Liste de vérification de conformité à la Loi 25 et à la LPRPDE pour les cliniques privées
Répondez à 15 questions sur la façon dont votre clinique protège les renseignements de sa clientèle. Vous obtenez un score de conformité et un plan d'action priorisé, adapté à la Loi 25 du Québec ou à la LPRPDE et aux lois sur la protection de la vie privée des autres provinces.
Bases solides
Votre clinique a déjà en place la plupart des mesures attendues. Comblez les lacunes restantes ci-dessous et révisez vos pratiques une fois par année.
Partiellement conforme : lacunes à combler
Plusieurs obligations importantes ne sont que partiellement couvertes. Commencez par les actions à priorité élevée : elles représentent le plus grand risque pour vos clients et votre pratique.
Risque de conformité important
Des obligations clés sont manquantes. La bonne nouvelle : la plupart des actions ci-dessous prennent seulement quelques heures chacune. Attaquez-vous d'abord aux priorités élevées, ce mois-ci.
Votre plan d'action priorisé
-
Priorité élevée Responsabilité Partiellement en place
Désignez par écrit le responsable de la protection des renseignements personnels (par défaut, la personne ayant la plus haute autorité dans la clinique) et publiez son titre et ses coordonnées sur votre site web. Nommez par écrit un responsable de la protection des renseignements personnels et rendez son titre et ses coordonnées accessibles sur votre site web et dans vos documents d'accueil.
-
Priorité moyenne Politiques de gouvernance Partiellement en place
Adoptez des politiques et pratiques encadrant la gouvernance approuvées par le responsable (rôles, conservation et destruction, traitement des plaintes) et publiez-en un résumé clair sur votre site web. Consignez vos politiques et procédures de confidentialité (rôles, conservation et destruction, traitement des plaintes) et rendez-les accessibles aux clients, comme l'exige le principe de transparence.
-
Priorité moyenne Politique de confidentialité Partiellement en place
Publiez une politique de confidentialité en termes clairs et simples sur votre site web et votre page de prise de rendez-vous, et informez les gens de tout changement qui y est apporté. Publiez un avis de confidentialité en langage clair sur votre site web et votre page de prise de rendez-vous : ce que vous recueillez, pourquoi, où c'est conservé et qui peut y accéder.
-
Priorité élevée Consentement Partiellement en place
Utilisez un formulaire de consentement écrit qui explique chaque fin en termes clairs, demandez le consentement séparément pour chaque fin et conservez le formulaire signé dans le dossier du client. Les renseignements de santé sont sensibles : le consentement doit être manifeste. Utilisez un formulaire de consentement écrit qui explique chaque fin en langage clair, demandez le consentement séparément pour les fins secondaires et conservez le formulaire signé dans le dossier du client.
Colib envoie des formulaires de consentement que les clients signent en ligne, puis les classe dans leur dossier.
-
Priorité faible Suivi du site web Partiellement en place
Installez une bannière de consentement aux témoins qui bloque les balises analytiques et publicitaires jusqu'à ce que le visiteur y consente (confidentialité par défaut), et retirez les pixels des pages de prise de rendez-vous et de formulaires. Installez une bannière de consentement aux témoins qui bloque les balises analytiques et publicitaires jusqu'à ce que le visiteur y consente, et retirez les pixels des pages de prise de rendez-vous et de formulaires.
-
Priorité élevée Incidents de confidentialité Partiellement en place
Ouvrez dès aujourd'hui un registre des incidents de confidentialité, puis rédigez une procédure d'une page : contenir l'incident, évaluer le risque de préjudice sérieux, aviser rapidement la Commission d'accès à l'information et les personnes concernées. Ouvrez un registre des atteintes et conservez les entrées pendant au moins 24 mois, puis rédigez une procédure d'une page : contenir l'atteinte, évaluer le risque réel de préjudice grave, la signaler au commissaire à la protection de la vie privée et aviser les personnes concernées. Vérifiez si la loi provinciale sur la protection des renseignements de santé ajoute ses propres règles de signalement.
-
Priorité moyenne Évaluation des facteurs relatifs à la vie privée Partiellement en place
Faites une évaluation des facteurs relatifs à la vie privée (EFVP) pour chaque système qui contient des renseignements de clients, en commençant par votre DSE, et conservez-la au dossier. Demandez à vos fournisseurs de logiciels leur documentation de sécurité. Documentez une évaluation de confidentialité et de sécurité pour chaque système qui contient des renseignements de clients, en commençant par votre DSE. Demandez à vos fournisseurs de logiciels leur documentation de sécurité.
-
Priorité moyenne Emplacement des données Partiellement en place
Dressez la liste de tous les outils qui conservent ou traitent des renseignements de clients et l'endroit où se trouvent leurs données. Pour tout ce qui est hors Québec, effectuez une évaluation des facteurs relatifs à la vie privée (EFVP) et signez une entente écrite, ou optez pour un fournisseur hébergé au Canada. Dressez la liste de tous les outils qui conservent ou traitent des renseignements de clients et l'endroit où se trouvent leurs données. Pour tout ce qui est hors Canada, informez-en les clients dans votre avis de confidentialité et obtenez des protections contractuelles, ou optez pour un fournisseur hébergé au Canada.
