Gouvernance et responsable de la protection (RPRP)
Le responsable de la protection des renseignements personnels (RPRP)
Toute entreprise doit désigner une personne chargée de la protection des renseignements personnels (art. 3.1). Par défaut, c'est la personne qui exerce la plus haute autorité (par exemple la direction générale); elle peut déléguer cette fonction par écrit à un membre du personnel. Ce n'est pas lié à la taille de l'organisation : une PME de cinq personnes est visée comme une grande entreprise.
Le titre et les coordonnées du RPRP sont publiés sur le site de l'organisation.
Ce que fait le RPRP
- veille à l'application de la loi et des politiques internes;
- approuve les politiques et pratiques de gouvernance (art. 3.2);
- reçoit les demandes et les plaintes des personnes;
- participe aux évaluations des facteurs relatifs à la vie privée (EFVP);
- tient le registre des incidents de confidentialité.
Quand le contacter ?
| Situation | Contacter le RPRP |
|---|---|
| Fuite, perte ou accès non autorisé soupçonné | Immédiatement |
| Nouveau système, nouveau fournisseur, nouvelle API | Avant la mise en service |
| Demande d'accès ou de suppression d'une personne | Dès réception |
| Doute sur un consentement ou un partage de données | Avant d'agir |
Exemple (SaaS). Un développeur veut ajouter un outil d'analytique tiers : il en parle au RPRP avant l'intégration.
Exemple (école). Un enseignant souhaite utiliser une application en ligne avec les noms des élèves : il consulte d'abord la direction et la personne responsable.
Dans votre organisation : nom et courriel du RPRP à insérer ici (à configurer par l'organisation).
Cadre juridique détaillé : voir le guide de référence — Le responsable de la protection des renseignements personnels.