Me Jean Chartier – Président de la CAI au Québec et de l’AFAPDP Enjeux de la régulation : comment assurer une protection efficace des renseignements personnels ? Mardi 19 mai
FA/PDP – DAKAR 2015 Sommaire Comment assurer une protection efficace des renseignements personnels ? Les fondamentaux Adoption d’une loi de protection des renseignements personnels Mise en place d’une autorité indépendante et dotée de pouvoirs concrets Sensibilisation de tous les acteurs Conseils pratiques pour les entreprises et organismes publics Identifier pour mieux maitriser Recommandations de la CAI en 2011 dans son rapport quinquennal
FA/PDP – DAKAR Les fondamentaux Comment assurer une protection efficace des renseignements personnels?
FA/PDP – DAKAR Grands principes dans les lois de protection des renseignements personnels - Droits des personnes (information, accès, modification, suppression) - Finalité : intérêt sérieux, légitime et déterminé - Collecte : nécessité (on parle aussi de proportionnalité) - Mesures de sécurité - Données sensibles - Durée de conservation - Transferts internationaux - (Création d’une autorité de protection des données personnelles) 1 ère étape : adoption d’une loi de protection des renseignements personnels L’AFAPDP accompagne les pays qui veulent adopter une loi en la matière en aidant à la rédaction et à la revue de projets de loi
FA/PDP – DAKAR Autorité créée par la loi et indépendante (résolution de l’AFAPDP de 2011 sur la nécessaire indépendance des autorités de protection des données personnelles) - Indépendance des membres - Autonomie budgétaire - Moyens financiers suffisants - Autonomie dans la gestion du personnel -Autorité dotée de pouvoirs d’intervention - Pouvoirs d’inspection et de contrôle - Pouvoir d’ordonnance - Sanctions pénales - Sanctions administratives - Pouvoir de rendre public dans manquements à la loi - … 2 ème étape : Une autorité indépendante dotée de pouvoirs concrets
FA/PDP – DAKAR ème étape : sensibilisation de tous les acteurs (citoyens, entreprises et organismes publics) - Une autorité influente et proactive -Susciter l’intérêt de tous les acteurs en étant très réactif vis-à-vis de l’actualité -Veille sur sujets d’actualité et sujets prospectifs -Activités thématiques de sensibilisation (ex: pour les enfants), activités de promotion, … -Activités récurrentes visant à mobiliser tous les acteurs (ex: journée internationale de la protection des données personnelles célébrée tous les ans le 28 janvier) - Importance de se faire connaitre en tant qu’autorité de protection des renseignements personnels et faire connaitre les enjeux -Contacter les entreprises et organismes pour les informer de leurs obligations -Publication dans les journaux (exs : Les affaires – La Presse) -…
FA/PDP – DAKAR Entreprise ou organisme public : Conseils pratiques ! Comment assurer une protection efficace des renseignements personnels ?
FA/PDP – DAKAR Identifier pour mieux protéger ! - Identifier les fichiers au sein de son entreprise / organisme public - Assurer un prise en compte en amont de la protection des renseignements personnels - Ne pas sous-estimer les mesures de sécurité et savoir où se trouvent les renseignements personnels (le «cloud» n’est pas un lieu !) - Outils pour une protection efficace : - Audits pour identifier les fichiers et les risques (formulaire de questions, rencontres avec les différent services en interne – exs : clients, RH, fournisseurs, …) - Désignation d’un responsable de la protection des renseignements personnels (obligatoire dans le secteur public au Québec) - Tenue d’un registre des fichiers par le responsable - Dialogue en amont avec l’autorité de protection des renseignements personnels quand une déclaration ou une autorisation est nécessaire (ex : déclaration de fichier biométrique – autorisation de recherche) - Dialogue pour faire connaitre un secteur, une nouvelle technologie, un projet innovant, … Pour les entreprises, avantage concurrentiel de la bonne prise en compte de la protection des données personnelles car le client est en confiance (idem pour le citoyen !)
FA/PDP – DAKAR Recommandations dans le rapport quinquennal de 2011: pour une protection plus efficace - Politiques de confidentialité simplifiées - Sensibilisation et éducation des « natifs du numérique » - Déclaration obligatoire des failles de sécurité (facultative pour le moment) - Désignation obligatoire d’un responsable de la protection des renseignements personnels dans le secteur privé
FA/PDP – DAKAR Conclusions Comment assurer une protection efficace des renseignements personnels ?
FA/PDP – DAKAR Nos lois ne sont plus toujours adaptées au XXIème siècle (technologies, échanges mondiaux de renseignements personnelles, métadonnées, …) ce qui remet parfois en jeu l’efficacité de notre action et/ou de nos réactions -Orientations gouvernementales (2015) sur la loi s’appliquant au secteur public -Mais pas prévu simultanément pour la loi s’appliquant au secteur privé (alors que les concepts sont similaires) … - Parfois, manque de moyens humains et financiers pour mener tous les projets Malgré tout, des difficultés dans la pratique
FA/PDP – DAKAR Au niveau international -Importance de s’impliquer à l’international au sein de réseaux (dont l’AFAPDP) - Expertise et accompagnement juridique - Échanges et formation - Communication - Positionnement plus solide sur la scène internationale