Outil gratuit pour les cliniques privées

Liste de vérification de conformité à la Loi 25 et à la LPRPDE pour les cliniques privées

Répondez à 15 questions sur la façon dont votre clinique protège les renseignements de sa clientèle. Vous obtenez un score de conformité et un plan d'action priorisé, adapté à la Loi 25 du Québec ou à la LPRPDE et aux lois sur la protection de la vie privée des autres provinces.

15 questions Environ 5 minutes Aucun courriel requis Vos réponses restent dans votre navigateur
Où votre clinique est-elle située ?

Selon votre province, une loi provinciale peut s'appliquer à la place de la LPRPDE ou en plus de celle-ci, par exemple la LPRPS en Ontario ou la PIPA en Alberta et en Colombie-Britannique. Cette liste de vérification couvre les obligations communes à ces lois.

La Loi 25 a modifié la Loi québécoise sur la protection des renseignements personnels dans le secteur privé. Elle s'applique à toutes les cliniques et à tous les professionnels autonomes du Québec, peu importe leur taille.

  1. 1 Responsabilité Avez-vous désigné par écrit le responsable de la protection des renseignements personnels, et son titre ainsi que ses coordonnées sont-ils publiés sur votre site web ? Avez-vous désigné par écrit un responsable de la protection des renseignements personnels responsable de la conformité de votre clinique, et vos clients peuvent-ils facilement trouver son titre et ses coordonnées ?
  2. 2 Politiques de gouvernance Avez-vous adopté des politiques et pratiques encadrant la gouvernance (rôles et responsabilités, conservation et destruction, traitement des plaintes) et en avez-vous publié les détails sur votre site web ? Avez-vous des politiques et procédures de confidentialité écrites (rôles, conservation et destruction, traitement des plaintes) et sont-elles accessibles aux clients sur demande ?
  3. 3 Politique de confidentialité Lorsque vous recueillez des renseignements par des moyens technologiques (site web, prise de rendez-vous en ligne, formulaires en ligne), publiez-vous une politique de confidentialité rédigée en termes clairs et simples ? Votre site web ou votre page de prise de rendez-vous en ligne renvoie-t-il vers un avis de confidentialité clair expliquant ce que vous recueillez, pourquoi, et avec qui vous le partagez ?
  4. 4 Consentement Obtenez-vous le consentement manifeste de vos clients, consigné à leur dossier, avant de recueillir et d'utiliser leurs renseignements de santé, avec une demande distincte pour chaque fin précise (p. ex. recherche, infolettre, communication à un tiers) ? Obtenez-vous le consentement manifeste de vos clients, consigné à leur dossier, avant de recueillir, d'utiliser ou de communiquer leurs renseignements de santé, avec une demande distincte pour toute fin secondaire (p. ex. recherche, infolettre, communication à un tiers) ?
  5. 5 Suivi du site web Les outils de suivi de votre site web (analytique, pixels publicitaires) sont-ils désactivés par défaut jusqu'à ce que le visiteur consente, et évitez-vous d'envoyer des données liées à la santé aux plateformes publicitaires ? Obtenez-vous le consentement des visiteurs avant d'activer les outils de suivi de votre site web (analytique, pixels publicitaires), et évitez-vous d'envoyer des données liées à la santé aux plateformes publicitaires ?
  6. 6 Incidents de confidentialité Tenez-vous un registre des incidents de confidentialité et avez-vous une procédure écrite pour aviser la Commission d'accès à l'information et les personnes concernées lorsqu'un incident présente un risque de préjudice sérieux ? Tenez-vous un registre de chaque atteinte à la vie privée (pendant au moins 24 mois) et avez-vous une procédure écrite pour signaler au commissaire à la protection de la vie privée et aux personnes concernées les atteintes qui présentent un risque réel de préjudice grave ?
  7. 7 Évaluation des facteurs relatifs à la vie privée Faites-vous une évaluation des facteurs relatifs à la vie privée (EFVP) avant d'acquérir, de développer ou de revoir en profondeur un logiciel qui traite des renseignements personnels (DSE, prise de rendez-vous en ligne, télésanté, outils d'IA) ? Avant d'adopter un nouveau logiciel qui traite des renseignements de vos clients (DSE, prise de rendez-vous en ligne, télésanté, outils d'IA), évaluez-vous ses risques pour la vie privée et la sécurité, et conservez-vous une trace écrite de cette évaluation ?
  8. 8 Emplacement des données Si les renseignements des clients sont conservés ou traités hors du Québec (infonuagique américaine, service de courriel, transcription ou outil d'IA), avez-vous réalisé une évaluation des facteurs relatifs à la vie privée (EFVP) et signé une entente écrite qui assure une protection adéquate ? Savez-vous où sont hébergés les renseignements de vos clients et, s'ils sont conservés ou traités hors du Canada, vos clients en sont-ils informés et des protections contractuelles sont-elles en place ?
  9. 9 Fournisseurs de services Vos contrats écrits avec les fournisseurs de services (logiciels, soutien informatique, facturation, transcription) les obligent-ils à protéger les renseignements, à ne les utiliser que pour le mandat et à vous aviser de tout incident ? Vos contrats avec les fournisseurs de services (logiciels, soutien informatique, facturation, transcription) les obligent-ils à protéger les renseignements, à ne les utiliser que pour les services rendus et à vous aviser de toute atteinte ?
  10. 10 Contrôle des accès Chaque personne de votre clinique a-t-elle un compte individuel (aucun mot de passe partagé), avec un accès limité à ce dont elle a besoin et l'authentification à deux facteurs activée ? Chaque personne de votre clinique a-t-elle un compte individuel (aucun mot de passe partagé), avec un accès limité à ce dont elle a besoin et l'authentification à deux facteurs activée ?
  11. 11 Chiffrement et communications Les dossiers des clients sont-ils chiffrés, y compris sur les portables et les téléphones, et évitez-vous d'échanger des renseignements de santé par courriel ordinaire ou par texto ? Les dossiers des clients sont-ils chiffrés, y compris sur les portables et les téléphones, et évitez-vous d'échanger des renseignements de santé par courriel ordinaire ou par texto ?
  12. 12 Registre des accès Pouvez-vous savoir qui a consulté ou modifié le dossier d'un client, et quand ? Pouvez-vous savoir qui a consulté ou modifié le dossier d'un client, et quand ?
  13. 13 Conservation et destruction Suivez-vous un calendrier de conservation basé sur les règles de tenue de dossiers de votre ordre professionnel, et détruisez-vous ou anonymisez-vous les dossiers de façon sécuritaire une fois la période de conservation terminée ? Suivez-vous un calendrier de conservation basé sur les règles de tenue de dossiers de votre ordre professionnel, et détruisez-vous les dossiers de façon sécuritaire une fois la période de conservation terminée ?
  14. 14 Demandes d'accès et de portabilité Pouvez-vous répondre à la demande d'accès ou de correction d'un client dans un délai de 30 jours, et lui remettre ses renseignements informatisés dans un format technologique structuré et couramment utilisé s'il en fait la demande ? Pouvez-vous répondre à la demande d'accès ou de correction d'un client concernant ses renseignements personnels dans un délai de 30 jours ?
  15. 15 Formation et confidentialité Tous les employés, contractants et praticiens ont-ils signé un engagement de confidentialité et reçu une formation sur la confidentialité et la sécurité au cours des 12 derniers mois ? Tous les employés, contractants et praticiens ont-ils signé un engagement de confidentialité et reçu une formation sur la confidentialité et la sécurité au cours des 12 derniers mois ?