Colib héberge tous les renseignements des clients au Canada.
-
Priorité moyenne Fournisseurs de services Partiellement en place
Signez une entente écrite avec chaque fournisseur de services ayant accès aux renseignements de clients, couvrant la confidentialité, les mesures de sécurité, l'utilisation limitée au mandat, l'avis en cas d'incident et la destruction à la fin du contrat. Assurez-vous que chaque fournisseur de services ayant accès aux renseignements de clients est lié par un contrat couvrant la confidentialité, les mesures de sécurité, l'utilisation limitée, l'avis en cas d'atteinte et la destruction à la fin du contrat.
-
Priorité élevée Contrôle des accès Partiellement en place
Donnez à chaque personne un compte individuel, restreignez l'accès aux dossiers des clients selon le rôle, activez l'authentification à deux facteurs et retirez l'accès le jour du départ d'une personne. Donnez à chaque personne un compte individuel, restreignez l'accès aux dossiers des clients selon le rôle, activez l'authentification à deux facteurs et retirez l'accès le jour du départ d'une personne.
Colib donne à chaque utilisateur son propre compte, avec authentification à deux facteurs.
-
Priorité élevée Chiffrement et communications Partiellement en place
Chiffrez tous les appareils qui contiennent des renseignements de clients (BitLocker, FileVault, code d'accès du téléphone), conservez les dossiers dans un DSE chiffré plutôt que sur le bureau, et déplacez les échanges avec les clients vers un portail sécurisé. Chiffrez tous les appareils qui contiennent des renseignements de clients (BitLocker, FileVault, code d'accès du téléphone), conservez les dossiers dans un DSE chiffré plutôt que sur le bureau, et déplacez les échanges avec les clients vers un portail sécurisé.
Colib chiffre les renseignements des clients et inclut un portail client sécurisé avec messagerie.
-
Priorité moyenne Registre des accès Partiellement en place
Utilisez un système qui consigne les accès aux dossiers des clients, et révisez ces registres périodiquement et après tout incident soupçonné. Utilisez un système qui consigne les accès aux dossiers des clients, et révisez ces registres périodiquement et après tout incident soupçonné.
Colib consigne les accès aux dossiers des clients.
-
Priorité moyenne Conservation et destruction Partiellement en place
Consignez la période de conservation exigée par votre ordre professionnel, planifiez une révision annuelle des dossiers fermés et détruisez-les de façon sécuritaire (ou anonymisez-les) une fois la période terminée, en conservant un registre de ce qui a été détruit. Consignez la période de conservation exigée par votre ordre professionnel, planifiez une révision annuelle des dossiers fermés et détruisez-les de façon sécuritaire une fois la période terminée, en conservant un registre de ce qui a été détruit.
-
Priorité moyenne Demandes d'accès et de portabilité Partiellement en place
Rédigez une courte procédure pour les demandes d'accès, de correction et de portabilité (vérification d'identité, délai de 30 jours, format de réponse) et testez-la : pouvez-vous exporter aujourd'hui le dossier d'un client dans un format lisible ? Rédigez une courte procédure pour les demandes d'accès et de correction (vérification d'identité, délai de 30 jours, motifs de tout refus) et testez-la sur un dossier réel.
-
Priorité moyenne Formation et confidentialité Partiellement en place
Faites signer un engagement de confidentialité à tout le monde, et offrez une courte formation annuelle sur la confidentialité, l'hameçonnage et le signalement des incidents. Conservez un registre de présence. Faites signer un engagement de confidentialité à tout le monde, et offrez une courte formation annuelle sur la confidentialité, l'hameçonnage et le signalement des incidents. Conservez un registre de présence.
Tous les points sont couverts. Gardez votre registre, vos politiques et vos formations à jour, et refaites cette autoévaluation chaque année.
Comblez ces lacunes plus rapidement avec Colib
Colib est un logiciel de gestion de clinique et un DSE conçu au Canada. Plusieurs points de votre plan d'action sont couverts dès le départ : dossiers chiffrés hébergés au Canada, comptes individuels avec authentification à deux facteurs, registre des accès, formulaires de consentement en ligne et portail client sécurisé.
- Essai gratuit de 30 jours
- Pas de carte de crédit nécessaire
- Français et anglais
Cette autoévaluation est fournie à titre informatif seulement et ne constitue pas un conseil juridique. Pour un conseil sur votre situation, consultez un avocat ou votre ordre professionnel.
Ce que la Loi 25 exige des cliniques privées au Québec
La Loi 25 est entrée en vigueur en trois phases entre 2022 et 2024. Toutes les obligations sont maintenant en vigueur, tant pour les grandes cliniques que pour les praticiens autonomes. Pour en savoir plus, consultez notre page sur le DSE conforme à la Loi 25.
