossibilité de désindexer correspond à l'obligation d'informer la personne des motifs de non-action sur sa demande (art. 12.4). |
| P17.05 | Lorsque c'est possible, votre entreprise utilise-t-elle des techniques d'anonymisation ou de destruction des renseignements personnels pour répondre aux demandes de désindexation? | 17.1 | The data subject shall have the right to obtain from the controller the erasure of personal data concerning him or her without undue delay and the controller shall have the obligation to erase personal data without undue delay where one of the following grounds applies: | Recoupement partiel | Recourir à l'anonymisation ou à la destruction pour répondre aux demandes de désindexation met en œuvre le droit à l'effacement de l'art. 17.1. |
| P18.01 | Disposez-vous d'un processus structuré permettant aux personnes concernées de demander une copie de leurs renseignements personnels détenus par l'entreprise? | 15.3 | The controller shall provide a copy of the personal data undergoing processing. For any further copies requested by the data subject, the controller may charge a reasonable fee based on administrative costs. Where the data subject makes the request by electronic means, and unless otherwise requested by the data subject, the information shall be provided in a commonly used electronic form. | Recoupement partiel | Disposer d'un processus permettant à la personne de demander une copie de ses RP correspond à l'obligation de fournir une copie des données faisant l'objet du traitement (art. 15.3). |
| P18.02 | Votre entreprise est capable de les communiquer dans un format technologique structuré et couramment utilisé? | 15.3 | The controller shall provide a copy of the personal data undergoing processing. For any further copies requested by the data subject, the controller may charge a reasonable fee based on administrative costs. Where the data subject makes the request by electronic means, and unless otherwise requested by the data subject, the information shall be provided in a commonly used electronic form. | Recoupement partiel | Communiquer les RP dans un format technologique structuré et couramment utilisé correspond à la fourniture d'une copie des données, le cas échéant sous forme électronique d'usage courant (art. 15.3). |
| P18.03 | Les personnes responsables de répondre aux demandes de portabilité des données au sein de votre entreprise ont-elles reçu la formation nécessaire pour communiquer ces informations de manière sécuritaire et dans un délai raisonnable? | 12.3 | The controller shall provide information on action taken on a request under Articles 15 to 22 to the data subject without undue delay and in any event within one month of receipt of the request. That period may be extended by two further months where necessary, taking into account the complexity and number of the requests. The controller shall inform the data subject of any such extension within one month of receipt of the request, together with the reasons for the delay. Where the data subject makes the request by electronic form means, the information shall be provided by electronic means where possible, unless otherwise requested by the data subject. | Recoupement partiel | Former les responsables à répondre aux demandes de portabilité de manière sécuritaire et dans un délai raisonnable correspond à l'obligation de donner suite sans retard indu, dans le délai prescrit (art. 12.3). |