Liste de vérification de conformité à la LPRPDE pour cliniques privées
Répondez à 15 questions sur la façon dont votre clinique protège les renseignements de sa clientèle. Vous obtenez un score de conformité à la LPRPDE et un plan d'action priorisé fondés sur les 10 principes de la LPRPDE, les lignes directrices du Commissariat à la protection de la vie privée et les lois sur la protection de la vie privée de votre province.
Pour les cliniques privées à l'extérieur du Québec
Selon votre province, une loi provinciale peut s'appliquer en plus de la LPRPDE ou à sa place, par exemple la LPRPS en Ontario, la Health Information Act ou la PIPA en Alberta, et la PIPA en Colombie-Britannique. Cette liste couvre les obligations communes à ces lois.
Votre clinique est-elle au Québec ? Faites l'autodiagnostic de conformité Loi 25.
Bases solides
Selon vos réponses, votre clinique applique déjà la plupart des mesures couvertes par cette liste. Comblez les lacunes restantes ci-dessous et révisez vos pratiques une fois par année.
Partiellement conforme : lacunes à combler
Plusieurs obligations importantes ne sont que partiellement couvertes. Commencez par les actions à priorité élevée : elles représentent le plus grand risque pour vos clients et votre pratique.
Risque de conformité important
Des obligations clés semblent manquantes. Plusieurs des actions ci-dessous peuvent être amorcées rapidement : attaquez-vous d'abord à celles de priorité élevée.
Au moins un point de priorité élevée est répondu par Non ou Je ne sais pas : votre résultat demeure dans la catégorie de risque important tant qu'il n'est pas réglé.
Votre plan d'action priorisé
-
Priorité élevée Responsabilité Partiellement en place
Désignez un responsable de la protection des renseignements personnels, de préférence par écrit, et rendez son titre et ses coordonnées accessibles sur votre site Web et dans vos documents d'accueil.
-
Priorité moyenne Transparence Partiellement en place
Rédigez vos politiques de confidentialité (rôles, conservation et destruction, traitement des plaintes) et publiez un avis de confidentialité en langage clair sur votre site Web et votre page de réservation : ce que vous recueillez, pourquoi, où c'est conservé et qui peut y accéder.
-
Priorité moyenne Inventaire et nécessité Partiellement en place
Dressez un inventaire simple : chaque type de renseignement, pourquoi vous en avez besoin, où il est conservé (dossier électronique, courriel, papier, feuilles de calcul), qui peut y accéder et pendant combien de temps vous le conservez. Limitez la collecte à ce que vos finalités exigent et retirez les champs inutiles de vos formulaires.
-
Priorité élevée Consentement Partiellement en place
Utilisez un formulaire de consentement écrit qui explique chaque fin en langage clair, y compris le droit de retirer son consentement, demandez le consentement séparément pour les fins secondaires et conservez le formulaire signé au dossier du client. Vérifiez si la loi provinciale sur la protection des renseignements de santé permet un consentement implicite au sein du cercle de soins.
Colib vous permet d'envoyer des formulaires de consentement que les clients signent en ligne, et les classe dans le dossier du client.
-
Priorité moyenne Mineurs Partiellement en place
Consignez par écrit, pour votre province, qui peut consentir pour un mineur ou un client incapable, et appliquez cette règle à vos formulaires d'accueil et aux demandes d'accès au dossier.
-
Priorité moyenne Suivi du site web Partiellement en place
Installez une bannière de consentement aux témoins qui bloque les balises analytiques et publicitaires jusqu'à ce que le visiteur y consente, et retirez les pixels des pages de prise de rendez-vous et de formulaires.
-
Priorité élevée Incidents de confidentialité Partiellement en place
Ouvrez un registre des atteintes et conservez les entrées pendant au moins 24 mois, et rédigez une procédure d'une page : contenir l'atteinte, évaluer le risque réel de préjudice grave, la signaler au commissaire à la protection de la vie privée et aviser les personnes concernées dès que possible. Vérifiez la loi provinciale sur la protection des renseignements de santé qui s'applique : la LPRPS en Ontario, par exemple, exige d'aviser la personne de tout vol, perte ou utilisation non autorisée.
