Quand le RGPD s'applique aux organisations canadiennes
Le Règlement Général sur la Protection des Données (RGPD, ou GDPR en anglais) est entré en vigueur en mai 2018. Son principe d'extra-territorialité (Article 3) est sa caractéristique la plus importante pour les entreprises canadiennes : il s'applique à toute organisation qui traite des données de résidents de l'UE, peu importe où l'organisation est établie.
Trois critères déclencheurs :
Exemples pratiques :
- SaaS RH canadien avec des clients en France → RGPD obligatoire
- Boutique en ligne québécoise qui n'expédie qu'au Canada → RGPD probablement non applicable
- Agence marketing montréalaise avec bureau à Paris → RGPD obligatoire
- Application mobile disponible sur l'App Store européen → RGPD probablement applicable
Comparatif RGPD / Loi 25 / LPRPDE — Naviguer dans la complexité réglementaire
Une organisation canadienne peut être soumise simultanément à trois régimes de protection des données. Comprendre leurs différences est essentiel pour éviter de sur-investir sur un cadre et sous-investir sur un autre.
| Critère | LPRPDE Fédéral CA | Loi 25 Québec | RGPD Union européenne |
|---|---|---|---|
| Champ territorial | Organisations commerciales inter-provinciales et fédérales | Toute org. collectant des données de résidents QC | Toute org. traitant des données de résidents UE |
| Autorité de contrôle | Commissariat à la protection de la vie privée (CPVP) | Commission d'accès à l'information (CAI) | Autorité nationale (ex: CNIL France, APD Belgique) |
| Délai réponse droits | 30 jours | 30 jours (ext. 60) | 1 mois (ext. 3 mois) |
| Notification incident | Meilleurs délais si risque réel de préjudice grave | Meilleurs délais (~72h) si risque sérieux | 72h à l'autorité, sans délai aux personnes (risque élevé) |
| Responsable désigné | Pas d'obligation formelle | RPP obligatoire (toute taille) | DPO obligatoire (3 cas spécifiques) |
| Amendes maximales | 100 000 $ (individu) / procédures judiciaires | 25 M$ ou 4% CA mondial | 20 M€ ou 4% CA mondial |
| DPIA obligatoire | Pas explicitement | EFVP avant tout nouveau projet RP | Oui pour traitements à risque élevé (Art. 35) |
| Droit à l'oubli | Non formellement | Désindexation (Art. 28.1) | Oui — effacement (Art. 17) |
Les 7 principes fondamentaux du RGPD
L'Article 5 du RGPD définit 7 principes auxquels tout traitement de données doit se conformer. Ces principes ne sont pas des recommandations — leur violation peut être sanctionnée directement. Toute décision de traitement doit pouvoir être justifiée au regard de ces 7 principes.
- Listez les 5 derniers formulaires de collecte de données de votre organisation
- Pour chaque champ, demandez-vous : "Est-ce vraiment nécessaire à la finalité déclarée ?"
- Supprimez tout champ sans justification claire — moins de données = moins de risque
- Documentez la justification des champs conservés
Les 6 bases légales du traitement — Choisir la bonne dès le départ
L'Article 6 du RGPD liste 6 bases légales. Chaque traitement doit en avoir une, et une seule. Changer de base légale a posteriori n'est pas autorisé. Le choix de la base légale détermine également quels droits s'appliquent à la personne concernée — un choix stratégique, pas seulement procédural.
| Si vous utilisez cette base légale | Droit d'accès ? | Droit d'effacement ? | Droit d'opposition ? | Droit à la portabilité ? |
|---|---|---|---|---|
| Consentement | ✓ | ✓ | ✓ | ✓ |
| Contrat | ✓ | ✗ (limité) | ✗ | ✓ |
| Obligation légale | ✓ | ✗ | ✗ | ✗ |
| Intérêts légitimes | ✓ | ✓ (limité) | ✓ | ✗ |
Les 8 droits des personnes concernées — Ce que vos clients peuvent exiger
Le RGPD accorde 8 droits aux personnes dont vous traitez les données. Votre organisation doit avoir des procédures pour répondre à chacun dans le délai légal : 1 mois maximum (extensible à 3 mois pour les demandes complexes avec avis dans le premier mois).
DPO — Délégué à la Protection des Données : obligation ou choix stratégique ?
Le Délégué à la Protection des Données (DPO — Data Protection Officer) est la clé de voûte de la gouvernance RGPD. L'Article 37 définit 3 situations où il est obligatoire. En dehors de ces cas, sa désignation reste une bonne pratique stratégique, surtout pour les PME exposées au RGPD.
Toute administration, collectivité, organisme public qui traite des données personnelles dans le cadre de ses missions.
Activités principales impliquant un suivi régulier et systématique des personnes à grande échelle (ex: data brokers, publicité ciblée).
Traitement à grande échelle de données de santé, biométriques, judiciaires, ou catégories spéciales (Art. 9).
