ISO 27001 · ISO 42001 · RGPD · PCI DSS · Loi 25

Préparation à la réforme de la LPCP 2025 : ce que les PME canadiennes font pendant que le projet de loi C-27 se termine

Préparation à la réforme de la LPCP 2025 : ce que les PME canadiennes font pendant que le projet de loi C-27 se termine

La LPCP arrive. Les plafonds exacts de sanctions et les droits finals seront fixés par le projet de loi adopté, alors n’ancrez pas votre plan à un chiffre qui peut changer. Ancrez-le à la direction : confidentialité fédérale axée sur l’application avec des sanctions administratives pécuniaires, plus des obligations en IA. Voici ce que l’équipe informatique d’une PME canadienne construit maintenant pour que la transition soit une remise à niveau, pas une reconstruction.

Réservez une revue de conformité canadienne à la vie privée de 45 minutes — nous comparons votre base LPRPDE actuelle à la direction LPCP et vous remettons les sept actions de préparation ci-dessous. Bilingue FR/EN, sans engagement.

Si vous avez lu l’introduction à la LPRPDE pour les PME, vous savez déjà que la réforme LPCP est en cours. Cet article de démarrage est la lecture opérationnelle de ce qu’il faut faire pendant que le projet de loi C-27 termine son parcours législatif. Il est délibérément riche en appels à l’action, car la préparation est une action immédiate, pas une attente.

Ce que le projet de loi C-27 édicte réellement

Le projet de loi C-27 — Loi édictant la Loi sur la protection de la vie privée des consommateurs, la Loi sur le tribunal de la protection des renseignements personnels et des données et la Loi sur l’intelligence artificielle et les données — est la réforme fédérale de la confidentialité du secteur privé. Il a atteint la deuxième lecture à la Chambre des communes, avec un énoncé de la Charte déposé le 4 novembre 2022. Trois choses en ressortent :

1. La LPCP — la Loi sur la protection de la vie privée des consommateurs, qui devrait remplacer la LPRPDE comme cadre fédéral pour les renseignements personnels du secteur privé, passant du modèle fondé sur des lignes directrices de la LPRPDE à un modèle axé sur l’application avec des sanctions administratives pécuniaires (SAP). 2. Un tribunal de protection des données — la Loi sur le tribunal de la protection des renseignements personnels et des données, un organisme pour entendre les questions d’application. 3. LIAD — la Loi sur l’intelligence artificielle et les données, des obligations fédérales sur la conception, le développement et le déploiement de certains systèmes d’IA, ce qui explique pourquoi des groupes de libertés civiles ont soulevé des préoccupations en matière de droits et pourquoi un rapport du Citizen Lab a proposé 19 amendements.

La réserve honnête : le plafond exact des sanctions de la LPCP, la liste finale des nouveaux droits individuels et les obligations finales de la LIAD seront fixés par le projet de loi adopté et ses règlements. Le CPVP et les registres du Parlement sont la source de vérité à mesure que la réforme progresse. Tout chiffre précis que vous lisez aujourd’hui pour le plafond des sanctions de la LPCP doit être traité comme une proposition, pas comme une loi adoptée. Suivez-le ; ne construisez pas à partir d’un chiffre qui peut bouger.

Pourquoi se préparer maintenant, pas quand la loi est adoptée

La LPCP devrait s’appuyer sur une base conforme à la LPRPDE, pas la remplacer. Les inventaires de données, les finalités documentées, les registres de consentement, les journaux d’atteinte et les contrats avec les fournisseurs que vous bâtissez sous la LPRPDE aujourd’hui sont la fondation que la LPCP régira demain. Une PME qui lutte encore avec la LPRPDE quand la LPCP entre en vigueur fait face à une transition perturbatrice ; une PME conforme à la LPRPDE fait face à une remise à niveau.