Ce que la Loi 25 exige des cliniques privées au Québec

La Loi 25 est entrée en vigueur en trois phases entre 2022 et 2024. Toutes les obligations sont maintenant en vigueur, tant pour les grandes cliniques que pour les praticiens autonomes. Pour en savoir plus, consultez notre page sur le DSE conforme à la Loi 25.

looks_one

Septembre 2022

  • Un responsable de la protection des renseignements personnels, par défaut la plus haute autorité de la clinique
  • Un registre des incidents de confidentialité
  • Avis à la Commission d'accès à l'information et aux personnes concernées lorsqu'il y a un risque de préjudice sérieux
looks_two

Septembre 2023

  • Politiques de gouvernance et politique de confidentialité publiées sur votre site web
  • Évaluations des facteurs relatifs à la vie privée, y compris avant de communiquer des renseignements hors Québec
  • Règles de consentement plus strictes et niveau de confidentialité le plus élevé par défaut
  • Destruction ou anonymisation à la fin de la période de conservation
looks_3

Septembre 2024

  • Droit à la portabilité des données : sur demande, les renseignements personnels informatisés doivent être fournis dans un format technologique structuré et couramment utilisé
public

Hors Québec : la LPRPDE et les lois provinciales

La LPRPDE s'applique aux cliniques privées qui recueillent des renseignements personnels dans le cadre d'activités commerciales, à moins qu'une loi provinciale substantiellement similaire ne s'applique. L'Ontario, le Nouveau-Brunswick, la Nouvelle-Écosse et Terre-Neuve-et-Labrador ont des lois sur les renseignements de santé visant les dépositaires, et l'Alberta et la Colombie-Britannique ont leurs propres lois sur le secteur privé.