Même sans obligation légale, un DPO (interne ou externe) rassure les clients européens et facilite la conformité continue.
Missions du DPO (Art. 39) :
- Informer et conseiller l'organisation et les employés sur leurs obligations
- Contrôler le respect du RGPD (audits internes, formations)
- Conseiller sur les DPIA et en vérifier l'exécution
- Coopérer avec l'autorité de contrôle et servir de point de contact
- Traiter les plaintes et demandes de droits des personnes concernées
DPIA — Analyse d'impact : comment l'intégrer dans vos projets
La DPIA (Data Protection Impact Assessment — Art. 35) est une évaluation systématique des risques que représente un traitement pour les droits et libertés des personnes. Elle est obligatoire avant tout traitement susceptible d'engendrer un risque élevé. La CNIL française a publié des listes indicatives de traitements nécessitant une DPIA.
9 critères qui déclenchent probablement une DPIA (EDPB) :
- Évaluation ou notation basée sur des données personnelles (scoring crédit, profils RH)
- Prise de décision automatisée avec effet juridique ou significatif
- Surveillance systématique à grande échelle (vidéosurveillance, tracking)
- Données sensibles ou données à caractère hautement personnel (santé, judiciaire)
- Données personnelles traitées à grande échelle
- Croisement ou combinaison de jeux de données de sources différentes
- Personnes vulnérables (mineurs, patients, salariés)
- Utilisation innovante ou application de nouvelles technologies (IA, biométrie)
- Transferts hors UE vers des pays sans décision d'adéquation
Structure minimale d'une DPIA :
Notification de violation dans les 72h — Procédure et décision
L'Article 33 impose de notifier l'autorité de contrôle dans les 72 heures après avoir pris connaissance d'une violation si celle-ci est susceptible d'engendrer un risque pour les droits et libertés des personnes. L'Art. 34 ajoute la notification aux personnes si le risque est élevé.
Contenu minimum de la notification à l'autorité (Art. 33.3) :
- Nature de la violation (confidentialité / intégrité / disponibilité)
- Catégories et nombre approximatif de personnes concernées
- Catégories et nombre approximatif d'enregistrements affectés
- Coordonnées du DPO ou contact protection des données
- Conséquences probables de la violation
- Mesures prises ou envisagées pour remédier à la violation
Sous-traitants et DPA — Maîtriser la chaîne de responsabilité
L'Article 28 impose qu'un contrat écrit (Data Processing Agreement — DPA) soit conclu avec tout sous-traitant qui traite des données pour votre compte. Ce contrat est la matérialisation légale du transfert de responsabilité opérationnelle. Sans DPA, vous êtes responsable des manquements de vos prestataires.
Qui est sous-traitant RGPD dans votre écosystème ?
| Type de prestataire | Sous-traitant RGPD ? | DPA requis ? | Exemple |
|---|---|---|---|
| Hébergeur cloud (AWS, Azure, OVH) | Oui | Oui | AWS Data Processing Addendum |
| CRM (Salesforce, HubSpot) | Oui | Oui | Salesforce DPA disponible en ligne |
| Newsletter (Mailchimp, Brevo) | Oui | Oui | Brevo DPA standard RGPD |
| Comptable externe | Non (responsable conjoint) | Convention séparée | Il détermine ses propres finalités |
| Analytics (Google Analytics) | Oui | Oui | Google DPA via console Analytics |
| Support IT externe | Oui | Oui | Clause dans contrat de service IT |
Clauses obligatoires dans un DPA (Art. 28.3) :
Cas pratique — BoutiqueMode.ca et le défi RGPD + Loi 25
BoutiqueMode.ca est un e-commerce québécois de vêtements (22 employés, 4 M$ CA). Ils vendent en France depuis 2022 via leur site bilingue, acceptent les euros et livrent vers l'UE. En janvier 2026, la CNIL française les contacte suite à une plainte d'une cliente française qui n'a pas pu exercer son droit d'effacement.
BoutiqueMode.ca — Profil de l'organisation
Situation initiale : Site avec Google Analytics sans consentement, newsletter Mailchimp sans DPA, politique de confidentialité copiée d'un concurrent sans adaptation, aucune procédure de droits des personnes documentée.
Plan de conformité déployé en 4 mois (budget : ~12 000 $) :
Leçon clé : La conformité simultanée RGPD + Loi 25 est possible sans doubler le travail. La cartographie des traitements, la politique de confidentialité, et les procédures de droits servent les deux régimes. Seules les spécificités (DPO formel, bases légales RGPD explicites, seuil de notification) nécessitent un traitement différencié.
Si vous avez des clients ou des données de résidents UE, le RGPD s'applique. Les 7 principes et 6 bases légales structurent votre approche. La conformité RGPD et Loi 25 se fait en parallèle avec ~30% de travail supplémentaire. Le DPO, la DPIA et le DPA sous-traitants sont les trois outils opérationnels essentiels.
Quiz — Testez vos connaissances RGPD
15 questions · ~10 minutes · Score de passage : 80%