Il y a aussi la dimension IA. Si votre PME utilise ou construit des systèmes d’IA qui traitent des renseignements personnels, les obligations de la LIAD s’ajouteront à la LPCP. Commencer la documentation de gouvernance de l’IA maintenant — quelles données entraînent quel système, à quelle fin, avec quelles garanties — est un travail qui paie sous l’un ou l’autre régime. Voir notre guide Mise en œuvre conjointe ISO 27001 ↔ ISO 42001 pour la couche de gouvernance IA.

Sept actions de préparation (bonnes pour la LPRPDE aujourd’hui, prêtes pour la LPCP demain)

1. Verrouiller l’inventaire des données. La LPRPDE exige déjà que vous sachiez quels renseignements personnels vous collectez, où ils se trouvent, qui y accède et à quelle fin (principes 2 et 4 de l’Annexe 1). La direction LPCP est une reddition de comptes plus stricte. Un inventaire complet et à jour est l’artéfact le plus puissant que vous puissiez produire ce trimestre. Démarrez la liste de contrôle LPRPDE pour PME.

2. Documenter chaque finalité au point de collecte. Selon l’analyse du consentement, la LPRPDE exige des fins déterminées avant ou pendant la collecte (4.2). La direction LPCP renforce le défaut de consentement. Énoncez la finalité sur le formulaire lui-même, en langage clair — pas dans une politique liée.

3. Mettre en place le registre d’atteinte et la cible de 72 heures. La LPRPDE exige de consigner chaque atteinte aux mesures de sécurité et de signaler les atteintes à RPRP « dès que possible ». La direction LPCP est axée sur l’application, alors construisez vers la cible interne de 72 heures maintenant ; elle satisfait la promptitude de la LPRPDE et correspond à l’attente transfrontalière. Voir LPRPDE vs Loi 25 vs RGPD pour le runbook d’incident multi-régimes.

4. Publier un responsable de la confidentialité nommé. Le principe 4.1 de la LPRPDE exige une personne responsable. L’article 3.1 de la Loi 25 exige déjà un responsable nommé avec coordonnées publiées pour les opérations québécoises. La direction LPCP resserre la reddition de comptes. Un responsable nommé et publié satisfait les trois.

5. Durcir le consentement au standard RGPD. Construisez un consentement libre, spécifique, granulaire et révocable — séparez les consentements facultatifs du consentement de réalisation du service (LPRPDE 4.3.3), fournissez un chemin de retrait (4.3.7) et adaptez la forme selon la sensibilité (4.3.4). Un consentement de standard RGPD satisfait la LPRPDE aujourd’hui et est la direction LPCP.

6. Câbler les contrats de fournisseur et de transfert. Le principe de reddition de comptes de la LPRPDE s’attend à un niveau comparable de protection lorsque les données quittent votre contrôle. La direction LPCP garde la reddition de comptes centrale. Mettez des clauses de protection comparable dans chaque contrat de fournisseur et complétez une analyse d’impact pour les transferts transfrontaliers (la Loi 25 exige déjà une EFVP ; la direction LPCP est la même posture).

7. Démarrer le registre de gouvernance IA. Si vous utilisez ou construisez une IA qui touche des renseignements personnels, documentez : le système, les données d’entraînement et leur source, la finalité, les garanties et l’humain dans la boucle. C’est la direction LIAD et c’est aussi une bonne pratique LPRPDE (finalité + garanties). Commencez maintenant ; c’est l’artéfact le plus difficile à refaire.

Ce qu’il faut suivre (et où)

  • **Le CPVP** — les directives du Commissariat à la protection de la vie privée du Canada à mesure que la LPCP progresse.
  • **Les registres du Parlement (LEGISinfo, projet de loi C-27)** — l’étape, les amendements et le texte adopté final.
  • **L’énoncé de la Charte** — le cadrage des droits que le gouvernement s’est engagé à respecter.

