Orientation sur l’évaluation des tiers fournisseurs de services
Avis
Le Commissariat à la protection de la vie privée du Canada recueille les observations sur ce document jusqu’au 4 décembre 2026, date à laquelle il évaluera si des modifications sont nécessaires. Si c’est le cas, le document sera mis à jour et un lien vers un résumé des modifications apportées sera fourni. Vous pouvez faire parvenir vos observations par courriel à cpvp-opcconsultation1@priv.gc.ca.
Quel est l’objectif de cette orientation?
Cette orientation vise à aider les organisations à évaluer l’approche d’un tiers fournisseur de services en matière de protection de la vie privée avant de travailler avec lui. L’évaluation des tiers est une mesure de diligence raisonnable importante qui peut aider les organisations à respecter leurs obligations en matière de responsabilité prévues par la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE).
À qui s’adresse cette orientation?
Cette orientation s’adresse aux organisations assujetties à la LPRPDE qui souhaitent travailler avec un tiers fournisseur de services pour mettre en œuvre un produit, un service ou une technologie qui requiert la collecte, l’utilisation ou la communication de renseignements personnels.
Cela comprend les situations où une organisation :
- utilise un produit, un service ou une technologie fourni par un tiers pour traiter les renseignements personnels dont elle a la gestion;
- intègre la technologie d’un tiers dans un de ses produits ou services qui traitent des renseignements personnels;
- confie la collecte, l’utilisation ou la communication de renseignements personnels à un tiers;
- transfère des renseignements personnels à un tiers aux fins de traitement.
Que couvre cette orientation?
Cette orientation décrit un ensemble de pratiques exemplaires qui permettent d’évaluer l’approche d’un tiers en matière de protection de la vie privée. Lorsqu’elles sont combinées à d’autres mesures, ces pratiques peuvent aider les organisations à respecter leurs obligations en matière de responsabilité au titre du principe 4.1.3 de la LPRPDE.
Cette orientation ne couvre pas toutes les exigences qui peuvent s’appliquer au titre de la LPRPDE lorsqu’une organisation travaille avec un tiers. Pour en savoir plus, les organisations peuvent consulter l’orientation du Commissariat à la protection de la vie privée du Canada sur la protection de la vie privée et l’externalisation pour les entreprises ainsi que le bulletin d’interprétation sur la responsabilité.
Principaux points
- Les organisations sont responsables des renseignements personnels dont elles ont la gestion. Cela comprend les renseignements personnels recueillis par un tiers en leur nom ou transférés à un tiers aux fins de traitement.
- Les organisations doivent protéger de façon comparable les renseignements personnels qui sont recueillis, utilisés ou communiqués en leur nom par un tiers.
- Les organisations devraient évaluer les pratiques en matière de protection de la vie privée d’un tiers avant d’obtenir de sa part des produits, des services ou des technologies qui requièrent la collecte, l’utilisation ou la communication de renseignements personnels.
- La réalisation d’une évaluation rigoureuse fondée sur des pratiques exemplaires peut aider les organisations à respecter leurs obligations en matière de responsabilité prévues par la LPRPDE.
Orientation
Selon le principe 4.1.3 de la LPRPDE, une organisation est responsable des renseignements personnels qu’elle a en sa possession ou sous sa garde, y compris les renseignements confiés à une tierce partie aux fins de traitement. De façon générale, on considère que des renseignements personnels sont sous la garde d’une organisation lorsque celle-ci en contrôle la collecte, l’utilisation ou la communication.
Cela signifie que lorsqu’une organisation travaille avec un tiers, elle est responsable des renseignements personnels qui sont recueillis, utilisés ou communiqués en son nom par ce tiers.
Le principe 4.1.3 exige également qu’une organisation, par voie contractuelle ou autre, assure une protection comparable des renseignements personnels qui sont en cours de traitement par une tierce partie.
Évaluation d’un tiers
Évaluer l’approche d’un tiers fournisseur de services en matière de protection des données avant de décider de travailler avec lui peut aider une organisation à respecter ses obligations au titre du principe 4.1.3.