-
Priorité moyenne Évaluation des facteurs relatifs à la vie privée Partiellement en place
Documentez une révision de la confidentialité et de la sécurité pour chaque nouveau système qui contient des renseignements sur la clientèle, et demandez à vos fournisseurs de logiciels leur documentation de sécurité. En Alberta, les dépositaires visés par la Health Information Act de l'Alberta doivent soumettre une évaluation des facteurs relatifs à la vie privée au commissaire à l'information et à la protection de la vie privée avant de mettre en place un nouveau système.
-
Priorité moyenne Emplacement des données Partiellement en place
Dressez la liste de tous les outils qui conservent ou traitent des renseignements de clients et l'endroit où se trouvent leurs données. Pour tout ce qui est hors Canada, informez-en les clients dans votre avis de confidentialité et obtenez des protections contractuelles, ou optez pour un fournisseur hébergé au Canada.
Colib conserve les renseignements sur la clientèle au Canada.
-
Priorité moyenne Fournisseurs de services Partiellement en place
Assurez-vous que chaque fournisseur de services ayant accès aux renseignements de clients est lié par un contrat couvrant la confidentialité, les mesures de sécurité, l'utilisation limitée, l'avis en cas d'atteinte et la destruction à la fin du contrat.
-
Priorité élevée Contrôle des accès et journalisation Partiellement en place
Donnez à chaque personne un compte individuel, limitez l'accès aux dossiers clients selon le rôle, activez l'authentification à deux facteurs, retirez l'accès le jour même du départ d'une personne, et utilisez un système qui journalise l'accès aux dossiers clients afin de pouvoir le vérifier après tout incident soupçonné.
Colib donne à chaque utilisateur son propre compte avec authentification à deux facteurs, et journalise les accès aux dossiers clients.
-
Priorité élevée Chiffrement et communications Partiellement en place
Chiffrez tous les appareils qui contiennent des renseignements de clients (BitLocker, FileVault, code d'accès du téléphone), conservez les dossiers dans un DSE chiffré plutôt que sur le bureau, et déplacez les échanges avec les clients vers un portail sécurisé.
Colib chiffre les renseignements des clients et inclut un portail client sécurisé avec messagerie.
-
Priorité moyenne Conservation et destruction Partiellement en place
Consignez la période de conservation exigée par votre ordre professionnel, planifiez une révision annuelle des dossiers fermés et détruisez-les ou anonymisez-les de façon sécuritaire une fois la période terminée, en conservant un registre de ce qui a été détruit.
-
Priorité moyenne Demandes d'accès et de portabilité Partiellement en place
Rédigez une courte procédure pour les demandes d'accès et de correction (vérification de l'identité, délai légal de votre province, motifs de tout refus) et testez-la sur un dossier réel.
-
Priorité moyenne Formation et confidentialité Partiellement en place
Faites signer un engagement de confidentialité à tout le monde, et offrez une courte formation annuelle sur la confidentialité, l'hameçonnage et le signalement des incidents. Conservez un registre de présence.
Selon vos réponses, tous les points de cette liste sont couverts. Maintenez votre registre, vos politiques et vos formations à jour, et refaites cette autoévaluation chaque année.
Comblez ces lacunes plus rapidement avec Colib
Colib est un logiciel de gestion de clinique et un dossier de santé électronique conçu au Canada. Il peut vous aider sur plusieurs points techniques de votre plan d'action : dossiers chiffrés conservés au Canada, comptes individuels avec authentification à deux facteurs, journalisation des accès, formulaires de consentement en ligne et portail client sécurisé. Vos politiques, vos pratiques de consentement et vos formations demeurent de votre responsabilité.