Ne construisez pas à partir d’un plafond de sanction précis lu sur un blog. Construisez vers la direction : axée sur l’application, lourde en reddition de comptes, consciente de l’IA. Le chiffre est une conséquence de la conformité ; ce n’est pas le plan.

Trois pièges

1. Attendre l’adoption pour commencer. Chaque action de préparation ci-dessus est bonne pour la LPRPDE maintenant. Attendre signifie arriver au jour 1 de la LPCP sans inventaire, sans registre de consentement et sans registre d’atteinte — la pire position possible. Démarrez l’inventaire cette semaine.

2. S’ancrer à un chiffre de sanction proposé. Les chiffres proposés bougeront en comité, au Sénat et dans le règlement. Un plan bâti sur « l’amende est de X $ » casse quand X change. Construisez vers les obligations ; l’amende se règle d’elle-même.

3. Ignorer la LIAD parce que c’est « de l’IA ». Si vous déployez un système d’IA qui traite des renseignements personnels, la LIAD vous concerne aussi. Le registre de gouvernance IA est le même artéfact que celui qu’il vous faut pour la reddition de comptes LPCP et la documentation des finalités LPRPDE. Bâtissez-le une fois.

Appel à l’action

La LPCP est une direction, pas une échéance que vous pouvez attendre. Sept actions, toutes bonnes pour la LPRPDE aujourd’hui, toutes prêtes pour la LPCP demain. Réservez une revue de conformité canadienne à la vie privée de 45 minutes — nous comparons votre base aux sept actions, signalons les écarts et vous remettons une feuille de route priorisée. Bilingue FR/EN, sans engagement. Ou démarrez avec la liste de contrôle LPRPDE pour PME. Lectures transversales : LPRPDE consentement et finalité, LPRPDE vs Loi 25 vs RGPD, Mise en œuvre conjointe ISO 27001 ↔ ISO 42001.

Sources

  • **Projet de loi C-27 (LEGISinfo, Parlement du Canada)** — *Loi édictant la Loi sur la protection de la vie privée des consommateurs, la Loi sur le tribunal de la protection des renseignements personnels et des données et la Loi sur l’intelligence artificielle et les données* ; atteint la deuxième lecture à la Chambre des communes ; énoncé de la Charte déposé le 4 novembre 2022 ; réforme fédérale de la confidentialité du secteur privé devant remplacer la LPRPDE par un cadre axé sur l’application (LPCP + tribunal + LIAD).
  • **Loi LPRPDE (Lois de la justice, chapitre P-8.6), Annexe 1** — la base sur laquelle la LPCP s’appuie : principes 2 (Détermination des fins, 4.2), 3 (Consentement, 4.3.1–4.3.7), 4.1 (Reddition de comptes), le seuil d’atteinte « risque réel de préjudice grave » et la notification « dès que possible », et l’obligation de registre des atteintes.
  • **CPVP (Commissariat à la protection de la vie privée du Canada)** — directives sur la LPRPDE aujourd’hui et la direction LPCP à mesure que la réforme progresse.
  • **Rapport du Citizen Lab et commentaires des libertés civiles** — les 19 amendements proposés et les préoccupations en matière de droits concernant la LIAD, signalés pour confirmer que la LIAD est une couche d’obligations vivante, pas une note de bas de page.
  • **Réserve :** le plafond exact des sanctions de la LPCP, la liste finale des nouveaux droits individuels et les obligations finales de la LIAD sont hors de l’ensemble de sources actuel et seront fixés par le projet de loi adopté et ses règlements. Vérifiez auprès du CPVP et des registres du Parlement avant de fixer votre échéance de conformité ; n’ancrez pas votre plan à un chiffre de proposition.

Obtenez votre évaluation de préparation gratuite

Cartographiez vos contrôles, identifiez vos écarts de conformité et sécurisez vos systèmes avant l'audit.

À propos de l'auteur

Articles liés

Rechercher

Restez protégé

Recevez chaque semaine des analyses de sécurité et des conseils concrets dans votre boîte de réception.