L’évaluation du tiers permet :
- de déterminer les risques liés à la protection de la vie privée et à la conformité et d’orienter les stratégies visant à les atténuer;
- de prendre des décisions éclairées quant à la collaboration avec un tiers fournisseur de services;
- d’établir les modalités d’une entente contractuelle avec un tiers;
- de démontrer la responsabilité aux organismes de surveillance;
- d’adopter des pratiques responsables en matière de protection de la vie privée.
Les organisations devraient évaluer les pratiques d’un tiers en matière de protection de la vie privée avant d’utiliser ses services ou de conclure une entente visant à obtenir ses services.
Elles devraient également s’assurer que la ou les personnes responsables de mener l’évaluation ont la formation et l’expertise appropriées pour le faire efficacement. Dans certains cas, il peut être nécessaire de faire appel à une expertise externe (par exemple un conseiller juridique ou un expert technique) pour combler des lacunes en matière de connaissances ou d’expérience.
Bien que l’évaluation des tiers soit une pratique recommandée pour aider les organisations à respecter leurs obligations au titre du principe 4.1.3, les organisations qui travaillent avec des tiers ont également d’autres obligations au titre de la LPRPDE. Au bout du compte, elles doivent veiller à ce que leur utilisation du produit, du service ou de la technologie d’un fournisseur soit conforme à toutes les exigences applicables en matière de protection de la vie privée au titre de la LPRPDE.
Pratiques exemplaires en matière d’évaluation des tiers fournisseurs de services
Les pratiques exemplaires décrites ci-dessous visent à aider les organisations à évaluer l’approche d’un tiers en matière de protection de la vie privée. Elles ne tiennent pas nécessairement compte de tous les facteurs qui peuvent s’appliquer à l’évaluation d’un tiers fournisseur de services par une organisation, facteurs qui peuvent varier d’un cas à l’autre. Elles constituent plutôt une ressource générale dont les organisations peuvent tirer parti pour élaborer et réaliser leur évaluation.
Savoir quels renseignements personnels sont concernés
- Le fait de savoir quels renseignements personnels seront recueillis, utilisés ou communiqués dans le cadre de l’utilisation proposée du produit, du service ou de la technologie peut vous aider à déterminer de quels renseignements personnels vous avez la gestion et de quels risques d’atteinte à la vie privée vous devez tenir compte. Veillez à prendre en considération les renseignements personnels que votre organisation traitera ainsi que ceux que le tiers fournisseur de services recueillera ou traitera en votre nom, y compris ceux que votre organisation pourrait lui communiquer.
- Déterminez si les renseignements personnels concernés sont sensibles. Il s’agit généralement de renseignements sur la santé, les finances, les origines ethniques et raciales, les opinions politiques, les données génétiques, les données neuronales, les données biométriques permettant d’identifier précisément une personne, la vie sexuelle ou l’orientation sexuelle d’un individu et les croyances religieuses ou philosophiques. Pour en savoir plus sur les renseignements qui sont considérés comme sensibles, consultez le bulletin d’interprétation sur les renseignements sensibles du Commissariat.
- Soyez particulièrement vigilant lorsque les produits, services et technologies requièrent la collecte ou l’utilisation de renseignements accessibles au public. La LPRPDE s’applique aussi aux renseignements personnels accessibles dans les espaces publics, y compris les renseignements publiés en ligne, et les exceptions aux exigences en matière de protection de la vie privée pour les renseignements personnels auxquels le public a accès sont limitées. Pour obtenir des précisions, consultez le bulletin d’interprétation sur l’information accessible au public.
- Menez un examen plus minutieux si un tiers fournisseur de services affirme que les renseignements ont été anonymisés. Même lorsque les ensembles de données ne permettent pas d’identifier directement les individus, ils peuvent tout de même contenir des renseignements personnels qui pourraient permettre la réidentification. Demandez au fournisseur de services de vous donner des renseignements précis sur les techniques d’anonymisation utilisées et sur la façon dont elles respectent les seuils juridiques applicables.