- Essai gratuit de 30 jours
- Pas de carte de crédit nécessaire
- Français et anglais
Cette autoévaluation est fournie à titre informatif général seulement, elle est basée sur les lois en vigueur au moment de sa rédaction et ne couvre pas toutes les obligations qui pourraient s'appliquer à votre clinique. Elle ne constitue pas un conseil juridique ni une certification de conformité. Pour un conseil sur votre situation, consultez un avocat ou votre ordre professionnel.
Les 10 principes de la LPRPDE expliqués aux cliniques
La conformité à la LPRPDE repose sur les 10 principes équitables énoncés à l'annexe 1 de la loi. Voici ce que chaque principe signifie dans la pratique quotidienne d'une clinique privée.
-
Responsabilité
Désignez une personne responsable de la protection des renseignements personnels et assurez-vous que vos fournisseurs de services protègent les renseignements qu'ils traitent pour vous.
-
Détermination des fins de la collecte
Expliquez pourquoi vous recueillez des renseignements, au moment de la collecte ou avant.
-
Consentement
Obtenez un consentement valable. Pour les renseignements sensibles comme les renseignements de santé, un consentement exprès est généralement attendu.
-
Limitation de la collecte
Ne recueillez que les renseignements nécessaires aux fins que vous avez déterminées.
-
Limitation de l'utilisation, de la communication et de la conservation
Utilisez et communiquez les renseignements uniquement pour ces fins, conservez-les seulement le temps nécessaire, puis détruisez-les ou anonymisez-les de façon sécuritaire.
-
Exactitude
Gardez les renseignements sur la clientèle exacts, complets et à jour pour les fins auxquelles ils servent.
-
Mesures de sécurité
Protégez les renseignements à l'aide de mesures physiques, organisationnelles et technologiques proportionnelles à leur sensibilité.
-
Transparence
Rendez vos politiques et pratiques de confidentialité facilement accessibles et faciles à comprendre.
-
Accès aux renseignements personnels
Sur demande, informez les personnes des renseignements que vous détenez à leur sujet, donnez-leur-y accès et permettez-leur d'en contester l'exactitude.
-
Possibilité de porter plainte à l'égard du non-respect des principes
Permettez aux personnes de soumettre une préoccupation à votre responsable de la protection des renseignements personnels, et prévoyez un processus simple pour examiner les plaintes et y répondre.
Lignes directrices de la LPRPDE et lois provinciales
Le Commissariat à la protection de la vie privée du Canada (CPVP) publie des lignes directrices qui expliquent son interprétation de la LPRPDE. Pour une clinique, ces documents sont les meilleurs points de départ.
Consentement valable
Les lignes directrices du CPVP pour l'obtention d'un consentement valable vous demandent d'expliquer, en langage clair, ce que vous recueillez, pourquoi, avec qui vous le partagez et quels en sont les risques, et d'offrir aux personnes des choix clairs pour tout ce qui n'est pas essentiel.
Déclaration des atteintes et tenue de registre
Les atteintes aux mesures de sécurité qui présentent un risque réel de préjudice grave doivent être déclarées au CPVP et aux personnes concernées dès que possible, et un registre de chaque atteinte doit être conservé pendant 24 mois.
Traitement transfrontalier des renseignements
Les lignes directrices du CPVP sur le traitement des renseignements personnels à l'étranger exigent la transparence envers la clientèle et des protections contractuelles lorsqu'un fournisseur de services stocke ou traite des renseignements hors du Canada.
La LPRPDE s'applique-t-elle à votre clinique ?
La LPRPDE s'applique aux cliniques privées qui recueillent des renseignements personnels dans le cadre d'activités commerciales, à moins qu'une loi provinciale substantiellement similaire ne s'applique. L'Ontario, le Nouveau-Brunswick, la Nouvelle-Écosse et Terre-Neuve-et-Labrador ont des lois sur les renseignements de santé qui remplacent la LPRPDE pour les dépositaires de renseignements de santé, d'autres provinces comme l'Alberta, le Manitoba et la Saskatchewan ont aussi des lois sur les renseignements de santé, et l'Alberta et la Colombie-Britannique ont leurs propres lois sur le secteur privé.