Elles reposent toutes sur les mêmes principes : responsabilité, consentement, collecte et conservation limitées, mesures de sécurité, transparence, accès individuel et signalement des atteintes. logiciel conforme à la LPRPDE.

gavel

Ce qui est en jeu

En vertu de la Loi 25, la Commission d'accès à l'information peut imposer des sanctions administratives pécuniaires pouvant atteindre 10 millions de dollars ou 2 % du chiffre d'affaires mondial, et les amendes pénales peuvent atteindre 25 millions de dollars ou 4 %. En vertu de la LPRPDE, le fait de sciemment omettre de signaler une atteinte ou de tenir un registre des atteintes peut entraîner des amendes pouvant atteindre 100 000 $.

Pour une clinique, le premier risque demeure la perte de confiance de la clientèle après un incident, et une plainte à votre ordre professionnel.

Comment Colib vous aide à combler les lacunes

Plusieurs points de cette liste de vérification dépendent directement du logiciel de votre clinique. Colib a été conçu au Canada en gardant la confidentialité à l'esprit.

cloud_done

Hébergé au Canada, chiffré

Les renseignements des clients sont chiffrés et hébergés au Canada, ce qui simplifie votre évaluation des communications hors Québec ou hors Canada. Consultez notre page sur la sécurité.

verified_user

Comptes individuels et authentification à deux facteurs

Chaque utilisateur a son propre compte protégé par l'authentification à deux facteurs, et les accès aux dossiers des clients sont consignés.

forum

Formulaires de consentement et portail sécurisé

Envoyez des formulaires de consentement que les clients signent en ligne et remplacez le courriel par un portail client sécurisé.

Loi 25 et LPRPDE pour les cliniques -- foire aux questions

La Loi 25 s'applique-t-elle à un praticien seul ?

Oui. La Loi 25 s'applique à toute entreprise qui recueille des renseignements personnels au Québec, y compris les professionnels autonomes et les petites cliniques. Il n'y a aucune exemption liée à la taille.

Qui est le responsable de la protection des renseignements personnels ?

Par défaut, il s'agit de la personne ayant la plus haute autorité dans l'entreprise : pour un praticien seul, c'est vous. La fonction peut être déléguée par écrit, en tout ou en partie, et le titre ainsi que les coordonnées doivent être publiés sur le site web.

Qu'est-ce qui constitue un incident de confidentialité ?

Tout accès, utilisation ou communication non autorisés de renseignements personnels, ou leur perte. Un portable volé, un courriel envoyé au mauvais client ou une attaque par rançongiciel sont tous des incidents à consigner dans le registre.

Les données des clients doivent-elles être hébergées au Canada ?

La Loi 25 n'interdit pas l'hébergement hors Québec, mais elle exige une évaluation des facteurs relatifs à la vie privée (EFVP) et une entente écrite avant de communiquer des renseignements hors de la province. Choisir un logiciel hébergé au Canada simplifie beaucoup cette évaluation.

La LPRPDE s'applique-t-elle à ma clinique hors Québec ?

La LPRPDE s'applique aux cliniques privées qui exercent des activités commerciales, sauf lorsqu'une loi provinciale substantiellement similaire s'applique, comme la LPRPS pour les dépositaires de renseignements sur la santé en Ontario ou la PIPA en Alberta et en Colombie-Britannique.

Cette liste de vérification constitue-t-elle un conseil juridique ?

Non. Il s'agit d'un outil d'autoévaluation qui vous aide à repérer les lacunes et à prioriser votre travail. Pour votre situation particulière, consultez un avocat ou votre ordre professionnel.

Faites de la conformité la norme dans votre clinique

Dossiers chiffrés hébergés au Canada, authentification à deux facteurs, formulaires de consentement en ligne et portail client sécurisé. Commencez votre essai gratuit de 30 jours -- aucune carte de crédit requise.