Cartographier la circulation des données
- Établissez un schéma illustrant la façon dont les renseignements personnels circulent entre votre organisation, vos clients et tout autre individu, le tiers fournisseur de services ainsi que toute autre partie participant à la prestation du produit, du service ou de la technologie. Incluez tout échange de renseignements personnels entre le fournisseur et ses sous-traitants, ainsi que toute source de données à partir de laquelle le fournisseur recueille des renseignements personnels en votre nom. Veillez à tenir compte des transferts de renseignements personnels vers différents lieux de stockage, par exemple des bases de données infonuagiques qui relèvent du fournisseur ou d’un autre tiers.
Confirmer l’utilisation qui sera faite des données
- Confirmez chacune des fins pour lesquelles le fournisseur recueillera, utilisera ou communiquera des renseignements personnels en votre nom. Si le fournisseur a l’intention d’utiliser quelque renseignement personnel que ce soit à ses propres fins (par exemple pour entraîner un algorithme ou améliorer ses processus internes), évaluez si un consentement est requis et si la fin en question est conforme à la LPRPDE et aux autres lois applicables en matière de protection des renseignements personnels.
Comprendre la fonctionnalité et le rendement
- Sachez de quelle façon le fournisseur traitera les renseignements personnels et s’il existe des risques connus liés à la fonctionnalité de la technologie, par exemple des préjugés systémiques, des vulnérabilités en matière de sécurité ou des facteurs pouvant conduire à des inexactitudes ou à un traitement discriminatoire. Vérifiez les mesures prises par le fournisseur pour réduire ces risques.
- Évaluez vos besoins fondamentaux par rapport au produit, au service ou à la technologie en fonction des fins de la collecte, de l’utilisation ou de la communication des renseignements personnels et assurez-vous que les fonctionnalités supplémentaires peuvent être désactivées si elles ne sont pas nécessaires ou si elles dépassent la portée de vos besoins.
- Si vous ne savez pas exactement comment fonctionne la technologie utilisée, demandez des documents supplémentaires, au besoin. Envisagez également de consulter des ressources externes indépendantes qui pourront vous éclairer.
- Évaluez la façon dont les renseignements personnels sont stockés et récupérés à des fins de vérification et pour répondre aux demandes d’accès individuelles.
Confirmer les rôles et les responsabilités
- Demandez au fournisseur si des renseignements personnels seront traités par un sous-traitant. Dans l’affirmative, dressez une liste écrite de ces sous-traitants et confirmez qu’ils seront tenus de respecter les mêmes normes de protection de la vie privée que le fournisseur.
- Indiquez les rôles et responsabilités de votre organisation, du fournisseur et de tout sous-traitant en ce qui concerne les renseignements personnels recueillis, utilisés ou communiqués en votre nom ou transférés au fournisseur, en prenant en considération les éléments décrits dans le présent document.
- Déterminez comment votre organisation et le fournisseur traiteront les demandes d’accès des individus à leurs renseignements personnels.
- Établissez par contrat que le fournisseur comprend ses rôles et ses responsabilités ainsi que ses obligations au titre de la LPRPDE. Pensez à inclure les pratiques exemplaires décrites dans le présent document en tant que dispositions contractuelles de l’entente.
Évaluer la collecte et les transferts à l’étranger
- Si le fournisseur ou un sous-traitant recueille, utilise ou communique des renseignements personnels en votre nom, déterminez dans quelles juridictions ces opérations auront lieu. Veillez à bien comprendre quelles sont vos obligations au titre de la LPRPDE en ce qui concerne les renseignements personnels recueillis en votre nom dans une autre juridiction ou transférés de votre organisation à une autre juridiction.
- Évaluez les risques qui pourraient compromettre l’intégrité, la sécurité et la confidentialité des renseignements personnels lorsqu’ils sont transférés à un tiers fournisseur de services exerçant ses activités à l’extérieur du Canada. Pour en savoir plus, consultez les lignes directrices sur le transfert transfrontalier de renseignements personnels rédigées par le Commissariat.