Ces lois reposent sur les mêmes principes. Vous cherchez un logiciel qui les respecte ? Consultez notre page sur logiciel conforme à la LPRPDE.
Détails par province : dossier médical électronique en Ontario, DMÉ en Colombie-Britannique, DMÉ en Alberta et dossiers de santé électroniques au Canada.
Loi 25 ou LPRPDE : principales différences de conformité
Les deux lois partagent les mêmes fondements, mais la Loi 25 est plus prescriptive. Ce résumé est simplifié : les lois provinciales sur les renseignements de santé peuvent ajouter leurs propres règles.
| Sujet | LPRPDE | Loi 25 (Québec) |
|---|---|---|
| Personne responsable | Une personne désignée comme responsable, dont l'identité est fournie sur demande | Par défaut, la personne ayant la plus haute autorité; titre et coordonnées publiés sur le site Web |
| Politiques | Politiques et pratiques de confidentialité facilement accessibles | Politiques de gouvernance et politique de confidentialité publiées en termes clairs et simples |
| Consentement | Consentement valable; consentement exprès généralement attendu pour les renseignements sensibles | Consentement manifeste, libre et éclairé, donné à des fins précises; consentement exprès pour les renseignements sensibles |
| Atteintes et incidents | Déclarer les atteintes présentant un risque réel de préjudice grave; conserver un registre de toutes les atteintes pendant 24 mois | Aviser la CAI et les personnes concernées en cas de risque de préjudice sérieux; tenir un registre des incidents |
| Évaluation des facteurs relatifs à la vie privée | Bonne pratique recommandée | Obligatoire pour les nouveaux systèmes d'information ou les refontes majeures, et avant toute communication de renseignements hors Québec |
| Transfert de renseignements hors du territoire | Transparence et protections contractuelles | Évaluation des facteurs relatifs à la vie privée et entente écrite |
| Demandes d'accès | Répondre dans les 30 jours, avec possibilité de prolongation | Répondre dans les 30 jours |
| Portabilité des données | Aucun droit particulier | Droit en vigueur depuis septembre 2024 pour les renseignements recueillis auprès de la personne |
Vous pratiquez aussi au Québec ? Vérifiez votre clinique avec l'autodiagnostic de conformité Loi 25.
Ce qui est en jeu
En vertu de la Loi 25, la Commission d'accès à l'information peut imposer des sanctions administratives pécuniaires pouvant atteindre 50 000 $ pour une personne physique et, pour les autres entreprises, jusqu'à 10 millions de dollars ou 2 % du chiffre d'affaires mondial, selon le montant le plus élevé. Les amendes pénales peuvent atteindre 100 000 $ pour une personne physique et 25 millions de dollars ou 4 % du chiffre d'affaires mondial pour les autres entreprises, et sont doublées en cas de récidive. En vertu de la LPRPDE, le fait de sciemment omettre de signaler une atteinte, d'aviser les personnes touchées ou de conserver les registres d'atteintes peut entraîner des amendes pouvant atteindre 100 000 $.
Au-delà des pénalités : la confiance de la clientèle
Pour une clinique, un incident peut aussi nuire à la confiance des clients et mener à une plainte à votre ordre professionnel. Une autoévaluation annuelle vous aide à garder vos pratiques de protection des renseignements personnels à jour, à mesure que votre clinique, votre personnel et vos logiciels évoluent.
Comment Colib vous aide à combler les lacunes
Plusieurs points de cette liste dépendent de votre logiciel de clinique. Colib a été conçu au Canada en tenant compte de la protection de la vie privée. Un logiciel seul ne rend pas une clinique conforme, mais les bons outils facilitent grandement le travail.
