Gouvernance et responsable de la protection (RPRP)

Le responsable de la protection des renseignements personnels (RPRP)

Toute entreprise doit désigner une personne chargée de la protection des renseignements personnels (art. 3.1). Par défaut, c'est la personne qui exerce la plus haute autorité (par exemple la direction générale); elle peut déléguer cette fonction par écrit à un membre du personnel. Ce n'est pas lié à la taille de l'organisation : une PME de cinq personnes est visée comme une grande entreprise.

Le titre et les coordonnées du RPRP sont publiés sur le site de l'organisation.

Ce que fait le RPRP

  • veille à l'application de la loi et des politiques internes;
  • approuve les politiques et pratiques de gouvernance (art. 3.2);
  • reçoit les demandes et les plaintes des personnes;
  • participe aux évaluations des facteurs relatifs à la vie privée (EFVP);
  • tient le registre des incidents de confidentialité.

Quand le contacter ?

Situation Contacter le RPRP
Fuite, perte ou accès non autorisé soupçonné Immédiatement
Nouveau système, nouveau fournisseur, nouvelle API Avant la mise en service
Demande d'accès ou de suppression d'une personne Dès réception
Doute sur un consentement ou un partage de données Avant d'agir

Exemple (SaaS). Un développeur veut ajouter un outil d'analytique tiers : il en parle au RPRP avant l'intégration.

Exemple (école). Un enseignant souhaite utiliser une application en ligne avec les noms des élèves : il consulte d'abord la direction et la personne responsable.

Dans votre organisation : nom et courriel du RPRP à insérer ici (à configurer par l'organisation).

Cadre juridique détaillé : voir le guide de référence — Le responsable de la protection des renseignements personnels.