Déterminer la source des données d’entraînement
- Confirmez si la technologie du fournisseur repose sur l’utilisation de données pour, par exemple, entraîner un algorithme d’intelligence artificielle ou tester son fonctionnement. Si c’est le cas, renseignez-vous sur la source des données et sur la manière dont le fournisseur les a recueillies. Prenez en considération si cette source est conforme aux exigences légales prévues par la LPRPDE ou par les juridictions dans lesquelles les données ont été recueillies.
Vérifier les pratiques de sécurité et les contrôles administratifs
- Vérifiez les politiques et les pratiques de sécurité mises en place par le fournisseur pour veiller à ce que les renseignements personnels traités à l’aide de son produit, de son service ou de sa technologie soient bien protégés en tout temps. Il peut s’agir de mesures de contrôle de la cybersécurité, de l’accès physique et de l’environnement de travail.
- Pensez aux caractéristiques de sécurité intégrées dès la conception du produit ou de la technologie, y compris les paramètres de sécurité facultatifs qui peuvent être activés ou désactivés, et confirmez qui est responsable de la gestion de ces paramètres.
- Confirmez de quelle façon une atteinte à la sécurité des données sera gérée, y compris les rôles et responsabilités de votre organisation, du fournisseur et de tout sous-traitant. Pour en savoir plus sur vos obligations en cas d’atteinte à la sécurité des données, consultez l’orientation du Commissariat sur la déclaration des atteintes.
Évaluer le risque de dépendance à l’égard d’un fournisseur et de perte d’accès aux données
- Évaluez le risque de devenir dépendant d’une technologie ou d’un produit exclusif au fournisseur. La dépendance envers un fournisseur peut réduire le contrôle qu’a votre organisation sur le traitement des renseignements personnels et rendre plus difficile un changement de fournisseur en cas de rendement insatisfaisant. Tenez compte de facteurs tels que l’utilisation de formats de données exclusifs et envisagez de prendre des mesures d’atténuation, par exemple des garanties contractuelles relatives à la portabilité des données.
- Évaluez le risque que le fournisseur cesse ses activités et que vous perdiez l’accès à vos données. Si le fournisseur cesse d’offrir ses services, cela peut soulever des préoccupations quant à l’accès aux renseignements personnels qu’il avait en sa possession et à la récupération de ces renseignements. Tenez compte de facteurs tels que la longévité du fournisseur et sa dépendance à l’égard de la chaîne d’approvisionnement, ainsi que des contraintes réglementaires qui s’appliquent dans son environnement opérationnel.
Déterminer les procédures de conservation des données et de fin de contrat
- Demandez au fournisseur quelles sont ses pratiques de destruction des renseignements personnels à la fin de leur cycle de vie, y compris les renseignements stockés sur des serveurs infonuagiques, les sauvegardes et les renseignements détenus par tout sous-traitant.
- Renseignez-vous sur ce qu’il advient des renseignements personnels détenus par le fournisseur ou tout sous-traitant une fois que le fournisseur cesse d’offrir ses services, y compris la façon dont les renseignements personnels sont retournés à votre organisation, les méthodes de suppression des renseignements personnels et la façon dont ils sont éliminés. Pour en savoir plus sur les exigences en matière de conservation et de retrait prévues par la LPRPDE, consultez l’orientation du Commissariat sur la conservation et le retrait des renseignements personnels.
Établir les mécanismes de surveillance
- Examinez comment le rendement et la sécurité de la technologie du fournisseur peuvent être surveillés et évalués une fois qu’elle est mise en œuvre. Cela peut comprendre l’utilisation de journaux d’accès, d’outils de production de rapports, de tests périodiques et de vérifications indépendantes.
- Réfléchissez également à la façon dont vous pouvez vous assurer, de façon continue, que le fournisseur respecte ses obligations en matière de protection de la vie privée relativement aux renseignements personnels qu’il traite en votre nom, par exemple au moyen d’inspections ou de vérifications indépendantes.
- Date de modification :