Voyez comment Colib appuie vos obligations sur notre Logiciel conforme à la LPRPDE page, et découvrez notre logiciel de dossiers de santé électroniques au Canada.
Hébergé au Canada, chiffré
Les renseignements sur la clientèle sont chiffrés et conservés au Canada, ce qui simplifie votre évaluation des communications à l'extérieur du Canada. Consultez notre page sur la sécurité.
Comptes individuels et authentification à deux facteurs
Chaque utilisateur possède son propre compte avec authentification à deux facteurs, et l'accès aux dossiers clients est journalisé.
Formulaires de consentement, portail sécurisé et télésanté
Envoyez des formulaires de consentement que les clients signent en ligne, remplacez le courriel par un portail client sécurisé et tenez vos séances avec notre logiciel de télésanté pour thérapeutes.
Conformité à la LPRPDE -- questions fréquentes
Quels sont les 10 principes de la LPRPDE ?
L'annexe 1 de la LPRPDE énonce 10 principes équitables en matière de renseignements : responsabilité; détermination des fins de la collecte; consentement; limitation de la collecte; limitation de l'utilisation, de la communication et de la conservation; exactitude; mesures de sécurité; transparence; accès aux renseignements personnels; possibilité de porter plainte à l'égard du non-respect des principes.
Où puis-je trouver les lignes directrices officielles de la LPRPDE ?
Le Commissariat à la protection de la vie privée du Canada publie des lignes directrices à l'intention des entreprises, notamment sur l'obtention d'un consentement valable, sur la déclaration des atteintes aux mesures de sécurité et sur le traitement des renseignements personnels à l'étranger. Les commissaires provinciaux publient leurs propres lignes directrices pour les lois provinciales.
La LPRPDE s'applique-t-elle à ma clinique hors Québec ?
La LPRPDE s'applique aux cliniques privées qui exercent des activités commerciales, sauf lorsqu'une loi provinciale substantiellement similaire s'applique, comme la LPRPS pour les dépositaires de renseignements sur la santé en Ontario ou la PIPA en Alberta et en Colombie-Britannique.
Quand une atteinte à la vie privée doit-elle être signalée en vertu de la LPRPDE ?
Lorsqu'une atteinte aux mesures de sécurité crée un risque réel de préjudice grave, vous devez la signaler au Commissariat à la protection de la vie privée du Canada et aviser les personnes concernées dès que possible. Chaque atteinte doit être consignée, et les registres conservés pendant 24 mois.
La LPRPDE exige-t-elle que les données des clients soient stockées au Canada ?
Non. La LPRPDE n'interdit pas de stocker des renseignements à l'extérieur du Canada, mais vous en demeurez responsable : les clients doivent en être informés et les contrats doivent protéger les renseignements. Les lois provinciales peuvent ajouter leurs propres règles. Choisir un logiciel qui stocke les données au Canada simplifie vos obligations.
Quelle est la différence entre la LPRPDE et la Loi 25 ?
Les deux lois reposent sur des principes similaires, mais la Loi 25 est plus prescriptive : elle exige la publication de politiques de gouvernance, des évaluations des facteurs relatifs à la vie privée dans certains cas et un droit à la portabilité des données, et elle prévoit des sanctions administratives pécuniaires. Les cliniques privées du Québec sont généralement régies par la loi québécoise sur le secteur privé pour leurs activités dans la province.
Cette liste de vérification constitue-t-elle un conseil juridique ?
Non. Il s'agit d'un outil d'autoévaluation qui vous aide à repérer les lacunes et à prioriser votre travail. Pour votre situation particulière, consultez un avocat ou votre ordre professionnel.
Faites de la conformité la norme dans votre clinique
Dossiers chiffrés conservés au Canada, authentification à deux facteurs, formulaires de consentement en ligne et portail client sécurisé. Commencez votre essai gratuit de 30 jours -- aucune carte de crédit requise.