Septembre 2022
- Un responsable de la protection des renseignements personnels, par défaut la plus haute autorité de la clinique
- Un registre des incidents de confidentialité
- Avis à la Commission d'accès à l'information et aux personnes concernées lorsqu'il y a un risque de préjudice sérieux
Septembre 2023
- Politiques de gouvernance et politique de confidentialité publiées sur votre site web
- Évaluations des facteurs relatifs à la vie privée, y compris avant de communiquer des renseignements hors Québec
- Règles de consentement plus strictes et niveau de confidentialité le plus élevé par défaut
- Destruction ou anonymisation à la fin de la période de conservation
Septembre 2024
- Droit à la portabilité des données : sur demande, les renseignements personnels informatisés doivent être fournis dans un format technologique structuré et couramment utilisé
Hors Québec : la LPRPDE et les lois provinciales
La LPRPDE s'applique aux cliniques privées qui recueillent des renseignements personnels dans le cadre d'activités commerciales, à moins qu'une loi provinciale substantiellement similaire ne s'applique. L'Ontario, le Nouveau-Brunswick, la Nouvelle-Écosse et Terre-Neuve-et-Labrador ont des lois sur les renseignements de santé visant les dépositaires, et l'Alberta et la Colombie-Britannique ont leurs propres lois sur le secteur privé.
Elles reposent toutes sur les mêmes principes : responsabilité, consentement, collecte et conservation limitées, mesures de sécurité, transparence, accès individuel et signalement des atteintes. logiciel conforme à la LPRPDE.
Ce qui est en jeu
En vertu de la Loi 25, la Commission d'accès à l'information peut imposer des sanctions administratives pécuniaires pouvant atteindre 10 millions de dollars ou 2 % du chiffre d'affaires mondial, et les amendes pénales peuvent atteindre 25 millions de dollars ou 4 %. En vertu de la LPRPDE, le fait de sciemment omettre de signaler une atteinte ou de tenir un registre des atteintes peut entraîner des amendes pouvant atteindre 100 000 $.
Pour une clinique, le premier risque demeure la perte de confiance de la clientèle après un incident, et une plainte à votre ordre professionnel.
Comment Colib vous aide à combler les lacunes
Plusieurs points de cette liste de vérification dépendent directement du logiciel de votre clinique. Colib a été conçu au Canada en gardant la confidentialité à l'esprit.
Hébergé au Canada, chiffré
Les renseignements des clients sont chiffrés et hébergés au Canada, ce qui simplifie votre évaluation des communications hors Québec ou hors Canada. Consultez notre page sur la sécurité.
Comptes individuels et authentification à deux facteurs
Chaque utilisateur a son propre compte protégé par l'authentification à deux facteurs, et les accès aux dossiers des clients sont consignés.
Formulaires de consentement et portail sécurisé
Envoyez des formulaires de consentement que les clients signent en ligne et remplacez le courriel par un portail client sécurisé.
Loi 25 et LPRPDE pour les cliniques -- foire aux questions
La Loi 25 s'applique-t-elle à un praticien seul ?
Oui. La Loi 25 s'applique à toute entreprise qui recueille des renseignements personnels au Québec, y compris les professionnels autonomes et les petites cliniques. Il n'y a aucune exemption liée à la taille.
Qui est le responsable de la protection des renseignements personnels ?
Par défaut, il s'agit de la personne ayant la plus haute autorité dans l'entreprise : pour un praticien seul, c'est vous. La fonction peut être déléguée par écrit, en tout ou en partie, et le titre ainsi que les coordonnées doivent être publiés sur le site web.
Qu'est-ce qui constitue un incident de confidentialité ?
Tout accès, utilisation ou communication non autorisés de renseignements personnels, ou leur perte. Un portable volé, un courriel envoyé au mauvais client ou une attaque par rançongiciel sont tous des incidents à consigner dans le registre.
Les données des clients doivent-elles être hébergées au Canada ?
La Loi 25 n'interdit pas l'hébergement hors Québec, mais elle exige une évaluation des facteurs relatifs à la vie privée (EFVP) et une entente écrite avant de communiquer des renseignements hors de la province. Choisir un logiciel hébergé au Canada simplifie beaucoup cette évaluation.
La LPRPDE s'applique-t-elle à ma clinique hors Québec ?
La LPRPDE s'applique aux cliniques privées qui exercent des activités commerciales, sauf lorsqu'une loi provinciale substantiellement similaire s'applique, comme la LPRPS pour les dépositaires de renseignements sur la santé en Ontario ou la PIPA en Alberta et en Colombie-Britannique.
Cette liste de vérification constitue-t-elle un conseil juridique ?
Non. Il s'agit d'un outil d'autoévaluation qui vous aide à repérer les lacunes et à prioriser votre travail. Pour votre situation particulière, consultez un avocat ou votre ordre professionnel.
Explorez plus de ressources Colib
Faites de la conformité la norme dans votre clinique
Dossiers chiffrés hébergés au Canada, authentification à deux facteurs, formulaires de consentement en ligne et portail client sécurisé. Commencez votre essai gratuit de 30 jours -- aucune carte de crédit requise.